DPO obligatoire : dans quels cas désigner un délégué ?

Relu et validé par Maître Arnaud Touati, avocat associé et co-fondateur du cabinet

Classeur de documents de conformité ouvert sur une table de réunion, à côté d’un ordinateur portable et d’une tasse de café
Sommaire

L’article en bref

  • L’article 37.1 du RGPD rend la désignation d’un délégué à la protection des données obligatoire dans trois cas.
  • L’obligation pèse sur le responsable du traitement comme sur le sous-traitant.
  • La « grande échelle » n’a pas de seuil général : la CNIL retient quatre facteurs d’appréciation.
  • Hors de ces cas, la désignation reste possible et la CNIL l’encourage.
  • Ne pas désigner un DPO obligatoire expose à une amende jusqu’à 10 000 000 € ou 2 % du chiffre d’affaires annuel mondial.
  • Sans DPO, le registre, l’information des personnes et la notification des violations restent dus.

Un DPO obligatoire ne concerne pas toutes les entreprises : l’article 37.1 du RGPD réserve cette obligation à trois situations précises. La taille de l’organisme n’apparaît pas dans ce texte. Ce sont la nature et l’ampleur des traitements qui comptent.

La fonction peut être exercée par un membre du personnel ou sur la base d’un contrat de service (article 37.6). Le recours à un DPO externalisé est donc prévu par le règlement lui-même.

Faits et sources vérifiés le 1er octobre 2026.

DPO obligatoire : les trois cas de l’article 37.1 du RGPD

L’article 37.1 impose la désignation « en tout état de cause » au responsable du traitement et au sous-traitant. Trois hypothèses déclenchent cette obligation. Un sous-traitant peut donc être tenu de désigner un délégué, même si son client ne l’est pas.

Les autorités et organismes publics

Le premier cas vise tout traitement effectué par une autorité publique ou un organisme public. Seules les juridictions agissant dans l’exercice de leur fonction juridictionnelle échappent à cette règle. La CNIL cite comme exemples les ministères, les collectivités territoriales et les établissements publics. Pour ces acteurs, l’article 37.3 autorise un seul délégué pour plusieurs organismes, selon leur structure et leur taille.

Le suivi régulier et systématique à grande échelle

Le deuxième cas concerne les organismes dont les activités de base exigent un suivi régulier et systématique à grande échelle des personnes concernées. La CNIL donne plusieurs exemples. Elle cite les compagnies d’assurance et les banques pour leurs fichiers clients. Elle cite aussi les opérateurs téléphoniques et les fournisseurs d’accès à internet.

Les données sensibles ou pénales à grande échelle

Le troisième cas vise les activités de base qui consistent en un traitement à grande échelle de catégories particulières de données. Ces données sont définies à l’article 9 du RGPD. La CNIL mentionne les données biométriques, génétiques, de santé, ou relatives à la vie sexuelle. Elle cite aussi l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques et l’appartenance syndicale. Les données relatives aux condamnations pénales et aux infractions (article 10) relèvent du même régime.

Activités de base et grande échelle : comment les apprécier

Les deux derniers cas reposent sur deux notions : les « activités de base » et la « grande échelle ». Le texte ne vise pas n’importe quel traitement. Il vise les traitements qui forment l’activité de base de l’organisme. Les exemples de la CNIL montrent des organismes dont le métier même repose sur le traitement de données. Une banque gère ses fichiers clients, un opérateur les données de ses abonnés.

Pour la grande échelle, la CNIL cite le considérant 91 du RGPD. Il vise les traitements portant sur un volume considérable de données au niveau régional, national ou supranational. Ces traitements peuvent affecter un nombre important de personnes et sont susceptibles d’engendrer un risque élevé. Le guide pratique de la CNIL précise qu’il n’existe pas de seuil général. Il retient quatre facteurs :

  • le nombre de personnes concernées, en valeur absolue ou en proportion de la population pertinente ;
  • le volume de données ou le spectre des données traitées ;
  • la durée ou la permanence du traitement ;
  • l’étendue géographique du traitement.

Ces critères se combinent. Chaque situation est particulière et mérite une analyse au regard de vos traitements réels.

Situations types : DPO obligatoire ou non

Le tableau ci-dessous reprend uniquement les exemples donnés par la CNIL et le texte du RGPD.

SituationDPO obligatoire ?Fondement
Ministère, collectivité territoriale, établissement publicOuiArticle 37.1 a) RGPD ; FAQ CNIL
Juridiction agissant dans l’exercice de sa fonction juridictionnelleNon, au titre de ce casException prévue à l’article 37.1 a)
Banque ou compagnie d’assurance, pour ses fichiers clientsOuiArticle 37.1 b) ; FAQ CNIL
Opérateur téléphonique, fournisseur d’accès à internetOuiArticle 37.1 b) ; FAQ CNIL
Hôpital traitant les données de ses patientsOuiArticle 37.1 c) ; grande échelle selon le guide CNIL
Transport public urbain traitant les données de voyage de ses usagersGrande échelle selon la CNIL ; obligation si ce suivi relève des activités de baseArticle 37.1 b) ; guide CNIL
Sous-traitant spécialisé géolocalisant en temps réel les clients d’une chaîne de restauration rapideGrande échelle selon la CNIL ; obligation si ce suivi relève des activités de baseArticle 37.1 b) ; guide CNIL
Médecin exerçant à titre individuel, patientèle inférieure à 10 000 personnes par anNon, la grande échelle n’est pas atteinteArticle 37.1 c) ; guide CNIL
Avocat exerçant à titre individuel traitant des données pénalesNon, la grande échelle n’est pas atteinteArticle 37.1 c) ; guide CNIL
Autres organismesNon, sauf texte spécial ; désignation encouragéeArticle 37.4 ; FAQ CNIL

La désignation facultative encouragée par la CNIL

Hors des trois cas de l’article 37.1, l’article 37.4 permet de désigner un délégué de manière volontaire. Le même article réserve les cas où le droit de l’Union ou d’un État membre impose la désignation. Les associations et les organismes représentant des catégories de responsables peuvent aussi désigner un délégué. La CNIL indique que, dans les autres cas, la désignation est « encouragée ».

Une fois désigné, le délégué volontaire exerce les missions du DPO prévues à l’article 39 et bénéficie des garanties de l’article 38.

Un groupe d’entreprises peut désigner un seul délégué, facilement joignable depuis chaque établissement (article 37.2). Le choix entre un délégué salarié, externe ou mutualisé est traité dans notre article DPO interne, externe ou mutualisé.

Ce que risque un organisme qui ne désigne pas de DPO obligatoire

Les articles 37 à 39 du RGPD entrent dans le champ de l’article 83.4 a). Leur violation expose à une amende administrative jusqu’à 10 000 000 €. Pour une entreprise, le plafond peut atteindre 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent. Le montant le plus élevé est retenu.

Le guide pratique de la CNIL rappelle que l’absence de désignation, lorsqu’elle est obligatoire, peut entraîner plusieurs mesures. La CNIL peut prononcer un rappel à l’ordre, une injonction ou une amende. Dans son observatoire du métier publié le 1er juillet 2024, elle annonce renforcer sa vigilance sur les phases de désignation. Si vous faites l’objet d’une procédure, un avocat en contrôle et sanction CNIL peut vous assister.

Ce qui reste dû même sans DPO obligatoire

Ne pas être tenu de désigner un délégué ne dispense d’aucune autre obligation du RGPD. Plusieurs articles mentionnent le délégué « le cas échéant » ou « si un délégué a été désigné ». Cette rédaction montre que l’obligation principale existe indépendamment de sa présence.

  • Le registre des activités de traitement (article 30) : il comporte le nom et les coordonnées du délégué lorsqu’il en existe un. Notre guide pratique du registre RGPD détaille sa tenue.
  • L’information des personnes (articles 13 et 14) : elle mentionne, le cas échéant, les coordonnées du délégué.
  • La notification des violations à la CNIL (article 33.3 b) : elle indique les coordonnées du délégué ou d’un autre point de contact.
  • L’analyse d’impact (article 35) : le responsable demande conseil au délégué si un délégué a été désigné. Sans délégué, l’analyse d’impact RGPD reste à conduire lorsqu’elle est requise.

Notre abonnement juridique inclut notamment le registre, les mentions d’information et la procédure de gestion des violations.

Confier la fonction de délégué à un avocat

Le RGPD autorise l’exercice des missions sur la base d’un contrat de service. Le guide de la CNIL cite le cabinet d’avocats parmi les personnes morales pouvant assurer cette fonction. Hashtag Avocats propose un DPO externe confié à un avocat. Le cabinet est désigné auprès de la CNIL, avec un avocat référent nommément identifié et un suppléant.

La mission comprend quatre points de pilotage par an et une disponibilité les jours ouvrés entre ces points. Elle démarre dès 1 000 € HT par mois, sur un périmètre arrêté avec vous. Les éléments qui font varier ce montant sont présentés dans notre article sur le coût d’un DPO externe. Le contentieux et les procédures de sanction restent hors forfait, par choix déontologique : le contrôle reste indépendant de la défense. La mission peut aussi s’ajouter à l’abonnement juridique, sur devis.

Questions fréquentes sur le DPO obligatoire

Quand faut-il un DPO ?
Un DPO est obligatoire pour les autorités et organismes publics. Il l’est aussi lorsque les activités de base impliquent un suivi régulier et systématique à grande échelle. Le troisième cas vise un traitement à grande échelle de données sensibles ou pénales.

Une PME est-elle obligée d’avoir un DPO ?
L’article 37.1 ne fixe aucun seuil d’effectif ou de chiffre d’affaires. Une petite structure peut donc être concernée si ses activités de base relèvent de l’un des trois cas. À l’inverse, une entreprise de taille importante peut ne pas l’être.

Un sous-traitant doit-il désigner un DPO ?
Oui, lorsqu’il remplit lui-même l’un des cas de l’article 37.1. Le texte vise expressément le responsable du traitement et le sous-traitant. La CNIL cite l’exemple d’un sous-traitant spécialisé qui géolocalise en temps réel les clients d’une chaîne de restauration rapide.

Un médecin libéral doit-il désigner un DPO ?
Le guide de la CNIL vise le médecin exerçant à titre individuel, avec une patientèle inférieure à 10 000 personnes par an. Selon la CNIL, il ne traite pas de données à grande échelle. La désignation n’est alors pas obligatoire à ce titre. Elle reste possible et encouragée.

Que risque une entreprise qui n’a pas désigné de DPO obligatoire ?
La CNIL peut prononcer un rappel à l’ordre, une injonction ou une amende. Celle-ci peut atteindre 10 000 000 € ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.

Comment déclarer un DPO à la CNIL ?
La désignation se fait exclusivement en ligne, par le téléservice dédié de la CNIL. Aucun courrier ni justificatif n’est demandé. La démarche est détaillée dans notre article sur la désignation du DPO auprès de la CNIL.

Sources officielles

  • Règlement (UE) 2016/679 du 27 avril 2016 (RGPD), articles 13, 14, 30, 33, 35, 37, 38, 39 et considérant 91 – EUR-Lex
  • RGPD, chapitre IV (articles 37 à 39 sur le délégué à la protection des données) – CNIL
  • RGPD, chapitre VIII, article 83.4 a) (amendes administratives) – CNIL
  • « Règlement européen : le délégué à la protection des données, c’est obligatoire ? » – CNIL
  • Guide pratique RGPD – Délégués à la protection des données, édition novembre 2021 – CNIL
  • Observatoire du métier de DPO, 1er juillet 2024 – CNIL

Cet article présente l’état du droit à titre d’information générale, tel que vérifié le 1er octobre 2026. Il ne constitue pas une consultation juridique. Chaque situation est particulière et mérite une analyse dédiée.

* Les articles publiés sur ce site sont rédigés à titre strictement informatif. Ils ne constituent en aucun cas une consultation juridique, un avis juridique, ni une recommandation personnalisée.

Le cabinet Hashtag Avocats, ses associés et ses collaborateurs ne sauraient être tenus responsables de l’utilisation, de l’interprétation ou des conséquences liées à l’exploitation des informations contenues dans ces articles.

Malgré notre vigilance, nous ne garantissons ni l’exactitude, ni l’exhaustivité, ni la mise à jour des informations diffusées sur ce site. Les textes peuvent contenir des erreurs, des omissions ou devenir obsolètes en raison de l’évolution du droit ou de la jurisprudence.

Les visiteurs sont expressément invités à consulter un avocat qualifié avant de prendre toute décision juridique ou d’entreprendre une démarche sur la base des informations présentes sur ce site.

En aucun cas, Hashtag Avocats, ses associés ou collaborateurs ne pourront être tenus responsables d’un préjudice, direct ou indirect, résultant de l’utilisation du contenu publié sur ce site.

L’accès et la consultation des articles impliquent l’acceptation pleine et entière de cette clause de non-responsabilité.

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.

Sujets liés à "RGPD" :

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.