Article 38 RGPD : garantir les moyens du DPO
Article 38 RGPD : organiser les ressources, l'indépendance, les accès et la gestion des conflits d'intérêts du DPO avec une grille de contrôle.
- Les six garanties de l’article 38
- Associer le DPO assez tôt pour que son avis serve
- Donner des ressources adaptées aux traitements
- Préserver le rapport direct et l’indépendance
- Examiner les conflits d’intérêts au cas par cas
- Vérifier l’accessibilité et la confidentialité
- Cas pratique : rendre la fonction utilisable dans les projets
- Traiter un avis défavorable sans le réécrire
- Ce qu’il faut retenir
- FAQ
Un DPO désigné mais informé après le lancement des projets ne peut pas remplir correctement sa mission. L’article 38 impose à l’organisme de lui donner une place, des moyens et une indépendance effectifs. La conformité de la fonction se vérifie dans l’organisation quotidienne, au-delà du formulaire de désignation.
Les six garanties de l’article 38
L’Art. 38 du RGPD prévoit l’association appropriée et en temps utile du DPO, ses ressources et accès, son indépendance, son accessibilité aux personnes, sa confidentialité et l’absence de conflit d’intérêts dans ses autres missions.
Ces obligations s’imposent au responsable de traitement ou au sous-traitant qui le désigne. Un défaut appelle une correction et peut constituer un manquement ; le texte ne dit pas que toute défaillance rend automatiquement la désignation « juridiquement nulle ».
Associer le DPO assez tôt pour que son avis serve
L’Art. 38(1) vise toutes les questions de protection des données. Organisez des points d’entrée dans les projets, les achats de logiciels, les nouveaux usages, les incidents et les changements de prestataires. Une information purement formelle, une fois les choix irréversibles, ne répond pas à l’objectif.
Exemple hypothétique : une équipe prévoit de centraliser plusieurs fichiers clients. Le DPO reçoit dès le cadrage les finalités, catégories de données, accès et flux envisagés. Il peut recommander une réduction du périmètre avant que les contrats et développements ne figent l’architecture.
Pour l’AIPD, l’Art. 35(2) prévoit de demander conseil au DPO lorsqu’il existe. Celui-ci conseille et vérifie ; la direction conserve ses responsabilités. La fiche des missions du DPO permet de répartir ces tâches.
Donner des ressources adaptées aux traitements
L’Art. 38(2) impose les ressources nécessaires, l’accès aux données et opérations et les moyens d’entretenir les connaissances spécialisées. Il n’existe pas de ratio universel de mi-temps pour 500 salariés ou de temps plein à partir de 2 000 salariés.
Évaluez la charge : projets, diversité des traitements, incidents, demandes de droits, implantations, prestataires et besoin de formation. Prévoyez du temps disponible, des relais, des compétences mobilisables et une procédure d’escalade lorsque les moyens deviennent insuffisants.
L’accès nécessaire ne signifie pas un compte administrateur permanent sur tous les systèmes. Organisez des consultations, extractions et accès autorisés adaptés aux contrôles, avec sécurité et confidentialité. Le DPO doit obtenir les éléments utiles sans dépendre d’un filtrage qui neutraliserait son travail.
Préserver le rapport direct et l’indépendance
L’Art. 38(3) interdit les instructions concernant l’exercice des missions et les sanctions ou relèvements de fonction motivés par leur exercice. Il prévoit un rapport direct au plus haut niveau de la direction.
Distinguez le rattachement administratif et la possibilité réelle de rapport direct. Un organigramme ne suffit pas : vérifiez que les alertes arrivent sans réécriture imposée, qu’un désaccord peut être exposé et que les recommandations sont conservées.
Le DPO ne dispose pas pour autant d’un pouvoir général de veto. Si la direction ne suit pas son conseil, documentez les raisons et les mesures décidées. La méthode de traitement d’un désaccord DPO-direction permet de préserver l’avis et l’arbitrage. L’indépendance ne transfère pas au DPO la responsabilité générale de conformité.
Examiner les conflits d’intérêts au cas par cas
L’Art. 38(6) autorise d’autres missions à condition qu’elles ne créent pas de conflit. La CNIL, dans sa fiche du 10 août 2026, demande d’examiner les pouvoirs réels et les autres intérêts. Les fonctions qui déterminent les finalités et moyens exposent au risque de contrôler ses propres décisions ; le seul intitulé d’un poste ne remplace pas l’analyse.
En cas de conflit identifié, l’organisme doit y mettre fin. La CNIL envisage notamment le retrait des missions incompatibles, le remplacement ou, selon les circonstances, un déport effectif. Un suppléant ne doit pas être un simple signataire dépendant du DPO sur le périmètre concerné. Notre guide du déport en cas de conflit d’intérêts précise cette organisation.
Exemple hypothétique : un responsable sécurité propose des protections techniques mais ne décide pas nécessairement de toutes les finalités et moyens. Examinez précisément ses décisions, ses arbitrages et ses contrôles ; conclure à partir du seul sigle RSSI serait insuffisant.
Vérifier l’accessibilité et la confidentialité
L’Art. 38(4) permet aux personnes de contacter le DPO au sujet de leurs données et de leurs droits. Elles ne sont pas obligées de passer exclusivement par lui. Prévoyez la transmission des demandes reçues par les autres services et le suivi pendant ses absences.
L’Art. 38(5) soumet le DPO au secret professionnel ou à une obligation de confidentialité selon le droit applicable. Cette disposition ne lui confère pas automatiquement tous les privilèges attachés à la profession d’avocat.
Une passation du dossier DPO doit couvrir les demandes en cours, les contacts, les accès et les avis importants, avec un partage limité aux personnes habilitées.
Cas pratique : rendre la fonction utilisable dans les projets
Exemple hypothétique. Une fédération professionnelle française a désigné volontairement une DPO interne, Élise, qui exerce aussi une mission de documentation qualité. Elle dispose de deux jours par mois annoncés pour la protection des données. Quatre projets évoluent en parallèle : portail des adhérents, annuaire, nouvel outil de support et changement d’hébergeur. Ces nombres décrivent le cas ; ils ne permettent pas de déduire un quota légal de temps.
Élise reçoit les contrats après signature et les demandes de droits lui sont transférées irrégulièrement. Un directeur de programme demande de retirer d’un avis le passage signalant des accès trop larges, afin de ne pas retarder le lancement. Le problème ne tient pas seulement au nombre de jours disponibles : l’information arrive trop tard et le contenu des avis subit une pression.
La présidente de la fédération fait établir la charge réellement constatée : dossiers reçus, travaux nécessaires, demandes en cours et contrôles reportés. Elle sépare les tâches d’exécution que les services peuvent assurer des missions de conseil et de contrôle de la DPO. La désignation volontaire ne permet pas d’écarter les garanties de la fonction lorsqu’un DPO est effectivement désigné.
Le plan de correction renseigné
| Garantie à rétablir | Mesure décidée dans le cas | Preuve de fonctionnement attendue |
|---|---|---|
| Association en amont | Adresser à Élise le cadrage et les flux des quatre projets avant les prochains choix engageants | Avis daté disponible dans chaque dossier d’arbitrage |
| Temps et appui | Dégager provisoirement un jour par semaine pendant la reprise, avec réexamen après six semaines ; confier les collectes documentaires aux services | Temps réellement libéré, dossiers traités et charge restante comparés |
| Accès utiles | Fournir contrats, registre, schémas et accès de consultation limités pour les contrôles | Élise obtient les éléments demandés, sans compte administrateur généralisé |
| Rapport direct | Entretien direct avec la présidente et canal d’alerte pour les situations urgentes | Avis original et décision de la présidente conservés séparément |
| Demandes et absences | Centraliser le suivi, avec un relais habilité pour réceptionner et orienter les messages | Demande fictive reçue et transmise pendant une absence simulée |
| Confidentialité | Restreindre l’accès aux dossiers de droits et aux échanges de la fonction | Liste des habilitations vérifiée, pièces privées non diffusées au comité de projet |
Le renfort temporaire est une décision d’organisation proposée, pas une garantie automatique que les moyens sont suffisants. Si la charge constatée reste excessive, la direction doit revoir les moyens ou le fonctionnement. Une ligne budgétaire inutilisable parce que les autres tâches absorbent tout le temps ne remplit pas son objectif.
La revue de la mission qualité vérifie également si Élise décide elle-même de finalités ou de moyens qu’elle devrait contrôler comme DPO. Dans ce cas fictif, elle documente les procédures sans décider des traitements. Si l’organisme veut ensuite lui confier l’arbitrage des durées ou des destinataires, il doit reprendre cette analyse avant d’élargir ses pouvoirs.
Traiter un avis défavorable sans le réécrire
Élise examine les accès du futur portail et recommande de limiter les consultations aux équipes compétentes. Le directeur de programme préfère ouvrir les dossiers à tous les services pour faciliter le démarrage. Il peut exposer ses arguments à la direction ; il ne peut pas imposer à la DPO de remplacer son analyse par une validation de convenance.
L’avis original reste annexé au dossier. La présidente demande une proposition technique d’accès limité et reporte l’ouverture concernée jusqu’à son examen. Cette suspension est sa décision de responsable de l’organisme, éclairée par l’avis ; elle ne résulte pas d’un pouvoir général de veto attribué à Élise.
Le prestataire remet ensuite un réglage corrigé. L’équipe informatique vérifie le comportement avec des comptes de démonstration et fournit les résultats. Élise peut les examiner et demander des éléments supplémentaires, mais la preuve de fonctionnement n’est pas remplacée par sa signature. La direction prononce l’ouverture dans le périmètre retenu et conserve les éventuels points restant à suivre.
Si les accès nécessaires au contrôle restent refusés ou si la DPO continue d’être tenue à l’écart, le tableau de correction ne doit pas être marqué « terminé ». Elle signale précisément les pièces manquantes, les conséquences sur sa mission et les travaux qu’elle ne peut pas mener. La direction doit résoudre l’obstacle ; demander simplement à la DPO d’« assumer le risque » ne rétablit ni ses moyens ni son indépendance.
Après six semaines, la présidente et Élise reprennent les mesures : les quatre projets ont-ils transmis leur cadrage, les demandes arrivent-elles au bon endroit, les avis sont-ils conservés sans modification imposée ? Un défaut détecté entraîne une nouvelle action attribuée. Ce rendez-vous pratique ne dispense pas d’agir plus tôt si une difficulté urgente survient.
La périodicité de cette revue dépend de l’organisation et des changements ; l’article 38 ne prescrit pas un formulaire annuel unique.
Ce qu’il faut retenir
- La désignation doit s’accompagner de moyens et d’une association effective aux projets.
- Le rapport direct à la direction doit fonctionner en pratique.
- Les conflits s’apprécient selon les missions et pouvoirs réels.
- Accessibilité et confidentialité doivent survivre aux absences et changements de titulaire.
FAQ
Le DPO peut-il exercer à temps partiel ?
Oui, si le temps et les moyens permettent d’accomplir ses missions et si les autres fonctions ne créent pas de conflit d’intérêts. Le RGPD ne fixe pas de quota horaire uniforme.
Le DPO décide-t-il seul de la conformité d’un projet ?
Il conseille, contrôle et alerte dans son périmètre. La direction conserve la décision et les responsabilités de l’organisme ; elle ne peut pas imposer au DPO le contenu de son avis.
Un DPO externe est-il automatiquement indépendant ?
Non. Ses autres missions, clients et intérêts peuvent aussi créer un conflit. Le contrat et l’organisation doivent garantir les moyens et l’indépendance effectifs.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.