
Tout savoir sur la Consent Management Platform
Sophie Klym
Diplômée d'un Master en droit international et européen.
Entré en vigueur le 25 mai 2018, le Règlement général sur la protection des données (RGPD) a profondément modifié les pratiques des entreprises relatives au traitement des données personnelles.
Instaurant de nouvelles obligations juridiques, le RGPD impose notamment la mention de certaines informations sur votre site internet, notamment des mentions légales, mais oblige aussi certaines entreprises à procéder à la désignation d’un Délégué à la Protection des Données ou DPO. Ce professionnel de la gestion des données personnelles se voit confier le rôle de garant de la conformité au règlement.
DPO, RGPD, quelles définitions ? Quelles sont les missions et obligations d’un DPO ? Comment devenir délégué à la protection des données ? Legalstart répond à toutes vos questions sur ce nouveau poste en pleine évolution.
Mini-Sommaire
Pour tout comprendre sur le DPO et le RGPD, revenons tout d’abord sur leurs définitions respectives.
Le RGPD, ou Règlement Général sur la Protection des Données, est un règlement européen entré en vigueur le 25 mai 2018. Ce texte instaure un cadre juridique unique sur le traitement et la protection des données personnelles dans l’Union européenne.
Face aux nouvelles pratiques des entreprises (essor du numérique, expansion des sites de commerce en ligne…), le texte vise à la fois à :
Le RGPD s’inscrit dans la continuité de la Loi Informatique et Libertés du 6 janvier 1978.
La création du métier de délégué à la protection des données, plus connu sous le nom de DPO (Data Protection Officer en anglais) est une des avancées principales du RGPD.
Le DPO est, par définition, la personne chargée de s’assurer que chaque traitement de données réalisé par l’entreprise soit conforme au RGPD. La désignation d’un DPO, selon le RGPD, est obligatoire dans certains organismes.
Les sous-traitants amenés à traiter des données personnelles pour le compte d’autres organismes doivent également respecter le RGPD.
📝 À noter : le RGPD s’applique aux associations dès lors qu’elles traitent des données personnelles (adhérents, participants, etc.).
L’article 37 du RGPD prévoit que le DPO est obligatoire au sein :
Si la désignation d’un DPO n’est pas obligatoire dans les autres cas, elle est fortement recommandée et encouragée.
📝 À noter : le RGPD ne précise pas de seuil de “traitement de données à grande échelle” au-delà duquel une entreprise à l’obligation de désigner un DPO. De même, le règlement ne précise pas la notion de “suivi régulier et systématique”. La désignation du DPO se fait au cas par cas, et il convient de se référer aux exemples et lignes directrices de la CNIL en cas de doutes.
Si une entreprise ne respecte pas l’obligation de nomination d’un DPO, elle s’expose à une sanction de la CNIL telle que :
Bien qu’il n’existe pas de formation de DPO, le RGPD précise que le délégué à la protection des données doit être désigné sur la base de ses qualités professionnelles, de ses connaissances spécifiques et de sa capacité à accomplir ses missions.
Le DPO peut être une personne externe ou interne à l’entreprise. S’il est assez courant que les grandes entreprises désignent un DPO en interne, les organismes, quelle que soit leur taille, ont la possibilité de recourir à un prestataire externe afin de mutualiser leurs coûts.
Si vous vous demandez comment devenir DPO, sachez que ce professionnel de la conformité doit pouvoir justifier de certaines compétences, de moyens suffisants et d'une capacité à agir en toute indépendance.
⚠️ Attention : sachez que vous devez pouvoir prouver que la personne désignée comme DPO au sein de votre entreprise dispose des compétences requises pour ce poste. La CNIL est susceptible de demander des justifications lors d’un contrôle.
Le futur DPO doit disposer de connaissances approfondies du droit et des pratiques en matière de protection des données personnelles.
Il doit bien connaître le secteur d’activité et l’organisation de l’entreprise l’ayant désigné (types de traitement réalisés, systèmes d’information, nécessités en matière de protection et de sécurité des données).
Il est aussi attendu de lui une aptitude à communiquer efficacement et une importante éthique professionnelle.
Pour être désigné DPO, la personne doit :
Le DPO doit pouvoir exercer ses missions en toute indépendance : il ne peut exister aucun conflit d’intérêts avec ses autres missions.
Par exemple, un élu politique ne peut être DPO pour sa collectivité, car il participe aux décisions pour le traitement de ces données.
☝️ Bon à savoir : la CNIL propose des certifications de compétences pour les DPO. La certification n’est pas requise pour être désigné DPO. De même, il n’est pas nécessaire d’être désigné DPO pour demander la certification des compétences du DPO.
La mission du DPO, selon le RGPD, consiste à s’assurer que l’organisme l’ayant désigné traite les données personnelles en conformité avec RGPD. Pour mener à bien sa mission, il est notamment chargé de :
Afin de conduire son organisme vers sa mise en conformité au RGPD, le DPO est tenu de :
Le sigle DPO a pour signification Data Protection Officer en anglais ou Délégué à la Protection des Données en français. Désigné par un organisme en interne ou en externe, le DPO est le garant de la conformité au RGPD en matière de protection des données personnelles.
Le DPO a pour rôle principal de s’assurer que son organisme traite les données personnelles en conformité avec le RGPD et respecte toutes les obligations qui lui incombent en matière de protection des données.
Pour devenir délégué à la protection des données, il est nécessaire d’avoir des connaissances spécifiques en droit et en matière de protection des données. Le DPO doit disposer de moyens suffisants et d'une capacité à agir en toute indépendance.
Principale source réglementaire :
Note du document :
5,0 - 2 vote(s)
Sophie Klym
Diplômée d'un Master en droit international et européen.
Fiche mise à jour le
Vous avez des questions ?
Ces articles pourraient aussi vous intéresser
Tout savoir sur la Consent Management Platform
Protection des données personnelles : le guide ultime
Se servir des données clients à l’heure du RGPD
Qui est concerné par le RGPD : le guide pour comprendre
Données personnelles : les bonnes pratiques
Collecte de leads et RGPD : comment être en règle ?
Recherches les plus fréquentes
On a besoin de vous !
Si vous appréciez notre contenu, un avis sur Google nous aiderait énormément !