Nombre de salariés
DPO externalisé : votre expert RGPD dédié dès 200 € HT / mois
Externalisez la fonction de Délégué à la Protection des Données auprès d’un expert indépendant qui pilote votre conformité RGPD, conseille vos équipes, contrôle vos pratiques et devient votre point de contact sur les sujets de protection des données.
Le RGPD permet explicitement qu’un DPO soit interne ou exerce ses missions sur la base d’un contrat de service ; la CNIL confirme également qu’un DPO peut être externe et, sous conditions, mutualisé entre plusieurs organismes.
Ce que vous obtenez
Avec votre DPO externalisé
Un DPO dédié à votre organisation, désigné nominativement auprès de la CNIL — conseil, contrôle et accompagnement continus, sans les coûts d'un recrutement. Identité et justificatifs remis avant engagement.
Un DPO interne coûte 50 000 à 80 000 €/an — le DPO Essentiel démarre à 2 400 € HT/an (200 € HT/mois)
Comprendre le rôle du DPO
DPO : signification, définition et rôle dans le RGPD
DPO signifie Data Protection Officer, ou Délégué à la Protection des Données (DPD) en français. Il conseille l’organisation en matière de protection des données, contrôle le respect des règles applicables et constitue notamment un point de contact pour l’autorité de contrôle et les personnes concernées.
Les missions minimales du DPO sont définies notamment aux articles 38 et 39 du RGPD : information et conseil, contrôle du respect du cadre applicable, conseil concernant les AIPD, coopération avec l’autorité de contrôle et rôle de point de contact.
Conseil
Il aide la direction et les équipes à interpréter les exigences applicables.
Contrôle
Il vérifie l’organisation, la documentation et les pratiques relatives aux données personnelles.
Point de contact
Il échange avec les personnes concernées et coopère avec la CNIL lorsque cela est nécessaire.
Accompagnement
Accompagnement des équipes : sensibilisation, réponses aux questions opérationnelles et intégration de la protection des données dans les projets de l’entreprise. Le contrôle du respect du RGPD comprend notamment les questions de sensibilisation et de formation du personnel participant aux traitements.
Calculateur tarifaire
Quelle formule DPO vous correspond ?
Répondez aux questions — le résultat affiche une fourchette indicative, pas un devis.
Nombre d’entités
Nombre approximatif de traitements
Données sensibles
Activité internationale
Fréquence de sollicitations
Besoin de formation
Besoin d’AIPD
Niveau actuel de conformité
DPO obligatoire ou facultatif ?
Dans quels cas la désignation d’un DPO est-elle obligatoire ?
Selon l’article 37 du RGPD, la désignation d’un DPO n’est pas automatique pour toutes les entreprises. Elle devient obligatoire dans trois grandes situations.
Organismes publics
La désignation est obligatoire pour les autorités et organismes publics, sous réserve des exceptions prévues par le texte.
Suivi régulier et systématique à grande échelle
Lorsque les activités de base impliquent un suivi régulier et systématique des personnes à grande échelle.
Traitement à grande échelle de certaines données sensibles ou pénales
Lorsque les activités de base impliquent, à grande échelle, certaines catégories particulières de données ou des données relatives aux condamnations et infractions.
En dehors de ces situations, une entreprise peut également désigner volontairement un DPO pour structurer et piloter sa conformité.
Peut-on externaliser son DPO ?
Peut-on externaliser la fonction de DPO ?
Oui. Le RGPD prévoit expressément que le DPO peut être membre du personnel de l’organisation ou exercer ses missions dans le cadre d’un contrat de service. La CNIL confirme également qu’un DPO peut être externe et, dans certaines conditions, mutualisé entre plusieurs organismes. Voir qu’est-ce qu’un DPO externe mutualisé.
Compétence disponible rapidement
Accès immédiat à une expertise DPO, sans délai de recrutement ni montée en compétences interne.
Indépendance
Séparation généralement plus claire vis-à-vis des finalités et des moyens des traitements : les conflits d’intérêts restent à analyser, y compris pour un DPO externe ou mutualisé.
Continuité
La mission reste assurée en cas d’absence, avec une organisation de remplacement autour du DPO référent.
Absence de recrutement
Pas de poste à créer, pas de charge salariale dédiée : la fonction DPO est confiée par contrat de service.
Coût adapté au besoin
Un forfait mensuel dimensionné au volume réel de traitements, plutôt qu’un coût fixe de recrutement.
Accès à plusieurs expertises
Le DPO référent s’appuie sur un back-office (documentation, veille, continuité) plutôt que sur une seule compétence isolée.
DPO externe mutualisé
Qu’est-ce qu’un DPO externe mutualisé ?
Un même DPO peut, sous certaines conditions, exercer pour plusieurs organismes. Cette organisation permet notamment de mutualiser une expertise spécialisée tout en maintenant l’accessibilité, les ressources et l’absence de conflit d’intérêts nécessaires à l’exercice de la fonction. La CNIL confirme qu’une mutualisation est possible sous conditions.
Accessibilité
Le DPO mutualisé doit rester facilement joignable depuis chaque organisme : personnes concernées, autorité de contrôle et équipes internes.
Ressources
Il doit disposer du temps, des moyens et de l’organisation nécessaires pour exercer ses missions pour l’ensemble des organismes concernés.
Absence de conflit d’intérêts
La mutualisation n’exonère pas de l’analyse des conflits d’intérêts. Chaque désignation reste nominative et propre à l’organisme.
La CNIL indique qu’un délégué, interne ou externe, peut être désigné pour plusieurs organismes sous certaines conditions. Elle a également publié une méthode d’identification des conflits d’intérêts, y compris pour les DPO mutualisés.
DPO externe CNIL
Comment désigner votre DPO externe auprès de la CNIL ?
La désignation d’un DPO externe auprès de la CNIL suit une procédure claire. L’organisme reste le désignant ; nous préparons le dossier et accompagnons la formalité sur le téléservice.
01
Choix du DPO
Compétences, indépendance et absence de conflit d’intérêts — à vérifier, y compris pour un DPO externe.
02
Contrat de service
Définition du périmètre et des moyens, formalisés dans la lettre de mission.
03
Désignation auprès de la CNIL
Transmission de la désignation via le téléservice prévu à cet effet.
04
Publication des coordonnées
Le RGPD prévoit notamment la publication des coordonnées du DPO et leur communication à l’autorité de contrôle.
05
Lancement de mission
État des lieux, roadmap et pilotage — voir aussi les 30 premiers jours.
La désignation est nominative. Avant envoi au téléservice CNIL, vous connaissez la personne qui exercera réellement la fonction. Voir qui exercera la fonction de DPO.
Ce que comprend le service DPO
Que fait concrètement votre DPO externalisé ?
Cette organisation reflète les missions prévues aux articles 38 et 39 du RGPD : information et conseil, contrôle de conformité, AIPD, coopération avec l’autorité de contrôle et rôle de point de contact. Le périmètre exact de chaque formule est précisé dans les tarifs et la lettre de mission.
Gouvernance & documentation
- registre des traitements ;
- documentation ;
- politiques ;
- procédures ;
- suivi des preuves.
Conseil opérationnel
- nouveaux projets ;
- outils ;
- contrats ;
- marketing ;
- RH ;
- sous-traitants.
Contrôle de conformité
- revues ;
- audits ;
- suivi des écarts ;
- plan d’action.
AIPD
- identification des besoins ;
- conseil méthodologique ;
- avis du DPO.
Droits des personnes
- organisation des procédures ;
- soutien sur les demandes complexes.
Violations de données
- qualification ;
- accompagnement ;
- documentation ;
- aide à la notification si nécessaire.
Sensibilisation
- équipes ;
- responsables métiers ;
- direction.
Relations avec la CNIL
- point de contact ;
- accompagnement des échanges.
Ce que vous obtenez pendant les 30 premiers jours
Les premières étapes de votre accompagnement DPO
Un démarrage structuré pour passer de la désignation au pilotage opérationnel en un mois.
Semaine 1
Désignation et cadrage
- lettre de mission ;
- collecte des informations nécessaires ;
- désignation auprès de la CNIL ;
- identification des interlocuteurs internes ;
- ouverture du canal de communication.
Semaine 2
État des lieux
- registre ;
- documents ;
- sous-traitants ;
- droits ;
- sécurité ;
- traitements sensibles ;
- AIPD ;
- historique des incidents.
Semaine 3
Priorisation
- identification des principaux écarts ;
- plan d’action initial ;
- définition des urgences ;
- organisation des responsabilités internes.
Semaine 4
Mise en pilotage
- premier point avec la direction ;
- calendrier annuel ;
- programmation des actions ;
- définition du reporting.
Le DPO devient ensuite le pilote permanent du dispositif, et non une mission ponctuelle d’audit.
Le calendrier exact dépend du niveau de maturité, du nombre de traitements et de la disponibilité des documents.
Rythme de pilotage
Comment votre DPO pilote-t-il la conformité tout au long de l’année ?
L’abonnement mensuel finance une fonction de gouvernance réellement pilotée — pas seulement une présence « au cas où ».
En continu
- questions des équipes ;
- nouveaux projets ;
- incidents ;
- contrats.
Mensuellement
- suivi des demandes ;
- plan d’action ;
- nouveaux traitements.
Trimestriellement
- KPI ;
- revue des risques ;
- avancement de la roadmap.
Annuellement
- bilan DPO ;
- priorités ;
- programme de contrôle ;
- sensibilisation ;
- mise à jour du plan.
La fréquence exacte des points de suivi dépend de la formule. Voir les tarifs DPO externalisé.
Interne ou externalisé
DPO interne ou DPO externalisé : quelle solution choisir ?
Deux modèles possibles — le bon choix dépend de votre organisation, pas seulement de la taille de l’entreprise.
| Critère | DPO interne | DPO externalisé |
|---|---|---|
| Recrutement | nécessaire si poste dédié | non |
| Intégration entreprise | très forte | forte si mission bien cadrée |
| Indépendance | à organiser | généralement plus simple à préserver |
| Conflits d’intérêts | à surveiller | à vérifier également |
| Disponibilité | selon poste | selon forfait / SLA |
| Compétences | dépend du profil | spécialisation possible |
| Coût | salaire + charges | abonnement / prestation |
| Continuité | dépend d’une personne | organisation du prestataire |
Un DPO externe n’est pas automatiquement indépendant, ni exempt de conflit d’intérêts. Même un DPO externe doit être analysé au regard de ses autres missions et relations. La CNIL a publié une méthode d’identification des conflits d’intérêts, y compris pour les DPO mutualisés. Le bon choix dépend aussi du volume de traitements, de leur sensibilité et des ressources internes.
DPO externalisé vs consultant RGPD
Quelle différence entre un consultant RGPD et un DPO externalisé ?
L’abonnement DPO n’est pas « quelques heures de conseil ». Le DPO formellement désigné exerce une fonction prévue par le RGPD, dans la durée.
Consultant RGPD
Il intervient généralement sur une mission définie : audit, documentation, mise en conformité ou projet spécifique.
DPO externalisé
Il exerce formellement la fonction de DPO, dans le respect des exigences d’indépendance et des missions prévues par le RGPD, et s’inscrit dans la durée.
Le DPO formellement désigné bénéficie d’un statut et de garanties particulières définis aux articles 37 à 39 du RGPD. Un consultant RGPD peut préparer ou accompagner un projet ; il n’exerce pas, par ce seul rôle, la fonction de DPO.
Qui est réellement votre DPO ?
Qui exercera la fonction de DPO pour votre organisation ?
La désignation est nominative. Avant signature, vous connaissez la personne qui exercera la fonction — pas seulement un « expert certifié » anonyme.
DPO référent désigné nominativement
Une personne identifiée, pas une boîte noire
Vous ne désignez pas Complianz System comme une boîte noire : avant signature, vous connaissez la personne qui exercera réellement la fonction de DPO, ainsi que le cadre opérationnel de la mission.
Recevoir le profil du DPO désignéAvant signature, vous connaissez :
- Identité et profil de la personne désignée Nom et profil de la personne qui sera déclarée auprès de la CNIL pour votre organisation.
- Expérience Parcours, typologie d’organisations accompagnées et niveau d’expérience en protection des données.
- Compétences Compétences mobilisées pour la mission (conseil, contrôle, AIPD, droits des personnes, relations avec l’autorité).
- Éventuelle certification de compétences Si la personne désignée en dispose : intitulé exact, organisme certificateur et, le cas échéant, numéro d’agrément CNIL du certificateur — sur justificatif. La CNIL n’agrée pas le DPO lui-même, mais l’organisme certificateur.
- Interlocuteur de continuité Organisation de remplacement pour maintenir la disponibilité du DPO en cas d’absence.
- Modalités d’accès Canaux et conditions d’échange avec le DPO référent (points de suivi, urgences, documentation).
- Périmètre Périmètre de la mission formalisé dans la lettre de mission, aligné sur la formule retenue.
- Temps inclus Volume d’accompagnement compris dans le forfait, avant tout dépassement éventuel.
- Délais de réponse Délais contractuels de première réponse et de traitement, selon la formule.
La certification de compétences n’est pas obligatoire pour exercer comme DPO, et la CNIL ne certifie pas elle-même le délégué : elle agrée des organismes certificateurs. Nous n’utilisons pas la formule « DPO certifié CNIL ». Lorsqu’une certification est présentée, elle l’est uniquement pour la personne effectivement affectée, sous la forme « DPO disposant d’une certification de compétences délivrée par un organisme agréé par la CNIL », sur documents vérifiables remis avant désignation.
Indépendance du DPO
Un DPO indépendant, mais intégré à votre organisation
Le DPO doit pouvoir exercer sa mission sans conflit d’intérêts, tout en disposant des accès et ressources nécessaires. Cela s’analyse au cas par cas, y compris pour un DPO externe ou mutualisé.
Accès à la direction
Le DPO peut faire remonter les risques et recommandations au niveau décisionnel approprié.
Absence de conflit d’intérêts
Même un DPO externe doit être examiné au regard de ses autres missions et relations. Il ne doit pas déterminer lui-même les finalités ou les moyens des traitements qu’il contrôle.
Accès aux informations
Les équipes lui transmettent les documents, projets et incidents nécessaires à sa mission.
Ressources adaptées
Le niveau de service doit être cohérent avec la taille, la structure et la complexité de l’organisme.
Associé suffisamment tôt aux projets
Le DPO doit être impliqué en temps utile dans les questions relatives à la protection des données.
Absence d’instructions sur ses conclusions
Le RGPD prévoit que le DPO ne reçoit pas d’instructions concernant l’exercice de ses missions.
La CNIL insiste sur l’indépendance, l’identification des conflits d’intérêts — y compris pour les DPO mutualisés — et l’attribution de ressources suffisantes au DPO.
Tarif DPO externe
Combien coûte un DPO externalisé ?
Le tarif dépend principalement du nombre de traitements, de la taille de l’organisation, de la sensibilité des données, du nombre d’entités, de la fréquence d’accompagnement et du temps DPO nécessaire. Sans engagement de durée minimale.
DPO Essentiel
dès 200 € HT / mois
Pour structures à faible activité RGPD. Fourchette 200 à 490 € HT/mois selon le volume.
- Désignation auprès de la CNIL
- Interlocuteur DPO identifié
- 4 h / trimestre de temps DPO inclus
- Conseil
- Revue annuelle
- Suivi de la documentation
DPO Pilotage
dès 590 € HT / mois
Pour un pilotage régulier. Fourchette 590 à 890 € HT/mois selon le volume.
- 6 h / mois de temps DPO inclus
- Disponibilité supérieure
- Revues régulières
- Pilotage de la roadmap
- Accompagnement AIPD
- Sensibilisation
- Reporting
DPO Renforcé
dès 990 € HT / mois
Organisations complexes, multi-entités, données sensibles. Fourchette 990 à 1 490 € HT/mois.
- 12 h / mois de temps DPO inclus
- Organisations complexes
- Multi-entités
- Données sensibles
- Nombreux projets
- Volume d’assistance accru
Matrice comparative des formules
| Critère | Essentiel | Pilotage | Renforcé |
|---|---|---|---|
| Tarif indicatif | dès 200 € HT/mois | dès 590 € HT/mois | dès 990 € HT/mois |
| Temps DPO inclus | 4 h / trimestre | 6 h / mois | 12 h / mois |
| Consommation | Forfait trimestriel | Forfait mensuel | Forfait mensuel |
| Nombre d’entités | 1 | Jusqu’à 3 | Jusqu’à 5 |
| Nombre de traitements | Jusqu’à 15 | Jusqu’à 40 | Illimité* |
| Fréquence des réunions | Trimestrielle | Mensuelle | Mensuelle + comité |
| Demandes de droits incluses | 4 / mois | 8 / mois | Illimité* |
| Sensibilisation | En supplément | 1 session / an | Sessions récurrentes |
| AIPD | En supplément | Conseil inclus | Conseil + suivi renforcé |
| Rapport annuel | Oui (synthèse) | Oui (détaillé) | Oui + plan d’action |
| Assistance incident | Alerte & orientation | Prioritaire | Renforcée (violation) |
| Délai de première réponse | 2 jours ouvrés | 1 jour ouvré | 6 h ouvrées |
| Audit initial inclus | Non | Diagnostic flash | Oui |
Les heures constituent un forfait de disponibilité DPO (conseil, revues, documentation, incidents). Elles se consomment sur la période (trimestre ou mois) et ne sont pas reportées au-delà. Tout dépassement fait l’objet d’un devis. * Dans la limite d’un volume raisonnable défini en lettre de mission.
Le tarif d’entrée de 200 € HT/mois correspond à la formule DPO Essentiel (faible activité RGPD, 4 h / trimestre). DPO Pilotage démarre à 590 € HT/mois (6 h / mois) et DPO Renforcé à 990 € HT/mois (12 h / mois). Tarifs indicatifs HT — sans engagement de durée minimale. Un devis personnalisé vous est remis sous 24h.
Ce que le DPO ne fait pas
Le DPO conseille et contrôle — il ne décide pas à la place de l’entreprise
Un périmètre clair, sans promesse trompeuse. Le DPO informe, conseille et contrôle ; l’organisation reste responsable de ses traitements et des décisions prises.
Il n’est pas le responsable de traitement
La responsabilité des choix de traitement reste portée par l’organisation.
Il ne décide pas des finalités et moyens
Sinon il pourrait devenir juge et partie et créer un conflit d’intérêts. La CNIL indique qu’un DPO ne doit pas occuper une fonction qui le conduit à déterminer les finalités et les moyens des traitements qu’il devra ensuite contrôler.
Il ne garantit pas « 100 % de conformité »
Il conseille, contrôle, alerte et accompagne ; l’organisation doit elle-même mettre en œuvre les décisions nécessaires.
Il n’est pas un simple prestataire documentaire
Pour remplir réellement sa mission, il doit être associé suffisamment tôt aux sujets liés aux données personnelles et disposer des informations et moyens nécessaires.
-
Les développements techniques et actions de cybersécurité ne sont pas inclus sauf mention contraire.
-
Les audits complets ou reprises documentaires importantes peuvent faire l’objet d’un devis distinct.
DPO : que signifie ce sigle ?
DPO signifie Data Protection Officer, ou délégué à la protection des données (DPD) en français. C’est la personne chargée d’accompagner l’organisme dans l’application du RGPD et des règles relatives à la protection des données personnelles. Voir aussi DPO : signification, définition et rôle.
Qu’est-ce qu’un DPO ?
Un DPO est le délégué à la protection des données désigné par un organisme. Il informe, conseille et contrôle le respect du cadre applicable, et constitue notamment un point de contact pour l’autorité de contrôle et les personnes concernées.
Quel est le rôle d’un DPO ?
Le rôle du DPO est d’accompagner l’organisme : conseil, contrôle de conformité, avis sur les AIPD, coopération avec l’autorité de contrôle et point de contact. Il n’est pas le responsable de traitement et ne décide pas des finalités et des moyens des traitements. Voir le rôle du DPO et ce que le DPO ne fait pas.
Quelles sont les missions du DPO ?
Les missions minimales du DPO sont définies notamment aux articles 38 et 39 du RGPD : information et conseil, contrôle du respect du cadre applicable, conseil concernant les AIPD, coopération avec l’autorité de contrôle et rôle de point de contact. Le détail opérationnel est dans ce que fait concrètement votre DPO externalisé.
Dans quelles entreprises le DPO est-il obligatoire ?
Selon l’article 37 du RGPD, la désignation est notamment obligatoire :
- pour les autorités et organismes publics ;
- lorsque les activités principales impliquent un suivi régulier et systématique des personnes à grande échelle ;
- lorsque les activités principales impliquent un traitement à grande échelle de données sensibles ou relatives aux infractions.
Voir dans quels cas la désignation d’un DPO est obligatoire.
Une PME doit-elle avoir un DPO ?
Pas automatiquement. L’obligation ne dépend pas de la taille de l’entreprise, mais des critères de l’article 37. Une PME peut toutefois désigner volontairement un DPO pour structurer et piloter sa conformité. Pour une fourchette tarifaire, utilisez l’estimateur de formule.
Peut-on externaliser son DPO ?
Oui. Le RGPD autorise expressément la prestation de service externe : le DPO peut être membre du personnel ou exercer ses missions dans le cadre d’un contrat de service (article 37.6). Voir Peut-on externaliser la fonction de DPO ?.
Un DPO externe doit-il être déclaré à la CNIL ?
La désignation formelle est communiquée à l’autorité de contrôle. L’organisme désignant transmet la désignation via le téléservice CNIL. Les coordonnées du DPO sont également publiées pour permettre un contact aisé. Voir comment désigner votre DPO externe auprès de la CNIL.
La CNIL choisit-elle mon DPO ?
Non. C’est l’organisme qui choisit et désigne son DPO. La CNIL reçoit la communication de cette désignation ; elle ne choisit pas le délégué à la place de l’entreprise.
Faut-il être certifié pour devenir DPO ?
Non. La certification de compétences n’est pas obligatoire pour exercer la fonction de DPO. Lorsqu’une certification existe, elle est délivrée par un organisme certificateur agréé par la CNIL, et non par la CNIL elle-même.
Quelle différence entre DPO interne et externe ?
Le DPO interne est un salarié de l’organisme. Le DPO externe exerce la même fonction dans le cadre d’un contrat de service. Les exigences d’indépendance, de ressources et d’absence de conflit d’intérêts s’appliquent dans les deux cas. Voir le comparatif interne / externalisé et la distinction avec un consultant RGPD.
Qu’est-ce qu’un DPO mutualisé ?
Un même DPO peut, sous certaines conditions, exercer pour plusieurs organismes. Cette organisation permet de mutualiser une expertise spécialisée tout en maintenant l’accessibilité, les ressources et l’absence de conflit d’intérêts. La CNIL confirme qu’une mutualisation est possible sous conditions. Voir qu’est-ce qu’un DPO externe mutualisé.
Quel est le tarif d’un DPO externalisé ?
Le tarif dépend principalement du nombre de traitements, de la taille de l’organisation, de la sensibilité des données, du nombre d’entités et du temps DPO nécessaire. DPO Essentiel démarre à 200 € HT/mois (4 h / trimestre), DPO Pilotage à 590 € HT/mois (6 h / mois) et DPO Renforcé à 990 € HT/mois (12 h / mois). Voir les tarifs DPO externalisé.
Combien d’heures de DPO faut-il par mois ?
Cela dépend du volume de traitements, des projets et des sollicitations. Les formules prévoient 4 h / trimestre (DPO Essentiel), 6 h / mois (DPO Pilotage) ou 12 h / mois (DPO Renforcé). Ces heures constituent un forfait de période, non reportable. L’estimateur de formule donne une fourchette indicative.
Le DPO est-il responsable en cas de non-conformité RGPD ?
Non. Le DPO exerce une fonction de conseil et de contrôle. Sa présence ne transfère pas au DPO les responsabilités organisationnelles du responsable de traitement. L’organisme reste responsable de ses traitements et des décisions prises. Voir ce que le DPO ne fait pas.
Un DPO peut-il exercer d’autres fonctions ?
Oui, seulement si elles ne conduisent pas à un conflit d’intérêts. Un DPO ne doit pas occuper une fonction qui le conduit à déterminer les finalités et les moyens des traitements qu’il devra ensuite contrôler. Voir indépendance du DPO.
Le DPO peut-il être avocat ?
Oui, selon le contexte, comme d’autres professionnels externes, à condition notamment de respecter les exigences applicables à la fonction et d’éviter les conflits d’intérêts. La CNIL admet le recours à un DPO externe, personne physique ou morale.
Prêt à désigner votre DPO externalisé ?
Nous assurons votre rôle de DPO dès 200€/mois, avec désignation nominative et justificatifs communiqués avant engagement. Désignation du DPO auprès de la CNIL en moins de 5 jours. Premier échange gratuit, sans engagement.