Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

DPO : quand votre entreprise doit désigner un délégué, l’externaliser et le notifier à la CNIL pour limiter la sanction

Votre entreprise reçoit un questionnaire de la CNIL après une plainte ou une violation de données, et la première question porte sur la gouvernance : qui suit la conformité au règlement général sur la protection des données, avec quelles compétences et quels moyens. Quand aucun délégué à la protection des données n’a été désigné alors que les traitements l’exigeaient, la discussion commence mal. L’absence de délégué ne crée pas à elle seule la violation dénoncée, mais elle prive l’entreprise d’un atout au moment où l’autorité apprécie le sérieux de son organisation, et elle constitue en elle-même un manquement aux articles 37 à 39 du règlement (UE) 2016/679, passible d’une amende administrative. À l’inverse, une désignation formelle sans indépendance réelle, sans notification à la CNIL ou avec un délégué placé en conflit d’intérêts n’apporte aucune protection : la Cour de justice de l’Union européenne a précisé ce qu’elle attend d’un délégué effectif, et la CNIL vérifie la désignation lors de ses contrôles. Cet article explique quand votre entreprise doit désigner un délégué à la protection des données, comment choisir entre un délégué interne et un délégué externe, comment notifier cette désignation à la CNIL, et quelles erreurs exposent à une mise en demeure puis à une sanction.

I. Votre entreprise doit-elle désigner un délégué à la protection des données

A. Les trois cas où la désignation est obligatoire

L’article 37, paragraphe 1, du règlement (UE) 2016/679 impose la désignation d’un délégué à la protection des données dans trois hypothèses. La première vise les traitements effectués par une autorité publique ou un organisme public, à l’exception des juridictions agissant dans l’exercice de leur fonction juridictionnelle. Une entreprise privée n’est donc pas concernée par ce premier cas, sauf délégation de service public ou mission particulière qu’il faut analyser au cas par cas. La deuxième hypothèse vise les organismes dont les activités de base consistent en des opérations de traitement imposant, par leur nature, leur portée ou leurs finalités, un suivi régulier et systématique des personnes à grande échelle. La CNIL illustre cette catégorie par les compagnies d’assurance ou les banques pour leurs fichiers clients, ainsi que par les opérateurs téléphoniques ou les fournisseurs d’accès à internet. La troisième hypothèse vise les organismes dont les activités de base consistent en un traitement à grande échelle de catégories particulières de données, notamment les données biométriques, génétiques, relatives à la santé, à la vie sexuelle, à l’origine raciale ou ethnique, aux opinions politiques, aux convictions religieuses ou philosophiques ou à l’appartenance syndicale, ou de données relatives à des condamnations pénales et à des infractions. Chaque terme compte dans ce raisonnement. Les activités de base désignent les opérations nécessaires à la réalisation de l’objet de l’organisme, et non les fonctions support comme la paie ou la gestion du personnel. Un cabinet de recrutement, une plateforme de télésurveillance, un éditeur de solution de marketing comportemental ou un établissement de santé traitent par nature des données à grande échelle ou des données sensibles : pour ces structures, la question de l’obligation se pose frontalement. Le suivi régulier et systématique suppose une observation organisée et continue des personnes, par exemple le ciblage publicitaire, la géolocalisation, la vidéosurveillance connectée ou le scoring. La grande échelle s’apprécie au regard du nombre de personnes concernées, du volume de données, de la durée du traitement et de son étendue géographique, selon les lignes directrices du Comité européen de la protection des données consacrées au délégué à la protection des données. Une PME qui exploite une simple base clients de prospection locale ne remplit généralement pas ces critères, tandis qu’une société qui profile des centaines de milliers d’utilisateurs pour de la publicité ciblée les remplit. L’erreur fréquente consiste à raisonner par secteur plutôt que par traitement : ce n’est pas l’étiquette de l’entreprise qui déclenche l’obligation, mais la nature, la portée et les finalités de ses opérations de traitement. Quand l’analyse conclut à l’obligation, la désignation s’impose au responsable du traitement comme au sous-traitant. Un prestataire informatique qui héberge ou traite des données pour le compte de ses clients peut donc être lui-même tenu de désigner un délégué, indépendamment de la désignation effectuée par chacun de ses clients. Le groupe d’entreprises peut désigner un seul délégué à condition qu’il soit facilement joignable depuis chaque lieu d’établissement, et plusieurs autorités ou organismes publics peuvent partager un même délégué compte tenu de leur structure et de leur taille. Ces mutualisations sont encadrées : le délégué unique doit rester effectivement disponible, connaître les traitements de chaque entité et disposer des moyens de suivre chacun d’eux. Une désignation de façade, avec un délégué injoignable ou ignorant tout des traitements d’une filiale, équivaut en pratique à une absence de désignation le jour du contrôle.

B. Les cas où la désignation reste facultative mais utile

En dehors des trois hypothèses obligatoires, le règlement autorise tout responsable du traitement, tout sous-traitant, ainsi que les associations et organismes représentant des catégories de responsables ou de sous-traitants, à désigner un délégué à la protection des données. Le droit de l’Union ou le droit d’un État membre peut également l’exiger dans des cas particuliers. Cette désignation volontaire produit des effets juridiques concrets : une fois désigné, même volontairement, le délégué doit être associé aux questions de protection des données, disposer des ressources nécessaires et bénéficier des garanties d’indépendance prévues à l’article 38. L’entreprise ne peut donc pas nommer un délégué pour afficher sa conformité puis l’écarter des dossiers sensibles. Pour une PME qui n’y est pas tenue, la désignation volontaire se justifie dans plusieurs situations. La première est la préparation d’un contrôle ou la réponse à une mise en demeure : la CNIL apprécie l’existence d’un interlocuteur compétent et la mise en place d’une gouvernance. La deuxième est la relation commerciale : les donneurs d’ordre exigent de plus en plus la désignation d’un délégué chez leurs sous-traitants, et les appels d’offres comportent des clauses en ce sens. La troisième est la gestion des risques internes : un délégué, même externe à temps partagé, tient le registre des traitements, pilote les analyses d’impact, forme les équipes et centralise les demandes d’exercice de droits. La quatrième est l’anticipation de la croissance : une start-up qui prépare un traitement à grande échelle ou une levée de fonds a intérêt à installer la fonction avant que l’obligation ne la rattrape. Le calcul financier plaide souvent pour une désignation anticipée. Les manquements aux obligations des articles 25 à 39 du règlement, qui incluent la désignation du délégué, exposent à « une amende administrative ne pouvant excéder 10 millions d’euros ou, s’agissant d’une entreprise, 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu ». Ce plafond concerne la catégorie des manquements d’organisation, distincte des violations des principes ou des droits des personnes, sanctionnées plus lourdement. En droit français, l’article 20 de la loi n° 78-17 du 6 janvier 1978, dans sa version en vigueur depuis le 17 février 2024, permet à la formation restreinte de la CNIL de prononcer une injonction de mise en conformité, éventuellement assortie « d’une astreinte dont le montant ne peut excéder 100 000 € par jour de retard », ainsi qu’une amende administrative dont les plafonds reprennent ceux du règlement. Avant la sanction, le président de la CNIL peut adresser un rappel aux obligations ou une mise en demeure de se mettre en conformité dans un délai qu’il fixe, délai qui peut être réduit à vingt-quatre heures en cas d’urgence. La mise en demeure peut être rendue publique. Pour l’entreprise, le raisonnement est donc simple : le coût annuel d’un délégué externe à temps partagé se compare au risque d’une injonction publique suivie d’une astreinte journalière. La désignation volontaire ne dispense d’aucune autre obligation, notamment la tenue du registre, la sécurité des traitements et le respect des droits des personnes, mais elle structure la conformité et fournit à la direction un interlocuteur unique face à la CNIL.

II. Désigner, notifier et faire fonctionner le délégué sans faute sanctionnée

A. Choisir le délégué, le contractualiser et le notifier à la CNIL

Le délégué est désigné sur la base de ses qualités professionnelles, en particulier de ses connaissances spécialisées du droit et des pratiques en matière de protection des données, et de sa capacité à accomplir les missions prévues à l’article 39. Cette exigence de compétence n’est pas théorique : un délégué incapable de lire un registre des traitements, de cadrer une analyse d’impact ou de répondre à une demande d’exercice de droits expose l’organisme qui l’a nommé. Le règlement ouvre deux voies : un délégué choisi parmi les membres du personnel, ou un délégué extérieur exerçant ses missions sur la base d’un contrat de service. Le délégué interne présente l’avantage de la connaissance de l’entreprise, de sa présence quotidienne et de sa disponibilité pour les équipes. Il présente trois risques documentés par la jurisprudence : le conflit d’intérêts lorsque ses autres fonctions le conduisent à déterminer les finalités et les moyens des traitements, la révocation ou la sanction déguisée après un avis défavorable, et l’insuffisance de moyens quand la fonction s’ajoute à un poste déjà chargé. Le délégué externe, personne physique ou morale agissant sur la base d’un contrat de service, apporte une expertise mutualisée, une indépendance plus lisible et un coût prévisible. Cette formule répond aux questions concrètes des PME : coût prévisible de la fonction, comparaison entre délégué interne et externe, et niveau d’intervention à prévoir au contrat. Le contrat de service doit alors préciser les missions confiées, le volume d’intervention, les délais de réponse, les modalités d’accès aux traitements et aux équipes, les obligations de confidentialité et les conditions de résiliation. Un contrat qui permet au prestataire de rompre sans préavis ni transfert de connaissances à la veille d’un contrôle de la CNIL constitue une faute de gestion. Le délégué externe mutualisé entre plusieurs sociétés doit rester joignable par chacune et connaître effectivement leurs traitements : la mutualisation suppose une organisation, avec des interlocuteurs identifiés dans chaque entité et des temps d’intervention garantis. Une fois le délégué choisi, deux formalités s’imposent. D’abord, l’organisme publie les coordonnées du délégué et les communique à l’autorité de contrôle : le responsable du traitement ou le sous-traitant publie les coordonnées du délégué et les communique à l’autorité de contrôle. La publication, généralement sur le site internet et dans les mentions d’information, permet aux personnes concernées de contacter le délégué au sujet du traitement de leurs données et de l’exercice de leurs droits. Ensuite, la désignation est notifiée à la CNIL exclusivement depuis son téléservice dédié, au moyen du formulaire de désignation, avec des formulaires distincts pour remplacer le délégué, mettre fin à ses missions ou mettre à jour ses coordonnées. La CNIL demande notamment le numéro de désignation attribué et le numéro SIREN de l’organisme. Cette notification n’est pas une simple formalité administrative : elle identifie l’interlocuteur que la CNIL contactera lors d’un contrôle, et son absence signale immédiatement un défaut de gouvernance. L’entreprise doit donc conserver la preuve de la notification, suivre les éventuels changements de délégué et mettre à jour la désignation sans délai en cas de remplacement. Le service public des entreprises rappelle de son côté que les entreprises réalisant des traitements de données à grande échelle doivent désigner un délégué et renvoie au guide pratique de la CNIL. Le dirigeant qui confie la fonction à un salarié déjà chargé de l’informatique ou des ressources humaines sans vérifier la compatibilité des missions, sans lettre de mission et sans notification à la CNIL cumule trois fautes que le contrôle relèvera.

B. Garantir son indépendance, éviter le conflit d’intérêts et la sanction

Le délégué doit être associé de manière appropriée et en temps utile à toutes les questions relatives à la protection des données personnelles. Concrètement, il est consulté avant le lancement d’un nouveau traitement, avant le choix d’un prestataire qui traitera des données personnelles, avant une campagne de prospection massive et avant toute réponse à une violation de données. Un délégué informé après coup, privé d’accès aux traitements ou sans budget de formation, ne peut pas exercer ses missions, et l’organisme en répond. Le règlement impose à l’entreprise de fournir au délégué les ressources nécessaires, l’accès aux données et aux opérations de traitement, et les moyens d’entretenir ses connaissances. La garantie centrale figure à l’article 38, paragraphe 3 : le délégué exerce ses missions sans recevoir d’instructions, il ne peut être relevé de ses fonctions ni pénalisé pour l’exercice de ses missions, et il rend compte directement au niveau le plus élevé de la direction. La Cour de justice a précisé la portée de cette protection dans trois arrêts de sa sixième chambre. Dans l’arrêt du 9 février 2023, X-FAB Dresden (C-453/21), rendu sur renvoi de la juridiction allemande du travail, la Cour juge que l’article 38, paragraphe 3, ne s’oppose pas à une réglementation nationale qui subordonne la révocation du délégué membre du personnel à un motif grave, même sans lien avec l’exercice de ses missions, dès lors que cette protection renforcée ne compromet pas la réalisation des objectifs du règlement. Le même jour, dans l’arrêt KISA (C-560/21), la Cour confirme cette solution et rappelle son arrêt du 22 juin 2022, Leistritz (C-534/20) : la protection contre la révocation et les sanctions liées aux missions vise à préserver l’indépendance fonctionnelle du délégué, et chaque État membre reste libre d’offrir une protection plus forte si elle demeure compatible avec le droit de l’Union. Cette compatibilité a des limites précises : une protection qui empêcherait toute révocation d’un délégué qui ne posséderait plus les qualités professionnelles requises, qui ne s’acquitterait pas de ses missions conformément au règlement, ou qui ne serait plus en mesure d’exercer en toute indépendance en raison d’un conflit d’intérêts, compromettrait les objectifs du texte. Pour l’entreprise française, la leçon est double. D’une part, le délégué salarié qui rend un avis défavorable sur un projet de la direction ne peut pas être sanctionné ou écarté pour ce motif : toute mesure prise en lien avec l’exercice de ses missions expose l’employeur à un contentieux prud’homal adossé au règlement. D’autre part, la protection du délégué ne le rend pas irrévocable : l’insuffisance professionnelle avérée, le manquement à ses missions et le conflit d’intérêts caractérisé permettent de mettre fin à ses fonctions, à condition de documenter les griefs sans lien avec un avis dérangeant. Le conflit d’intérêts fait l’objet d’une définition exigeante. Le délégué peut exercer d’autres missions, mais l’organisme veille à ce que ce cumul ne crée pas de conflit d’intérêts. Dans l’arrêt X-FAB Dresden, la Cour précise qu’un tel conflit est susceptible d’exister lorsque les autres missions conduisent le délégué à déterminer lui-même les finalités et les moyens des traitements, ce que le juge national apprécie au cas par cas au regard de l’organisation et de la réglementation applicable, y compris les règles internes. Le dirigeant, le directeur des systèmes d’information, le responsable des ressources humaines ou le directeur marketing qui détermine ce que l’entreprise fait de ses données ne peut donc pas cumuler cette fonction avec celle de délégué chargé d’en contrôler la conformité : il serait à la fois contrôleur et contrôlé. Ce point, déjà traité sur ce site à propos du cumul avec les fonctions de direction informatique ou RH, commande un audit préalable à toute désignation interne : recenser les missions du candidat, identifier celles qui déterminent finalités et moyens des traitements, et les retirer ou renoncer à sa candidature. Les missions du délégué, énumérées à l’article 39, donnent la mesure de ce que la CNIL attend de lui : informer et conseiller le responsable, le sous-traitant et les employés sur leurs obligations, contrôler le respect du règlement et des règles internes, y compris la répartition des responsabilités, la sensibilisation, la formation et les audits, conseiller sur les analyses d’impact et en vérifier l’exécution, coopérer avec l’autorité de contrôle et servir de point de contact, y compris pour la consultation préalable. Un délégué qui n’a jamais vu le registre des traitements, qui n’a formé personne et qui n’a rendu aucun avis écrit ne remplit pas ces missions, et l’entreprise ne pourra pas soutenir qu’elle disposait d’une gouvernance effective. En cas de contrôle, la CNIL commence par vérifier la désignation notifiée, les coordonnées publiées, la lettre de mission, les avis rendus et les suites données. L’absence de délégué obligatoire, la notification manquante, le conflit d’intérêts manifeste ou l’éviction d’un délégué gênant figurent alors dans la mise en demeure, avec l’injonction de se mettre en conformité sous astreinte et, à défaut, l’amende. La désignation d’un délégué compétent, indépendant et notifié ne garantit pas l’absence de sanction sur les autres manquements, mais elle démontre une organisation sérieuse que l’autorité prend en compte dans l’appréciation du degré de responsabilité et de coopération, critères légaux du montant de l’amende. Pour approfondir la conduite à tenir lorsqu’un contrôle est notifié et qu’une mise en demeure est reçue, notre analyse consacrée à la réponse au contrôle de la CNIL et à la contestation de la sanction détaille les délais, les pièces à réunir et les voies de recours.

Conclusion

Désigner un délégué à la protection des données n’est ni une formalité gratuite ni une assurance contre toute sanction : c’est une décision de gouvernance encadrée par les articles 37 à 39 du règlement, précisée par la Cour de justice et contrôlée par la CNIL. L’entreprise commence par qualifier ses traitements au regard des trois cas obligatoires, en raisonnant par opération plutôt que par secteur, et en tenant compte de sa qualité éventuelle de sous-traitant. Elle choisit ensuite entre un délégué interne, à condition d’écarter tout conflit d’intérêts et de lui donner les moyens de sa mission, et un délégué externe sur la base d’un contrat de service précis, formule dont la demande mesurée en France confirme l’utilité pour les PME. Elle publie les coordonnées du délégué, notifie la désignation à la CNIL depuis le téléservice dédié et conserve les preuves de chaque formalité. Elle associe le délégué en temps utile aux projets, protège son indépendance, documente ses avis et sépare strictement les fonctions qui déterminent les finalités et les moyens des traitements. À chaque étape, l’écrit prime : lettre de mission, registre, avis, formations, notifications. Quand le contrôle survient, ce dossier démontre une conformité vivante et limite le risque d’injonction sous astreinte puis d’amende. Quand la désignation a été omise ou bâclée, il reste possible de régulariser sans délai, mais la régularisation tardive n’efface pas le manquement constaté. Dans les deux cas, un examen rapide du dossier par un avocat permet de qualifier l’obligation, de sécuriser la désignation et de préparer la réponse à l’autorité.

Besoin d’un avis rapide sur votre dossier

Vous traitez des données personnelles et vous ne savez pas si votre entreprise doit désigner un délégué, ni comment le notifier à la CNIL sans faute. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique la marche à suivre. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».