Numerique
Votre DPO interne encaisse seul les analyses d'impact, les violations et les contrats de sous-traitance : je lui apporte l'appui juridique et la formation qui sécurisent ses décisions.
Contexte
Les obligations qui entourent le délégué à la protection des données ne pèsent pas sur lui, elles pèsent sur vous. L'article 38.1 du RGPD impose au responsable du traitement de l'associer « d'une manière appropriée et en temps utile » à toutes les questions de protection des données. L'article 38.2 impose de fournir les ressources nécessaires à l'exercice des missions de l'article 39, l'accès aux données et aux opérations de traitement, et les moyens d'entretenir ses connaissances spécialisées. L'article 38.3 interdit toute instruction sur la manière dont ces missions sont exercées et impose que le délégué fasse directement rapport au niveau le plus élevé de la direction.
Ces trois obligations se contrôlent, et elles se contrôlent sur des pièces : dates de saisine du délégué rapportées aux dates de mise en production, budget et temps alloués, plan de formation, compte rendu remis à la direction. C'est ce dossier qui manque presque toujours, alors même que la fonction existe et qu'une personne est dûment désignée.
La cinquième édition de l'observatoire du métier de DPO, publiée par la CNIL le 3 juillet 2026, donne la mesure du sujet : 79 % des délégués exercent leur fonction en interne, et 85 % des délégués internes et mutualisés l'exercent à temps partiel. La fonction est donc majoritairement tenue par une personne qui a un autre métier. L'arbitrage entre délégué interne et externe se pose au moment de la désignation ; une fois la personne en poste, la question devient celle des moyens qu'on lui donne.
Problematique
Le schéma se répète. Le délégué est nommé, souvent le responsable qualité, le directeur administratif et financier ou le responsable des systèmes d'information. Il tient le registre, répond aux demandes d'exercice de droits et suit les incidents. Puis arrive un sujet qui ne se traite pas avec une trame : une analyse d'impact sur un outil de scoring, une violation dont on ignore si elle atteint le seuil de risque élevé, un contrat de sous-traitance de quinze pages imposé par un grand compte. Faute de temps et d'appui, l'analyse d'impact est repoussée, la violation est qualifiée à l'estime, le contrat est signé tel quel.
S'y ajoute un problème d'autorité. Être associé en temps utile au sens de l'article 38.1 suppose d'être saisi avant l'arbitrage, pas après. Un délégué à temps partiel, sans rattachement clair à la direction générale, apprend l'existence d'un nouveau traitement le jour où il est déjà en production. L'écart entre l'organigramme et la réalité est précisément ce qu'un contrôle met au jour.
L'intelligence artificielle a élargi le périmètre sans que les moyens suivent. Selon la même enquête du 3 juillet 2026, 55 % des délégués déclarent avoir déjà le règlement sur l'IA dans leur périmètre de responsabilité et 71 % souhaitent que cet élargissement soit officialisé, mais 27 % seulement estiment bien connaître le texte et 85 % n'ont suivi aucune formation spécifique à l'IA. Moins d'un quart des organisations disposent d'une stratégie ou d'une politique formelle sur le sujet.
La sanction, elle, ne vise pas le délégué. L'article 83.4 du RGPD plafonne à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial les manquements aux articles 25 à 39, qui incluent les obligations relatives au délégué. C'est l'entreprise qui paie les moyens qu'elle n'a pas donnés.
Solutions
Je n'exerce pas la fonction à sa place. Votre délégué reste le point de contact déclaré, le titulaire de la mission et l'interlocuteur de la CNIL. Je lui donne ce qui lui manque : un avocat joignable quand une décision engage l'entreprise, et une trace écrite de l'analyse.
Concrètement, j'ouvre une ligne de conseil sur les sujets sensibles, avec un délai de réponse convenu. Je relis les analyses d'impact avant validation, en particulier celles qui portent sur un profilage, une surveillance ou un système d'IA. Je revois les contrats de sous-traitance et les clauses de l'article 28 qu'on vous impose, ainsi que l'encadrement des transferts hors Union européenne. Je qualifie les violations avec votre délégué dans les heures qui suivent la détection, quand la question n'est pas encore de savoir quoi écrire à la CNIL mais s'il faut lui écrire.
Je co-rédige le rapport d'activité annuel remis à la direction, qui matérialise le rapport direct exigé par l'article 38.3, et je construis le plan de formation qui documente l'obligation d'entretien des connaissances de l'article 38.2. Avant un contrôle, nous répétons : reprise des pièces, cohérence du registre avec les traitements réels, préparation des personnes qui seront entendues.
Si l'audit montre que la fonction ne peut pas tenir en interne, faute de temps ou parce que le conflit d'intérêts n'est pas soluble, je vous le dis et nous basculons vers la désignation d'un DPO externalisé. Si l'écart de conformité dépasse le périmètre du délégué, il relève d'un audit RGPD. Si une procédure est déjà ouverte, elle relève de l'assistance devant la CNIL. J'interviens principalement auprès d'éditeurs de logiciels et de plateformes SaaS. Décrivez-moi la situation de votre délégué et je vous dirai ce qui manque.
Je mesure ce dont votre délégué dispose réellement : temps effectif, budget, accès aux traitements, rattachement hiérarchique, historique des saisines. J'applique ensuite le test de l'article 38.6 et la grille publiée par la CNIL le 10 août 2026 pour vérifier que le cumul de fonctions ne le place pas en situation de se contrôler lui-même. Le livrable est un état des moyens, opposable en interne pour obtenir un arbitrage.
Je fournis les trames qui manquent : grille d'analyse d'impact, procédure de qualification d'une violation, checklist de revue d'un contrat de sous-traitance, modèle de rapport d'activité. J'y ajoute un plan de formation calibré sur vos sujets réels, l'IA en premier lieu, qui documente l'obligation d'entretien des connaissances de l'article 38.2.
Votre délégué me saisit sur les sujets qui engagent l'entreprise : base légale contestable, analyse d'impact sensible, violation à qualifier, transfert hors Union européenne, demande d'exercice de droits qui tourne au contentieux. Il obtient une position écrite, motivée et couverte par le secret professionnel, qu'il peut porter en interne sans en assumer seul le risque.
Je co-rédige le rapport annuel remis au plus haut niveau de la direction, qui matérialise l'exigence de l'article 38.3 et sert de première pièce en cas de contrôle. Avant une visite de la CNIL, nous reprenons le dossier, vérifions la cohérence du registre avec les traitements en production et préparons les personnes qui seront entendues.
FAQ
L'article 37.1 du RGPD rend la désignation obligatoire dans trois cas : les autorités et organismes publics, les organismes dont les activités de base impliquent un suivi régulier et systématique à grande échelle des personnes, et ceux dont les activités de base consistent en un traitement à grande échelle de données sensibles ou relatives à des condamnations pénales. Hors de ces cas, la désignation reste facultative. Si votre question porte sur l'opportunité de désigner un délégué et sur la manière de le faire, elle relève de la page consacrée au DPO externalisé. La présente page traite la situation où le délégué est déjà en poste.
L'article 39 fixe un socle : informer et conseiller l'organisation et ses salariés sur leurs obligations, contrôler le respect du règlement, dispenser des conseils sur l'analyse d'impact et en vérifier l'exécution, coopérer avec la CNIL et faire office de point de contact. Deux limites sont souvent mal comprises. Le délégué contrôle, il ne décide pas : les arbitrages restent au responsable du traitement. Et il exerce sans recevoir d'instructions sur la manière d'accomplir ses missions, en rendant compte directement au niveau le plus élevé de la direction.
La question se tranche sur des pièces, pas sur une intention. L'article 38.2 impose de fournir les ressources nécessaires à l'exercice des missions, l'accès aux données et aux opérations de traitement, et les moyens d'entretenir les connaissances spécialisées. Quatre indices suffisent à poser le diagnostic : le temps réellement alloué et tracé, l'existence d'un budget propre, la présence du délégué dans les instances où les traitements sont décidés, et un plan de formation suivi d'effet. Rappelons que 85 % des délégués internes et mutualisés exercent à temps partiel selon la CNIL : la question du temps est centrale, pas accessoire.
L'article 38.6 autorise le cumul de fonctions à condition qu'il n'en résulte aucun conflit d'intérêts. Le critère de fond vient de l'arrêt X-FAB Dresden rendu par la Cour de justice de l'Union européenne le 9 février 2023 (C-453/21) : il y a conflit dès lors que les autres missions conduisent le délégué à déterminer les finalités et les moyens de traitements qu'il doit ensuite contrôler. La CNIL a publié le 10 août 2026 une fiche qui fournit une grille de détection et admet le déport au profit d'un suppléant. Point décisif : la charge de cette vérification pèse sur l'organisme qui désigne, pas sur le délégué, et l'organisme doit remédier au conflit qu'il identifie.
Non, et c'est précisément pour cela que la question des moyens vous concerne. La responsabilité de la conformité incombe au responsable du traitement et au sous-traitant. Le délégué conseille, contrôle et alerte, il ne décide pas. L'article 83.4 du RGPD plafonne à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial les manquements aux articles 25 à 39, qui couvrent les obligations relatives au délégué : c'est l'entreprise qui répond de l'absence de moyens, du défaut d'association en temps utile ou d'un conflit d'intérêts non traité.
Le règlement sur l'IA ne confie pas cette mission au délégué, mais la pratique l'y conduit. L'enquête CNIL du 3 juillet 2026 montre que 55 % des délégués ont déjà ce texte dans leur périmètre et que 71 % souhaitent que l'élargissement soit officialisé. Le problème est celui de la préparation : 27 % seulement déclarent bien connaître le règlement et 85 % n'ont suivi aucune formation spécifique. Lui confier le sujet est cohérent, à trois conditions : que le périmètre soit écrit et non subi, que la formation suive, et que le rôle reste celui du contrôle. Un délégué qui choisit les systèmes d'IA et fixe leurs finalités retombe dans le conflit d'intérêts de l'article 38.6.
Votre délégué garde sa fonction et me saisit sur les sujets qui engagent l'entreprise : analyse d'impact délicate, qualification d'une violation, revue d'un contrat de sous-traitance, arbitrage sur une base légale, préparation d'un contrôle. Il reçoit une position écrite et motivée, qu'il peut porter en interne sans en assumer seul le risque. S'y ajoutent deux livrables annuels : le rapport d'activité remis à la direction, qui matérialise le rapport direct de l'article 38.3, et le plan de formation qui documente l'entretien des connaissances de l'article 38.2.
Il couvre la relation entre votre organisation et moi, et c'est une protection d'ordre public : consultations, correspondances et notes d'entretien relèvent de l'article 66-5 de la loi du 31 décembre 1971. La nuance compte, parce qu'elle est souvent mal comprise : ce secret ne s'étend pas aux écrits produits par votre délégué interne dans l'exercice de ses missions. Ses notes, ses courriels et ses comptes rendus sont des pièces de l'entreprise, communicables lors d'un contrôle. D'où l'intérêt de faire passer par l'avocat l'analyse des situations les plus exposées, pendant que le délégué conserve la trace de ce qui doit l'être.
Nous accompagnons les entreprises de la tech et du commerce avec une double compétence juridique et technique, de l'analyse à la mise en œuvre.

Ressources
Un contrat à sécuriser, une mise en conformité à mener, un litige à anticiper ? Le premier rendez-vous sert à comprendre votre besoin et à vous dire clairement comment nous pouvons vous aider.