DPO signification : délégué à la protection des données

DPO signifie Data Protection Officer, en français délégué à la protection des données. Son rôle, quand il est obligatoire selon le RGPD, qui peut l'être et les règles dans d'autres lois.

DPO signification : qu'est-ce qu'un délégué à la protection des données ?

DPO signifie Data Protection Officer, en français délégué à la protection des données. Le DPO est la personne qu'un organisme désigne pour superviser la manière dont il traite les données personnelles et veiller au respect des lois sur la protection des données, comme le Règlement général sur la protection des données (RGPD) de l'UE. Le DPO conseille l'organisme, contrôle la conformité et sert de point de contact pour les autorités de contrôle et pour les personnes dont les données sont traitées.

Autres significations de DPO

DPO a d'autres significations dans d'autres domaines. Cette page porte sur le délégué à la protection des données (Data Protection Officer).

DomaineSignification de DPO
Protection des données et RGPDData Protection Officer (délégué à la protection des données)
Finance et comptabilitéDays Payable Outstanding (délai moyen de paiement des fournisseurs)
Fertilité et grossesseDays Post Ovulation (jours après l'ovulation)
Courrier militaire (États-Unis)Diplomatic Post Office (bureau de poste diplomatique)

Que fait un délégué à la protection des données ?

L'article 39 du RGPD fixe les missions minimales du DPO :

  1. Informer et conseiller l'organisme et ses employés sur leurs obligations en matière de protection des données.
  2. Contrôler le respect du RGPD, des autres lois sur la protection des données et des politiques de confidentialité de l'organisme, y compris la répartition des responsabilités, la sensibilisation, la formation du personnel et les audits.
  3. Dispenser des conseils sur les analyses d'impact relatives à la protection des données (AIPD) et vérifier leur exécution.
  4. Coopérer avec l'autorité de contrôle.
  5. Faire office de point de contact pour l'autorité de contrôle sur les questions relatives au traitement, y compris la consultation préalable.

En pratique, les DPO traitent aussi les questions et les réclamations des personnes concernées, examinent les contrats avec les fournisseurs, suivent le registre des activités de traitement et aident à répondre aux violations de données. Le DPO conseille et contrôle, mais l'organisme reste responsable de la conformité. Le DPO n'est pas personnellement responsable si l'organisme enfreint la loi.

Quand un DPO est-il obligatoire selon le RGPD ?

Selon l'article 37, les responsables du traitement et les sous-traitants doivent désigner un DPO lorsque :

  1. Il s'agit d'une autorité publique ou d'un organisme public, à l'exception des juridictions agissant dans l'exercice de leur fonction juridictionnelle.
  2. Leurs activités de base impliquent un suivi régulier et systématique à grande échelle des personnes.
  3. Leurs activités de base impliquent un traitement à grande échelle de catégories particulières de données (comme les données de santé, biométriques ou génétiques) ou de données relatives aux condamnations pénales et aux infractions.

Que signifient ces termes ?

  • Les activités de base sont les opérations principales nécessaires pour atteindre les objectifs de l'organisme, et non les fonctions support comme la paie ou le support informatique.
  • La grande échelle dépend du nombre de personnes concernées, du volume et de la variété des données, de la durée du traitement et de son étendue géographique.
  • Le suivi régulier et systématique comprend le suivi en ligne et le profilage, la publicité comportementale, les programmes de fidélité, la géolocalisation, les applications de fitness et de santé, les objets connectés et la vidéosurveillance.

Exemples

OrganismeDPO obligatoire ?
Un hôpital qui traite des dossiers de patientsOui : données de santé à grande échelle
Une entreprise ad tech qui profile les utilisateurs sur plusieurs sites webOui : suivi systématique à grande échelle
Une compagnie d'assurance ou une banqueEn général oui : suivi à grande échelle et profilage des risques
Une mairieOui : autorité publique
Un médecin exerçant seulEn général non : pas à grande échelle
Une petite boutique en ligne utilisant des outils d'analyse basiquesEn général non, sauf si le droit national l'exige

Règles nationales

Les États membres de l'UE peuvent exiger un DPO dans d'autres cas. L'Allemagne, par exemple, exige un DPO lorsqu'au moins 20 personnes participent régulièrement au traitement automatisé de données personnelles (article 38 de la loi fédérale sur la protection des données, BDSG).

DPO désigné volontairement

Les organismes peuvent désigner un DPO de leur propre initiative. Dans ce cas, les mêmes règles du RGPD sur la fonction et les missions du DPO s'appliquent. Si vous estimez qu'un DPO n'est pas obligatoire, documentez la manière dont vous êtes arrivé à cette conclusion.

Qui peut être DPO ?

L'article 37, paragraphe 5, prévoit que le DPO est désigné sur la base de ses qualités professionnelles, en particulier de ses connaissances spécialisées du droit et des pratiques en matière de protection des données. Les expériences utiles comprennent :

  • La connaissance du RGPD et des lois nationales sur la protection des données
  • La compréhension de l'activité de l'organisme, de ses systèmes informatiques et de ses flux de données
  • Une expérience de la sécurité, de l'évaluation des risques et des audits
  • La capacité à communiquer avec la direction, le personnel, les autorités de contrôle et le public

DPO interne ou externe

Le DPO peut être un employé ou un prestataire externe dans le cadre d'un contrat de service. Un groupe d'entreprises peut désigner un seul DPO, à condition que le DPO soit facilement joignable depuis chaque établissement. Plusieurs autorités publiques peuvent aussi partager un même DPO.

Conflits d'intérêts

Le DPO peut exercer d'autres fonctions, mais pas celles qui consistent à déterminer les finalités et les moyens du traitement des données personnelles. Les fonctions généralement incompatibles avec celle de DPO comprennent directeur général, directeur des opérations, directeur financier, responsable informatique, responsable marketing et responsable des ressources humaines.

La fonction et l'indépendance du DPO

L'article 38 protège l'indépendance du DPO. L'organisme doit :

  • Associer le DPO de manière appropriée et en temps utile à toutes les questions de protection des données
  • Fournir au DPO les ressources, l'accès aux données et aux opérations de traitement, et la formation nécessaires pour exercer ses missions
  • Ne donner au DPO aucune instruction sur la manière d'exercer ses missions
  • Ne pas relever le DPO de ses fonctions ni le pénaliser pour l'exercice de ses missions
  • Permettre au DPO de faire directement rapport au niveau le plus élevé de la direction
  • Permettre aux personnes concernées de contacter le DPO au sujet de leurs données et de leurs droits

Le DPO est soumis au secret professionnel ou à une obligation de confidentialité dans l'exercice de ses missions.

Publier les coordonnées du DPO

Selon l'article 37, paragraphe 7, vous devez :

  • Publier les coordonnées du DPO, généralement dans votre politique de confidentialité
  • Communiquer les coordonnées du DPO à votre autorité de contrôle

Vous n'êtes pas obligé de publier le nom du DPO, même si de nombreux organismes le font. Une adresse e-mail dédiée comme dpo@yourcompany.com est courante.

DPO et autres fonctions liées à la vie privée

FonctionSignification
Délégué à la protection des données (DPO)Conseille sur la conformité au RGPD et la contrôle au sein de l'organisme. Indépendant.
Responsable du traitementL'organisme qui détermine pourquoi et comment les données personnelles sont traitées. Responsable de la conformité.
Sous-traitantUn organisme qui traite des données personnelles pour le compte d'un responsable du traitement.
Représentant dans l'UE (article 27)Un point de contact dans l'UE pour les organismes établis hors de l'UE soumis au RGPD. À ne pas confondre avec un DPO.
Autorité de protection des données (DPA)L'autorité de contrôle nationale qui applique le RGPD, comme la CNIL ou l'ICO.
Accord de traitement des données (DPA)Le contrat entre un responsable du traitement et un sous-traitant exigé par l'article 28.
Chief Privacy Officer (CPO)Une fonction de direction qui définit la stratégie en matière de vie privée. Ne peut généralement pas être aussi DPO, car elle décide de l'utilisation des données.
CISO (RSSI)Responsable de la sécurité de l'information. Généralement en conflit d'intérêts avec la fonction de DPO.

Exigences relatives au DPO dans d'autres lois sur la vie privée

LoiFonctionRésumé
UK GDPRData Protection OfficerMêmes règles que le RGPD de l'UE.
LGPD (Brésil)Encarregado (délégué à la protection des données)Les responsables du traitement doivent en désigner un ; les petits agents de traitement peuvent en être dispensés selon les règles de l'ANPD.
DPDP Act (Inde)Data Protection OfficerObligatoire pour les Significant Data Fiduciaries et doit être basé en Inde.
PIPL (Chine)Responsable de la protection des informations personnellesObligatoire lorsque le traitement atteint les seuils fixés par l'autorité de régulation.
PDPA (Singapour)Data Protection OfficerChaque organisme doit en désigner au moins un.
POPIA (Afrique du Sud)Information OfficerChaque organisme en a un, par défaut le dirigeant de l'organisme.
PDPA (Thaïlande)Data Protection OfficerObligatoire en cas de suivi à grande échelle ou de traitement de données sensibles, comme dans le RGPD.

En savoir plus sur le DPDP Act indien, la LGPD brésilienne, la PIPL chinoise et la POPIA sud-africaine.

Que se passe-t-il si vous ne désignez pas de DPO ?

Ne pas désigner de DPO lorsque c'est obligatoire, ou ne pas respecter la fonction et les missions du DPO, relève du niveau inférieur des amendes du RGPD : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Des autorités de contrôle ont sanctionné des entreprises pour ne pas avoir désigné de DPO, pour avoir désigné un DPO en situation de conflit d'intérêts et pour ne pas avoir publié les coordonnées du DPO.

Comment UniConsent aide votre DPO

Un DPO a besoin de preuves que l'organisme collecte et utilise les données personnelles de manière licite. Sur vos sites web et applications, UniConsent fournit :

  • Un bandeau de consentement qui recueille un consentement conforme au RGPD et bloque les cookies non essentiels jusqu'à l'accord du visiteur
  • Des preuves de consentement qui établissent quand et comment chaque visiteur a donné son consentement
  • Un scanner de cookies qui liste chaque cookie et traceur de votre site pour votre politique de cookies et votre registre des traitements
  • Un portail de confidentialité où les visiteurs peuvent soumettre des demandes d'exercice de droits
  • La prise en charge de Google Consent Mode v2 et de l'IAB TCF v2.3 pour les fournisseurs de publicité et d'analyse

Questions fréquentes

Que signifie DPO ?

En protection des données, DPO signifie Data Protection Officer, soit délégué à la protection des données. En finance, DPO signifie Days Payable Outstanding, et en fertilité, Days Post Ovulation.

Que signifie DPO dans le RGPD ?

Dans le RGPD, DPO désigne le délégué à la protection des données (Data Protection Officer), la personne chargée de conseiller l'organisme et de contrôler sa conformité au droit de la protection des données (articles 37 à 39).

Un DPO est-il obligatoire pour toutes les entreprises ?

Non. Selon le RGPD, un DPO est obligatoire pour les autorités publiques et pour les organismes dont les activités de base impliquent un suivi systématique à grande échelle ou un traitement à grande échelle de données sensibles. Certains pays, comme l'Allemagne et Singapour, ont des exigences plus larges.

Un DPO peut-il être externe ?

Oui. Un DPO peut être un employé ou un prestataire externe dans le cadre d'un contrat de service, et un groupe d'entreprises peut partager un même DPO.

Le DPO est-il personnellement responsable des violations du RGPD ?

Non. Le responsable du traitement ou le sous-traitant est responsable de la conformité. Le DPO conseille et contrôle, mais n'est pas personnellement responsable des violations commises par l'organisme.

Le DPO peut-il être licencié ?

Le DPO ne peut pas être relevé de ses fonctions ni pénalisé pour l'exercice de ses missions. Il peut être licencié pour d'autres motifs légitimes, comme une faute, dans le respect du droit du travail.

Quelle est la différence entre un DPO et une DPA ?

Un DPO est le délégué à la protection des données au sein d'un organisme. DPA peut désigner soit une Data Protection Authority, l'autorité de contrôle nationale, soit un Data Processing Agreement, le contrat entre un responsable du traitement et un sous-traitant.

Pour aller plus loin

Gestionnaire de consentement UniConsent pour la conformité au RGPD

  • Analyse et divulgation des cookies
  • Blocage des balises JavaScript et des cookies
  • Prise en charge de Google Consent Mode v2
  • CMP certifié IAB
  • Implémentation en une seule balise
  • Prise en charge de plusieurs langues
  • Solution facile en libre-service
  • En savoir plus sur Guide de conformité RGPD

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Conformez-vous aux réglementations mondiales sur la confidentialité

Fait confiance à plus de 5000 éditeurs et marketeurs du monde entier
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire