Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
CSRD / ESG

CSRD : organiser le rôle du DPO

Répartir les responsabilités entre direction, RSE, RH, DSI et DPO pour produire un rapport CSRD sans conflits d’intérêts ni collecte excessive.

Le DPO doit être associé au projet CSRD lorsqu’il implique des données personnelles. Il conseille sur les traitements, contrôle le respect du RGPD et aide à identifier les risques. Il ne devient pas pour autant propriétaire des indicateurs, responsable du rapport ou garant personnel de sa conformité.

Une gouvernance utile précise qui choisit les données, qui autorise les accès, qui produit les chiffres et qui tranche lorsqu’un désaccord subsiste. Sans cette répartition, le DPO reçoit souvent un export massif à la veille de la publication, avec une demande de « validation RGPD » impossible à traiter sérieusement.

Ce qu’il faut retenir

  • Associez le DPO dès la définition des flux de données, avec les moyens nécessaires à sa mission.
  • La direction et les responsables métier conservent leurs décisions et obligations ; le DPO conseille et contrôle.
  • Séparez la validation d’un indicateur ESG de l’analyse juridique des données utilisées pour le produire.
  • Formalisez les avis et les décisions, en préservant l’indépendance du DPO et en évitant les conflits d’intérêts.

Définir le mandat du DPO

Les articles 38(1) à 38(3) du RGPD imposent son association en temps utile, les ressources nécessaires et son indépendance dans l’exercice de ses missions. L’article 39(1) prévoit notamment l’information, le conseil, le contrôle du respect du règlement et le conseil sur l’AIPD.

Ces textes ne lui attribuent pas une autorisation préalable générale de chaque fichier ni la responsabilité de toutes les décisions du projet. Le responsable du traitement demeure chargé de mettre en œuvre et de démontrer la conformité, conformément à l’article 24(1).

Une lettre de mission interne peut donc préciser les réunions auxquelles le DPO participe, les documents qu’il reçoit et la façon dont ses recommandations sont examinées. Évitez une formule selon laquelle sa signature « garantit la conformité CSRD et RGPD » de l’ensemble du rapport.

Répartir les tâches avant la première collecte

Travail Responsable opérationnel à désigner Intervention du DPO
Périmètre et calendrier du rapport Direction et équipe juridique ou financière Identifier les conséquences sur les traitements personnels
Définition des indicateurs et méthodes RSE, finance et responsables métier Conseiller sur la nécessité des données individuelles
Extraction et contrôle des sources RH ou autre propriétaire des données Examiner les garanties et vérifier les pratiques
Habilitations, échanges et sécurité Propriétaires des applications et DSI Conseiller et contrôler les mesures au regard des risques
Décision après un désaccord Direction compétente Présenter son analyse indépendante et conserver la trace de son avis

Cette répartition doit être adaptée à l’entreprise ; elle ne signifie pas que le DPO exécute toutes les tâches inscrites dans un registre. Le plan de préparation CSRD permet d’insérer ces étapes dans le calendrier du rapport.

Demander un dossier de décision exploitable

Le DPO peut demander une fiche courte pour chaque nouveau flux : finalité, indicateur servi, catégories de personnes et de données, source, destinataires, base légale envisagée, durée et mesures de sécurité. Joignez un exemple de fichier expurgé plutôt qu’un dossier réel complet lorsque cet exemple suffit à comprendre la structure.

Le point de départ doit être un besoin précis. Pour un indicateur de rémunération, le siège a-t-il besoin des salaires individuels ou d’un résultat calculé par la paie ? Pour des incidents sociaux, a-t-il besoin d’un nombre ou du texte intégral des signalements ? Le guide CSRD et données personnelles ESG détaille ces arbitrages.

La validation métier du chiffre et l’avis du DPO portent sur des questions différentes. Un indicateur exact peut avoir été produit à partir d’une collecte excessive ; un circuit bien sécurisé peut calculer un indicateur incorrect. Prévoir deux contrôles évite de confondre ces responsabilités.

Traiter les données sensibles sans fondement automatique

La CSRD ne constitue pas une autorisation générale de centraliser des informations de santé ou d’appartenance syndicale. Les articles 6 et 9 du RGPD imposent d’identifier la base du traitement et, pour une catégorie particulière, l’exception applicable avec ses conditions.

L’intérêt public invoqué de façon générale ne suffit pas pour l’article 9(2)(g). Le consentement des salariés ne règle pas automatiquement la difficulté non plus. Par ailleurs, toutes les données sociales ne sont pas des données sensibles au sens de l’article 9 : qualifiez le contenu réellement traité plutôt que le nom de l’indicateur.

Une alternative peut être de laisser les données détaillées auprès de l’équipe autorisée et de transmettre un résultat agrégé, après examen du risque d’identification. Cette solution doit rester compatible avec la preuve attendue ; elle n’impose pas une interdiction absolue de tout accès justifié aux sources.

Faire décider et suivre les risques

Examinez la nécessité d’une AIPD avant de lancer un traitement susceptible d’engendrer un risque élevé. L’article 35(2) du RGPD prévoit que le responsable demande conseil au DPO lorsqu’il est désigné. La réalisation et la mise en œuvre de l’analyse restent sous la responsabilité du responsable du traitement.

Si une équipe veut maintenir une collecte que le DPO estime excessive, consignez le besoin, son avis, les alternatives étudiées et la décision motivée de la direction. Ce circuit de décision ne permet pas de rendre licite une opération interdite ; il empêche surtout que le désaccord disparaisse dans un échange oral.

Prévoyez ensuite un contrôle sur les fichiers réellement utilisés. Les colonnes ajoutées en cours de campagne, les liens de partage ouverts et les exports conservés après clôture échappent facilement à un examen limité au formulaire initial.

Préserver l’indépendance et organiser l’audit

L’article 38(6) permet au DPO d’exercer d’autres tâches à condition qu’elles ne créent pas de conflit d’intérêts. Si la même personne détermine les finalités et moyens du traitement ESG puis doit en contrôler la conformité, la répartition doit être réexaminée.

Le DPO peut également aider à organiser les échanges avec le certificateur CSRD, sans se substituer à lui. Les lignes directrices H2A de janvier 2026 concernent la mission de certification ; celle-ci ne vaut pas certification générale de la conformité RGPD de l’entreprise.

Pour les données reçues de tiers, ajoutez un point spécifique sur les questionnaires adressés à la chaîne de valeur : finalité des demandes, qualification des acteurs et accès internationaux.

Questions fréquentes

Le DPO doit-il signer le rapport de durabilité ?

Le RGPD ne lui attribue pas cette obligation du seul fait de sa fonction. Les responsabilités de préparation, d’approbation et de certification doivent être examinées selon les textes et la gouvernance applicables.

Le DPO peut-il piloter matériellement une partie du projet ?

Il peut contribuer à son organisation, mais ses autres missions doivent rester compatibles avec son indépendance et l’absence de conflit d’intérêts. Ne lui confiez pas sans analyse la décision sur les traitements qu’il devra contrôler.

Faut-il attendre sa revue finale pour travailler sur la confidentialité ?

Non. Les besoins, accès et alternatives à la collecte nominative se décident dès la conception. Une intervention tardive peut obliger à reprendre les questionnaires et les exports déjà diffusés.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →