L’article en bref
- L’article 37.1 du RGPD rend la désignation d’un délégué à la protection des données obligatoire dans trois cas.
- L’obligation pèse sur le responsable du traitement comme sur le sous-traitant.
- La « grande échelle » n’a pas de seuil général : la CNIL retient quatre facteurs d’appréciation.
- Hors de ces cas, la désignation reste possible et la CNIL l’encourage.
- Ne pas désigner un DPO obligatoire expose à une amende jusqu’à 10 000 000 € ou 2 % du chiffre d’affaires annuel mondial.
- Sans DPO, le registre, l’information des personnes et la notification des violations restent dus.
Un DPO obligatoire ne concerne pas toutes les entreprises : l’article 37.1 du RGPD réserve cette obligation à trois situations précises. La taille de l’organisme n’apparaît pas dans ce texte. Ce sont la nature et l’ampleur des traitements qui comptent.
La fonction peut être exercée par un membre du personnel ou sur la base d’un contrat de service (article 37.6). Le recours à un DPO externalisé est donc prévu par le règlement lui-même.
Faits et sources vérifiés le 1er octobre 2026.
Table of Contents
ToggleDPO obligatoire : les trois cas de l’article 37.1 du RGPD
L’article 37.1 impose la désignation « en tout état de cause » au responsable du traitement et au sous-traitant. Trois hypothèses déclenchent cette obligation. Un sous-traitant peut donc être tenu de désigner un délégué, même si son client ne l’est pas.
Les autorités et organismes publics
Le premier cas vise tout traitement effectué par une autorité publique ou un organisme public. Seules les juridictions agissant dans l’exercice de leur fonction juridictionnelle échappent à cette règle. La CNIL cite comme exemples les ministères, les collectivités territoriales et les établissements publics. Pour ces acteurs, l’article 37.3 autorise un seul délégué pour plusieurs organismes, selon leur structure et leur taille.
Le suivi régulier et systématique à grande échelle
Le deuxième cas concerne les organismes dont les activités de base exigent un suivi régulier et systématique à grande échelle des personnes concernées. La CNIL donne plusieurs exemples. Elle cite les compagnies d’assurance et les banques pour leurs fichiers clients. Elle cite aussi les opérateurs téléphoniques et les fournisseurs d’accès à internet.
Les données sensibles ou pénales à grande échelle
Le troisième cas vise les activités de base qui consistent en un traitement à grande échelle de catégories particulières de données. Ces données sont définies à l’article 9 du RGPD. La CNIL mentionne les données biométriques, génétiques, de santé, ou relatives à la vie sexuelle. Elle cite aussi l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques et l’appartenance syndicale. Les données relatives aux condamnations pénales et aux infractions (article 10) relèvent du même régime.
Activités de base et grande échelle : comment les apprécier
Les deux derniers cas reposent sur deux notions : les « activités de base » et la « grande échelle ». Le texte ne vise pas n’importe quel traitement. Il vise les traitements qui forment l’activité de base de l’organisme. Les exemples de la CNIL montrent des organismes dont le métier même repose sur le traitement de données. Une banque gère ses fichiers clients, un opérateur les données de ses abonnés.
Pour la grande échelle, la CNIL cite le considérant 91 du RGPD. Il vise les traitements portant sur un volume considérable de données au niveau régional, national ou supranational. Ces traitements peuvent affecter un nombre important de personnes et sont susceptibles d’engendrer un risque élevé. Le guide pratique de la CNIL précise qu’il n’existe pas de seuil général. Il retient quatre facteurs :
- le nombre de personnes concernées, en valeur absolue ou en proportion de la population pertinente ;
- le volume de données ou le spectre des données traitées ;
- la durée ou la permanence du traitement ;
- l’étendue géographique du traitement.
Ces critères se combinent. Chaque situation est particulière et mérite une analyse au regard de vos traitements réels.
Situations types : DPO obligatoire ou non
Le tableau ci-dessous reprend uniquement les exemples donnés par la CNIL et le texte du RGPD.
| Situation | DPO obligatoire ? | Fondement |
|---|---|---|
| Ministère, collectivité territoriale, établissement public | Oui | Article 37.1 a) RGPD ; FAQ CNIL |
| Juridiction agissant dans l’exercice de sa fonction juridictionnelle | Non, au titre de ce cas | Exception prévue à l’article 37.1 a) |
| Banque ou compagnie d’assurance, pour ses fichiers clients | Oui | Article 37.1 b) ; FAQ CNIL |
| Opérateur téléphonique, fournisseur d’accès à internet | Oui | Article 37.1 b) ; FAQ CNIL |
| Hôpital traitant les données de ses patients | Oui | Article 37.1 c) ; grande échelle selon le guide CNIL |
| Transport public urbain traitant les données de voyage de ses usagers | Grande échelle selon la CNIL ; obligation si ce suivi relève des activités de base | Article 37.1 b) ; guide CNIL |
| Sous-traitant spécialisé géolocalisant en temps réel les clients d’une chaîne de restauration rapide | Grande échelle selon la CNIL ; obligation si ce suivi relève des activités de base | Article 37.1 b) ; guide CNIL |
| Médecin exerçant à titre individuel, patientèle inférieure à 10 000 personnes par an | Non, la grande échelle n’est pas atteinte | Article 37.1 c) ; guide CNIL |
| Avocat exerçant à titre individuel traitant des données pénales | Non, la grande échelle n’est pas atteinte | Article 37.1 c) ; guide CNIL |
| Autres organismes | Non, sauf texte spécial ; désignation encouragée | Article 37.4 ; FAQ CNIL |
La désignation facultative encouragée par la CNIL
Hors des trois cas de l’article 37.1, l’article 37.4 permet de désigner un délégué de manière volontaire. Le même article réserve les cas où le droit de l’Union ou d’un État membre impose la désignation. Les associations et les organismes représentant des catégories de responsables peuvent aussi désigner un délégué. La CNIL indique que, dans les autres cas, la désignation est « encouragée ».
Une fois désigné, le délégué volontaire exerce les missions du DPO prévues à l’article 39 et bénéficie des garanties de l’article 38.
Un groupe d’entreprises peut désigner un seul délégué, facilement joignable depuis chaque établissement (article 37.2). Le choix entre un délégué salarié, externe ou mutualisé est traité dans notre article DPO interne, externe ou mutualisé.
Ce que risque un organisme qui ne désigne pas de DPO obligatoire
Les articles 37 à 39 du RGPD entrent dans le champ de l’article 83.4 a). Leur violation expose à une amende administrative jusqu’à 10 000 000 €. Pour une entreprise, le plafond peut atteindre 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent. Le montant le plus élevé est retenu.
Le guide pratique de la CNIL rappelle que l’absence de désignation, lorsqu’elle est obligatoire, peut entraîner plusieurs mesures. La CNIL peut prononcer un rappel à l’ordre, une injonction ou une amende. Dans son observatoire du métier publié le 1er juillet 2024, elle annonce renforcer sa vigilance sur les phases de désignation. Si vous faites l’objet d’une procédure, un avocat en contrôle et sanction CNIL peut vous assister.
Ce qui reste dû même sans DPO obligatoire
Ne pas être tenu de désigner un délégué ne dispense d’aucune autre obligation du RGPD. Plusieurs articles mentionnent le délégué « le cas échéant » ou « si un délégué a été désigné ». Cette rédaction montre que l’obligation principale existe indépendamment de sa présence.
- Le registre des activités de traitement (article 30) : il comporte le nom et les coordonnées du délégué lorsqu’il en existe un. Notre guide pratique du registre RGPD détaille sa tenue.
- L’information des personnes (articles 13 et 14) : elle mentionne, le cas échéant, les coordonnées du délégué.
- La notification des violations à la CNIL (article 33.3 b) : elle indique les coordonnées du délégué ou d’un autre point de contact.
- L’analyse d’impact (article 35) : le responsable demande conseil au délégué si un délégué a été désigné. Sans délégué, l’analyse d’impact RGPD reste à conduire lorsqu’elle est requise.
Notre abonnement juridique inclut notamment le registre, les mentions d’information et la procédure de gestion des violations.
Confier la fonction de délégué à un avocat
Le RGPD autorise l’exercice des missions sur la base d’un contrat de service. Le guide de la CNIL cite le cabinet d’avocats parmi les personnes morales pouvant assurer cette fonction. Hashtag Avocats propose un DPO externe confié à un avocat. Le cabinet est désigné auprès de la CNIL, avec un avocat référent nommément identifié et un suppléant.
La mission comprend quatre points de pilotage par an et une disponibilité les jours ouvrés entre ces points. Elle démarre dès 1 000 € HT par mois, sur un périmètre arrêté avec vous. Les éléments qui font varier ce montant sont présentés dans notre article sur le coût d’un DPO externe. Le contentieux et les procédures de sanction restent hors forfait, par choix déontologique : le contrôle reste indépendant de la défense. La mission peut aussi s’ajouter à l’abonnement juridique, sur devis.
Questions fréquentes sur le DPO obligatoire
Quand faut-il un DPO ?
Un DPO est obligatoire pour les autorités et organismes publics. Il l’est aussi lorsque les activités de base impliquent un suivi régulier et systématique à grande échelle. Le troisième cas vise un traitement à grande échelle de données sensibles ou pénales.
Une PME est-elle obligée d’avoir un DPO ?
L’article 37.1 ne fixe aucun seuil d’effectif ou de chiffre d’affaires. Une petite structure peut donc être concernée si ses activités de base relèvent de l’un des trois cas. À l’inverse, une entreprise de taille importante peut ne pas l’être.
Un sous-traitant doit-il désigner un DPO ?
Oui, lorsqu’il remplit lui-même l’un des cas de l’article 37.1. Le texte vise expressément le responsable du traitement et le sous-traitant. La CNIL cite l’exemple d’un sous-traitant spécialisé qui géolocalise en temps réel les clients d’une chaîne de restauration rapide.
Un médecin libéral doit-il désigner un DPO ?
Le guide de la CNIL vise le médecin exerçant à titre individuel, avec une patientèle inférieure à 10 000 personnes par an. Selon la CNIL, il ne traite pas de données à grande échelle. La désignation n’est alors pas obligatoire à ce titre. Elle reste possible et encouragée.
Que risque une entreprise qui n’a pas désigné de DPO obligatoire ?
La CNIL peut prononcer un rappel à l’ordre, une injonction ou une amende. Celle-ci peut atteindre 10 000 000 € ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.
Comment déclarer un DPO à la CNIL ?
La désignation se fait exclusivement en ligne, par le téléservice dédié de la CNIL. Aucun courrier ni justificatif n’est demandé. La démarche est détaillée dans notre article sur la désignation du DPO auprès de la CNIL.
Sources officielles
- Règlement (UE) 2016/679 du 27 avril 2016 (RGPD), articles 13, 14, 30, 33, 35, 37, 38, 39 et considérant 91 – EUR-Lex
- RGPD, chapitre IV (articles 37 à 39 sur le délégué à la protection des données) – CNIL
- RGPD, chapitre VIII, article 83.4 a) (amendes administratives) – CNIL
- « Règlement européen : le délégué à la protection des données, c’est obligatoire ? » – CNIL
- Guide pratique RGPD – Délégués à la protection des données, édition novembre 2021 – CNIL
- Observatoire du métier de DPO, 1er juillet 2024 – CNIL
Cet article présente l’état du droit à titre d’information générale, tel que vérifié le 1er octobre 2026. Il ne constitue pas une consultation juridique. Chaque situation est particulière et mérite une analyse dédiée.