DPO
Délégué à la protection des données
Le DPO (délégué à la protection des données) est la personne chargée, au titre du RGPD, d'informer, de conseiller et de contrôler un organisme sur la protection des données personnelles, et de servir de point de contact avec la CNIL.
Sa désignation est obligatoire dans trois cas prévus à l'article 37 du RGPD : autorité ou organisme public ; activités de base exigeant un suivi régulier et systématique des personnes à grande échelle ; traitement à grande échelle de données sensibles ou relatives aux condamnations. Le DPO peut être interne, externe ou mutualisé entre plusieurs entités, et il est déclaré à la CNIL.
Ses missions, fixées par l'article 39 : informer et conseiller le responsable de traitement et les salariés, contrôler le respect du règlement, conseiller sur les analyses d'impact et en vérifier l'exécution, coopérer avec l'autorité de contrôle et être son point de contact. Le règlement garantit son indépendance : rattachement au niveau le plus élevé de la direction, absence d'instructions et de conflit d'intérêts, moyens suffisants.
Aucun diplôme réglementaire n'est exigé, mais les connaissances doivent être à la mesure des traitements — des certifications volontaires existent. Dans le secteur financier, le DPO coexiste avec la conformité et le RSSI ; la répartition des rôles entre les trois doit être documentée.
Aussi appelé : data protection officer, délégué protection des données.
Sources officielles
Voir aussi
Définition maintenue par la rédaction de GRACES.community. Elle donne des repères ; elle ne remplace ni le texte applicable, ni un conseil juridique.
Suivre l'actualité de la conformité
GRACES publie chaque jour la veille réglementaire de la communauté GRC, et réunit ses offres d'emploi.