Guide DPO · RGPD Art. 37-39

DPO externalisé pour PME : coût, obligations légales et comment choisir (2025)

Depuis l'entrée en application du RGPD en mai 2018, certaines entreprises ont l'obligation légale de désigner un Délégué à la Protection des Données (DPO). Pour les PME qui y sont soumises — ou qui souhaitent sécuriser leur conformité data — le DPO externalisé représente une solution souple et accessible. Mais qu'est-ce que cela implique exactement ? Qui est vraiment obligé ? Quel est le coût réel ? Comment choisir le bon prestataire ?

Sources : RGPD (UE 2016/679), CNIL, Lignes directrices EDPB 243/2017·Lecture : 8 min·Mis à jour : juillet 2026

DPO : une fonction clé du RGPD depuis 2018

Le Délégué à la Protection des Données (DPO, ou Data Protection Officer) est une fonction créée par le Règlement général sur la protection des données (RGPD — Règlement UE 2016/679), applicable dans toute l'Union européenne depuis le 25 mai 2018.

Le DPO est le garant interne de la conformité RGPD de l'organisation. Il n'est pas juridiquement responsable des manquements au RGPD — cette responsabilité incombe au responsable de traitement — mais il est le pilier opérationnel de la conformité : conseil, contrôle, formation, relation avec la CNIL.

L'article 37 du RGPD prévoit trois situations où la désignation d'un DPO est obligatoire. En dehors de ces cas, la désignation reste possible et fortement recommandée : la CNIL encourage toutes les organisations traitant des données personnelles à nommer un DPO.

Qui est obligé de nommer un DPO ? (art. 37 RGPD)

L'article 37 du RGPD définit trois cas d'obligation. Ces cas s'appliquent indépendamment de la taille de l'entreprise : une startup de 5 personnes traitant des données de santé est autant concernée qu'un grand groupe.

🏛️

Organisme public ou autorité publique

Obligatoire

Toute autorité publique ou tout organisme public (à l'exception des juridictions agissant dans l'exercice de leurs fonctions juridictionnelles) est obligé de nommer un DPO, quelle que soit la taille de l'organisation.

📊

Traitements à grande échelle de données sensibles

Obligatoire

Les entreprises dont les activités de base consistent à effectuer des traitements à grande échelle de catégories particulières de données (données de santé, données biométriques, données relatives aux condamnations pénales, données génétiques, etc.) doivent désigner un DPO.

🔍

Surveillance systématique à grande échelle

Obligatoire

Les organisations dont les activités de base consistent à effectuer un suivi régulier et systématique des personnes à grande échelle (profilage comportemental, géolocalisation, ciblage publicitaire avancé, surveillance de salariés, etc.) sont tenues de nommer un DPO.

Important :même si votre PME n'est pas légalement obligée de nommer un DPO, la désignation volontaire d'un DPO externalisé protège vos dirigeants en cas de contrôle CNIL et signale votre engagement en matière de conformité à vos clients et partenaires.

DPO interne vs DPO externalisé : avantages et inconvénients

Le RGPD autorise explicitement la désignation d'un DPO externe à l'organisation (art. 37 §6). Pour la grande majorité des PME, cette option est la plus pertinente.

DPO Interne (salarié)

✓ Avantages

  • — Disponibilité immédiate et connaissance de l'entreprise
  • — Proximité avec les équipes métier
  • — Pas de transfert de données vers un tiers

✗ Inconvénients

  • — Coût salarial élevé (45 000 €–80 000 €/an)
  • — Risque de conflit d'intérêts si la personne a d'autres fonctions
  • — Formation continue coûteuse et chronophage
  • — Difficile à recruter pour une PME
DPO Externalisé (prestataire)Recommandé PME

✓ Avantages

  • — Coût maîtrisé (forfait mensuel prévisible)
  • — Expertise multi-sectorielle à jour
  • — Indépendance structurelle garantie
  • — Opérationnel immédiatement
  • — Aucune charge RH (recrutement, formation, congés)

✗ Inconvénients

  • — Moins de disponibilité qu'un salarié dédié
  • — Temps d'onboarding sur votre contexte métier

Coût d'un DPO externalisé en France : la réalité du marché en 2025

Le coût d'un DPO externalisé varie selon la taille de votre organisation, la complexité de vos traitements et le niveau de service inclus (heures mensuelles, permanence téléphonique, formation des équipes, gestion des demandes d'exercice de droits, etc.).

Fourchettes de prix DPO externalisé France (2025)

TPE / Startup (1–19 salariés)
490 € – 800 €/mois
Forfait basique : registre, DPA sous-traitants, permanence email
PME (20–250 salariés)
800 € – 1 800 €/mois
Registre complet, AIPD, formations, gestion droits des personnes
ETI / Structure complexe (250+ salariés)
1 800 € – 3 000 €/mois
DPO à temps partiel dédié, pilotage programme conformité, audits
Mission ponctuelle (audit RGPD)
1 500 € – 5 000 € (one-shot)
Audit initial, état des lieux, plan de remédiation

Attention aux offres low-cost :un DPO externalisé à moins de 300 €/mois ne peut pas fournir le niveau de service requis par l'art. 38 RGPD (disponibilité, indépendance, expertise à jour). En cas de contrôle CNIL, un DPO "fantôme" ou sous-dimensionné peut aggraver votre situation.

Missions obligatoires du DPO (art. 39 RGPD)

L'article 39 du RGPD liste les missions minimales que doit exercer tout DPO, qu'il soit interne ou externalisé. Ces missions ne sont pas négociables : tout contrat de DPO externalisé doit les couvrir explicitement.

01

Informer et conseiller le responsable de traitement

Art. 39 §1 a) RGPD

Le DPO informe et conseille le responsable du traitement (ou le sous-traitant) ainsi que les employés sur leurs obligations découlant du RGPD et d'autres dispositions de protection des données. Il est la référence interne pour toute question de conformité data.

02

Contrôler le respect du RGPD

Art. 39 §1 b) RGPD

Le DPO surveille le respect du RGPD, des autres réglementations de protection des données et des politiques internes. Il répartit les responsabilités, sensibilise le personnel et réalise des audits internes de conformité réguliers.

03

Conseiller sur l'analyse d'impact (AIPD)

Art. 39 §1 c) RGPD

Le DPO est consulté obligatoirement pour la réalisation des analyses d'impact relatives à la protection des données (AIPD / DPIA) lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes.

04

Coopérer avec la CNIL

Art. 39 §1 d-e) RGPD

Le DPO constitue le point de contact officiel avec l'autorité de contrôle (la CNIL en France). Il coopère avec elle, répond à ses demandes et sert d'interlocuteur principal en cas de contrôle ou de notification de violation de données.

Comment choisir son DPO externalisé : 5 critères clés

La désignation d'un DPO est une décision stratégique. Le bon prestataire protège votre organisation ; le mauvais vous expose à des sanctions en vous donnant une fausse impression de conformité. Voici les critères déterminants.

1

Qualifications et certifications

Vérifiez les certifications reconnues : CIPP/E (IAPP), DPO certifié AFNOR ou Bureau Veritas, formations CNIL. Exigez un CV détaillant les missions DPO similaires dans votre secteur d'activité.

2

Disponibilité et réactivité

Un DPO externalisé doit être joignable en cas d'urgence (violation de données — délai 72h CNIL). Clarifiez contractuellement le délai de réponse garanti et le nombre d'heures incluses mensuellement.

3

Indépendance réelle

Le RGPD impose que le DPO n'ait pas de conflit d'intérêts (art. 38 §6). Un prestataire qui combine DPO et conseil juridique sur vos contrats data peut être en situation de conflit. Vérifiez que l'indépendance est structurelle.

4

Connaissance sectorielle

Les obligations varient selon le secteur : santé (données de santé, HDS), RH (données salariés, biométrie), e-commerce (données comportementales, mineurs). Un DPO spécialisé dans votre secteur est un avantage décisif.

5

Références et preuve de conformité

Demandez des références clients vérifiables, des exemples de registres de traitement rédigés, et des AIPD conduites. Un bon DPO externalisé doit pouvoir vous présenter un dossier de conformité type.

Checklist contractuelle :vérifiez que le contrat de DPO externalisé mentionne explicitement : la désignation formelle auprès de la CNIL, les missions de l'art. 39 RGPD, le délai de réponse en cas d'urgence (violation de données), la clause de confidentialité et l'absence de conflit d'intérêts, la durée d'engagement et les conditions de résiliation.

Votre DPO externalisé

DPO Externalisé ComplyShield
290 €/mois

ComplyShield assure la fonction DPO externalisé pour votre PME : désignation CNIL, registre des traitements, AIPD, gestion des droits des personnes, formation des équipes, et point de contact pour tous vos sous-traitants data. Conformité RGPD opérationnelle dès le premier mois.