Lettre de mission du DPO : modèle commenté clause à clause
Mis à jour le 29 septembre 2026 — RGPD, articles 37 à 39, en vigueur en 2026.
Réponse rapide Une lettre de mission de DPO fixe par écrit le périmètre, les moyens et la position du délégué. Elle reprend les missions de l'article 39.1 du RGPD comme socle non limitatif, l'absence d'instruction et la protection de l'article 38, les qualités professionnelles de l'article 37.5, et le support retenu : membre du personnel ou contrat de service (article 37.6). |
Un modèle téléchargé donne une trame, jamais un mandat. La différence se mesure le jour d'un contrôle : l'autorité ne lit pas des intentions, elle lit un périmètre d'entités, un volume de moyens, un canal de rattachement, une date de prise d'effet et une signature.
Le règlement (UE) 2016/679 ne prescrit aucun formulaire : il impose que la position du délégué décrite aux articles 37 et 38 soit effective et démontrable. La lettre de mission est l'instrument de cette démonstration, appuyée sur le socle de missions que l'article 39 fixe au délégué, sans jamais le réduire. Deux véhicules, un même socle : la lettre interne quand le délégué est un membre du personnel, le contrat de service quand l'organisation choisit de confier le mandat à un délégué à la protection des données externe, l'article 37.6 prévoyant les deux.
Les clauses qu'une lettre de mission du délégué à la protection des données doit rendre opposables
Une lettre opposable nomme le délégué, cite les missions minimales de l'article 39.1, fixe le rattachement, l'absence d'instruction de l'article 38.3, le périmètre exact des entités et la communication des coordonnées à la CNIL exigée par l'article 37.7.
Chaque ligne du tableau ci-dessous se lit seule et se recopie dans un mandat réel. Les références renvoient au texte consolidé du RGPD publié sur EUR-Lex.
| Clause | Formulation opposable | Référence RGPD |
|---|---|---|
| Objet et périmètre | Le délégué est désigné pour [entités juridiques, établissements et sites nommés un par un]. | Art. 37.1 à 37.3 |
| Missions | Il exerce au moins les missions énumérées à l'article 39.1, en tenant compte du risque des traitements. | Art. 39.1 et 39.2 |
| Qualités professionnelles | Il justifie de connaissances spécialisées du droit et des pratiques de la protection des données, maintenues à jour. | Art. 37.5 |
| Support de la désignation | Il agit en qualité de membre du personnel ou sur la base d'un contrat de service. | Art. 37.6 |
| Coordonnées | Ses coordonnées sont publiées et communiquées à la CNIL à la date de prise d'effet. | Art. 37.7 |
| Association en temps utile | Il est associé dès le cadrage à tout projet touchant des données personnelles. | Art. 38.1 |
| Moyens et accès | Un volume de jours annuel, les accès aux traitements et aux contrats, et la formation continue lui sont garantis. | Art. 38.2 |
| Absence d'instruction | Il ne reçoit aucune instruction sur l'exercice de ses missions et n'est ni relevé de ses fonctions ni pénalisé pour cet exercice. | Art. 38.3 |
| Saisine directe | Les personnes concernées le contactent directement, sans validation hiérarchique. | Art. 38.4 |
| Secret professionnel | Il est soumis au secret professionnel pendant et après la mission. | Art. 38.5 |
| Conflits d'intérêts | Les autres fonctions exercées sont listées ; aucune ne détermine les finalités et les moyens des traitements. | Art. 38.6 |
| Durée, reporting, fin | Durée, rapport annuel écrit à la direction, préavis et restitution des livrables sont fixés. | Art. 38.3 et 39.1 |
Lettre de mission interne ou contrat de service pour un DPO externe : deux supports pour un même socle (article 37.6)
L'article 37.6 place les deux formules sur le même plan. Le contrat de service d'un délégué externe n'est pas un contrat de sous-traitance : le délégué ne traite pas les données pour le compte du responsable, il informe, conseille et contrôle. Les critères de qualification figurent dans les lignes directrices 07/2020 du CEPD, version 2.1 du 7 juillet 2021.
| Critère | Délégué interne | Délégué par contrat de service |
|---|---|---|
| Nature du document | Lettre de mission annexée au dossier de l'agent ou du salarié | Contrat de service désignant une personne physique nommée |
| Lien avec le contrat de travail | S'ajoute aux fonctions existantes, sans les supprimer | Aucun ; le prestataire n'est pas intégré à la hiérarchie |
| Conflits d'intérêts | Risque élevé si cumul avec DSI, RH ou direction générale | Risque faible ; à vérifier sur les autres prestations du cabinet |
| Continuité | Dépend d'une personne : prévoir la suppléance | Suppléance et réversibilité écrites au contrat |
| Déclaration à la CNIL | Identique : identité et coordonnées du délégué | Identique, la personne physique désignée étant nommée |
Moyens et ressources alloués au délégué : ce qui se chiffre noir sur blanc dans la lettre
L'article 38.2 impose des ressources nécessaires : la lettre les traduit en volume de jours annuel, en répartition dans l'année, en accès nommés et en formation continue.
« Des moyens suffisants » ne s'oppose à personne ; un volume de jours, une répartition et un mode de suivi s'opposent. L'action coordonnée européenne menée en 2023 sur les délégués à la protection des données, dont la CNIL a publié les résultats français, a porté sur ces points : temps consacré, ressources, positionnement.
Écrire un volume de jours, sa répartition dans l'année et la façon dont il se suit
Le budget d'un mandat SILEXO se raisonne en jours, pas en tarif : la lettre chiffre un volume de jours annuel, sa répartition dans l'année et son mode de suivi. La mission se pilote ensuite dans IZIRO, licences refacturées séparément.
Ce qui fait varier le volume :
- Nombre d'entités : chaque personne morale ou site ajoute un interlocuteur et un registre.
- Nombre de traitements : le recensement service par service détermine la charge de mise à jour.
- Données sensibles : les données des articles 9 et 10 appellent des analyses d'impact.
- Sous-traitants : les contrats à revoir au titre de l'article 28 pèsent sur les jours.
- Demandes de droits : leur volume annuel conditionne le temps d'instruction.
Accès aux traitements, aux services et aux contrats, formation continue et clause de confidentialité
L'article 38.2 impose l'accès aux données personnelles et aux opérations de traitement. La lettre le rend concret en nommant ce qui est ouvert :
- Registre des activités : accès permanent en lecture et en écriture.
- Contrats de sous-traitance : communication des contrats et avenants de l'article 28.
- Services métiers : droit de solliciter directement RH, finances, systèmes d'information.
- Projets en cours : inscription aux comités où se décident les nouveaux outils.
- Incidents : information immédiate de toute violation suspectée, avant qualification.
La même disposition prévoit le maintien des connaissances spécialisées : la lettre inscrit un volume de formation continue annuel et peut renvoyer au référentiel de certification des compétences du délégué adopté par la CNIL. Le secret professionnel de l'article 38.5 se rédige en clause autonome, opposable après la fin du mandat.
Absence d'instruction, protection contre la sanction et rattachement au plus haut niveau de la direction : comment le formuler d'après l'article 38
L'article 38.3 interdit toute instruction sur l'exercice des missions : la lettre le reprend mot à mot et institue une saisine écrite du dirigeant sans filtre hiérarchique.
La Cour de justice de l'Union européenne a interprété cette protection dans son arrêt Leistritz AG contre LH du 22 juin 2022, affaire C-534/20 : un droit national peut offrir une protection renforcée s'il ne compromet pas les objectifs du règlement. La clause de fin de mission distingue donc le motif étranger à l'exercice des missions, licite, de la révocation liée à un avis déplaisant, interdite.
| Alinéa de l'article 38 | Clause correspondante |
|---|---|
| 38.1 | Saisine du délégué dès le cadrage de tout projet, avant tout engagement contractuel |
| 38.2 | Volume de jours, accès listés, formation continue budgétée |
| 38.3 | Aucune instruction, aucune sanction pour l'exercice des missions, rattachement au plus haut niveau |
| 38.4 | Canal de contact publié pour les personnes concernées |
| 38.6 | Liste des autres fonctions et revue de compatibilité avant tout nouveau cumul |
Le rattachement s'écrit en une phrase : le délégué fait directement rapport au niveau le plus élevé de la direction et peut la saisir par écrit à tout moment.
Périmètre des entités couvertes par le mandat et modalités de reporting : du rapport annuel à la saisine directe
Le mandat nomme chaque entité juridique couverte et fixe le rapport annuel écrit à la direction, la fréquence des points intermédiaires et la saisine directe.
Un délégué unique peut être désigné pour plusieurs organismes : l'article 37.2 vise le groupe d'entreprises, l'article 37.3 les autorités et organismes publics, avec des conditions propres à chacune de ces situations. Dans les deux cas, la lettre écrit noir sur blanc que le délégué est facilement joignable depuis chaque établissement. Une clause qui désigne « le groupe » sans énumérer les personnes morales ne prouve rien.
Ce que le périmètre doit nommer :
- Responsable de traitement : la personne morale qui désigne, avec son numéro d'identification.
- Filiales et établissements : chacun listé, y compris les sites secondaires.
- Groupements et mutualisations : syndicats, groupements de commandes, structures de coopération.
- Traitements exclus : ceux qui relèvent d'un autre délégué ou d'un régime distinct.
Le reporting se décline en trois canaux écrits : un rapport annuel adressé à la direction, des points intermédiaires à fréquence fixée, une alerte immédiate en cas de violation de données ou d'avis défavorable. Le rapport annuel est la pièce qui montre que le contrôle prévu à l'article 39.1 b) a eu lieu.
Les clauses qui rendent une lettre de mission inutilisable le jour d'un contrôle
Trois rédactions fragilisent un mandat : faire du délégué le garant de la conformité, transformer sa mission de conseil en chantier de mise en conformité, et omettre la communication des coordonnées à la CNIL exigée par l'article 37.7.
Présenter le délégué comme garant de la conformité : la contradiction avec l'article 24
Écrire que le délégué « garantit la conformité de l'organisation » contredit l'article 24 du RGPD, qui met à la charge du responsable du traitement les mesures techniques et organisationnelles appropriées. Le délégué informe, conseille et contrôle ; il ne décide pas à la place de la direction. Une clause qui inverse cette répartition ne transfère aucune responsabilité : le régime de sanction de l'article 83 vise l'organisation, son point 4 a) couvrant les manquements aux articles 37 à 39.
Dans son arrêt X-FAB Dresden du 9 février 2023, affaire C-453/21, la Cour juge que le cumul de fonctions reste possible tant qu'il ne conduit pas le délégué à déterminer les finalités et les moyens des traitements. D'où la clause qui liste les autres fonctions et prévoit leur revue.
Confondre le conseil avec un chantier de mise en conformité, et oublier la communication des coordonnées à la CNIL
Rédiger le mandat comme un engagement de « mettre l'organisation en conformité » confond deux objets. La mission de délégué est une obligation de moyens, continue, fondée sur les articles 38 et 39. Un chantier de mise en conformité est une séquence projet : audit, inventaire des traitements service par service, registre, besoins d'analyse d'impact, plan d'action priorisé, puis mise en œuvre des procédures. Deux documents, deux volumes de jours.
Dernier point, le plus vite oublié : une lettre signée ne vaut désignation qu'une fois les coordonnées publiées et communiquées à l'autorité de contrôle, au titre de l'article 37.7, via le service en ligne de désignation d'un délégué proposé par la CNIL. La clause de prise d'effet relie la signature à cette déclaration et désigne qui l'actualise. Sur ce qu'un mandat apporte à l'organisation, voir notre page consacrée aux bénéfices économiques du délégué à la protection des données.
Une lettre de mission utile tient en quelques pages datées, signées et versionnées — exigence que reprend la norme ISO/IEC 27701 lorsqu'elle demande l'attribution documentée des rôles. Avant de rédiger, vérifiez si votre organisation entre dans les cas de désignation obligatoire. Cette page décrit le cadre juridique applicable en 2026 et la méthode du cabinet ; elle ne remplace pas l'analyse de votre cas d'espèce.
Le logiciel RGPD du DPO
Les DPO internes, vous disposez de documentations et d’outils intuitifs, permettant la collaboration avec vos équipes.
Les DPO mutualisés et externes (consultants freelance, cabinets d'avocats ou de conseil, institutions publiques), en plus de disposer des mémes fonctionnalités que les DPO internes pour tous vos clients, vous gérez ensemble sur une seule plateforme.
Un modèle gratuit de lettre de mission trouvé en ligne suffit-il ?
Un modèle générique donne la structure, pas le mandat. Avant signature, vérifiez qu'il nomme les entités et établissements réellement couverts, le volume de jours et les accès concrets accordés au délégué, le canal par lequel salariés et personnes concernées le saisissent, les interlocuteurs métier qu'il peut solliciter directement, et la manière dont il rend compte à la direction. Un modèle non adapté produit un mandat théorique, difficile à opposer en cas de contrôle.
Qui doit signer la lettre de mission du délégué, et le délégué doit-il la contresigner ?
Elle est signée par la personne qui engage juridiquement le responsable de traitement : représentant légal de l'entreprise, autorité exécutive pour une collectivité, président pour une association. La contresignature du délégué n'est pas une formalité : elle matérialise son acceptation du périmètre et des moyens décrits. Pour un délégué externe, la lettre est signée par la personne physique désignée, pas seulement par le cabinet, puisque c'est elle dont les coordonnées sont communiquées à la CNIL.
À quel moment faut-il réviser une lettre de mission déjà signée ?
Aucune durée n'est fixée par le RGPD. Déclenchez une révision à chaque événement qui change le mandat : création, fusion ou cession d'une entité, ouverture d'un nouveau site, changement de représentant légal, déploiement d'un traitement à risque élevé, changement de délégué ou renouvellement du contrat. À défaut d'événement, une relecture annuelle au moment du rapport à la direction suffit à confirmer que le périmètre et les moyens décrits correspondent encore à la réalité.
Comment la lettre de mission prévient-elle un conflit d'intérêts chez un délégué interne ?
L'article 38.6 du RGPD autorise le cumul de fonctions à condition qu'il ne crée pas de conflit d'intérêts. La lettre liste donc les autres fonctions exercées par l'agent ou le salarié, écarte explicitement celles qui déterminent les finalités et les moyens des traitements (direction des systèmes d'information, direction des ressources humaines, direction générale), et prévoit que tout nouveau cumul est signalé à la direction avant prise de fonction. Cette analyse se conserve, elle est demandée en cas de contrôle.
La CNIL peut-elle demander la lettre de mission lors d'un contrôle ?
Oui. C'est la pièce qui documente la position du délégué au sens de l'article 38 et les moyens qui lui sont alloués. Conservez-la datée, signée, avec ses versions successives, et pouvant être produite sans délai. Une lettre absente, non signée ou décrivant des moyens sans rapport avec l'activité réelle fragilise la démonstration : le régime de sanction de l'article 83 vise notamment les obligations relatives au délégué.
Que doit prévoir la lettre de mission pour la fin du mandat ?
Trois points évitent une rupture de suivi : un préavis de part et d'autre, la restitution des livrables (registre, dossiers de violations, analyses d'impact, suivi des demandes de droits, plan d'action en cours) dans un format exploitable, et le maintien du secret professionnel après la fin du mandat. Prévoyez aussi qui actualise la désignation auprès de la CNIL et qui reprend le canal de contact publié, afin qu'aucune demande de personne concernée ne reste sans destinataire.
Faut-il communiquer la lettre de mission aux salariés et aux représentants du personnel ?
La lettre elle-même n'a pas à être diffusée intégralement. Ce qui doit être connu en interne, c'est l'identité du délégué, son canal de saisine et le fait qu'il peut être contacté sans validation hiérarchique. Une note de service, une mention dans l'intranet et une information des instances représentatives suffisent. Un mandat signé mais inconnu des équipes produit le même effet qu'une absence de désignation : le délégué n'est pas associé aux projets en amont.

