GRACES.community

← Cabinet de recrutement compliance

Recruter un DPO

Délégué à la protection des données

Recruter un DPO consiste à vérifier qu'il réunit les trois garanties exigées par le RGPD — expertise, moyens, absence de conflit d'intérêts avec les traitements qu'il contrôle — avant même d'examiner son expérience sectorielle.

Ce que le cadre impose

Le DPO est la personne chargée, au titre du RGPD, d'informer, de conseiller et de contrôler un organisme sur la protection des données personnelles, et de servir de point de contact avec la CNIL. Sa désignation est notifiée à la CNIL, et ses coordonnées sont publiées.

Le conflit d'intérêts est le sujet qui fait échouer les recrutements. Le DPO ne peut pas contrôler des traitements dont il détermine lui-même les finalités et les moyens : cumuler la fonction avec une direction métier qui décide de ces traitements expose l'organisme, quelle que soit la compétence de la personne. C'est le premier point que nous instruisons, avant le CV.

Le profil est double par nature — juridique et technique. Un DPO purement juriste ne saura pas challenger une architecture de collecte ; un DPO purement technique ne tiendra pas un registre ni une analyse d'impact défendable devant la CNIL. Le bon équilibre dépend de la maturité de l'organisme et de la présence, ou non, d'un RSSI à ses côtés.

Définition complète de la fonction : DPO dans notre lexique de la conformité.

Ce que nous vérifions chez un candidat

Nous sommes d'anciens compliance officers : l'évaluation porte sur des réalisations, pas sur un vocabulaire. Voici les points que nous instruisons avant de présenter un profil.

Absence de conflit d'intérêts

Le point d'échec le plus fréquent. Nous cartographions le rattachement envisagé et les autres fonctions du poste avant de lancer la recherche.

Registre des traitements réellement tenu

Un registre à jour, opposable, tenu par la personne elle-même — pas hérité d'un cabinet et jamais rouvert depuis.

Analyses d'impact conduites

Combien, sur quels traitements, avec quelle méthode, et avec quelles conclusions assumées auprès du responsable de traitement.

Gestion des demandes d'exercice de droits et des violations

Délais tenus, procédure de notification, articulation avec le RSSI et le juridique. C'est le quotidien opérationnel du poste.

Positionnement et moyens

Accès au plus haut niveau, budget, temps réellement alloué quand la fonction est à temps partagé. Un DPO sans moyens est une exposition, pas une protection.

Où cette fonction s'exerce

  • Banques, assurances, sociétés de gestion
  • Fintechs, éditeurs de logiciels, santé numérique
  • Groupes multi-entités — DPO mutualisé, réseau de relais locaux

Une chasse de tête, pas une diffusion d'annonce

Les DPO disponibles sont rarement en recherche active : ce poste se pourvoit en approche directe. Nous identifions les titulaires en fonction, nous les abordons nous-mêmes, et nous présentons une première short list généralement dès une semaine après le lancement de la recherche. Honoraires au succès : 19 % du package annuel brut, sans retainer — rien à payer au lancement ni pendant la présélection.

Le processus complet est décrit sur la page Recruteurs, et le périmètre du cabinet sur la page cabinet de recrutement compliance.

Vos questions sur le recrutement d'un DPO

Comment recruter un DPO ?

Le DPO est la personne chargée, au titre du RGPD, d'informer, de conseiller et de contrôler un organisme sur la protection des données personnelles, et de servir de point de contact avec la CNIL. Le recrutement se joue sur trois garanties avant toute chose : une expertise réelle — juridique et technique —, des moyens et un accès au plus haut niveau, et l'absence de conflit d'intérêts avec les traitements que la personne aura à contrôler. GRACES.community instruit ces trois points avant d'ouvrir une recherche, parce qu'un poste mal positionné ne se rattrape pas par la qualité du candidat.

Un RSSI peut-il être DPO ?

Le cumul n'est pas interdit par principe, mais il demande un examen sérieux du conflit d'intérêts : le RSSI décide de moyens de traitement que le DPO doit pouvoir contrôler en toute indépendance. Dans les organismes où les deux fonctions existent, GRACES.community recommande de les séparer et de formaliser leur articulation — le DPO contrôle, le RSSI sécurise.

Le DPO doit-il être salarié de l'entreprise ?

Non. Le RGPD admet un DPO interne, mutualisé entre plusieurs entités d'un même groupe, ou externe. Le choix se décide sur le volume et la sensibilité des traitements, pas sur le confort d'organisation. GRACES.community recrute des DPO internes ; quand le besoin réel ne justifie pas un temps plein, nous le disons plutôt que de vendre une recherche.

Combien coûte le recrutement d'un DPO ?

Chez GRACES.community, cabinet de recrutement spécialisé en compliance, les honoraires sont au succès : 19 % du package annuel brut du candidat recruté, sans retainer. Vous ne payez rien au lancement de la recherche ni pendant la présélection — uniquement si vous recrutez.

Autres fonctions que nous recrutons

Recruter un LCB-FTRecruter un RCCI

Page maintenue par la rédaction de GRACES.community. Elle décrit notre pratique de recrutement ; elle ne remplace ni le texte applicable, ni un conseil juridique.

Un poste de DPO à pourvoir ?

Décrivez-nous la recherche : périmètre réglementaire, contexte, fourchette. Nous revenons vers vous sous 24 h avec une lecture du marché.

Déposer une fiche de posteParler à un consultant