DPO signifie Data Protection Officer, en français délégué à la protection des données. Le DPO est la personne qu'un organisme désigne pour superviser la manière dont il traite les données personnelles et veiller au respect des lois sur la protection des données, comme le Règlement général sur la protection des données (RGPD) de l'UE. Le DPO conseille l'organisme, contrôle la conformité et sert de point de contact pour les autorités de contrôle et pour les personnes dont les données sont traitées.
DPO a d'autres significations dans d'autres domaines. Cette page porte sur le délégué à la protection des données (Data Protection Officer).
| Domaine | Signification de DPO |
|---|---|
| Protection des données et RGPD | Data Protection Officer (délégué à la protection des données) |
| Finance et comptabilité | Days Payable Outstanding (délai moyen de paiement des fournisseurs) |
| Fertilité et grossesse | Days Post Ovulation (jours après l'ovulation) |
| Courrier militaire (États-Unis) | Diplomatic Post Office (bureau de poste diplomatique) |
L'article 39 du RGPD fixe les missions minimales du DPO :
En pratique, les DPO traitent aussi les questions et les réclamations des personnes concernées, examinent les contrats avec les fournisseurs, suivent le registre des activités de traitement et aident à répondre aux violations de données. Le DPO conseille et contrôle, mais l'organisme reste responsable de la conformité. Le DPO n'est pas personnellement responsable si l'organisme enfreint la loi.
Selon l'article 37, les responsables du traitement et les sous-traitants doivent désigner un DPO lorsque :
| Organisme | DPO obligatoire ? |
|---|---|
| Un hôpital qui traite des dossiers de patients | Oui : données de santé à grande échelle |
| Une entreprise ad tech qui profile les utilisateurs sur plusieurs sites web | Oui : suivi systématique à grande échelle |
| Une compagnie d'assurance ou une banque | En général oui : suivi à grande échelle et profilage des risques |
| Une mairie | Oui : autorité publique |
| Un médecin exerçant seul | En général non : pas à grande échelle |
| Une petite boutique en ligne utilisant des outils d'analyse basiques | En général non, sauf si le droit national l'exige |
Les États membres de l'UE peuvent exiger un DPO dans d'autres cas. L'Allemagne, par exemple, exige un DPO lorsqu'au moins 20 personnes participent régulièrement au traitement automatisé de données personnelles (article 38 de la loi fédérale sur la protection des données, BDSG).
Les organismes peuvent désigner un DPO de leur propre initiative. Dans ce cas, les mêmes règles du RGPD sur la fonction et les missions du DPO s'appliquent. Si vous estimez qu'un DPO n'est pas obligatoire, documentez la manière dont vous êtes arrivé à cette conclusion.
L'article 37, paragraphe 5, prévoit que le DPO est désigné sur la base de ses qualités professionnelles, en particulier de ses connaissances spécialisées du droit et des pratiques en matière de protection des données. Les expériences utiles comprennent :
Le DPO peut être un employé ou un prestataire externe dans le cadre d'un contrat de service. Un groupe d'entreprises peut désigner un seul DPO, à condition que le DPO soit facilement joignable depuis chaque établissement. Plusieurs autorités publiques peuvent aussi partager un même DPO.
Le DPO peut exercer d'autres fonctions, mais pas celles qui consistent à déterminer les finalités et les moyens du traitement des données personnelles. Les fonctions généralement incompatibles avec celle de DPO comprennent directeur général, directeur des opérations, directeur financier, responsable informatique, responsable marketing et responsable des ressources humaines.
L'article 38 protège l'indépendance du DPO. L'organisme doit :
Le DPO est soumis au secret professionnel ou à une obligation de confidentialité dans l'exercice de ses missions.
Selon l'article 37, paragraphe 7, vous devez :
Vous n'êtes pas obligé de publier le nom du DPO, même si de nombreux organismes le font. Une adresse e-mail dédiée comme dpo@yourcompany.com est courante.
| Fonction | Signification |
|---|---|
| Délégué à la protection des données (DPO) | Conseille sur la conformité au RGPD et la contrôle au sein de l'organisme. Indépendant. |
| Responsable du traitement | L'organisme qui détermine pourquoi et comment les données personnelles sont traitées. Responsable de la conformité. |
| Sous-traitant | Un organisme qui traite des données personnelles pour le compte d'un responsable du traitement. |
| Représentant dans l'UE (article 27) | Un point de contact dans l'UE pour les organismes établis hors de l'UE soumis au RGPD. À ne pas confondre avec un DPO. |
| Autorité de protection des données (DPA) | L'autorité de contrôle nationale qui applique le RGPD, comme la CNIL ou l'ICO. |
| Accord de traitement des données (DPA) | Le contrat entre un responsable du traitement et un sous-traitant exigé par l'article 28. |
| Chief Privacy Officer (CPO) | Une fonction de direction qui définit la stratégie en matière de vie privée. Ne peut généralement pas être aussi DPO, car elle décide de l'utilisation des données. |
| CISO (RSSI) | Responsable de la sécurité de l'information. Généralement en conflit d'intérêts avec la fonction de DPO. |
| Loi | Fonction | Résumé |
|---|---|---|
| UK GDPR | Data Protection Officer | Mêmes règles que le RGPD de l'UE. |
| LGPD (Brésil) | Encarregado (délégué à la protection des données) | Les responsables du traitement doivent en désigner un ; les petits agents de traitement peuvent en être dispensés selon les règles de l'ANPD. |
| DPDP Act (Inde) | Data Protection Officer | Obligatoire pour les Significant Data Fiduciaries et doit être basé en Inde. |
| PIPL (Chine) | Responsable de la protection des informations personnelles | Obligatoire lorsque le traitement atteint les seuils fixés par l'autorité de régulation. |
| PDPA (Singapour) | Data Protection Officer | Chaque organisme doit en désigner au moins un. |
| POPIA (Afrique du Sud) | Information Officer | Chaque organisme en a un, par défaut le dirigeant de l'organisme. |
| PDPA (Thaïlande) | Data Protection Officer | Obligatoire en cas de suivi à grande échelle ou de traitement de données sensibles, comme dans le RGPD. |
En savoir plus sur le DPDP Act indien, la LGPD brésilienne, la PIPL chinoise et la POPIA sud-africaine.
Ne pas désigner de DPO lorsque c'est obligatoire, ou ne pas respecter la fonction et les missions du DPO, relève du niveau inférieur des amendes du RGPD : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Des autorités de contrôle ont sanctionné des entreprises pour ne pas avoir désigné de DPO, pour avoir désigné un DPO en situation de conflit d'intérêts et pour ne pas avoir publié les coordonnées du DPO.
Un DPO a besoin de preuves que l'organisme collecte et utilise les données personnelles de manière licite. Sur vos sites web et applications, UniConsent fournit :
En protection des données, DPO signifie Data Protection Officer, soit délégué à la protection des données. En finance, DPO signifie Days Payable Outstanding, et en fertilité, Days Post Ovulation.
Dans le RGPD, DPO désigne le délégué à la protection des données (Data Protection Officer), la personne chargée de conseiller l'organisme et de contrôler sa conformité au droit de la protection des données (articles 37 à 39).
Non. Selon le RGPD, un DPO est obligatoire pour les autorités publiques et pour les organismes dont les activités de base impliquent un suivi systématique à grande échelle ou un traitement à grande échelle de données sensibles. Certains pays, comme l'Allemagne et Singapour, ont des exigences plus larges.
Oui. Un DPO peut être un employé ou un prestataire externe dans le cadre d'un contrat de service, et un groupe d'entreprises peut partager un même DPO.
Non. Le responsable du traitement ou le sous-traitant est responsable de la conformité. Le DPO conseille et contrôle, mais n'est pas personnellement responsable des violations commises par l'organisme.
Le DPO ne peut pas être relevé de ses fonctions ni pénalisé pour l'exercice de ses missions. Il peut être licencié pour d'autres motifs légitimes, comme une faute, dans le respect du droit du travail.
Un DPO est le délégué à la protection des données au sein d'un organisme. DPA peut désigner soit une Data Protection Authority, l'autorité de contrôle nationale, soit un Data Processing Agreement, le contrat entre un responsable du traitement et un sous-traitant.
Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.
S'inscrire