Informer et conseiller
Le DPO éclaire le responsable de traitement et les équipes sur leurs obligations. Il conseille, il ne décide pas : la responsabilité juridique reste au responsable de traitement.
Quand faut-il désigner un délégué à la protection des données, que fait-il réellement, et combien coûte un DPO externalisé en France. Puis, pour les praticiens : comment produire un constat technique de site en dix minutes plutôt qu'en une demi-journée.
Mis à jour le
En bref
Le RGPD impose la désignation d'un DPO dans trois cas seulement (article 37), mais autorise partout ailleurs une désignation volontaire. Le délégué peut être interne ou externe, sur la base d'un contrat de service (article 37.6). Un DPO externalisé se facture généralement entre 300 et 2 500 € par mois selon le périmètre, ou 800 à 1 500 € la journée en mission ponctuelle.
L'article 37 du RGPD énumère trois hypothèses. Elles sont alternatives : une seule suffit à rendre la désignation obligatoire.
L'organisme est une autorité ou un organisme public, hors juridictions agissant dans leur fonction juridictionnelle.
Les activités de base impliquent un suivi régulier et systématique des personnes à grande échelle.
Les activités de base impliquent un traitement à grande échelle de données sensibles au sens de l'article 9, ou de données relatives à des condamnations pénales au sens de l'article 10.
Les notions de « grande échelle » et d'« activités de base » ne sont pas chiffrées par le règlement et s'apprécient au cas par cas. En dehors de ces trois situations, la désignation reste facultative — mais elle constitue un signal d'accountability apprécié, et beaucoup d'organismes y procèdent volontairement.
L'article 39 fixe quatre missions minimales. L'article 38 y ajoute une garantie essentielle : le DPO ne reçoit aucune instruction dans l'exercice de ses missions et rend compte au plus haut niveau de la direction.
Le DPO éclaire le responsable de traitement et les équipes sur leurs obligations. Il conseille, il ne décide pas : la responsabilité juridique reste au responsable de traitement.
C'est la mission d'audit au sens propre : vérifier, documenter, alerter. Elle suppose de disposer de constats factuels et datés, pas de déclarations.
Le DPO est consulté sur la nécessité de mener une AIPD au sens de l'article 35, puis sur sa méthodologie et ses conclusions.
Le DPO est le point de contact de l'autorité de contrôle et l'interlocuteur des personnes concernées pour l'exercice de leurs droits.
Le marché français s'organise autour de deux modèles : le forfait mensuel, qui couvre une présence continue, et la mission ponctuelle facturée à la journée. Ordres de grandeur indicatifs :
| Profil | Forfait mensuel | Mission ponctuelle |
|---|---|---|
| TPE, périmètre simple | 300 – 500 € | 800 – 1 100 € / jour |
| PME, traitements multiples | 800 – 1 500 € | 1 000 – 1 300 € / jour |
| Données sensibles ou secteur régulé | 1 500 – 2 500 € et plus | 1 200 – 1 500 € / jour |
Fourchettes indicatives destinées à situer un devis, pas un barème. Le prix dépend surtout du nombre de traitements, de la présence de données sensibles et de l'étendue du parc de sous-traitants.
Sur le périmètre web, la partie la plus chronophage d'une mission n'est pas l'analyse juridique : c'est la collecte. Inventorier les cookies réellement déposés, page par page, identifier chaque script tiers, confronter les pages légales à ce que fait vraiment le site — ce travail se compte en heures, et il doit être refait à chaque changement chez le client.
C'est exactement ce que Complio automatise. Vous lancez un audit sur l'URL du client, vous récupérez un rapport PDF documenté : inventaire des traceurs avec leur moment de dépôt, liste des services tiers et des transferts induits, écarts constatés sur chaque page légale, le tout rattaché aux obligations correspondantes.
L'appréciation reste la vôtre. Complio produit le constat ; la qualification juridique, la hiérarchisation au regard du contexte du client et les recommandations relèvent de votre expertise — et c'est ce que le client paie.
Une version en marque blanche est disponible sur devis : le rapport reprend votre identité visuelle — logo, couleurs, mentions de votre cabinet — et se remet au client comme un livrable qui vous appartient. Vous gardez la relation, la signature et la valeur perçue ; Complio reste invisible dans la chaîne.
Écrivez-nous à support@complio.fr en précisant votre volume d'audits estimé, nous revenons vers vous avec une proposition.
Lancez un audit sur le site d'un client et repartez avec l'inventaire des cookies, des services tiers et des écarts documentaires, prêt à être intégré à votre rapport.
Lancer mon audit RGPD106,80 € TTC — rapport livré en 5 à 10 minutes, sans abonnement.