TL;DR pour le DPO
Trois chiffres et une conséquence. 71 % des DPO veulent le règlement IA dans leur périmètre et 55 % l'ont déjà ; seuls 27 % déclarent bien connaître le texte et 85 % n'ont jamais suivi de formation sur l'IA ; 85 % des DPO internes exercent à temps partiel. Le règlement IA ne mentionne nulle part le DPO : celui qui s'en empare le fait sans le mandat de l'article 38 du RGPD qui protège son indépendance.
Qui sont les DPO en 2026
L'enquête est la cinquième édition de l'Observatoire, mené depuis 2018 par la Délégation générale à l'emploi et à la formation professionnelle et la CNIL, en partenariat avec l'AFCDP. L'étude de cette année a été réalisée par l'Afpa et publiée le 3 juillet 2026.
- 79 % des DPO exercent en tant que DPO internes
- 54 % viennent d'autres domaines que le juridique et l'informatique
- 85 % des DPO internes et mutualisés exercent à temps partiel
- 45 % ont plus de six ans d'expérience en protection des données
- la représentation des hommes et des femmes dans la fonction est équilibrée
Ces 85 % à temps partiel sont la donnée à garder sous les yeux en lisant toutes les autres : c'est sur une fonction exercée à temps partiel que l'on appuie un second règlement.
L'IA est déjà là, la gouvernance non
Parmi eux, 81 % recourent à des systèmes d'IA générative et deux tiers achètent leur solution auprès de fournisseurs externes, contre 22 % qui les développent en interne. L'usage croît avec la taille de l'organisme. Mais la gouvernance est très en retard : moins d'un quart des organisations disposent d'une stratégie ou d'une politique formelle, moins d'un tiers ont mis en place des actions de sensibilisation ou adopté une charte d'utilisation, et seuls 31 % ont commencé à se préparer au règlement IA.
Le point qui ne fait pas les titres
Deux tiers achètent l'IA à des fournisseurs externes. Cela signifie que pour la plupart des organismes, la conformité de l'IA ne se décide pas en interne : elle se décide en lisant le contrat et la documentation d'un fournisseur. C'est exactement le terrain de l'article 28 et des instructions documentées, pas un terrain nouveau.
L'écart de 44 points
Ici l'enquête devient gênante. 55 % des DPO déclarent avoir déjà le règlement IA dans leur périmètre de responsabilité et 71 % souhaitent un élargissement de la fonction à cette conformité. Mais seuls 27 % déclarent disposer d'un bon niveau de connaissance du texte, et 85 % n'ont pas encore suivi de formation spécifique sur l'IA. Plus de la moitié indiquent être souvent ou systématiquement associés aux projets IA.
La CNIL l'écrit sobrement : les DPO sont globalement outillés pour évaluer les aspects RGPD de l'IA, mais ils manquent souvent d'outils et de méthodes pour aborder les aspects du règlement IA. Et elle ajoute une chose qui vaut plus que tous les pourcentages : le règlement IA ne mentionnant pas le DPO, son rôle ne s'impose pas dans les chaînes de gouvernance interne.
Prendre un rôle sans le mandat qui le protège
C'est là qu'il faut s'arrêter. Le DPO a un mandat écrit : l'article 38 du RGPD lui garantit de faire rapport au niveau le plus élevé, de ne recevoir aucune instruction sur l'exercice de ses missions et de ne pas être relevé pour les avoir exercées. Ce mandat couvre les missions de l'article 39, c'est-à-dire le RGPD. Il ne couvre pas le règlement IA, qui ne cite pas le DPO.
Et il y a un risque de plus
L'article 38.6 interdit au DPO les missions génératrices de conflit d'intérêts. Si le DPO devient la personne qui conçoit et met en place la gouvernance de l'IA - choisit les systèmes, rédige les procédures, classe les risques - il finit par contrôler son propre travail. C'est la même raison pour laquelle un DPO ne devrait pas être le responsable informatique : le rôle qui construit ne peut pas être le rôle qui vérifie.
Que faire maintenant, concrètement
1) Écrivez, en une ligne, si le règlement IA est ou non dans votre mandat : le faire en fait sans que ce soit écrit, c'est le pire des deux mondes. 2) Séparez les deux casquettes : conseiller et contrôler la conformité RGPD des systèmes d'IA sont vos missions légales ; la conformité au règlement IA est une mission supplémentaire, qui doit être confiée, rémunérée et consignée. 3) Si le client achète l'IA à un fournisseur - et c'est le cas deux fois sur trois - le vrai travail est contractuel : instructions documentées, informations sur le modèle, rôle du fournisseur. 4) Demandez la formation par écrit : l'article 38.2 oblige le responsable de traitement à fournir les ressources nécessaires, et avec 85 % de collègues non formés à l'IA vous êtes en très bonne compagnie. 5) Si vous êtes à temps partiel comme 85 % des DPO internes, chiffrez les heures supplémentaires avant d'accepter le périmètre élargi, pas après.
Vous cherchez un outil pour votre travail de DPO ?
DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.
Commencer gratuitement