Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 39 RGPD : organiser les missions du DPO

Article 39 RGPD : répartir conseil, contrôle, AIPD et relations CNIL, puis construire un programme DPO adapté aux risques et aux moyens disponibles.

La fiche de poste indique que le DPO « garantit la conformité RGPD ». Cette formule masque la répartition des responsabilités. L’article 39 lui confie des missions de conseil, de contrôle et de coopération ; l’organisme reste responsable de ses traitements et des décisions qui les organisent.

Les cinq missions minimales

L’Art. 39(1) du RGPD fixe un socle, comme l’indique la formule « au moins ». Il doit être traduit en activités réalisables, avec les moyens nécessaires prévus à l’Art. 38(2).

Disposition Mission Exemple de livrable utile
Art. 39(1)(a) Informer et conseiller l’organisme et les employés concernés Avis sur un projet ou fiche adaptée à un métier
Art. 39(1)(b) Contrôler le respect des règles de protection des données Constat étayé, recommandation et suivi
Art. 39(1)(c) Conseiller sur l’AIPD sur demande et vérifier son exécution Avis sur la méthode, les risques et les garanties
Art. 39(1)(d) Coopérer avec l’autorité de contrôle Contribution aux réponses et échanges pertinents
Art. 39(1)(e) Être le point de contact de l’autorité, notamment pour la consultation préalable Coordination du dossier et des interlocuteurs

Les exemples sont des recommandations d’organisation. Ils ne constituent pas une liste réglementaire de documents que chaque DPO devrait produire avec la même fréquence.

Conseiller sans reprendre toutes les décisions métiers

Le conseil intervient avant les choix importants. Le DPO doit comprendre les finalités, les données et les contraintes pour proposer une réponse utilisable. Un avis peut distinguer la règle, le fait encore incertain, les options possibles et les actions nécessaires avant lancement.

Exemple hypothétique : une direction veut conserver des justificatifs supplémentaires. Le DPO demande quel objectif chaque pièce poursuit, relève les données excessives et recommande une alternative. La direction décide du dispositif, documente ses raisons et confie sa mise en œuvre aux équipes compétentes.

Cette séparation doit rester cohérente avec la qualification du responsable de traitement. Le DPO peut organiser son propre travail et recevoir d’autres missions compatibles ; il ne doit pas se retrouver à contrôler les finalités et moyens qu’il décide dans une autre fonction.

Contrôler l’application réelle des règles

L’Art. 39(1)(b) vise aussi la répartition des responsabilités, la sensibilisation, la formation et les audits liés aux traitements. Lire une procédure ne suffit pas toujours : comparez les règles annoncées avec un échantillon d’opérations, les accès, les réponses aux droits ou les clauses réellement appliquées.

Un contrôle utile indique le périmètre observé, les éléments examinés, les écarts, les conséquences possibles pour les personnes et la correction proposée. Le suivi distingue une action annoncée d’une action achevée et vérifiée.

Le RGPD ne fixe pas un cycle d’audit uniforme de douze ou vingt-quatre mois. Un nouveau risque, un incident ou un changement important peut justifier d’avancer un contrôle. Le guide pour prioriser les non-conformités aide à rendre ces choix explicites.

Conseiller l’AIPD et suivre son exécution

L’Art. 35(2) prévoit que le responsable demande conseil au DPO lorsqu’il en a désigné un. Le DPO peut examiner la nécessité d’une AIPD, sa méthode, le périmètre, les risques et les mesures, puis vérifier l’exécution au titre de l’Art. 39(1)(c).

Le règlement ne lui impose pas de délivrer une autorisation finale du traitement. Une signature ne remplace pas un avis motivé ; un avis défavorable ne doit pas disparaître de la version conservée. Si un risque résiduel élevé subsiste, la consultation préalable de l’article 36 est requise dans les conditions de cet article.

La réalisation pratique peut mobiliser métiers, sécurité, juristes et sous-traitants. La charge de l’AIPD ne devient pas exclusivement celle du DPO par sa désignation.

Coopérer avec l’autorité et organiser les échanges

L’autorité de contrôle visée par l’article 39 est celle du RGPD, notamment la CNIL en France. Le texte ne transforme pas automatiquement toutes les relations avec l’ANSSI, l’ACPR ou d’autres autorités sectorielles en missions obligatoires du DPO.

En cas de demande de la CNIL, l’organisme doit pouvoir retrouver les pièces, identifier les contributeurs et répondre de manière exacte. Le DPO facilite cette coordination, sans être nécessairement l’unique auteur ou signataire de chaque réponse.

La confidentialité prévue à l’Art. 38(5) n’empêche pas la coopération légalement requise. Elle appelle une gestion appropriée des dossiers et des communications. Anticipez aussi les absences et la passation entre DPO afin qu’un dossier important ne dépende pas d’une seule messagerie individuelle.

Construire le programme selon les risques

L’Art. 39(2) exige de tenir dûment compte du risque associé aux opérations, selon leur nature, portée, contexte et finalités. Il faut apprécier les conséquences pour les droits et libertés ; la visibilité médiatique du projet ne constitue pas l’unique critère.

Une trame de programme peut comporter le sujet, le risque, l’action du DPO, les contributeurs, l’échéance et le besoin de moyens. Ajoutez les changements qui nécessiteront un réexamen. Si les ressources sont insuffisantes, rendez le déficit visible à la direction ; une liste de priorités ne dispense pas l’organisme de ses obligations.

Notre guide sur les garanties et moyens de l’article 38 complète ce programme. Le responsable conserve les arbitrages de ressources et les décisions ; le DPO doit pouvoir exprimer son analyse sans instruction sur son contenu.

Un programme renseigné : rendre les arbitrages visibles

Situation fictive. Le DPO externe d’une entreprise de services reçoit trois dossiers pour le mois d’octobre : une demande d’accès déjà reçue le 25 septembre, le remplacement du logiciel de gestion des interventions prévu le 20 octobre et la refonte d’une présentation de sensibilisation. Six demi-journées sont initialement prévues au contrat pour ce mois. Ce volume est une hypothèse de travail, pas une recommandation ni une preuve que les moyens sont suffisants.

Le DPO commence par séparer ses interventions du travail des équipes. La recherche des informations nécessaires à la réponse d’accès doit démarrer immédiatement dans les services. Elle n’attend pas qu’il réserve un créneau de lecture. De même, la documentation du nouvel outil doit être obtenue auprès de l’éditeur par le chef de projet ; le DPO ne peut pas rendre un avis sérieux sur une simple brochure.

Voici le programme proposé à la direction :

Dossier Intervention propre du DPO Action attendue de l’organisme Temps proposé
Demande D-25 Conseiller sur le périmètre et les tiers ; contrôler la réponse préparée Les services retrouvent les données ; le responsable du dossier organise la remise dans le délai applicable Deux demi-journées, avec disponibilité pour alerte
Migration M-20 Examiner les usages, le contrat et les garanties ; apprécier la nécessité d’une AIPD Le chef de projet fournit les flux, accès, destinations et engagements ; la direction décide du lancement Trois demi-journées pour l’examen initial
Contrôles et échanges Suivre les actions précédentes et traiter les sollicitations urgentes Les responsables d’action apportent les éléments de réalisation Une demi-journée initialement réservée
Présentation générale Actualiser les exemples après les sujets prioritaires Le service formation convient d’un nouveau créneau Replanification motivée ; besoin à réévaluer

Les six demi-journées sont ainsi affectées, sans promettre que l’examen du logiciel sera achevé en trois. Si une AIPD est requise, sa réalisation et son suivi doivent être organisés avec des moyens complémentaires. Une ligne « AIPD : trois demi-journées » ne pourrait pas remplacer l’analyse du travail nécessaire.

La demande reçue le 25 septembre garde son calendrier : l’Art. 12(3) prévoit une réponse sans tarder, au plus tard dans le mois, et une prolongation seulement dans ses conditions. L’indisponibilité du DPO n’est pas une extension automatique. La direction doit mobiliser les services et ajuster l’organisation. Source : RGPD, Art. 12(3).

Le report de la présentation générale ne signifie pas que toute sensibilisation peut attendre. Si un agent doit dès maintenant manipuler des dossiers pour répondre à D-25, les consignes nécessaires lui sont données avant cette opération. Le programme distingue une présentation globale reportable et une information immédiatement utile à l’exécution d’une tâche.

Un avis et une décision qui ne se confondent pas

Dans M-20, le fournisseur n’a pas encore décrit les accès de son assistance technique. L’avis du DPO mentionne cette inconnue, ses conséquences sur l’examen des destinataires et les pièces attendues. Il ne qualifie pas le logiciel de conforme simplement parce que trois demi-journées ont été consommées.

La direction peut décider de différer le lancement ou de définir un périmètre réellement différent, que le DPO examine alors sur ses caractéristiques propres. Elle ne peut pas transformer l’absence d’information en garantie. Si elle ne suit pas une recommandation, les motifs, les responsabilités et les conséquences doivent rester documentés ; cette trace n’autorise pas un traitement contraire au droit.

Le compte rendu de fin de période distingue donc : « conseil rendu sur D-25 », « réponse remise par le service compétent », « examen M-20 en attente de documentation » et « présentation replanifiée ». Il ne regroupe pas tout sous un indicateur « quatre sujets traités ». Pour D-25, le contrôle conserve le périmètre effectivement examiné ; il ne certifie pas que chaque système de l’entreprise a été audité.

Cette manière de rendre compte permet à la direction de voir ce qu’elle doit encore décider et financer. Elle permet aussi au DPO de préserver son indépendance : un désaccord ne disparaît pas dans une case verte, tandis qu’un avis rendu ne se transforme pas en responsabilité opérationnelle générale.

Ce qu’il faut retenir

  • L’article 39 fixe des missions minimales à traduire en activités utiles.
  • Le DPO conseille et contrôle ; la conformité reste à la charge de l’organisme.
  • Les contrôles doivent examiner les pratiques et suivre les corrections.
  • Le programme dépend des risques, des changements et des moyens nécessaires.

FAQ

Le DPO doit-il rédiger seul le registre ?

Le registre est une obligation du responsable ou du sous-traitant selon l’Art. 30. Le DPO peut en organiser la tenue ou y contribuer, mais les métiers doivent apporter les informations et l’organisme conserve sa responsabilité.

Un plan d’audit annuel est-il toujours obligatoire ?

L’article 39 impose un contrôle et une approche par les risques, sans fixer un calendrier annuel identique pour tous. Un programme documenté constitue un moyen pratique d’organiser cette mission et son suivi.

Le DPO est-il personnellement responsable de toute non-conformité ?

Sa désignation ne transfère pas les obligations de l’organisme. Il doit exercer ses missions ; les questions de responsabilité liées à ses propres actes s’apprécient selon le cadre applicable, sans garantie d’immunité générale.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →