Articles 37 à 39 RGPD : Statut, Désignation et Missions du Délégué (DPO)
Les Articles 37 à 39 du RGPD et les Lignes Directrices WP243 fixent les critères de désignation obligatoire du DPO (autorités publiques, suivi régulier à grande échelle, données sensibles à grande échelle) et garantissent sa stricte indépendance.
Cas de Désignation Obligatoire du DPO (Art. 37.1)
Conformément aux Lignes Directrices WP243 du CEPD, la désignation d'un DPO est obligatoire dans trois situations précises :
- Secteur public (Art. 37.1.a) : Le traitement est effectué par une autorité publique ou un organisme public (à l'exception des juridictions dans l'exercice de leurs fonctions judiciaires) ;
- Suivi régulier à grande échelle (Art. 37.1.b) : Les activités de base du responsable ou du sous-traitant exigent un suivi régulier et systématique des personnes à grande échelle (ex: télécoms, scoring bancaire, traçage publicitaire, télésurveillance) ;
- Données sensibles à grande échelle (Art. 37.1.c) : Les activités de base consistent en un traitement à grande échelle de données sensibles (Art. 9) ou pénales (Art. 10) (ex: hôpitaux, laboratoires d'analyses, assurances santé).
L'Article 37(4) permet aux États membres ou aux organisations de désigner un DPO sur une base volontaire ou sectorielle.
Statut d'Indépendance et Missions Fondamentales (Art. 38 & 39)
L'Article 38 garantit l'indépendance du DPO : il est associé à toutes les questions relatives à la protection des données, ne reçoit aucune instruction pour l'exercice de ses missions et ne peut être relevé de ses fonctions ou pénalisé pour l'exercice de ses tâches.
L'Article 39 définit ses missions clés : informer et conseiller le responsable, contrôler le respect du RGPD, dispenser des conseils sur l'analyse d'impact (Art. 35) et faire office de point de contact pour l'autorité de contrôle et les personnes concernées.
Sources Officielles Vérifiées
Règlement général sur la protection des données — Texte de référence européen
Consulter la source officielle (Journal Officiel de l'UE (EUR-Lex)) →DPO (Art. 37-39), critères de désignation obligatoire, missions, indépendance
Consulter la source officielle →Micro-Outils Opérationnels Associés
Analysez les critères impératifs de désignation obligatoire d'un DPO (secteur public, grand volume, données sensibles).
Voir aussi dans le Référentiel
Cadre juridique de l'AIPD (Art. 35 RGPD) : cas obligatoires, critères WP248 de risque élevé, méthode d'évaluation et con...
Obligations de tenue du registre sous l'Article 30 du RGPD : mentions obligatoires pour le responsable et le sous-traita...