DPO externalisé — un DPD certifié, à temps partagé.
Délégué à la Protection des Données externalisé sous l'article 37 du RGPD — indépendant, certifié, déclaré auprès de votre autorité de contrôle. La fonction DPO sans l'embauche à temps plein.
Vue d'ensemble
Un rôle légal continu, pas une mission ponctuelle.
Un Délégué à la Protection des Données est une fonction continue, légalement définie sous le RGPD avec des obligations spécifiques, des protections d'indépendance et un lien direct avec la direction et l'autorité de contrôle. Ce n'est pas un consultant vie privée qui livre un travail défini puis se retire — le DPO est une personne nommée avec une responsabilité continue.
Le service DPO externalisé de Cyber-Management fournit ce DPO nommé et déclaré sur une base fractionnée — satisfaisant à l'obligation de désignation à un coût accessible aux PME, avec la pleine indépendance et responsabilité que l'article 38 du RGPD exige.
Quand un DPO est obligatoire (article 37)
Trois déclencheurs. Si l'un s'applique, la désignation est légalement requise.
Autorités et organismes publics
Toutes les autorités et organismes publics (sauf les juridictions agissant dans le cadre de leur fonction juridictionnelle) — article 37(1)(a).
Suivi systématique à grande échelle des personnes
Publicité comportementale, suivi de localisation, surveillance financière, surveillance des employés à grande échelle — article 37(1)(b).
Traitement à grande échelle de données sensibles ou pénales
Santé, génétiques, biométriques, condamnations pénales, opinions religieuses, opinions politiques, orientation sexuelle — article 37(1)(c).
Désignation volontaire
Les organisations peuvent désigner un DPO volontairement même quand ce n'est pas requis — beaucoup de PME le font, notamment quand les clients l'exigent. La CNIL et les autres autorités de contrôle l'encouragent activement.
La fonction DPO
Onze missions légales sous le RGPD.
- 01
Conseiller le responsable, le sous-traitant et les employés
Sur les obligations sous le RGPD et les autres lois de protection des données.
- 02
Surveiller la conformité au RGPD
Y compris les responsabilités, la sensibilisation et la formation du personnel impliqué dans les opérations de traitement.
- 03
Conseil et supervision des AIPD
Fournir des conseils sur les Analyses d'Impact sur la Protection des Données et surveiller leur réalisation.
- 04
Être le contact de l'autorité de contrôle
Point de contact principal pour l'autorité de contrôle compétente — par ex. la CNIL en France, l'APD en Belgique, la CNPD au Luxembourg, le PFPDT en Suisse, le BfDI en Allemagne.
- 05
Être le contact des personnes concernées
Contact désigné pour les personnes exerçant leurs droits.
- 06
Soutenir le registre des traitements
Élaborer et tenir à jour le registre des activités de traitement (article 30).
- 07
Supervision des transferts internationaux
Guider l'organisation sur les mécanismes licites de transfert de données personnelles hors UE/EEE.
- 08
Piloter la réponse aux violations
Évaluation des violations, notification à l'autorité de contrôle dans les 72 heures, notifications aux personnes, registre des violations.
- 09
Délivrer la formation vie privée
Ou commander et superviser la formation de tout le personnel manipulant des données personnelles.
- 10
Réviser la documentation vie privée
Mentions d'information, contrats de sous-traitance, mécanismes de consentement.
- 11
Rendre compte à la plus haute direction
Ligne de reporting directe. Ne peut recevoir d'instructions sur l'exercice des missions DPO (article 38).
Sanctions et conséquences
L'absence de désignation est en elle-même une violation.
Le défaut de désignation d'un DPO lorsqu'il est requis sous l'article 37 est une violation RGPD à part entière — indépendante de toute violation de données ou incident vie privée. L'article 83(4) fixe le maximum à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total, selon le plus élevé.
La CNIL et les autres autorités de contrôle européennes ont toutes émis des sanctions formelles pour défaut de désignation. Au-delà des sanctions, l'absence de fonction DPO accumule les risques : les demandes des personnes ne sont pas gérées (autres violations), les violations sont notifiées tardivement ou pas du tout (sanctions de niveau supérieur), les AIPD pour les traitements à haut risque ne sont pas conduites.
Amende non-désignation
10 M€ / 2 %
selon le plus élevé, du chiffre d'affaires annuel mondial total (article 83(4)).
Délai de désignation (nous)
Quelques jours
déclaration auprès de l'autorité de contrôle quelques jours après la signature.
Alternative temps plein
60–120 K€+
en salaire seul — avant charges sociales et recrutement.
Notre service
Ce qui est inclus dans le service DPO externalisé.
Ce que nous livrons
- DPO nommé avec coordonnées publiées, déclaré auprès de votre autorité de contrôle
- Les 11 missions légales délivrées et documentées aux exigences RGPD
- Reporting régulier à votre direction — trimestriel minimum, ad hoc selon besoin
- Disponibilité directe pour l'autorité de contrôle au titre de l'article 38(4)
- Indépendant — sans conflit d'intérêt interne par construction (article 38(6))
- Service bilingue français/anglais ; couverture France, Belgique, Luxembourg, Suisse
- Soutenu par une équipe — pas de point de défaillance unique en cas de congés, maladie ou départ
- Onboarding et offboarding : déclaration auprès de l'autorité, transition depuis tout DPO antérieur
Onboarding
Conçu pour démarrer vite. La plupart des missions sont pleinement actives sous deux semaines.
Semaine 1
Cadrage et contrat
Confirmation du déclencheur de désignation DPO, périmètre de traitement, autorité de contrôle compétente. Lettre de mission et coordonnées article 37(7).
Semaine 2
Déclaration et reprise
Déclaration des coordonnées du DPO auprès de l'autorité. Reprise depuis tout DPO interne ou externe antérieur. Briefing initial avec la direction.
En continu
Exécution des missions légales
Cadence mensuelle de surveillance de conformité, conseil, supervision de la formation, contact avec l'autorité de contrôle, préparation à la réponse aux violations.
FAQ