Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Contrat de DPO externalisé : clauses à adapter

Contrat de DPO externalisé : trame de clauses pour les missions, moyens, indépendance, honoraires et passation, avec points à négocier.

Un contrat de DPO externalisé doit organiser une fonction durable de conseil et de contrôle. Le forfait, les interlocuteurs et les accès doivent permettre d’exercer réellement les missions. Voici une trame de clauses à adapter au périmètre retenu, complétée par les décisions à prendre avant signature.

Le cadre juridique et les choix contractuels

L’Art. 37(6) du RGPD permet l’exercice des missions sur la base d’un contrat de service. Les garanties découlent des Art. 38 et 39 : indépendance, association en temps utile, ressources, confidentialité et missions légales. Elles s’appliquent même si le contrat les décrit mal. Le titre du document, devis accepté ou lettre de mission notamment, ne décide pas à lui seul de sa valeur. Source : RGPD, Art. 37 à 39.

Le règlement ne fixe ni durée minimale de 12 mois, ni préavis général de trois à six mois, ni forfait minimal de journées. Ces modalités sont à choisir selon la mission et le droit contractuel applicable. Elles ne doivent pas permettre de sanctionner le DPO pour l’exercice de ses missions.

Avant de contractualiser, vérifiez le besoin de désigner un DPO et distinguez cette fonction d’une simple prestation de conseil ponctuelle.

Préparer la fiche contractuelle

Renseignez avant signature : identité des parties et signataires, personnes morales couvertes, interlocuteur du cabinet et remplacement, date d’effet, durée et renouvellement, honoraires et volumes inclus, procédure d’urgence, confidentialité, responsabilités et réversibilité. Les clauses ci-dessous renvoient à cette fiche et à une annexe de mission effectivement complétées par les parties.

Annexe de mission Décision à rendre explicite
Organismes et sites Quelles entités désignent le prestataire et qui les représente
Activités et risques Traitements, secteurs et sujets nécessitant une expertise particulière
Organisation Accès, référents, réunions, canaux d’alerte et suppléance
Prestations Missions légales, travaux additionnels, livrables, délais convenus
Ressources Charge prévue, réexamen en cas de changement, coût des interventions exceptionnelles
Sortie Dossiers remis, formats utilisables, calendrier, accès retirés

Cette annexe ne doit pas limiter artificiellement la fonction à quelques traitements tout en présentant le prestataire comme DPO de l’organisme entier.

Clause 1 — Désignation et périmètre

L’organisme désigne le prestataire en qualité de délégué à la protection des données pour les entités identifiées dans la fiche contractuelle. Le prestataire exerce les missions des articles 37 à 39 du RGPD dans les conditions du présent contrat. L’annexe de mission identifie les personnes assurant l’exercice effectif des missions, l’interlocuteur principal et les modalités de continuité.

Un cabinet peut être désigné comme personne morale. L’article 83 du décret de 2019 prévoit alors la communication des renseignements sur le préposé chargé des missions. Source : décret n° 2019-536, Art. 83.

Clause 2 — Missions et travaux additionnels

Le prestataire informe et conseille l’organisme et ses employés concernés ; contrôle le respect des règles de protection des données et des politiques internes ; conseille, sur demande, sur l’AIPD et en vérifie l’exécution ; coopère avec l’autorité de contrôle et en est le point de contact, notamment pour la consultation préalable. Il tient compte des risques associés aux traitements. Les travaux additionnels sont décrits séparément dans l’annexe de mission et ne doivent pas empêcher l’exercice des missions légales.

Cette clause reprend la structure des Art. 39(1) et (2). La tenue matérielle du registre, une formation particulière ou la rédaction de réponses opérationnelles doivent être attribuées précisément. L’organisme ne doit pas supposer que tout est inclus dans un forfait sans vérifier la charge réelle.

Clause 3 — Indépendance et conflits d’intérêts

Le prestataire ne reçoit pas d’instructions sur l’exercice de ses missions de DPO et rend compte directement au plus haut niveau de la direction. L’organisme ne le relève pas de ses fonctions et ne le pénalise pas pour l’exercice de ces missions. Les parties signalent toute situation susceptible de créer un conflit d’intérêts et organisent son examen et sa résolution effective.

Les autres prestations du cabinet doivent être examinées concrètement. La CNIL ne pose pas une interdiction générale de tout cumul avec une prestation de sous-traitance ; les garanties d’indépendance et les conflits doivent être analysés. Le traitement des conflits et du déport du DPO propose une méthode. Source : CNIL, conflits d’intérêts du DPO.

Clause 4 — Association, moyens et alertes

L’organisme associe le DPO de manière appropriée et en temps utile aux questions de protection des données. Il lui donne accès aux informations, traitements et interlocuteurs nécessaires, ainsi que les ressources permettant ses missions et l’entretien de ses connaissances. Les parties utilisent les canaux d’alerte prévus dans l’annexe, notamment pour les incidents, demandes de droits et nouveaux projets. Toute insuffisance de ressources fait l’objet d’une alerte documentée à la direction et d’une décision de traitement.

Précisez les disponibilités habituelles, les absences et la procédure d’urgence. Un délai de réponse commercial ne doit pas rendre impossible le respect des délais qui incombent à l’organisme.

Clause 5 — Confidentialité et accès aux données

Le prestataire respecte le secret professionnel ou l’obligation de confidentialité applicable à ses missions, conformément à l’article 38(5) du RGPD. Il protège les informations confiées, réserve les accès aux intervenants autorisés et utilise les canaux convenus. Les obligations applicables aux informations conservées continuent de produire leurs effets après la fin du contrat selon leur régime juridique.

Ne faites pas expirer une obligation légale de secret à la fin d’une durée contractuelle arbitraire. Décrivez également les outils utilisés et les autres opérations du cabinet. Leur qualification de responsable ou sous-traitant dépend des opérations réelles ; le titre « DPO » ne qualifie pas automatiquement l’ensemble des services vendus. Les traitements réalisés pour le compte de l’organisme doivent satisfaire l’article 28 du RGPD lorsqu’il s’applique.

Clause 6 — Responsabilités et honoraires

L’organisme conserve les obligations qui lui incombent en qualité de responsable de traitement ou de sous-traitant. Les avis du DPO et les décisions prises à leur suite sont documentés. Le prestataire répond de l’exécution de ses engagements selon les règles applicables. Les honoraires, prestations incluses et modalités d’accord sur les interventions additionnelles figurent dans la fiche contractuelle.

La fonction de DPO ne transfère pas au prestataire la responsabilité générale de conformité de l’organisme. Elle ne lui confère pas non plus une immunité pour ses propres fautes. Le guide de la CNIL distingue notamment responsabilité de l’organisme et responsabilité civile du prestataire. Source : guide du DPO, fiche sur son statut.

Une éventuelle limitation de responsabilité demande une rédaction spécifique. Un plafond égal aux honoraires annuels n’est pas automatiquement valable : l’article 1170 du code civil écarte une clause vidant de sa substance l’obligation essentielle. Source : code civil, Art. 1170.

Clause 7 — Durée, cessation et passation

La fiche contractuelle fixe la durée, les modalités de renouvellement, les conditions de résiliation et le préavis. La cessation ne peut constituer une pénalisation pour l’exercice des missions de DPO. Les parties organisent la continuité des demandes en cours, la remise des dossiers utiles dans des formats exploitables, le retrait des accès et le sort des copies. Toute conservation résiduelle est justifiée, limitée et protégée.

Préparez la passation du dossier DPO avant le dernier jour. La restitution des documents, les obligations de conservation éventuellement applicables et les accès techniques doivent être traités séparément.

Effectuer les démarches de désignation

L’Art. 37(7) impose la publication des coordonnées et leur communication à l’autorité. Le contrat ne remplace pas ces actions. Attribuez leur exécution et vérifiez la preuve obtenue. La CNIL prévoit le téléservice pour la désignation, le remplacement et la fin de mission. Source : démarches DPO auprès de la CNIL.

Ce qu’il faut retenir

  • Le contrat doit rendre les moyens, missions et interlocuteurs vérifiables.
  • Durée, préavis et forfait sont des choix contractuels, sans minimum général fixé par le RGPD.
  • L’indépendance se vérifie aussi dans les autres prestations et la relation réelle.
  • Organisez les responsabilités, la continuité et la passation avant signature.

FAQ

Une lettre de mission peut-elle constituer le contrat ?

Le titre ne suffit pas à trancher. Il faut examiner l’accord des parties, les engagements et leur articulation avec les exigences des articles 37 à 39.

Faut-il obligatoirement prévoir un engagement de trois ans ?

Non. Le RGPD ne fixe pas cette durée. Les parties doivent choisir une organisation compatible avec la continuité et l’indépendance, sans résiliation de représailles.

Le contrat peut-il transférer toutes les sanctions au DPO ?

Une clause ne change pas l’identité du responsable de traitement ni les obligations que le règlement lui impose. La responsabilité contractuelle du prestataire pour ses propres manquements constitue une question distincte.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →