Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 37 RGPD : désigner un DPO compétent

Article 37 RGPD : obligation, mutualisation, compétences, externalisation et coordonnées du DPO. Une grille pour vérifier votre désignation.

Désigner un DPO ne consiste pas seulement à remplir un formulaire. L’article 37 précise quand cette fonction s’impose, qui peut l’exercer et comment la rendre accessible. La décision doit ensuite fonctionner avec les moyens et l’indépendance prévus à l’article 38.

Art. 37(1) : vérifier les trois situations

Le responsable de traitement et le sous-traitant doivent désigner un DPO lorsqu’un des cas suivants s’applique :

  • le traitement est effectué par une autorité ou un organisme public, sauf les juridictions dans l’exercice de leur fonction juridictionnelle ;
  • les activités de base exigent un suivi régulier et systématique à grande échelle des personnes ;
  • les activités de base consistent en un traitement à grande échelle de données relevant de l’article 9 ou de données pénales relevant de l’article 10.

Il faut conserver toutes les conditions de chaque branche. Un hébergeur ne devient pas automatiquement soumis à l’obligation au seul motif qu’il héberge un million de profils : la nature du traitement et le rôle de ces opérations dans ses activités doivent être examinés. Inversement, l’absence d’obligation chez le client ne dispense pas le prestataire d’évaluer sa propre situation. Source : RGPD, Art. 37(1).

Le guide DPO obligatoire : apprécier les critères permet de constituer ce dossier. Le nombre de salariés ne fournit pas un seuil général de désignation.

Art. 37(2) et (3) : deux mutualisations à distinguer

L’Art. 37(2) permet un DPO unique pour un groupe d’entreprises, à condition qu’il soit facilement joignable depuis chaque établissement. L’Art. 37(3) permet un DPO commun à plusieurs autorités ou organismes publics, compte tenu de leur structure et de leur taille. Ces paragraphes ne fixent pas un maximum uniforme de 30 ou 50 organismes.

Une mutualisation doit permettre un travail effectif : interlocuteurs identifiés, accès aux informations de chaque organisme, disponibilité pour les projets et urgences, moyens de communiquer avec les personnes concernées et les autorités.

En France, l’article 84 du décret n° 2019-536 prévoit une convention lorsque la mutualisation concerne les collectivités, leurs groupements, les établissements publics locaux ou les personnes morales privées gérant un service public. Chaque partie demeure responsable de traitement ou sous-traitant. Source : décret du 29 mai 2019, Art. 84.

Contrôle proposé : simulez deux demandes urgentes provenant d’organismes différents. Identifiez qui répond, qui accède au dossier et comment l’information circule. Le nombre de contrats signés ne démontre pas la capacité à remplir la mission.

Art. 37(4) : la désignation volontaire reste une désignation

Le paragraphe 4 permet une désignation dans d’autres situations et prévoit aussi celles qu’imposerait le droit de l’Union ou d’un État membre. Un DPO volontaire ne bénéficie pas d’un régime réduit : qualifications, missions et garanties restent applicables. La CNIL rappelle cette distinction dans son guide. Source : guide pratique du DPO.

Une organisation non tenue de désigner un DPO peut organiser son travail avec un référent RGPD. Elle doit alors éviter de lui attribuer publiquement une fonction de DPO qu’elle ne met pas réellement en place. Les responsabilités de l’organisme subsistent dans les deux cas.

Art. 37(5) : apprécier les compétences pour ce périmètre

Le choix repose sur les qualités professionnelles, notamment les connaissances spécialisées du droit et des pratiques de protection des données, ainsi que la capacité à remplir les missions de l’article 39. Le texte ne prescrit pas un diplôme unique ou une certification obligatoire.

Une certification peut documenter des compétences ; elle ne constitue pas une validation générale du dispositif par la CNIL. Examinez également la connaissance du secteur, la compréhension des traitements et la capacité à expliquer les risques aux équipes.

Élément du dossier proposé Ce qu’il permet de vérifier
Expérience et formations pertinentes Connaissances adaptées aux traitements
Exercice sur un dossier représentatif Capacité à analyser, conseiller et expliquer
Missions et calendrier Charge compatible avec le temps disponible
Accès et interlocuteurs Possibilité d’effectuer les contrôles
Autres fonctions ou prestations Risques de conflit d’intérêts

Le commentaire de l’article 39 aide à comparer le profil et les missions légales, sans assimiler le DPO à une personne chargée seule de toute la conformité.

Art. 37(6) : interne ou contrat de service

Le DPO peut appartenir au personnel ou exercer sur la base d’un contrat de service. Le statut externe ne garantit pas à lui seul l’indépendance. Le statut interne n’est pas, à lui seul, un conflit d’intérêts.

L’Art. 38(6) autorise d’autres missions à condition qu’elles ne créent pas de conflit. La CNIL demande une appréciation concrète des fonctions et des mesures correctrices possibles ; une liste de métiers déclarés systématiquement compatibles ou incompatibles est insuffisante. Source : CNIL, conflits d’intérêts du DPO, 10 août 2026.

Le modèle de contrat de DPO externalisé propose des clauses pour les moyens, les alertes, les prestations additionnelles et la continuité. Le prestataire conseille et contrôle ; l’organisme conserve ses décisions et obligations propres.

Art. 37(7) : publier et communiquer les coordonnées

Deux actions sont requises : rendre les coordonnées du DPO accessibles au public et les communiquer à l’autorité de contrôle. La publication doit permettre de contacter effectivement le DPO ; le règlement n’impose pas de publier son nom personnel.

La communication à la CNIL obéit aux mentions de l’article 83 du décret de 2019, notamment l’identité et les coordonnées professionnelles. Pour un DPO personne morale, le texte prévoit aussi les renseignements sur le préposé chargé d’exercer les missions. Les modifications sont communiquées sans délai. Source : décret du 29 mai 2019, Art. 83.

La CNIL propose un téléservice pour la désignation, le remplacement et la fin de mission, ainsi que la mise à jour des coordonnées. Conservez la preuve de la démarche et vérifiez le canal publié. Source : désigner ou modifier un DPO.

Une lettre de désignation du DPO formalise le périmètre interne. Elle ne remplace ni la communication à l’autorité ni l’application effective des articles 38 et 39.

Ce qu’il faut retenir

  • Vérifiez chaque condition de l’Art. 37(1), pour le responsable comme pour le sous-traitant.
  • La mutualisation demande des moyens adaptés ; aucun nombre uniforme d’entités n’est fixé par cet article.
  • Une désignation volontaire implique les garanties normales de la fonction.
  • Compétences, indépendance, disponibilité et coordonnées doivent être vérifiables.

FAQ

Une certification suffit-elle pour désigner un DPO ?

Non. Elle peut soutenir l’évaluation des compétences, mais il faut également vérifier la capacité à remplir les missions, les moyens disponibles et l’absence de conflit d’intérêts.

Un cabinet peut-il être désigné comme DPO ?

Oui. Le droit français prévoit expressément le DPO personne morale et la communication des renseignements sur le préposé qui exerce ses missions. L’organisation doit assurer un contact effectif et une continuité.

Une AIPD impose-t-elle automatiquement de désigner un DPO ?

Non. Les critères de désignation sont distincts. L’Art. 35(2) impose de demander conseil au DPO lorsqu’un tel délégué a été désigné ; il ne crée pas une obligation générale de nomination pour chaque AIPD.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →