← Protection des données personnelles

Prestation · DPO externe

DPO externe : votre délégué à la protection des données, en mode externalisé

Conformément à l'article 37 paragraphe 6 du RGPD, votre organisation peut désigner un DPO externe : un prestataire indépendant qui exerce l'ensemble des missions du délégué à la protection des données. Une solution adaptée aux PME, collectivités, associations et organismes publics qui souhaitent une expertise opérationnelle, sans recruter en interne.

Échanger sur votre besoin →

Interventions à Annecy, Chambéry, Grenoble, Lyon, Bourg-en-Bresse, Paris et à distance.

Les missions du DPO externe

L'article 39 du RGPD définit cinq missions principales. Toutes sont exercées dans le cadre de la prestation, sans exception, avec l'indépendance garantie par le règlement.

Conseil et information

  • Informer la direction, les services et les collaborateurs sur leurs obligations RGPD
  • Conseiller sur les choix structurants : bases légales, durées de conservation, transferts de données
  • Accompagner les projets dès leur conception (privacy by design)

Contrôle de la conformité

  • Tenir le registre des traitements à jour
  • Auditer régulièrement les pratiques de l'organisation
  • Suivre la conformité aux évolutions réglementaires

Analyses d'impact (AIPD)

  • Identifier les traitements qui nécessitent une AIPD
  • Conduire ou superviser leur réalisation
  • Documenter les analyses pour le dossier de conformité

Relations avec la CNIL et les personnes

  • Coopérer avec la CNIL en cas de contrôle ou de demande
  • Gérer les demandes d'exercice de droits (accès, opposition, effacement)
  • Notifier les violations de données dans les 72 heures

Quand la désignation d'un DPO est-elle obligatoire ?

La désignation d'un délégué à la protection des données est obligatoire dans trois cas définis par l'article 37 du RGPD : pour tout organisme public, pour les organisations dont l'activité de base exige un suivi régulier et systématique de personnes à grande échelle et pour celles qui traitent à grande échelle des données sensibles ou relatives à des condamnations. En dehors de ces cas, la désignation reste volontaire et vivement recommandée dès que les traitements présentent des enjeux.

Organismes et autorités publics

Communes, intercommunalités, établissements publics, syndicats mixtes : la désignation est obligatoire quelle que soit la taille. Un DPO mutualisé entre plusieurs collectivités est expressément prévu par le RGPD.

Suivi à grande échelle

Organisations dont le cœur d'activité repose sur le suivi régulier et systématique de personnes : plateformes, géolocalisation, publicité comportementale, scoring, programmes de fidélité massifs.

Données sensibles à grande échelle

Traitement massif de données de santé, biométriques, d'opinions ou de condamnations : établissements de santé, mutuelles, acteurs sociaux notamment.

Désignation volontaire

Hors obligation, désigner un DPO structure la conformité et rassure clients et partenaires. Attention : un DPO désigné volontairement est soumis aux mêmes exigences d'indépendance et de moyens qu'un DPO obligatoire.

Comment se déroule une mission de DPO externe

1

Cadrage initial

Premier échange pour comprendre votre organisation, son secteur, ses enjeux et son niveau de maturité RGPD. Cette phase aboutit à une proposition de mission adaptée et chiffrée.

2

État des lieux et registre

Cartographie des traitements, construction ou mise à jour du registre des activités de traitement, identification des points de non-conformité prioritaires.

3

Plan d'action priorisé

Définition des chantiers à mener, avec un calendrier réaliste et des responsabilités clairement identifiées. Le plan est validé avec la direction.

4

Mission continue

Présence régulière (mensuelle ou trimestrielle selon le contrat), suivi des chantiers, conseil sur les nouveaux projets, gestion des demandes d'exercice de droits, réponse aux incidents.

5

Reporting et amélioration continue

Tableau de bord trimestriel ou semestriel pour la direction. Réévaluation annuelle de la maturité et ajustement du plan d'action.

Une année type de mission DPO externe

Une mission de DPO externe suit un rythme annuel structuré : consolidation de la documentation au premier trimestre, chantiers de fond au deuxième, sensibilisation à la rentrée, bilan et trajectoire en fin d'année. Ce rythme s'ajuste évidemment aux priorités de chaque organisation et à l'actualité (nouveau projet, contrôle, violation de données). Il donne toutefois une image fidèle de ce que recouvre la mission au quotidien.

T1

Consolider le socle

Revue du registre des traitements, mise à jour des mentions d'information, point sur les demandes d'exercice de droits de l'année écoulée, priorisation du plan d'action annuel avec la direction.

T2

Traiter les chantiers de fond

Conduite des AIPD sur les nouveaux traitements, mise à niveau des contrats de sous-traitance, accompagnement des projets en cours (nouvel outil, projet IA, refonte du site) en privacy by design.

T3

Sensibiliser et ancrer

Sessions de sensibilisation des équipes, formation des nouveaux arrivants, exercices pratiques (réaction à une violation de données), diffusion des réflexes dans les métiers.

T4

Rendre compte et projeter

Bilan annuel présenté à la direction : indicateurs, incidents, avancement du plan d'action, veille réglementaire appliquée à votre contexte et trajectoire de l'année suivante.

En continu, tout au long de l'année : réponse aux questions des équipes, avis sur les nouveaux projets, gestion des demandes de droits et des incidents, interlocution avec la CNIL si nécessaire.

DPO interne, externe ou mutualisé : que choisir ?

Le DPO interne se justifie dans les grandes organisations où le volume de traitements occupe un temps plein ; le DPO externe apporte une expertise immédiatement opérationnelle à coût maîtrisé pour les PME, ETI et collectivités ; le DPO mutualisé partage un même délégué entre plusieurs structures aux enjeux comparables. Le bon choix dépend du volume de traitements, du budget et de la maturité interne.

DPO interneDPO externeDPO mutualisé
Pour quiGrandes organisations, volume de traitements élevéPME, ETI, collectivités, associationsGroupements de collectivités ou de structures proches
ExpertiseÀ construire et à maintenir (formation continue)Immédiate, entretenue par la pratique multi-clientsImmédiate, avec connaissance fine du secteur partagé
IndépendanceRisque de conflit d'intérêts si cumul de fonctions (DSI, RH, juridique)Garantie par la position externeGarantie par la position externe
CoûtUn salaire chargé à temps plein ou partielForfait adapté au besoin réel, ajustableCoût partagé entre structures
DisponibilitéPermanente sur siteSelon le forfait, avec réactivité contractualiséeRépartie entre les membres, à organiser

Le cumul de fonctions est le piège classique du DPO interne dans les petites structures : le RGPD interdit que le DPO soit juge et partie sur les traitements qu'il contrôle. Désigner le DSI ou le responsable RH comme DPO expose à un conflit d'intérêts que la CNIL a déjà sanctionné.

Un DPO indépendant qui vous connaît, pas une plateforme avec hotline

Le marché du DPO externalisé s'est industrialisé : plateformes en ligne, forfaits standardisés, hotlines mutualisées. Ces modèles ont leur logique. Notre conviction est différente : la conformité se construit dans la connaissance fine de votre organisation, de ses métiers, de ses outils et de sa culture. Un DPO qui découvre votre contexte à chaque question répond plus lentement et moins juste qu'un DPO qui connaît vos traitements, vos prestataires et vos contraintes.

Concrètement, votre interlocuteur est toujours le même : Jérôme Lesaffre, juriste de formation, qui exerce des missions de DPO externe pour des entreprises, des collectivités et des organismes publics. Pas de plateau téléphonique, pas de réponses génériques : des avis contextualisés, rendus par quelqu'un qui a lu vos contrats et rencontré vos équipes. Cette approche s'étend naturellement aux sujets voisins qui arrivent sur le bureau du DPO : qualification des systèmes d'IA, conformité des sites web, sobriété numérique.

Quelles organisations sont concernées

La désignation d'un DPO est obligatoire pour les autorités et organismes publics (collectivités, établissements publics, hôpitaux, écoles), pour les organisations dont les activités impliquent un suivi régulier et systématique des personnes à grande échelle et pour les structures traitant des données sensibles à grande échelle (santé, données biométriques, opinions, etc.).

Pour les autres organisations, elle est fortement recommandée dès lors qu'un projet RGPD significatif est en cours ou qu'un risque de contrôle existe. Le DPO externe est particulièrement adapté aux PME, ETI, associations, collectivités de taille intermédiaire et organismes publics qui n'ont pas besoin d'un DPO à temps plein.

Pour aller plus loin sur les critères de choix d'un DPO externe et les questions à poser avant de signer, consultez l'article DPO externe : pourquoi le choisir et comment bien le choisir.

Les 7 critères pour choisir votre DPO externe

Un bon DPO externe se reconnaît à sept critères : l'expertise juridique et technique, l'indépendance réelle, la disponibilité contractualisée, la connaissance de votre secteur, la pédagogie, la capacité à couvrir les sujets émergents comme l'IA et la transparence sur les conditions. Notre article dédié développe chacun de ces points : comment bien choisir votre DPO externe.

Deux critères méritent une attention particulière lors de la comparaison des offres. La disponibilité d'abord : demandez ce que couvre précisément le forfait (nombre de jours, délai de réponse, présence sur site) plutôt que de comparer des prix qui ne recouvrent pas le même service. La couverture des sujets émergents ensuite : l'IA Act fait entrer les systèmes d'intelligence artificielle dans le périmètre de fait du DPO ; un délégué qui ne maîtrise pas ce cadre laissera un angle mort croissant dans votre conformité.

Vous vous demandez sans doute

Quelle est la différence entre DPO interne et DPO externe ?

Les missions et les protections sont identiques (article 37 du RGPD). La différence tient au lien contractuel : salarié pour le DPO interne, prestataire pour le DPO externe. Le DPO externe offre une indépendance structurellement garantie, une expertise à jour et une disponibilité ajustable.

Plusieurs organismes peuvent-ils partager un DPO externe ?

Oui. L'article 37 paragraphe 2 du RGPD autorise explicitement la mutualisation d'un DPO entre plusieurs organismes, sous réserve qu'il soit facilement joignable depuis chaque entité. Cette formule est particulièrement adaptée aux groupements de collectivités et aux réseaux associatifs.

Combien de temps avant d'être opérationnel ?

La mission peut démarrer dans un délai de 2 à 4 semaines après la signature du contrat. La phase de cadrage initial dure généralement 2 à 4 semaines, puis le DPO est pleinement opérationnel.

Combien coûte un DPO externe ?

Le tarif dépend de la taille de l'organisation, du volume et de la sensibilité des données traitées, du nombre de sites et du temps de présence requis. Un devis est établi après le premier échange. Toutes les missions sont forfaitisées pour éviter les mauvaises surprises.

Le DPO est-il juridiquement responsable en cas de manquement ?

Non. La responsabilité de la conformité pèse sur le responsable de traitement, c'est-à-dire l'organisation elle-même. Le DPO conseille, alerte et contrôle mais il ne se substitue pas à la direction dans ses décisions. Ce principe protège aussi son indépendance : un DPO ne doit pas pouvoir être sanctionné pour l'exercice de ses missions.

Faut-il déclarer son DPO à la CNIL ?

Oui. La désignation du délégué, interne ou externe, se déclare en ligne auprès de la CNIL via un formulaire dédié. Les coordonnées du DPO doivent aussi être communiquées aux personnes concernées, généralement dans la politique de confidentialité. Nous prenons en charge cette formalité au démarrage de chaque mission.

Vous cherchez un DPO externe ?

Premier échange sans engagement pour évaluer votre besoin.

À voir aussi : Audit RGPD · Audit site web RGPD · Toutes les prestations RGPD · Choisir un DPO externe

DPO externe · Audit RGPD · IA responsable · Numérique responsable · Formations · Articles · FAQ · À propos