Lexique
Délégué à la protection des données : définition
Le délégué à la protection des données (DPD, souvent appelé DPO pour « data protection officer ») est la personne chargée de conseiller un organisme et de contrôler qu'il respecte le règlement général sur la protection des données (RGPD). Pour une commune, sa désignation est obligatoire : l'article 37 du RGPD l'impose à toute autorité ou organisme public, quelle que soit sa taille.
Le délégué à la protection des données expliqué simplement
Une mairie traite chaque jour des données personnelles : état civil, listes électorales, inscriptions à la cantine, fichier des aînés, demandes d'urbanisme. Le RGPD (règlement européen 2016/679) encadre ces traitements. Le délégué à la protection des données aide la commune à s'y conformer.
Ses missions sont fixées par l'article 39 du RGPD :
- informer et conseiller le maire, les élus et les agents ;
- contrôler le respect du RGPD dans la commune ;
- conseiller sur les analyses d'impact quand elles sont nécessaires ;
- coopérer avec la CNIL et être son point de contact.
Le délégué peut être un agent de la commune ou une personne extérieure. Surtout, l'article 37 permet aux autorités publiques de désigner un seul délégué pour plusieurs organismes. Concrètement : beaucoup de petites communes mutualisent leur délégué avec leur intercommunalité, leur centre de gestion ou un syndicat informatique.
La désignation se déclare en ligne auprès de la CNIL. La CNIL a déjà mis en demeure des communes qui n'avaient pas désigné de délégué.
Exemple concret en mairie
La mairie veut ouvrir un formulaire en ligne pour les inscriptions au centre de loisirs. Avant la mise en ligne, elle consulte son délégué : quelles données sont vraiment nécessaires, combien de temps les garder, qui y a accès, quelle mention d'information afficher. Le délégué fait ajouter le traitement au registre de la commune.
À ne pas confondre
- Délégué et responsable de traitement : le responsable, c'est la commune, représentée par le maire. Le délégué conseille et contrôle ; il ne porte pas la responsabilité juridique à sa place.
- Délégué et CNIL : la CNIL est l'autorité de contrôle nationale ; le délégué travaille pour la commune.
- Délégué et référent cybersécurité : la sécurité informatique est liée, mais c'est un autre métier.
Questions fréquentes
Q : Une commune de 200 habitants doit-elle vraiment avoir un délégué ? R : Oui. L'obligation vise toutes les autorités publiques, sans seuil de population. La mutualisation est la solution la plus courante.
Q : Par quoi commencer quand on vient de désigner son délégué ? R : Par le registre des traitements. Voir notre article Registre RGPD de la mairie : par où commencer.
Pour aller plus loin
- Accompagnement RGPD, cybersécurité et audit numérique
- Modèle de charte d'usage de l'IA en mairie
- EPCI : définition
- Retour au lexique
Appel à l'action : Besoin d'aide pour mettre la mairie en conformité avec le RGPD ? Découvrir notre accompagnement
Sources
- RGPD, articles 37 à 39 (CNIL) : https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4
- CNIL, Le délégué à la protection des données : est-ce obligatoire ? : https://www.cnil.fr/fr/cnil-direct/question/reglement-europeen-le-delegue-la-protection-des-donnees-cest-obligatoire
- CNIL, Guide pratique RGPD – Délégués à la protection des données : https://www.cnil.fr/sites/cnil/files/atoms/files/guide_pratique_rgpd_-_delegues_a_la_protection_des_donnees.pdf
- CNIL, Désignation d'un délégué : bilan des mises en demeure prononcées à l'encontre de 22 communes : https://elections.cnil.fr/fr/designation-dun-delegue-la-protection-des-donnees-bilan-des-mises-en-demeure-prononcees-lencontre-de