Désignation du DPO : lettre de mission et formalité
Modèle de lettre de mission DPO et procédure CNIL : périmètre, moyens, indépendance, coordonnées et continuité de la fonction.
Désigner un DPO suppose de lui donner les moyens d’exercer sa fonction et de communiquer ses coordonnées à l’autorité de contrôle. La lettre ci-dessous organise les missions et les ressources. Elle ne remplace pas la formalité réalisée sur le téléservice de la CNIL.
Vérifier les conditions avant de signer
L’Art. 37(5) demande des qualités professionnelles et des connaissances spécialisées adaptées. L’Art. 38 prévoit l’association aux questions de protection des données, les ressources nécessaires, l’accès utile, l’indépendance et l’absence de conflit d’intérêts. La désignation peut être interne ou fondée sur un contrat de services, selon l’Art. 37(6). Source : RGPD, Art. 37 et 38.
Documentez d’abord pourquoi la désignation est obligatoire ou volontaire. Le guide du DPO obligatoire précise les cas de l’Art. 37(1). Une désignation volontaire sous le titre de DPO implique aussi le respect du statut correspondant.
Exemple renseigné de lettre de mission
L’exemple suivant est fictif. La société Atelier Cèdre choisit volontairement un DPO externe après avoir examiné sa situation. Les noms, moyens et dates illustrent une organisation ; ils ne constituent ni un minimum légal ni un contrat de prestations complet. Les clauses commerciales, la responsabilité contractuelle et la sécurité des interventions doivent être traitées dans les documents appropriés.
Désignation et mission du délégué à la protection des données — Atelier Cèdre
Organisme et décision. Atelier Cèdre, représentée par sa gérante Élise Morel, désigne Sofia Laurent, consultante externe, comme déléguée à la protection des données à compter du 1er novembre 2026. L’identification juridique et les coordonnées des parties figurent dans le contrat de services signé le 20 octobre 2026.
Périmètre. La fonction couvre Atelier Cèdre et ses deux établissements, atelier et bureau commercial. Elle ne couvre pas la société distincte Cèdre Distribution. Un projet commun avec celle-ci sera néanmoins porté à la connaissance du DPO lorsqu’il concerne les traitements d’Atelier Cèdre.
Missions. Sofia informe et conseille l’organisme et les personnes chargées des traitements ; elle contrôle le respect du droit applicable et des politiques internes, notamment les responsabilités, la sensibilisation, les formations et les audits associés. Elle conseille, sur demande, sur les analyses d’impact et en vérifie l’exécution. Elle coopère avec l’autorité de contrôle et sert de point de contact. Elle tient compte des risques ainsi que de la nature, de la portée, du contexte et des finalités des traitements.
Association aux projets. Les responsables administratif et commercial informent Sofia dès la définition d’un nouveau traitement, avant le choix définitif d’une solution. Ils communiquent le besoin, les données envisagées, les destinataires et les documents disponibles. Une information incomplète est signalée comme telle.
Moyens. Deux journées mensuelles sont initialement réservées à la mission. Le responsable administratif fournit les documents et organise les entretiens. Les accès nécessaires sont accordés selon les dossiers examinés. Sofia dispose d’un espace documentaire confidentiel et d’un contact direct avec la gérante. Toute insuffisance de ressources fait l’objet d’un arbitrage documenté sans attendre l’épuisement de l’enveloppe. La formation nécessaire au maintien des connaissances est organisée dans le contrat.
Indépendance. Sofia ne reçoit aucune instruction sur l’exercice de ses missions et fait directement rapport à la gérante. Elle peut lui transmettre une alerte sans validation préalable d’un service. Elle ne peut être relevée de ses fonctions ni pénalisée pour l’exercice de celles-ci.
Autres fonctions. Dans cet organisme, Sofia n’exerce aucune fonction de direction informatique, commerciale ou de ressources humaines. Avant toute mission supplémentaire, les parties examinent ses conséquences sur l’indépendance et les conflits d’intérêts. L’analyse initiale et ses actualisations sont conservées au dossier de désignation.
Confidentialité et contacts. Sofia respecte le secret professionnel ou la confidentialité conformément au droit applicable. L’adresse fonctionnelle du DPO est publiée dans les informations destinées aux personnes. Le responsable administratif assure l’acheminement confidentiel des courriers qui lui sont adressés ; il ne filtre pas leur bien-fondé.
Continuité et tâches complémentaires. La coordination matérielle du registre est confiée à Sofia, avec les informations fournies par les services. Les décisions sur les traitements restent celles de l’organisme. Les absences, urgences et changements de titulaire suivent l’annexe de continuité ; ils ne suspendent pas les obligations d’Atelier Cèdre.
Validation. Lettre arrêtée le 20 octobre 2026 par Élise Morel et portée à la connaissance de Sofia Laurent. Annexes : ressources, contacts et continuité, analyse des conflits, circuit des projets.
Les missions légales viennent de l’Art. 39(1) et (2). La tenue du registre n’y figure pas comme mission obligatoire du DPO ; elle peut être confiée comme tâche complémentaire correctement organisée. Le guide des missions du DPO détaille cette distinction.
Ce que les clauses doivent changer dans l’organisation
La clause de périmètre empêche un malentendu fréquent : un même dirigeant, une marque proche ou un contrat de groupe ne suffisent pas à décrire les organismes effectivement couverts. Dans l’exemple, Cèdre Distribution doit examiner sa propre situation. Une demande concernant les deux sociétés sera orientée sans attribuer automatiquement à Sofia un mandat qu’elle n’a pas.
Les deux journées mensuelles n’établissent pas que les moyens sont suffisants. Si l’entreprise prépare simultanément une migration et plusieurs analyses d’impact, il faut réévaluer la charge. La gérante peut réorganiser le calendrier des projets, mobiliser des ressources supplémentaires ou augmenter la disponibilité prévue. Elle ne peut résoudre le problème en interdisant au DPO d’examiner une question nécessaire. L’Art. 38(2) impose les ressources nécessaires à l’exercice des missions. Source : fonction du DPO.
L’accès aux informations ne signifie pas qu’un DPO externe doit recevoir une copie permanente de toutes les bases. Pour examiner les habilitations, une matrice et des éléments probants peuvent suffire ; pour traiter un dossier individuel, un accès ciblé peut être nécessaire. L’organisme doit rendre le contrôle possible tout en organisant la confidentialité. Une clause qui promet « accès à tout » sans circuit concret ne règle ni la sécurité ni les obstacles rencontrés.
L’indépendance concerne aussi les avis défavorables. Le DPO peut recommander de différer un projet. La direction prend et assume la décision relevant de ses responsabilités ; elle ne lui demande pas de réécrire son avis pour rendre le dossier favorable. Un compte rendu conserve les faits, l’avis et la décision, avec les réserves non levées.
Annexe de mise en service remplie
Voici la fin du dossier fictif d’Atelier Cèdre, distincte de la lettre elle-même. Ces échéances sont des choix d’organisation.
| Action | Responsable et résultat dans l’exemple | Preuve conservée |
|---|---|---|
| Définir le périmètre | Gérante : deux établissements de la même société inclus ; autre société exclue | Liste des établissements jointe le 20 octobre |
| Assurer le contact | Responsable administratif : adresse fonctionnelle créée et courrier confidentiel organisé | Message fictif acheminé à Sofia le 27 octobre, sans données d’un client |
| Donner les moyens | Gérante : créneaux réservés, accès documentaire accordé, demandes de ressources adressées directement à elle | Annexe des ressources et habilitations effectivement attribuées |
| Informer les services | Responsables de service : circuit projets présenté avant la prise de fonction | Note diffusée et contacts opérationnels identifiés |
| Réaliser la formalité | Responsable administratif mandaté : démarche de désignation transmise par le téléservice | Copie des éléments transmis et retour reçu, sans mention d’agrément |
Si le message de contrôle n’atteint pas Sofia, la ligne « contact opérationnel » reste ouverte. Publier une adresse défaillante ne suffit pas : il faut corriger l’acheminement, vérifier sa réception et proposer un contact effectif pendant la résolution. Les demandes déjà reçues sont conservées et traitées dans leurs délais ; elles ne deviennent pas nouvelles au moment où le DPO les découvre. Source : RGPD, Art. 12(3).
Cette annexe permet de distinguer les engagements écrits de leur exécution. Elle ne constitue pas une certification des compétences de Sofia : celles-ci doivent avoir été appréciées avant sa désignation au regard des traitements et de la mission.
Communiquer la désignation à la CNIL
L’Art. 37(7) impose la publication des coordonnées du DPO et leur communication à l’autorité. La page officielle de la CNIL, actualisée le 3 avril 2026, prévoit des formulaires distincts pour désigner, remplacer ou mettre fin à une désignation, et la mettre à jour. Source : téléservice de désignation du DPO.
Préparez l’identification de l’organisme, celle du délégué et les coordonnées permettant de le joindre. Utilisez l’entrée officielle, choisissez l’opération appropriée et conservez les informations transmises ainsi que le retour du service. N’assimilez pas ce retour à un agrément des compétences ou à une certification de conformité de l’organisme.
La prise de fonction doit être cohérente avec l’acte interne ou le contrat. L’Art. 37(7) ne crée pas une règle générale selon laquelle toutes les désignations prendraient automatiquement effet à l’instant d’une notification.
Contrôler les conflits, même pour un DPO externe
L’externalisation ne garantit pas, à elle seule, l’indépendance. Le contenu des missions, les autres clients ou intérêts et les fonctions de décision doivent être examinés. La CNIL précise l’examen au cas par cas des conflits dans sa publication du 10 août 2026.
Un intitulé de poste ne suffit pas toujours à trancher, mais le pouvoir de déterminer les finalités et moyens de traitements que le DPO doit contrôler constitue un risque majeur. La procédure de traitement des conflits et de déport du DPO aide à documenter la réponse effective.
Organiser une passation utile
Lors d’un remplacement, distinguez la formalité CNIL de la continuité opérationnelle : contacts publics, habilitations, échéances de droits, incidents ouverts, AIPD et avis en cours. Une adresse qui continue d’afficher l’ancien délégué peut empêcher une demande d’aboutir.
Le dossier de passation du DPO permet de préparer les documents et actions à transmettre avec des accès appropriés.
Ce qu’il faut retenir
- La lettre décrit le périmètre, les missions, les moyens et l’indépendance.
- La formalité CNIL est distincte de cette organisation interne.
- Le registre peut être une tâche complémentaire, pas une mission légale automatiquement transférée.
- Conflits et continuité doivent être vérifiés dans la réalité.
FAQ
Le RGPD impose-t-il exactement cette lettre ?
Non. Il impose les conditions de la fonction, pas ce formulaire. Un acte interne ou un contrat doit permettre de matérialiser les engagements appropriés.
Faut-il publier le nom du DPO ?
L’Art. 37(7) impose la publication de ses coordonnées, pas nécessairement de son nom. Le contact doit permettre de le joindre effectivement et être cohérent avec l’information donnée aux personnes.
Le DPO peut-il être commun à plusieurs organismes ?
Oui dans les conditions applicables, notamment Art. 37(2) pour un groupe et Art. 37(3) pour les autorités ou organismes publics. Vérifiez pour chaque entité l’accessibilité, les moyens, les conflits et la formalité correspondante.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.