DPO externalisé : votre expert RGPD dédié dès 200 € HT / mois

Externalisez la fonction de Délégué à la Protection des Données auprès d’un expert indépendant qui pilote votre conformité RGPD, conseille vos équipes, contrôle vos pratiques et devient votre point de contact sur les sujets de protection des données.

Le RGPD permet explicitement qu’un DPO soit interne ou exerce ses missions sur la base d’un contrat de service ; la CNIL confirme également qu’un DPO peut être externe et, sous conditions, mutualisé entre plusieurs organismes.

Formalité de désignation auprès de la CNIL incluse
Sans engagement de durée minimale
Indépendance et conflits d’intérêts à analyser
DPO Essentiel dès 200 € HT/mois

Ce que vous obtenez

Avec votre DPO externalisé

Un DPO dédié à votre organisation, désigné nominativement auprès de la CNIL — conseil, contrôle et accompagnement continus, sans les coûts d'un recrutement. Identité et justificatifs remis avant engagement.

dès 200 €/mois
Art. 37–39 missions RGPD
24h réactivité

Un DPO interne coûte 50 000 à 80 000 €/an — le DPO Essentiel démarre à 2 400 € HT/an (200 € HT/mois)

Désignation du DPO auprès de la CNIL en moins de 5 jours Alerte prioritaire en cas de violation de données Sans engagement de durée minimale

+80 organisations accompagnées

0 sanction CNIL

4.9/5 satisfaction client

DPO : signification, définition et rôle dans le RGPD

DPO signifie Data Protection Officer, ou Délégué à la Protection des Données (DPD) en français. Il conseille l’organisation en matière de protection des données, contrôle le respect des règles applicables et constitue notamment un point de contact pour l’autorité de contrôle et les personnes concernées.

Les missions minimales du DPO sont définies notamment aux articles 38 et 39 du RGPD : information et conseil, contrôle du respect du cadre applicable, conseil concernant les AIPD, coopération avec l’autorité de contrôle et rôle de point de contact.

Conseil

Il aide la direction et les équipes à interpréter les exigences applicables.

Contrôle

Il vérifie l’organisation, la documentation et les pratiques relatives aux données personnelles.

Point de contact

Il échange avec les personnes concernées et coopère avec la CNIL lorsque cela est nécessaire.

Accompagnement

Accompagnement des équipes : sensibilisation, réponses aux questions opérationnelles et intégration de la protection des données dans les projets de l’entreprise. Le contrôle du respect du RGPD comprend notamment les questions de sensibilisation et de formation du personnel participant aux traitements.

Quelle formule DPO vous correspond ?

Répondez aux questions — le résultat affiche une fourchette indicative, pas un devis.

Nombre de salariés

Nombre d’entités

Nombre approximatif de traitements

Données sensibles

Activité internationale

Fréquence de sollicitations

Besoin de formation

Besoin d’AIPD

Niveau actuel de conformité

Dans quels cas la désignation d’un DPO est-elle obligatoire ?

Selon l’article 37 du RGPD, la désignation d’un DPO n’est pas automatique pour toutes les entreprises. Elle devient obligatoire dans trois grandes situations.

Organismes publics

La désignation est obligatoire pour les autorités et organismes publics, sous réserve des exceptions prévues par le texte.

Suivi régulier et systématique à grande échelle

Lorsque les activités de base impliquent un suivi régulier et systématique des personnes à grande échelle.

Traitement à grande échelle de certaines données sensibles ou pénales

Lorsque les activités de base impliquent, à grande échelle, certaines catégories particulières de données ou des données relatives aux condamnations et infractions.

En dehors de ces situations, une entreprise peut également désigner volontairement un DPO pour structurer et piloter sa conformité.

Peut-on externaliser la fonction de DPO ?

Oui. Le RGPD prévoit expressément que le DPO peut être membre du personnel de l’organisation ou exercer ses missions dans le cadre d’un contrat de service. La CNIL confirme également qu’un DPO peut être externe et, dans certaines conditions, mutualisé entre plusieurs organismes. Voir qu’est-ce qu’un DPO externe mutualisé.

Compétence disponible rapidement

Accès immédiat à une expertise DPO, sans délai de recrutement ni montée en compétences interne.

Indépendance

Séparation généralement plus claire vis-à-vis des finalités et des moyens des traitements : les conflits d’intérêts restent à analyser, y compris pour un DPO externe ou mutualisé.

Continuité

La mission reste assurée en cas d’absence, avec une organisation de remplacement autour du DPO référent.

Absence de recrutement

Pas de poste à créer, pas de charge salariale dédiée : la fonction DPO est confiée par contrat de service.

Coût adapté au besoin

Un forfait mensuel dimensionné au volume réel de traitements, plutôt qu’un coût fixe de recrutement.

Accès à plusieurs expertises

Le DPO référent s’appuie sur un back-office (documentation, veille, continuité) plutôt que sur une seule compétence isolée.

Qu’est-ce qu’un DPO externe mutualisé ?

Un même DPO peut, sous certaines conditions, exercer pour plusieurs organismes. Cette organisation permet notamment de mutualiser une expertise spécialisée tout en maintenant l’accessibilité, les ressources et l’absence de conflit d’intérêts nécessaires à l’exercice de la fonction. La CNIL confirme qu’une mutualisation est possible sous conditions.

Accessibilité

Le DPO mutualisé doit rester facilement joignable depuis chaque organisme : personnes concernées, autorité de contrôle et équipes internes.

Ressources

Il doit disposer du temps, des moyens et de l’organisation nécessaires pour exercer ses missions pour l’ensemble des organismes concernés.

Absence de conflit d’intérêts

La mutualisation n’exonère pas de l’analyse des conflits d’intérêts. Chaque désignation reste nominative et propre à l’organisme.

La CNIL indique qu’un délégué, interne ou externe, peut être désigné pour plusieurs organismes sous certaines conditions. Elle a également publié une méthode d’identification des conflits d’intérêts, y compris pour les DPO mutualisés.

Comment désigner votre DPO externe auprès de la CNIL ?

La désignation d’un DPO externe auprès de la CNIL suit une procédure claire. L’organisme reste le désignant ; nous préparons le dossier et accompagnons la formalité sur le téléservice.

01

Choix du DPO

Compétences, indépendance et absence de conflit d’intérêts — à vérifier, y compris pour un DPO externe.

02

Contrat de service

Définition du périmètre et des moyens, formalisés dans la lettre de mission.

03

Désignation auprès de la CNIL

Transmission de la désignation via le téléservice prévu à cet effet.

04

Publication des coordonnées

Le RGPD prévoit notamment la publication des coordonnées du DPO et leur communication à l’autorité de contrôle.

05

Lancement de mission

État des lieux, roadmap et pilotage — voir aussi les 30 premiers jours.

La désignation est nominative. Avant envoi au téléservice CNIL, vous connaissez la personne qui exercera réellement la fonction. Voir qui exercera la fonction de DPO.

Que fait concrètement votre DPO externalisé ?

Cette organisation reflète les missions prévues aux articles 38 et 39 du RGPD : information et conseil, contrôle de conformité, AIPD, coopération avec l’autorité de contrôle et rôle de point de contact. Le périmètre exact de chaque formule est précisé dans les tarifs et la lettre de mission.

Gouvernance & documentation

  • registre des traitements ;
  • documentation ;
  • politiques ;
  • procédures ;
  • suivi des preuves.

Conseil opérationnel

  • nouveaux projets ;
  • outils ;
  • contrats ;
  • marketing ;
  • RH ;
  • sous-traitants.

Contrôle de conformité

  • revues ;
  • audits ;
  • suivi des écarts ;
  • plan d’action.

AIPD

  • identification des besoins ;
  • conseil méthodologique ;
  • avis du DPO.

Droits des personnes

  • organisation des procédures ;
  • soutien sur les demandes complexes.

Violations de données

  • qualification ;
  • accompagnement ;
  • documentation ;
  • aide à la notification si nécessaire.

Sensibilisation

  • équipes ;
  • responsables métiers ;
  • direction.

Relations avec la CNIL

  • point de contact ;
  • accompagnement des échanges.

Les premières étapes de votre accompagnement DPO

Un démarrage structuré pour passer de la désignation au pilotage opérationnel en un mois.

Semaine 1

Désignation et cadrage

  • lettre de mission ;
  • collecte des informations nécessaires ;
  • désignation auprès de la CNIL ;
  • identification des interlocuteurs internes ;
  • ouverture du canal de communication.

Semaine 2

État des lieux

  • registre ;
  • documents ;
  • sous-traitants ;
  • droits ;
  • sécurité ;
  • traitements sensibles ;
  • AIPD ;
  • historique des incidents.

Semaine 3

Priorisation

  • identification des principaux écarts ;
  • plan d’action initial ;
  • définition des urgences ;
  • organisation des responsabilités internes.

Semaine 4

Mise en pilotage

  • premier point avec la direction ;
  • calendrier annuel ;
  • programmation des actions ;
  • définition du reporting.

Le DPO devient ensuite le pilote permanent du dispositif, et non une mission ponctuelle d’audit.

Le calendrier exact dépend du niveau de maturité, du nombre de traitements et de la disponibilité des documents.

Comment votre DPO pilote-t-il la conformité tout au long de l’année ?

L’abonnement mensuel finance une fonction de gouvernance réellement pilotée — pas seulement une présence « au cas où ».

En continu

  • questions des équipes ;
  • nouveaux projets ;
  • incidents ;
  • contrats.

Mensuellement

  • suivi des demandes ;
  • plan d’action ;
  • nouveaux traitements.

Trimestriellement

  • KPI ;
  • revue des risques ;
  • avancement de la roadmap.

Annuellement

  • bilan DPO ;
  • priorités ;
  • programme de contrôle ;
  • sensibilisation ;
  • mise à jour du plan.

La fréquence exacte des points de suivi dépend de la formule. Voir les tarifs DPO externalisé.

DPO interne ou DPO externalisé : quelle solution choisir ?

Deux modèles possibles — le bon choix dépend de votre organisation, pas seulement de la taille de l’entreprise.

Critère DPO interne DPO externalisé
Recrutement nécessaire si poste dédié non
Intégration entreprise très forte forte si mission bien cadrée
Indépendance à organiser généralement plus simple à préserver
Conflits d’intérêts à surveiller à vérifier également
Disponibilité selon poste selon forfait / SLA
Compétences dépend du profil spécialisation possible
Coût salaire + charges abonnement / prestation
Continuité dépend d’une personne organisation du prestataire

Un DPO externe n’est pas automatiquement indépendant, ni exempt de conflit d’intérêts. Même un DPO externe doit être analysé au regard de ses autres missions et relations. La CNIL a publié une méthode d’identification des conflits d’intérêts, y compris pour les DPO mutualisés. Le bon choix dépend aussi du volume de traitements, de leur sensibilité et des ressources internes.

Quelle différence entre un consultant RGPD et un DPO externalisé ?

L’abonnement DPO n’est pas « quelques heures de conseil ». Le DPO formellement désigné exerce une fonction prévue par le RGPD, dans la durée.

Consultant RGPD

Il intervient généralement sur une mission définie : audit, documentation, mise en conformité ou projet spécifique.

DPO externalisé

Il exerce formellement la fonction de DPO, dans le respect des exigences d’indépendance et des missions prévues par le RGPD, et s’inscrit dans la durée.

Le DPO formellement désigné bénéficie d’un statut et de garanties particulières définis aux articles 37 à 39 du RGPD. Un consultant RGPD peut préparer ou accompagner un projet ; il n’exerce pas, par ce seul rôle, la fonction de DPO.

Qui exercera la fonction de DPO pour votre organisation ?

La désignation est nominative. Avant signature, vous connaissez la personne qui exercera la fonction — pas seulement un « expert certifié » anonyme.

DPO référent désigné nominativement

Une personne identifiée, pas une boîte noire

Vous ne désignez pas Complianz System comme une boîte noire : avant signature, vous connaissez la personne qui exercera réellement la fonction de DPO, ainsi que le cadre opérationnel de la mission.

Recevoir le profil du DPO désigné

Avant signature, vous connaissez :

  • Identité et profil de la personne désignée Nom et profil de la personne qui sera déclarée auprès de la CNIL pour votre organisation.
  • Expérience Parcours, typologie d’organisations accompagnées et niveau d’expérience en protection des données.
  • Compétences Compétences mobilisées pour la mission (conseil, contrôle, AIPD, droits des personnes, relations avec l’autorité).
  • Éventuelle certification de compétences Si la personne désignée en dispose : intitulé exact, organisme certificateur et, le cas échéant, numéro d’agrément CNIL du certificateur — sur justificatif. La CNIL n’agrée pas le DPO lui-même, mais l’organisme certificateur.
  • Interlocuteur de continuité Organisation de remplacement pour maintenir la disponibilité du DPO en cas d’absence.
  • Modalités d’accès Canaux et conditions d’échange avec le DPO référent (points de suivi, urgences, documentation).
  • Périmètre Périmètre de la mission formalisé dans la lettre de mission, aligné sur la formule retenue.
  • Temps inclus Volume d’accompagnement compris dans le forfait, avant tout dépassement éventuel.
  • Délais de réponse Délais contractuels de première réponse et de traitement, selon la formule.

La certification de compétences n’est pas obligatoire pour exercer comme DPO, et la CNIL ne certifie pas elle-même le délégué : elle agrée des organismes certificateurs. Nous n’utilisons pas la formule « DPO certifié CNIL ». Lorsqu’une certification est présentée, elle l’est uniquement pour la personne effectivement affectée, sous la forme « DPO disposant d’une certification de compétences délivrée par un organisme agréé par la CNIL », sur documents vérifiables remis avant désignation.

Un DPO indépendant, mais intégré à votre organisation

Le DPO doit pouvoir exercer sa mission sans conflit d’intérêts, tout en disposant des accès et ressources nécessaires. Cela s’analyse au cas par cas, y compris pour un DPO externe ou mutualisé.

Accès à la direction

Le DPO peut faire remonter les risques et recommandations au niveau décisionnel approprié.

Absence de conflit d’intérêts

Même un DPO externe doit être examiné au regard de ses autres missions et relations. Il ne doit pas déterminer lui-même les finalités ou les moyens des traitements qu’il contrôle.

Accès aux informations

Les équipes lui transmettent les documents, projets et incidents nécessaires à sa mission.

Ressources adaptées

Le niveau de service doit être cohérent avec la taille, la structure et la complexité de l’organisme.

Associé suffisamment tôt aux projets

Le DPO doit être impliqué en temps utile dans les questions relatives à la protection des données.

Absence d’instructions sur ses conclusions

Le RGPD prévoit que le DPO ne reçoit pas d’instructions concernant l’exercice de ses missions.

La CNIL insiste sur l’indépendance, l’identification des conflits d’intérêts — y compris pour les DPO mutualisés — et l’attribution de ressources suffisantes au DPO.

Combien coûte un DPO externalisé ?

Le tarif dépend principalement du nombre de traitements, de la taille de l’organisation, de la sensibilité des données, du nombre d’entités, de la fréquence d’accompagnement et du temps DPO nécessaire. Sans engagement de durée minimale.

DPO Essentiel

dès 200 € HT / mois

Pour structures à faible activité RGPD. Fourchette 200 à 490 € HT/mois selon le volume.

  • Désignation auprès de la CNIL
  • Interlocuteur DPO identifié
  • 4 h / trimestre de temps DPO inclus
  • Conseil
  • Revue annuelle
  • Suivi de la documentation
Choisir cette formule

DPO Renforcé

dès 990 € HT / mois

Organisations complexes, multi-entités, données sensibles. Fourchette 990 à 1 490 € HT/mois.

  • 12 h / mois de temps DPO inclus
  • Organisations complexes
  • Multi-entités
  • Données sensibles
  • Nombreux projets
  • Volume d’assistance accru
Choisir cette formule

Matrice comparative des formules

Critère Essentiel Pilotage Renforcé
Tarif indicatif dès 200 € HT/mois dès 590 € HT/mois dès 990 € HT/mois
Temps DPO inclus 4 h / trimestre 6 h / mois 12 h / mois
Consommation Forfait trimestriel Forfait mensuel Forfait mensuel
Nombre d’entités 1 Jusqu’à 3 Jusqu’à 5
Nombre de traitements Jusqu’à 15 Jusqu’à 40 Illimité*
Fréquence des réunions Trimestrielle Mensuelle Mensuelle + comité
Demandes de droits incluses 4 / mois 8 / mois Illimité*
Sensibilisation En supplément 1 session / an Sessions récurrentes
AIPD En supplément Conseil inclus Conseil + suivi renforcé
Rapport annuel Oui (synthèse) Oui (détaillé) Oui + plan d’action
Assistance incident Alerte & orientation Prioritaire Renforcée (violation)
Délai de première réponse 2 jours ouvrés 1 jour ouvré 6 h ouvrées
Audit initial inclus Non Diagnostic flash Oui

Les heures constituent un forfait de disponibilité DPO (conseil, revues, documentation, incidents). Elles se consomment sur la période (trimestre ou mois) et ne sont pas reportées au-delà. Tout dépassement fait l’objet d’un devis. * Dans la limite d’un volume raisonnable défini en lettre de mission.

Le tarif d’entrée de 200 € HT/mois correspond à la formule DPO Essentiel (faible activité RGPD, 4 h / trimestre). DPO Pilotage démarre à 590 € HT/mois (6 h / mois) et DPO Renforcé à 990 € HT/mois (12 h / mois). Tarifs indicatifs HT — sans engagement de durée minimale. Un devis personnalisé vous est remis sous 24h.

Le DPO conseille et contrôle — il ne décide pas à la place de l’entreprise

Un périmètre clair, sans promesse trompeuse. Le DPO informe, conseille et contrôle ; l’organisation reste responsable de ses traitements et des décisions prises.

Il n’est pas le responsable de traitement

La responsabilité des choix de traitement reste portée par l’organisation.

Il ne décide pas des finalités et moyens

Sinon il pourrait devenir juge et partie et créer un conflit d’intérêts. La CNIL indique qu’un DPO ne doit pas occuper une fonction qui le conduit à déterminer les finalités et les moyens des traitements qu’il devra ensuite contrôler.

Il ne garantit pas « 100 % de conformité »

Il conseille, contrôle, alerte et accompagne ; l’organisation doit elle-même mettre en œuvre les décisions nécessaires.

Il n’est pas un simple prestataire documentaire

Pour remplir réellement sa mission, il doit être associé suffisamment tôt aux sujets liés aux données personnelles et disposer des informations et moyens nécessaires.

  • Les développements techniques et actions de cybersécurité ne sont pas inclus sauf mention contraire.

  • Les audits complets ou reprises documentaires importantes peuvent faire l’objet d’un devis distinct.

Vos questions sur le DPO externalisé

Nos experts DPO répondent sous 24h à toute question sur votre délégué à la protection des données.

Nous contacter
DPO : que signifie ce sigle ?

DPO signifie Data Protection Officer, ou délégué à la protection des données (DPD) en français. C’est la personne chargée d’accompagner l’organisme dans l’application du RGPD et des règles relatives à la protection des données personnelles. Voir aussi DPO : signification, définition et rôle.

Qu’est-ce qu’un DPO ?

Un DPO est le délégué à la protection des données désigné par un organisme. Il informe, conseille et contrôle le respect du cadre applicable, et constitue notamment un point de contact pour l’autorité de contrôle et les personnes concernées.

Quel est le rôle d’un DPO ?

Le rôle du DPO est d’accompagner l’organisme : conseil, contrôle de conformité, avis sur les AIPD, coopération avec l’autorité de contrôle et point de contact. Il n’est pas le responsable de traitement et ne décide pas des finalités et des moyens des traitements. Voir le rôle du DPO et ce que le DPO ne fait pas.

Quelles sont les missions du DPO ?

Les missions minimales du DPO sont définies notamment aux articles 38 et 39 du RGPD : information et conseil, contrôle du respect du cadre applicable, conseil concernant les AIPD, coopération avec l’autorité de contrôle et rôle de point de contact. Le détail opérationnel est dans ce que fait concrètement votre DPO externalisé.

Dans quelles entreprises le DPO est-il obligatoire ?

Selon l’article 37 du RGPD, la désignation est notamment obligatoire :

  • pour les autorités et organismes publics ;
  • lorsque les activités principales impliquent un suivi régulier et systématique des personnes à grande échelle ;
  • lorsque les activités principales impliquent un traitement à grande échelle de données sensibles ou relatives aux infractions.

Voir dans quels cas la désignation d’un DPO est obligatoire.

Une PME doit-elle avoir un DPO ?

Pas automatiquement. L’obligation ne dépend pas de la taille de l’entreprise, mais des critères de l’article 37. Une PME peut toutefois désigner volontairement un DPO pour structurer et piloter sa conformité. Pour une fourchette tarifaire, utilisez l’estimateur de formule.

Peut-on externaliser son DPO ?

Oui. Le RGPD autorise expressément la prestation de service externe : le DPO peut être membre du personnel ou exercer ses missions dans le cadre d’un contrat de service (article 37.6). Voir Peut-on externaliser la fonction de DPO ?.

Un DPO externe doit-il être déclaré à la CNIL ?

La désignation formelle est communiquée à l’autorité de contrôle. L’organisme désignant transmet la désignation via le téléservice CNIL. Les coordonnées du DPO sont également publiées pour permettre un contact aisé. Voir comment désigner votre DPO externe auprès de la CNIL.

La CNIL choisit-elle mon DPO ?

Non. C’est l’organisme qui choisit et désigne son DPO. La CNIL reçoit la communication de cette désignation ; elle ne choisit pas le délégué à la place de l’entreprise.

Faut-il être certifié pour devenir DPO ?

Non. La certification de compétences n’est pas obligatoire pour exercer la fonction de DPO. Lorsqu’une certification existe, elle est délivrée par un organisme certificateur agréé par la CNIL, et non par la CNIL elle-même.

Quelle différence entre DPO interne et externe ?

Le DPO interne est un salarié de l’organisme. Le DPO externe exerce la même fonction dans le cadre d’un contrat de service. Les exigences d’indépendance, de ressources et d’absence de conflit d’intérêts s’appliquent dans les deux cas. Voir le comparatif interne / externalisé et la distinction avec un consultant RGPD.

Qu’est-ce qu’un DPO mutualisé ?

Un même DPO peut, sous certaines conditions, exercer pour plusieurs organismes. Cette organisation permet de mutualiser une expertise spécialisée tout en maintenant l’accessibilité, les ressources et l’absence de conflit d’intérêts. La CNIL confirme qu’une mutualisation est possible sous conditions. Voir qu’est-ce qu’un DPO externe mutualisé.

Quel est le tarif d’un DPO externalisé ?

Le tarif dépend principalement du nombre de traitements, de la taille de l’organisation, de la sensibilité des données, du nombre d’entités et du temps DPO nécessaire. DPO Essentiel démarre à 200 € HT/mois (4 h / trimestre), DPO Pilotage à 590 € HT/mois (6 h / mois) et DPO Renforcé à 990 € HT/mois (12 h / mois). Voir les tarifs DPO externalisé.

Combien d’heures de DPO faut-il par mois ?

Cela dépend du volume de traitements, des projets et des sollicitations. Les formules prévoient 4 h / trimestre (DPO Essentiel), 6 h / mois (DPO Pilotage) ou 12 h / mois (DPO Renforcé). Ces heures constituent un forfait de période, non reportable. L’estimateur de formule donne une fourchette indicative.

Le DPO est-il responsable en cas de non-conformité RGPD ?

Non. Le DPO exerce une fonction de conseil et de contrôle. Sa présence ne transfère pas au DPO les responsabilités organisationnelles du responsable de traitement. L’organisme reste responsable de ses traitements et des décisions prises. Voir ce que le DPO ne fait pas.

Un DPO peut-il exercer d’autres fonctions ?

Oui, seulement si elles ne conduisent pas à un conflit d’intérêts. Un DPO ne doit pas occuper une fonction qui le conduit à déterminer les finalités et les moyens des traitements qu’il devra ensuite contrôler. Voir indépendance du DPO.

Le DPO peut-il être avocat ?

Oui, selon le contexte, comme d’autres professionnels externes, à condition notamment de respecter les exigences applicables à la fonction et d’éviter les conflits d’intérêts. La CNIL admet le recours à un DPO externe, personne physique ou morale.

Prêt à désigner votre DPO externalisé ?

Nous assurons votre rôle de DPO dès 200€/mois, avec désignation nominative et justificatifs communiqués avant engagement. Désignation du DPO auprès de la CNIL en moins de 5 jours. Premier échange gratuit, sans engagement.

Désigner mon DPO externalisé
Dès 200€/mois HT Désignation auprès de la CNIL sous 5 jours Sans engagement
Hub d’innovation