Vos préférences en matière de cookies

Lignes directrices CEPD · art. 7 RGPD

Nous utilisons des cookies techniques essentiels au fonctionnement de la plateforme (connexion, sécurité, sessions). Nous souhaiterions aussi utiliser des cookies analytiques pour comprendre comment l'améliorer.

Vous pouvez tout accepter, tout refuser, ou choisir les catégories à activer.Votre consentement est valable 6 mois et vous pouvez le retirer à tout moment depuis le pied de page.

Vous trouverez tout dans notre politique de confidentialité.

Art. 38–39 RGPD · CNIL

Logiciel pour délégués à la protection des données suivant plus d'un organisme

Un logiciel pour DPO doit d'abord répondre à une question : combien d'organismes cette personne suit-elle en même temps ? Un DPO interne travaille pour un seul responsable de traitement. Un DPO externe en suit souvent dix, vingt ou plus — et c'est précisément là que les outils génériques, pensés pour un seul organisme, montrent leurs limites.

L'article 38 du RGPD impose la même indépendance organisationnelle dans les deux cas : association étroite et en temps utile à toutes les questions de protection des données, moyens suffisants, absence d'instructions sur l'exercice des missions. La CNIL doit en outre être informée de la désignation et de tout changement de DPO, conformément à l'article 37, paragraphe 7, du RGPD.

Art. 38.3 RGPD : protection contre le licenciement

Le RGPD interdit tout licenciement ou toute pénalisation du DPO pour l'exercice de ses missions, dans tous les États membres. La France n'ajoute pas de protection nationale supplémentaire au-delà de cet article, contrairement à l'Allemagne qui prévoit un régime renforcé pour le DPO interne (§ 6, al. 4, BDSG).

Ce que l'article 39 du RGPD exige du DPO

  • Informer et conseiller le responsable de traitement, le sous-traitant et les employés
  • Contrôler le respect du RGPD, des textes nationaux et des règles internes
  • Conseiller sur l'analyse d'impact et vérifier son exécution
  • Coopérer avec la CNIL et faire office de point de contact pour elle

Tableur contre logiciel dédié

TableurDPO Workspace
Registre séparé par client
AIPD reliée au registre des traitements
Minuteur violations de données (art. 33 RGPD)
Vue d'ensemble des échéances tous clients confondus
Archive documentaire avec historique des versions

Séparé pour chaque client, réuni pour vous

DPO Workspace est conçu pour les DPO qui suivent plus d'un organisme : registre propre à chaque client, vue d'ensemble commune des échéances. Essai gratuit de 30 jours, sans carte bancaire.

Essayer gratuitement

Questions fréquentes

Quelle est la différence entre un DPO interne et un DPO externe ?

Le DPO interne est salarié de l'organisme ; le DPO externe est mandaté et travaille souvent pour plusieurs clients en parallèle. Les deux sont soumis aux mêmes obligations des articles 38 et 39 du RGPD : association étroite et en temps utile, moyens suffisants, absence d'instructions sur l'exercice de ses missions, absence de conflit d'intérêts.

Le DPO bénéficie-t-il d'une protection particulière contre le licenciement ?

L'article 38, paragraphe 3, du RGPD interdit tout licenciement ou toute pénalisation du DPO par le responsable de traitement pour l'exercice de ses missions, quel que soit l'État membre. Contrairement à l'Allemagne, qui ajoute une protection renforcée pour le DPO interne (§ 6, al. 4, BDSG, calquée sur le licenciement pour faute grave), le droit français n'ajoute pas de protection supplémentaire au-delà de cet article 38.3.

Faut-il notifier la désignation du DPO à la CNIL ?

Oui. L'article 37, paragraphe 7, du RGPD impose de communiquer à l'autorité de contrôle les coordonnées du DPO désigné, ainsi que tout changement ou remplacement. En France, cette formalité s'effectue via le téléservice de désignation en ligne de la CNIL.

Quelles missions l'article 39 du RGPD confie-t-il au DPO ?

Notamment : informer et conseiller le responsable de traitement, le sous-traitant et les employés ; contrôler le respect du RGPD et des règles internes ; conseiller sur l'analyse d'impact et en vérifier l'exécution ; coopérer avec la CNIL et faire office de point de contact pour elle.

Comment un DPO externe gère-t-il plusieurs clients efficacement ?

La difficulté n'est pas la tâche individuelle mais la séparation : chaque client a besoin de son propre registre, de ses propres échéances, de ses propres documents — avec malgré tout une vue transversale de ce qui est dû chez tous les clients. Un tableur par client ne résout pas ce problème, il multiplie seulement le travail de mise à jour.

Un outil pensé pour plusieurs clients

Registre, AIPD, violations et échéances — par client, pas par tableur.

Essai gratuit