Votre organisme a reçu un courrier de la CNIL qui vous demande qui est votre délégué à la protection des données, ou vous vous interrogez parce qu’un contrôle approche et que personne n’occupe cette fonction. La question n’est pas théorique. Le 22 juillet 2024, la formation restreinte de la CNIL a liquidé une astreinte de 6 900 euros contre une commune qui n’avait toujours pas désigné de délégué, après deux amendes de 5 000 euros et une injonction sous astreinte de 150 euros par jour de retard. L’absence de délégué, quand il est obligatoire, se paie en argent et en injonctions qui courent tant que la désignation n’a pas eu lieu. À l’inverse, une désignation bâclée expose tout autant : un délégué placé en conflit d’intérêts ou révoqué pour avoir fait son travail fragilise chaque traitement et chaque réponse adressée à l’autorité de contrôle. Cet article explique quand la désignation s’impose, comment choisir et notifier le délégué sans faute, quels droits le protègent et quelles sanctions frappent l’organisme qui s’abstient.
I. Quand la désignation d’un délégué s’impose à votre organisme
A. Les trois cas où le règlement rend la désignation obligatoire
L’article 37, paragraphe 1, du règlement général sur la protection des données pose une obligation claire : le responsable du traitement et le sous-traitant désignent en tout état de cause un délégué dans trois cas. Le premier vise les traitements effectués par une autorité publique ou un organisme public, à l’exception des juridictions agissant dans l’exercice de leur fonction juridictionnelle. Une commune, un ministère, un établissement public ou une collectivité territoriale entre dans ce cas : la désignation n’est pas une option, elle est due dès lors que l’organisme traite des données personnelles, ce qui est toujours le cas en pratique avec les fichiers d’état civil, de paie, de gestion des administrés ou de vidéosurveillance des bâtiments. La CNIL détaille ces cas obligatoires et les exemples qui les illustrent (page de la CNIL).
Le deuxième cas concerne le secteur privé et certains organismes : les activités de base consistent en des opérations qui exigent un suivi régulier et systématique à grande échelle des personnes. Une banque ou une compagnie d’assurance pour ses fichiers clients, un opérateur téléphonique, un fournisseur d’accès à internet ou une plateforme qui profile ses utilisateurs à grande échelle relèvent typiquement de ce cas. Le troisième cas ajoute les traitements à grande échelle de catégories particulières de données visées à l’article 9 du règlement, données biométriques, génétiques, de santé, révélant l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, la vie sexuelle, ainsi que les données relatives aux condamnations pénales et aux infractions visées à l’article 10. Un établissement de santé, un laboratoire d’analyses, un employeur qui gère à grande échelle des données de santé de ses salariés ou un organisme qui exploite de la reconnaissance faciale entrent dans ce troisième cas. Dans les autres situations, la désignation reste encouragée par la CNIL sans être imposée.
Le point délicat tient aux mots « activités de base » et « grande échelle ». Une activité de base est celle qui est indispensable à la réalisation des objectifs de l’organisme, et non un traitement annexe comme la paie des salariés. Une PME qui traite les données de ses cent salariés ne fait pas du suivi à grande échelle ; en revanche, un sous-traitant qui héberge les fichiers clients de dizaines de sociétés pour leur compte peut y être soumis, car c’est son activité de base. En cas de doute, la prudence commande de documenter l’analyse : si la CNIL contrôle, elle demandera pourquoi aucun délégué n’a été désigné, et une absence d’analyse écrite vaut absence de justification. La page du cabinet consacrée au contrôle de la CNIL détaille comment répondre à un contrôle et à une mise en demeure, éviter puis contester la sanction.
B. Hors des cas obligatoires, la désignation volontaire reste un choix encadré
Lorsque aucun des trois cas n’est rempli, une PME, une association ou une start-up peuvent nommer un délégué volontairement, par exemple pour rassurer des clients, répondre à un appel d’offres ou préparer une croissance qui rendra la désignation obligatoire. Mais ce choix a un prix juridique : le règlement ne crée pas deux statuts de délégué. Une fois la personne désignée, ses coordonnées publiées et sa désignation notifiée à l’autorité, les articles 38 et 39 s’appliquent à sa fonction, qu’elle ait été désignée par obligation ou par choix. On ne nomme donc pas un « délégué vitrine » : le volontaire bénéficie de la même indépendance, de la même protection contre la révocation et exerce les mêmes missions que l’obligatoire, car les textes qui les fondent ne distinguent pas selon l’origine de la désignation.
Pour une petite structure, l’externalisation est souvent la solution la plus sûre. Le règlement autorise expressément que le délégué soit un membre du personnel ou qu’il exerce ses missions sur la base d’un contrat de service. Quand le contrat est conclu avec un organisme, prévoyez par écrit que chaque intervenant affecté à la mission est exempt de conflit d’intérêts et protégé contre toute rupture du contrat ou toute mesure liée à son activité de délégué : exigez la liste nominative des intervenants, leurs qualifications, leurs autres missions et la clause qui garantit leur indépendance. Un contrat qui permet de changer d’interlocuteur sans préavis ni motif, ou qui confie la mission au dirigeant du prestataire chargé par ailleurs de vos choix informatiques, reproduit le conflit que l’externalisation devait éviter. Vérifiez aussi la réversibilité : durée, préavis, transmission des dossiers et du registre au successeur, sort des accès. Un délégué externe sans contrat précis sur ces points devient injoignable au premier différend commercial, et c’est votre organisme qui répond devant la CNIL.
Ce rappel conduit à une décision en deux temps. D’abord, vérifier si l’un des trois cas de l’article 37 s’applique, en regardant l’activité réelle et non l’étiquette : un e-commerçant qui profile finement des centaines de milliers de visiteurs, un éditeur de logiciel de recrutement qui analyse des CV à grande échelle ou une société de sécurité qui supervise des flux vidéo permanents peuvent basculer dans l’obligation sans l’avoir anticipé. Ensuite, si l’obligation n’est pas établie, peser l’intérêt d’une désignation volontaire contre l’engagement qu’elle emporte : registre des traitements tenu, délégué associé aux projets, coordonnées publiées, réponses aux personnes concernées. Pour une structure qui n’est pas prête, mieux vaut un référent interne sans titre de délégué et une feuille de route de conformité qu’un délégué de façade qui crée des obligations sans les moyens.
II. Désigner sans faute, protéger le délégué et répondre à la CNIL
A. Choisir la bonne personne, publier ses coordonnées et écarter le conflit d’intérêts
L’article 37, paragraphe 5, du règlement fixe le profil : le délégué est désigné sur la base de ses qualités professionnelles, en particulier de ses connaissances spécialisées du droit et des pratiques en matière de protection des données, et de sa capacité à accomplir les missions de l’article 39. Le texte autorise un membre du personnel ou un contrat de service. Dans les deux cas, la désignation ne vaut que si trois formalités suivent : le responsable publie les coordonnées du délégué et les communique à l’autorité de contrôle. Publier les coordonnées signifie que les personnes concernées peuvent joindre le délégué, et les communiquer à l’autorité signifie, en France, procéder à la désignation en ligne auprès de la CNIL. Le téléservice de la CNIL permet de désigner le délégué ou de modifier une désignation existante, après vérification que les conditions sont réunies (téléservice de désignation de la CNIL). Conservez la preuve de la notification : en cas de contrôle, c’est le premier document réclamé.
L’écueil majeur est le cumul de fonctions. Le délégué peut exercer d’autres missions, mais l’article 38, paragraphe 6, interdit le conflit d’intérêts, et la Cour de justice a précisé le test dans son arrêt du 9 février 2023, X-FAB Dresden (affaire C-453/21) : un conflit est susceptible d’exister lorsque le délégué se voit confier d’autres missions qui le conduiraient à déterminer lui-même les finalités et les moyens des traitements, ce qu’il appartient au juge national d’apprécier au cas par cas, en tenant compte de la structure organisationnelle et des règles internes de l’organisme. Concrètement, appliquez ce test avant toute nomination : une direction générale, financière, des ressources humaines ou des systèmes d’information définit par nature pourquoi et comment les données sont traitées, de sorte que son titulaire ne peut pas contrôler en indépendant des choix qu’il a lui-même arrêtés. Toute autre fonction qui conduit à déterminer les finalités et les moyens des traitements tombe sous le même test. La CNIL recommande de réaliser cette analyse des conflits potentiels avant la désignation du délégué ou avant de lui attribuer de nouvelles fonctions (page de la CNIL sur les conflits d’intérêts). Rédigez cette analyse, datez-la, faites-la valider par la direction : elle prouve que le cumul a été examiné et tranché, et elle suit le délégué en cas de changement de périmètre.
Les missions, ensuite, doivent être réelles et dotées de moyens. L’article 39 assigne au délégué au minimum d’informer et de conseiller le responsable, le sous-traitant et les employés sur leurs obligations, de contrôler le respect du règlement, de conseiller sur les analyses d’impact, de coopérer avec l’autorité de contrôle et de faire office de point de contact. Le responsable doit l’associer en temps utile à toutes les questions de protection des données, lui donner accès aux données et aux opérations, entretenir ses connaissances et le faire rapporter au niveau le plus élevé de la direction. Un délégué informé après le lancement d’un projet, privé d’accès aux traitements ou cantonné à signer des mentions d’information ne remplit pas ces conditions, et l’organisme en répond.
Le délégué est aussi la porte d’entrée des personnes concernées et des autorités. L’article 38 prévoit que les personnes peuvent le contacter pour toute question relative à leurs données et à l’exercice de leurs droits, et qu’il est soumis au secret professionnel ou à une obligation de confidentialité dans l’exercice de ses missions. Cette confidentialité protège ses échanges avec la direction et les salariés, mais elle ne fait pas obstacle à la coopération avec la CNIL ni à l’information des personnes sur leurs droits. Le Conseil d’État l’illustre à propos de la notification des violations de données, dont le contenu doit « communiquer le nom et les coordonnées du délégué à la protection des données ou d’un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues » (décision du Conseil d’État sur Légifrance). En pratique, les demandes d’accès, d’effacement ou d’opposition qui arrivent au délégué doivent être traitées comme des demandes adressées à l’organisme lui-même : le silence ou le renvoi vers un formulaire générique sans suivi constitue un manquement distinct, cumulable avec l’absence de délégué dans une procédure de sanction. Organisez donc ce canal : adresse dédiée, délai interne de transmission au service compétent, traçabilité des réponses dans le délai d’un mois.
B. L’indépendance protégée par la Cour de justice et la sanction qui frappe l’abstention
La protection du délégué est le verrou du système. L’article 38, paragraphe 3, dispose que le délégué ne reçoit aucune instruction dans l’exercice de ses missions, qu’il ne peut être relevé de ses fonctions ni pénalisé pour l’exercice de ses missions, et qu’il fait directement rapport au niveau le plus élevé de la direction. La Cour de justice a confirmé que le droit national peut renforcer cette protection : dans l’affaire X-FAB Dresden, elle juge que l’article 38, paragraphe 3, ne s’oppose pas à une règle nationale qui subordonne la révocation du délégué salarié à un motif grave, même sans lien avec l’exercice de ses missions, tant que les objectifs du règlement ne sont pas compromis. La Cour a confirmé la même solution peu après dans l’affaire KISA, relative à un organisme public allemand. Pour un employeur français, la conséquence est directe : on ne se sépare pas d’un délégué salarié comme d’un autre salarié, et toute mesure liée à l’exercice de ses missions, révocation, sanction, mise à l’écart, expose à une contestation adossée au règlement et à cette jurisprudence.
La mise en demeure de la CNIL, elle, n’est pas une simple lettre : elle conditionne la sanction. Le règlement intérieur de la CNIL prévoit que « [Les décisions de mises en demeure] caractérisent les manquements reprochés au responsable de traitement et précisent le délai imparti à celui-ci pour se mettre en conformité. Elles indiquent les conséquences pour le responsable du non-respect de la mise en demeure ». Et le Conseil d’État en tire une conséquence sévère : « […] il découle de l’article 21 de la loi du 6 janvier 1978 une obligation de coopération, qui implique que les personnes mises en demeure par la CNIL lui communiquent, au plus tard à l’expiration du délai qui leur a été fixé, tous les éléments lui permettant d’apprécier si et dans quelle mesure il a été remédié aux manquements constatés. » (décision du Conseil d’État sur Légifrance) Une réponse d’attente, l’argument du prestataire technique ou le silence valent manquement autonome à l’obligation de coopérer, en plus des manquements initiaux. Contester une mise en demeure devant le Conseil d’État reste possible, comme l’a tenté une commune mise en demeure de se conformer au règlement et à la loi sous six mois, mais le juge rejette la requête quand la mesure est justifiée : « La requête de la commune de Beaucaire est rejetée. »
Reste la sanction de l’organisme qui ne désigne personne. Le règlement range les articles 37 à 39 parmi les obligations dont la violation expose aux amendes les plus lourdes, jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour une entreprise. En droit français, l’article 20 de la loi du 6 janvier 1978 décline les mesures : injonction de mise en conformité, pouvant être assortie d’une astreinte plafonnée à 100 000 euros par jour de retard, et amende administrative plafonnée à 10 millions d’euros ou 2 % du chiffre d’affaires. La CNIL applique cette échelle par degrés, comme l’illustre le dossier de la commune de Kourou. Tout commence en 2021, lors d’une campagne de contrôle visant les communes de plus de 20 000 habitants : lettre de la présidente du 2 juin 2021 invitant à désigner un délégué, puis mise en demeure du 25 avril 2022, restées sans réponse. Le président de la formation restreinte prononce alors, le 8 février 2023, en procédure simplifiée, une amende de 5 000 euros pour manquements aux articles 31 et 37-1-a) du règlement, avec injonction de désigner un délégué sous trois mois. Toujours rien. Le 13 septembre 2023, la rapporteure notifie un rapport retenant les mêmes manquements. Le 12 décembre 2023, en procédure ordinaire (délibération SAN-2023-018), la formation restreinte prononce une nouvelle amende de 5 000 euros, en tenant compte de ce que l’organisme est une collectivité territoriale et de sa situation financière, avec injonction sous astreinte de 150 euros par jour de retard après deux mois, publicité de la décision et encart imposé quatre jours sur le site officiel de la commune. La commune ne transmet toujours aucun élément. Le 22 juillet 2024 (délibération SAN-2024-009), la formation restreinte liquide l’astreinte à 6 900 euros pour la période du 19 février au 4 avril 2024, en application de l’article 44 du décret du 29 mai 2019 qui prévoit la liquidation en cas d’inexécution totale, partielle ou tardive. Surtout, la liquidation ne clôt rien : l’injonction court tant que le délégué n’est pas désigné, et une nouvelle liquidation peut suivre. Chaque décision rappelle qu’un recours devant le Conseil d’État reste ouvert dans les trois mois de la notification.
La jurisprudence du Conseil d’État montre que ce recours est un contrôle réel, pas une formalité. Pour une sanction de 25 000 euros, le juge vérifie la mise en demeure préalable, la coopération et la proportionnalité : « Eu égard à la nature, à la gravité et à la persistance des manquements constatés, la formation restreinte la CNIL n’a pas infligé à la société une sanction disproportionnée en prononçant à son encontre une sanction pécuniaire d’un montant de 25 000 euros. » (décision du Conseil d’État sur Légifrance) Pour une association sanctionnée de 75 000 euros malgré des mesures correctrices tardives, il confirme : « la formation restreinte de la CNIL n’a pas infligé à l’ADEF une sanction disproportionnée en prononçant à son encontre une amende d’un montant de 75 000 euros. » (arrêt ADEF du Conseil d’État sur Légifrance) Et quand la sanction dépasse la mesure, il la réduit : la sanction de 250 000 euros infligée à une société d’optique est ramenée à 200 000 euros, la délibération étant réformée en ce qu’elle a de contraire (décision Optical Center du Conseil d’État sur Légifrance). À l’inverse, pour des manquements graves non corrigés, il valide 400 000 euros, soit moins de 1 % du chiffre d’affaires et 4 % du plafond, avec publication pendant deux ans pour assurer l’effet dissuasif et informer les utilisateurs des risques (décision SERGIC du Conseil d’État sur Légifrance). Le Conseil d’État rappelle aussi que « La formation restreinte peut rendre publiques les sanctions qu’elle prononce. Elle peut également ordonner leur insertion dans des publications, journaux et supports qu’elle désigne aux frais des personnes sanctionnées » (arrêt ADEF du Conseil d’État sur Légifrance). La publicité n’est donc pas un supplément d’humiliation : c’est une sanction complémentaire prévue par la loi, avec un coût réputationnel que l’organisme doit intégrer avant de laisser courir les délais.
La leçon opérationnelle tient en quatre gestes. Vérifiez cette semaine si l’un des trois cas de l’article 37 s’applique à votre organisme, en documentant l’analyse sur la nature de vos activités de base et l’échelle des traitements. Si oui, choisissez une personne compétente et disponible, écartez tout cumul qui la conduirait à définir les finalités et les moyens des traitements, publiez ses coordonnées et notifiez la désignation à la CNIL en conservant la preuve. Donnez-lui ensuite les moyens réels : association en amont des projets, accès aux traitements, reporting direct à la direction, aucune instruction sur le contenu de ses avis. Si une mise en demeure arrive malgré tout, répondez dans le délai avec les pièces de mise en conformité plutôt que des promesses, car l’inaction documentée nourrit la sanction, l’injonction et l’astreinte. Et si une sanction tombe, faites examiner dans les trois mois le recours devant le Conseil d’État, en parallèle de la régularisation, car payer sans contester ni régulariser laisse l’injonction courir.
Conclusion
Désigner un délégué n’est ni une formalité ni un titre honorifique : c’est l’acte par lequel un organisme soumis à l’article 37 se dote d’un contrôle interne indépendant, joignable par les personnes et identifié par la CNIL. Le choix de la personne, l’analyse du conflit d’intérêts, la publication des coordonnées et la notification à l’autorité conditionnent la validité de la désignation ; l’indépendance, l’absence d’instructions et la protection contre la révocation et les mesures de rétorsion conditionnent sa survie. La jurisprudence X-FAB Dresden et KISA verrouille ces garanties au niveau européen, le Conseil d’État contrôle la procédure et la proportionnalité des sanctions, et le dossier Kourou montre que la CNIL fait respecter l’obligation par degrés, de la mise en demeure à l’amende, de l’injonction sous astreinte à la liquidation. Un organisme qui régularise vite, avec un délégué réel et protégé, éteint le compteur ; celui qui attend le paie chaque jour.
Besoin d’un avis rapide sur votre dossier
Vous devez désigner un délégué à la protection des données, répondre à une mise en demeure de la CNIL ou contester une sanction. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique en 48 heures pour examiner votre dossier en numérique et données personnelles. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.