Ai-je besoin d'un DPO ? Test en 5 questions (article 37 du RGPD)
Le DPO (délégué à la protection des données) est obligatoire dans trois cas définis par l'article 37 du RGPD : organisme public, suivi régulier et systématique à grande échelle des personnes comme activité de base, ou traitement à grande échelle de données sensibles comme activité de base. L'effectif n'est pas un critère. Répondez à cinq questions : le test indique si la désignation s'impose et pourquoi.
Que dit exactement l'article 37 du RGPD ?
| Cas | Texte | Exemples |
|---|---|---|
| a) | Le traitement est effectué par une autorité publique ou un organisme public, à l'exception des juridictions agissant dans l'exercice de leur fonction juridictionnelle | Ministères, communes, hôpitaux publics, universités, établissements publics |
| b) | Les activités de base consistent en des opérations de traitement qui exigent un suivi régulier et systématique à grande échelle des personnes concernées | Réseaux publicitaires, opérateurs télécoms, assureurs, plateformes de suivi de comportement, gestionnaires de flottes géolocalisées |
| c) | Les activités de base consistent en un traitement à grande échelle de catégories particulières de données (article 9) ou de données relatives à des condamnations et infractions (article 10) | Hôpitaux et cliniques, laboratoires, mutuelles, organismes de recherche médicale, syndicats, partis |
Le détail des critères et de la notion de « grande échelle » figure dans DPO obligatoire : l'article 37 expliqué. Une fois la réponse connue, choisissez entre DPO interne ou externalisé, puis suivez la procédure pour désigner un DPO à la CNIL. Les prestataires sont comparés sur la page DPO externalisé.
Questions fréquentes
Quand la désignation d'un DPO est-elle obligatoire ?
Dans trois cas fixés par l'article 37 §1 du RGPD : le traitement est effectué par une autorité ou un organisme public ; les activités de base du responsable ou du sous-traitant exigent un suivi régulier et systématique à grande échelle des personnes ; les activités de base consistent en un traitement à grande échelle de données sensibles ou relatives à des condamnations.
Une PME doit-elle avoir un DPO ?
Pas en raison de sa taille : l'effectif n'est pas un critère. Une PME dont l'activité de base repose sur le suivi à grande échelle des personnes (publicité ciblée, géolocalisation, objets connectés) ou sur des données de santé à grande échelle doit en désigner un ; une PME de services classique, non.
Que signifie « à grande échelle » ?
Le RGPD ne fixe pas de seuil chiffré. Les lignes directrices WP243 retiennent le nombre de personnes concernées, le volume et la variété des données, la durée du traitement et son étendue géographique. Un praticien individuel n'est pas à grande échelle ; un hôpital, une assurance ou un réseau publicitaire le sont.
Le DPO doit-il être salarié ?
Non. Il peut être un membre du personnel ou exercer sur la base d'un contrat de service (article 37 §6), et être mutualisé entre plusieurs entités ou organismes (article 37 §2 et §3). Il doit disposer de l'expertise, du temps et de l'indépendance nécessaires.
Comment désigner un DPO ?
Par le téléservice de désignation de la CNIL, qui propose trois formulaires : désignation, remplacement, mise à jour. Les coordonnées du DPO sont publiées et communiquées aux personnes concernées.
Sources officielles
- EUR-Lex — Règlement (UE) 2016/679 (RGPD), articles 37 à 39
- CNIL — Le délégué à la protection des données (DPO)
- CNIL — Désigner un DPO (téléservice)
Faits vérifiés le 10 septembre 2026. Voir la méthodologie.