ConformiteFacile

Blog

Delegue a la protection des donnees (DPO) : votre PME est-elle obligee d'en designer un ?

Publie le 26/09/2026 · Temps de lecture : 10 min

Deux femmes echangeant lors d'une reunion professionnelle dans un bureau moderne
Photo : Vlada Karpovich sur Pexels

« Faut-il que je designe un DPO ? » est l'une des questions les plus frequentes des dirigeants de TPE et de PME lorsqu'ils entament une mise en conformite RGPD. La reponse n'est ni « oui pour tout le monde » ni « non, c'est reserve aux grands groupes » : l'article 37 du RGPD fixe trois criteres precis, qui dependent de la nature de l'activite et non de la taille de l'entreprise. Une petite structure peut y etre soumise, une entreprise de plusieurs centaines de salaries peut ne pas l'etre du tout.

Ce guide detaille les trois cas de designation obligatoire, ce que recouvre la notion de « grande echelle », et les options concretes pour une PME : ne rien faire quand ce n'est pas requis, designer un DPO en interne, en externe, ou mutualiser cette fonction avec d'autres structures.

Sommaire

1. Les 3 cas ou le DPO est obligatoire (article 37 du RGPD)

L'article 37.1 du RGPD impose la designation d'un delegue a la protection des donnees (DPO) dans exactement trois situations, sans lien avec l'effectif ou le chiffre d'affaires de la structure :

Le mot cle dans les deux derniers criteres est « activites de base » : il ne s'agit pas de la gestion RH ou de la comptabilite de l'entreprise, qui existent dans toutes les organisations, mais de ce qui constitue le cœur de son metier. C'est ce qui explique qu'un cabinet medical, un laboratoire d'analyses ou une societe de recouvrement de creances puissent etre concernes des leur creation, alors qu'une entreprise de taille bien superieure, dans un secteur qui ne traite pas ce type de donnees comme cœur de metier, ne le sera pas.

2. Que veut dire « a grande echelle » ?

Le RGPD n'a volontairement pas fixe de seuil chiffre unique (nombre de personnes ou de dossiers) pour definir la « grande echelle ». Les lignes directrices du groupe de travail reunissant les autorites europeennes de protection des donnees (le G29, devenu le Comite europeen de la protection des donnees), toujours utilisees comme reference par la CNIL, retiennent quatre facteurs a apprecier ensemble : le nombre de personnes concernees (en valeur absolue ou en proportion de la population de reference), le volume de donnees traitees ou l'etendue des categories de donnees, la duree ou la permanence du traitement, et l'etendue geographique de l'activite.

Ces memes lignes directrices donnent des exemples concrets qui aident a se situer. Sont consideres comme relevant de la grande echelle : le traitement des donnees de patients par un hopital dans le cadre normal de son activite, le suivi d'individus via un systeme de transport public utilisant une carte de transport, ou le traitement de donnees clients par une banque ou une compagnie d'assurance dans le cadre normal de son activite. A l'inverse, ne relevent pas de la grande echelle : un medecin exercant seul son cabinet, ou un avocat individuel traitant des donnees relatives a des condamnations penales pour un client. La difference tient a l'echelle de l'activite, pas a sa nature.

Femme lisant un document dans un espace de travail de bureau, avec un ordinateur portable ouvert a cote
Photo : Tima Miroshnichenko sur Pexels

3. La plupart des TPE et PME ne sont pas concernees, sauf...

En pratique, une majorite de tres petites et moyennes entreprises francaises n'entrent dans aucun des trois cas ci-dessus : une boutique en ligne, une agence de conseil, un artisan avec un site vitrine ou une PME industrielle qui gere un fichier clients classique ne fait pas, de par son activite de base, du suivi systematique a grande echelle ni du traitement a grande echelle de donnees sensibles. Le fait d'avoir un fichier clients, d'envoyer une newsletter ou de deposer des cookies analytiques ne suffit pas a declencher l'obligation.

L'obligation devient en revanche probable pour certaines activites specifiques, meme exercees par une petite structure : un cabinet ou un laboratoire de sante (donnees de sante a grande echelle), une societe de recouvrement de creances (donnees relatives a des impayes et parfois a des procedures judiciaires), une entreprise de sondage ou d'etudes comportementales dont le metier consiste a profiler des individus a grande echelle pour le compte de tiers, ou une societe de securite exploitant un reseau de videosurveillance couvrant un grand nombre de personnes sur une zone etendue. Dans le doute, la demarche a suivre est celle detaillee a la derniere section de cet article : cartographier ses traitements avant de conclure.

4. Designer un DPO volontairement : ce que ca change

Rien n'empeche une entreprise non soumise a l'obligation legale de designer tout de meme un DPO. Deux motivations reviennent souvent chez les PME : rassurer un client grand compte qui exige contractuellement un point de contact RGPD identifie chez ses prestataires (voir notre article sur les clauses obligatoires du contrat avec un sous-traitant), ou structurer en interne le pilotage de la conformite sans avoir a tout gerer soi-meme en tant que dirigeant.

Mais l'article 37.4 du RGPD est clair sur ce point : des qu'un DPO est designe, meme volontairement, il doit beneficier exactement des memes garanties, des memes moyens et de la meme independance que si sa presence etait imposee par la loi, et sa designation doit etre communiquee a la CNIL. Il n'existe pas de statut intermediaire de « DPO allege » : une fois le choix fait, les obligations des articles 38 et 39 s'appliquent integralement.

5. DPO interne, externe ou mutualise : quelle option choisir

Le RGPD laisse un choix reel sur la forme que prend la fonction :

Quelle que soit l'option retenue, la designation doit etre notifiee a la CNIL via son teleservice dedie, et les coordonnees du DPO doivent etre communiquees aux personnes concernees, par exemple dans la politique de confidentialite du site.

6. Les missions et garanties d'independance du DPO

Les articles 38 et 39 du RGPD detaillent ce que doit faire le DPO et comment il doit etre traite par l'organisation qui l'a designe. Ses missions principales : informer et conseiller le responsable de traitement et les salaries sur leurs obligations, controler le respect du RGPD et des politiques internes, conseiller sur la realisation d'une analyse d'impact quand elle est requise, et etre le point de contact de la CNIL en cas de controle ou de demande.

En contrepartie, l'organisation doit associer le DPO, en temps utile, a toutes les questions relatives a la protection des donnees, lui fournir les moyens necessaires a l'exercice de ses missions et a l'entretien de ses connaissances, ne lui donner aucune instruction sur la facon d'exercer ses missions, ne pas le sanctionner ni le demettre pour avoir exerce ces missions, et le faire rapporter directement au niveau le plus eleve de la direction.

7. La demarche pour savoir si votre PME est concernee

Avant de conclure dans un sens ou dans l'autre, la demarche la plus fiable consiste a partir du registre des traitements de l'entreprise, impose par l'article 30 du RGPD, et a se poser trois questions pour chaque traitement identifie : s'agit-il d'une activite de base de l'entreprise (et non d'un traitement support comme la paie) ? Ce traitement implique-t-il un suivi regulier et systematique de personnes, ou des donnees sensibles au sens des articles 9 ou 10 ? Et si oui, l'echelle (nombre de personnes, volume, duree, etendue geographique) est-elle significative au regard de l'activite du secteur ? Si la reponse est positive sur ces trois points pour au moins un traitement, la designation d'un DPO devient une obligation et non une option.

Cette cartographie est aussi la premiere etape indispensable avant toute mise en conformite RGPD, DPO ou non : ConformiteFacile aide justement les TPE et PME a construire ce registre des traitements et a suivre leurs obligations au fil de l'eau, sans jargon juridique.

Cartographiez vos traitements avant de trancher sur le DPO

ConformiteFacile centralise votre registre des traitements, vos contrats sous-traitants et vos preuves de conformite, en quelques clics.

Voir les tarifs

Questions frequentes

Une TPE de 5 salaries peut-elle etre obligee de designer un DPO ?

Oui, si son activite de base repond a l'un des 3 criteres de l'article 37 du RGPD, quelle que soit sa taille. Un cabinet d'analyses medicales de 5 personnes traite des donnees de sante a grande echelle : il est concerne au meme titre qu'un grand groupe. A l'inverse, une agence de communication de 50 salaries qui ne fait que gerer les donnees de ses propres clients et prospects, sans que ce soit son activite de base, n'est en general pas soumise a l'obligation.

Le DPO doit-il obligatoirement etre salarie de l'entreprise ?

Non. L'article 37.6 du RGPD autorise expressement un DPO externe, exercant ses fonctions sur la base d'un contrat de service. C'est l'option la plus frequente pour une PME : elle permet d'acceder a une expertise juridique et technique sans creer de poste a temps plein. Plusieurs structures peuvent egalement designer un DPO mutualise unique, notamment au sein d'un groupe d'entreprises ou entre organismes publics.

Que risque une entreprise qui ne designe pas de DPO alors qu'elle y est obligee ?

Le non-respect des articles 37 a 39 du RGPD releve de la categorie de manquements la plus lourdement sanctionnee par l'article 83.4.a du reglement : jusqu'a 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus eleve etant retenu. En pratique, la CNIL commence par un rappel a l'ordre ou une mise en demeure de regulariser avant d'envisager une sanction financiere, sauf en cas de manquement grave ou repete.

Si je designe un DPO alors que ce n'etait pas obligatoire, quelles sont les consequences ?

Des la designation volontaire, l'article 37.4 du RGPD s'applique : le DPO doit etre notifie a la CNIL et beneficier des memes garanties d'independance et des memes moyens que si sa presence etait imposee par la loi. On ne peut pas nommer un DPO de facade prive de moyens reels : une fois le choix fait, les obligations associees deviennent contraignantes.

A lire aussi