DPO externe : rôle, obligations et tarifs

Quand faut-il désigner un délégué à la protection des données, que fait-il réellement, et combien coûte un DPO externalisé en France. Puis, pour les praticiens : comment produire un constat technique de site en dix minutes plutôt qu'en une demi-journée.

Mis à jour le

En bref

Le RGPD impose la désignation d'un DPO dans trois cas seulement (article 37), mais autorise partout ailleurs une désignation volontaire. Le délégué peut être interne ou externe, sur la base d'un contrat de service (article 37.6). Un DPO externalisé se facture généralement entre 300 et 2 500 € par mois selon le périmètre, ou 800 à 1 500 € la journée en mission ponctuelle.

Dans quels cas la désignation est-elle obligatoire ?

L'article 37 du RGPD énumère trois hypothèses. Elles sont alternatives : une seule suffit à rendre la désignation obligatoire.

  1. L'organisme est une autorité ou un organisme public, hors juridictions agissant dans leur fonction juridictionnelle.

  2. Les activités de base impliquent un suivi régulier et systématique des personnes à grande échelle.

  3. Les activités de base impliquent un traitement à grande échelle de données sensibles au sens de l'article 9, ou de données relatives à des condamnations pénales au sens de l'article 10.

Les notions de « grande échelle » et d'« activités de base » ne sont pas chiffrées par le règlement et s'apprécient au cas par cas. En dehors de ces trois situations, la désignation reste facultative — mais elle constitue un signal d'accountability apprécié, et beaucoup d'organismes y procèdent volontairement.

Ce que fait réellement un DPO

L'article 39 fixe quatre missions minimales. L'article 38 y ajoute une garantie essentielle : le DPO ne reçoit aucune instruction dans l'exercice de ses missions et rend compte au plus haut niveau de la direction.

Informer et conseiller

Le DPO éclaire le responsable de traitement et les équipes sur leurs obligations. Il conseille, il ne décide pas : la responsabilité juridique reste au responsable de traitement.

Contrôler le respect du règlement

C'est la mission d'audit au sens propre : vérifier, documenter, alerter. Elle suppose de disposer de constats factuels et datés, pas de déclarations.

Conseiller sur les analyses d'impact

Le DPO est consulté sur la nécessité de mener une AIPD au sens de l'article 35, puis sur sa méthodologie et ses conclusions.

Coopérer avec la CNIL

Le DPO est le point de contact de l'autorité de contrôle et l'interlocuteur des personnes concernées pour l'exercice de leurs droits.

Combien coûte un DPO externalisé ?

Le marché français s'organise autour de deux modèles : le forfait mensuel, qui couvre une présence continue, et la mission ponctuelle facturée à la journée. Ordres de grandeur indicatifs :

Ordres de prix d'un DPO externalisé selon le profil de l'organisme
ProfilForfait mensuelMission ponctuelle
TPE, périmètre simple300 – 500 €800 – 1 100 € / jour
PME, traitements multiples800 – 1 500 €1 000 – 1 300 € / jour
Données sensibles ou secteur régulé1 500 – 2 500 € et plus1 200 – 1 500 € / jour

Fourchettes indicatives destinées à situer un devis, pas un barème. Le prix dépend surtout du nombre de traitements, de la présence de données sensibles et de l'étendue du parc de sous-traitants.

Pour les DPO externes et les cabinets

Sur le périmètre web, la partie la plus chronophage d'une mission n'est pas l'analyse juridique : c'est la collecte. Inventorier les cookies réellement déposés, page par page, identifier chaque script tiers, confronter les pages légales à ce que fait vraiment le site — ce travail se compte en heures, et il doit être refait à chaque changement chez le client.

C'est exactement ce que Complio automatise. Vous lancez un audit sur l'URL du client, vous récupérez un rapport PDF documenté : inventaire des traceurs avec leur moment de dépôt, liste des services tiers et des transferts induits, écarts constatés sur chaque page légale, le tout rattaché aux obligations correspondantes.

L'appréciation reste la vôtre. Complio produit le constat ; la qualification juridique, la hiérarchisation au regard du contexte du client et les recommandations relèvent de votre expertise — et c'est ce que le client paie.

Le rapport à votre marque

Une version en marque blanche est disponible sur devis : le rapport reprend votre identité visuelle — logo, couleurs, mentions de votre cabinet — et se remet au client comme un livrable qui vous appartient. Vous gardez la relation, la signature et la valeur perçue ; Complio reste invisible dans la chaîne.

Écrivez-nous à support@complio.fr en précisant votre volume d'audits estimé, nous revenons vers vous avec une proposition.

Questions fréquentes

Quand la désignation d'un DPO est-elle obligatoire ?
L'article 37 du RGPD impose la désignation dans trois cas : lorsque le traitement est effectué par une autorité ou un organisme public ; lorsque les activités de base exigent un suivi régulier et systématique des personnes à grande échelle ; lorsque les activités de base consistent en un traitement à grande échelle de données sensibles ou relatives à des condamnations pénales. Hors de ces cas, la désignation reste possible et souvent recommandée.
Un DPO peut-il être externe à l'organisme ?
Oui. L'article 37.6 du RGPD prévoit expressément que le délégué peut être un membre du personnel ou exercer ses missions sur la base d'un contrat de service. Dans les deux cas, il doit être désigné auprès de la CNIL et ses coordonnées doivent être publiées.
Combien coûte un DPO externalisé ?
Les forfaits observés sur le marché français vont d'environ 300 à 500 € par mois pour une TPE au périmètre simple, à 1 500 – 2 500 € et au-delà pour une PME comptant de nombreux traitements ou des données sensibles. Les prestations ponctuelles sont plutôt facturées à la journée, généralement entre 800 et 1 500 €.
Le DPO est-il responsable en cas de manquement ?
Non. Le RGPD place la responsabilité sur le responsable de traitement et, le cas échéant, sur le sous-traitant. Le DPO ne peut pas être sanctionné ni relevé de ses fonctions pour avoir exercé ses missions, ce qui est précisément la garantie d'indépendance posée à l'article 38.
Complio remplace-t-il un DPO ?
Non, et ce n'est pas son objet. Complio est un outil de constat technique sur le périmètre web. Il produit la matière factuelle — cookies déposés, services tiers, écarts documentaires — sur laquelle un DPO fonde ensuite son analyse et ses recommandations. L'appréciation juridique reste humaine.
Puis-je utiliser Complio pour les sites de mes clients ?
Oui. Rien ne limite l'usage à votre propre site : de nombreux DPO externes, cabinets et agences lancent un audit Complio comme diagnostic d'entrée avant une mission plus large.
Le rapport peut-il être livré à votre marque ?
Oui, une version en marque blanche est possible sur devis : le rapport reprend votre identité visuelle et se remet au client comme un livrable de votre cabinet. Écrivez-nous à support@complio.fr en précisant votre volume d'audits estimé.

Le constat technique, en dix minutes

Lancez un audit sur le site d'un client et repartez avec l'inventaire des cookies, des services tiers et des écarts documentaires, prêt à être intégré à votre rapport.

Lancer mon audit RGPD

106,80 € TTC — rapport livré en 5 à 10 minutes, sans abonnement.