Lettre de mission du DPO : modèle commenté clause à clause

Mis à jour le 29 septembre 2026 — RGPD, articles 37 à 39, en vigueur en 2026.

 

Réponse rapide

Une lettre de mission de DPO fixe par écrit le périmètre, les moyens et la position du délégué. Elle reprend les missions de l'article 39.1 du RGPD comme socle non limitatif, l'absence d'instruction et la protection de l'article 38, les qualités professionnelles de l'article 37.5, et le support retenu : membre du personnel ou contrat de service (article 37.6).

 

Un modèle téléchargé donne une trame, jamais un mandat. La différence se mesure le jour d'un contrôle : l'autorité ne lit pas des intentions, elle lit un périmètre d'entités, un volume de moyens, un canal de rattachement, une date de prise d'effet et une signature.

Le règlement (UE) 2016/679 ne prescrit aucun formulaire : il impose que la position du délégué décrite aux articles 37 et 38 soit effective et démontrable. La lettre de mission est l'instrument de cette démonstration, appuyée sur le socle de missions que l'article 39 fixe au délégué, sans jamais le réduire. Deux véhicules, un même socle : la lettre interne quand le délégué est un membre du personnel, le contrat de service quand l'organisation choisit de confier le mandat à un délégué à la protection des données externe, l'article 37.6 prévoyant les deux.

 

Les clauses qu'une lettre de mission du délégué à la protection des données doit rendre opposables

Une lettre opposable nomme le délégué, cite les missions minimales de l'article 39.1, fixe le rattachement, l'absence d'instruction de l'article 38.3, le périmètre exact des entités et la communication des coordonnées à la CNIL exigée par l'article 37.7.

Chaque ligne du tableau ci-dessous se lit seule et se recopie dans un mandat réel. Les références renvoient au texte consolidé du RGPD publié sur EUR-Lex.

 

ClauseFormulation opposableRéférence RGPD
Objet et périmètreLe délégué est désigné pour [entités juridiques, établissements et sites nommés un par un].Art. 37.1 à 37.3
MissionsIl exerce au moins les missions énumérées à l'article 39.1, en tenant compte du risque des traitements.Art. 39.1 et 39.2
Qualités professionnellesIl justifie de connaissances spécialisées du droit et des pratiques de la protection des données, maintenues à jour.Art. 37.5
Support de la désignationIl agit en qualité de membre du personnel ou sur la base d'un contrat de service.Art. 37.6
CoordonnéesSes coordonnées sont publiées et communiquées à la CNIL à la date de prise d'effet.Art. 37.7
Association en temps utileIl est associé dès le cadrage à tout projet touchant des données personnelles.Art. 38.1
Moyens et accèsUn volume de jours annuel, les accès aux traitements et aux contrats, et la formation continue lui sont garantis.Art. 38.2
Absence d'instructionIl ne reçoit aucune instruction sur l'exercice de ses missions et n'est ni relevé de ses fonctions ni pénalisé pour cet exercice.Art. 38.3
Saisine directeLes personnes concernées le contactent directement, sans validation hiérarchique.Art. 38.4
Secret professionnelIl est soumis au secret professionnel pendant et après la mission.Art. 38.5
Conflits d'intérêtsLes autres fonctions exercées sont listées ; aucune ne détermine les finalités et les moyens des traitements.Art. 38.6
Durée, reporting, finDurée, rapport annuel écrit à la direction, préavis et restitution des livrables sont fixés.Art. 38.3 et 39.1

 

Lettre de mission interne ou contrat de service pour un DPO externe : deux supports pour un même socle (article 37.6)

L'article 37.6 place les deux formules sur le même plan. Le contrat de service d'un délégué externe n'est pas un contrat de sous-traitance : le délégué ne traite pas les données pour le compte du responsable, il informe, conseille et contrôle. Les critères de qualification figurent dans les lignes directrices 07/2020 du CEPD, version 2.1 du 7 juillet 2021.

 

CritèreDélégué interneDélégué par contrat de service
Nature du documentLettre de mission annexée au dossier de l'agent ou du salariéContrat de service désignant une personne physique nommée
Lien avec le contrat de travailS'ajoute aux fonctions existantes, sans les supprimerAucun ; le prestataire n'est pas intégré à la hiérarchie
Conflits d'intérêtsRisque élevé si cumul avec DSI, RH ou direction généraleRisque faible ; à vérifier sur les autres prestations du cabinet
ContinuitéDépend d'une personne : prévoir la suppléanceSuppléance et réversibilité écrites au contrat
Déclaration à la CNILIdentique : identité et coordonnées du déléguéIdentique, la personne physique désignée étant nommée

 

Moyens et ressources alloués au délégué : ce qui se chiffre noir sur blanc dans la lettre

L'article 38.2 impose des ressources nécessaires : la lettre les traduit en volume de jours annuel, en répartition dans l'année, en accès nommés et en formation continue.

« Des moyens suffisants » ne s'oppose à personne ; un volume de jours, une répartition et un mode de suivi s'opposent. L'action coordonnée européenne menée en 2023 sur les délégués à la protection des données, dont la CNIL a publié les résultats français, a porté sur ces points : temps consacré, ressources, positionnement.

Écrire un volume de jours, sa répartition dans l'année et la façon dont il se suit

Le budget d'un mandat SILEXO se raisonne en jours, pas en tarif : la lettre chiffre un volume de jours annuel, sa répartition dans l'année et son mode de suivi. La mission se pilote ensuite dans IZIRO, licences refacturées séparément.

Ce qui fait varier le volume :

  • Nombre d'entités : chaque personne morale ou site ajoute un interlocuteur et un registre.
  • Nombre de traitements : le recensement service par service détermine la charge de mise à jour.
  • Données sensibles : les données des articles 9 et 10 appellent des analyses d'impact.
  • Sous-traitants : les contrats à revoir au titre de l'article 28 pèsent sur les jours.
  • Demandes de droits : leur volume annuel conditionne le temps d'instruction.

Accès aux traitements, aux services et aux contrats, formation continue et clause de confidentialité

L'article 38.2 impose l'accès aux données personnelles et aux opérations de traitement. La lettre le rend concret en nommant ce qui est ouvert :

  • Registre des activités : accès permanent en lecture et en écriture.
  • Contrats de sous-traitance : communication des contrats et avenants de l'article 28.
  • Services métiers : droit de solliciter directement RH, finances, systèmes d'information.
  • Projets en cours : inscription aux comités où se décident les nouveaux outils.
  • Incidents : information immédiate de toute violation suspectée, avant qualification.

La même disposition prévoit le maintien des connaissances spécialisées : la lettre inscrit un volume de formation continue annuel et peut renvoyer au référentiel de certification des compétences du délégué adopté par la CNIL. Le secret professionnel de l'article 38.5 se rédige en clause autonome, opposable après la fin du mandat.

 

Absence d'instruction, protection contre la sanction et rattachement au plus haut niveau de la direction : comment le formuler d'après l'article 38

L'article 38.3 interdit toute instruction sur l'exercice des missions : la lettre le reprend mot à mot et institue une saisine écrite du dirigeant sans filtre hiérarchique.

La Cour de justice de l'Union européenne a interprété cette protection dans son arrêt Leistritz AG contre LH du 22 juin 2022, affaire C-534/20 : un droit national peut offrir une protection renforcée s'il ne compromet pas les objectifs du règlement. La clause de fin de mission distingue donc le motif étranger à l'exercice des missions, licite, de la révocation liée à un avis déplaisant, interdite.

 

Alinéa de l'article 38Clause correspondante
38.1Saisine du délégué dès le cadrage de tout projet, avant tout engagement contractuel
38.2Volume de jours, accès listés, formation continue budgétée
38.3Aucune instruction, aucune sanction pour l'exercice des missions, rattachement au plus haut niveau
38.4Canal de contact publié pour les personnes concernées
38.6Liste des autres fonctions et revue de compatibilité avant tout nouveau cumul

 

Le rattachement s'écrit en une phrase : le délégué fait directement rapport au niveau le plus élevé de la direction et peut la saisir par écrit à tout moment.

 

Périmètre des entités couvertes par le mandat et modalités de reporting : du rapport annuel à la saisine directe

Le mandat nomme chaque entité juridique couverte et fixe le rapport annuel écrit à la direction, la fréquence des points intermédiaires et la saisine directe.

Un délégué unique peut être désigné pour plusieurs organismes : l'article 37.2 vise le groupe d'entreprises, l'article 37.3 les autorités et organismes publics, avec des conditions propres à chacune de ces situations. Dans les deux cas, la lettre écrit noir sur blanc que le délégué est facilement joignable depuis chaque établissement. Une clause qui désigne « le groupe » sans énumérer les personnes morales ne prouve rien.

Ce que le périmètre doit nommer :

  • Responsable de traitement : la personne morale qui désigne, avec son numéro d'identification.
  • Filiales et établissements : chacun listé, y compris les sites secondaires.
  • Groupements et mutualisations : syndicats, groupements de commandes, structures de coopération.
  • Traitements exclus : ceux qui relèvent d'un autre délégué ou d'un régime distinct.

Le reporting se décline en trois canaux écrits : un rapport annuel adressé à la direction, des points intermédiaires à fréquence fixée, une alerte immédiate en cas de violation de données ou d'avis défavorable. Le rapport annuel est la pièce qui montre que le contrôle prévu à l'article 39.1 b) a eu lieu.

 

Les clauses qui rendent une lettre de mission inutilisable le jour d'un contrôle

Trois rédactions fragilisent un mandat : faire du délégué le garant de la conformité, transformer sa mission de conseil en chantier de mise en conformité, et omettre la communication des coordonnées à la CNIL exigée par l'article 37.7.

Présenter le délégué comme garant de la conformité : la contradiction avec l'article 24

Écrire que le délégué « garantit la conformité de l'organisation » contredit l'article 24 du RGPD, qui met à la charge du responsable du traitement les mesures techniques et organisationnelles appropriées. Le délégué informe, conseille et contrôle ; il ne décide pas à la place de la direction. Une clause qui inverse cette répartition ne transfère aucune responsabilité : le régime de sanction de l'article 83 vise l'organisation, son point 4 a) couvrant les manquements aux articles 37 à 39.

Dans son arrêt X-FAB Dresden du 9 février 2023, affaire C-453/21, la Cour juge que le cumul de fonctions reste possible tant qu'il ne conduit pas le délégué à déterminer les finalités et les moyens des traitements. D'où la clause qui liste les autres fonctions et prévoit leur revue.

Confondre le conseil avec un chantier de mise en conformité, et oublier la communication des coordonnées à la CNIL

Rédiger le mandat comme un engagement de « mettre l'organisation en conformité » confond deux objets. La mission de délégué est une obligation de moyens, continue, fondée sur les articles 38 et 39. Un chantier de mise en conformité est une séquence projet : audit, inventaire des traitements service par service, registre, besoins d'analyse d'impact, plan d'action priorisé, puis mise en œuvre des procédures. Deux documents, deux volumes de jours.

Dernier point, le plus vite oublié : une lettre signée ne vaut désignation qu'une fois les coordonnées publiées et communiquées à l'autorité de contrôle, au titre de l'article 37.7, via le service en ligne de désignation d'un délégué proposé par la CNIL. La clause de prise d'effet relie la signature à cette déclaration et désigne qui l'actualise. Sur ce qu'un mandat apporte à l'organisation, voir notre page consacrée aux bénéfices économiques du délégué à la protection des données.

 

Une lettre de mission utile tient en quelques pages datées, signées et versionnées — exigence que reprend la norme ISO/IEC 27701 lorsqu'elle demande l'attribution documentée des rôles. Avant de rédiger, vérifiez si votre organisation entre dans les cas de désignation obligatoire. Cette page décrit le cadre juridique applicable en 2026 et la méthode du cabinet ; elle ne remplace pas l'analyse de votre cas d'espèce.

IZIRO

Le logiciel RGPD du DPO

Les DPO internes, vous disposez de documentations et d’outils intuitifs, permettant la collaboration avec vos équipes.

Les DPO mutualisés et externes (consultants freelance, cabinets d'avocats ou de conseil, institutions publiques), en plus de disposer des mémes fonctionnalités que les DPO internes pour tous vos clients, vous gérez ensemble sur une seule plateforme.

En savoir plus

Pour partager cet article sur les réseaux sociaux
Un modèle gratuit de lettre de mission trouvé en ligne suffit-il ?

Un modèle générique donne la structure, pas le mandat. Avant signature, vérifiez qu'il nomme les entités et établissements réellement couverts, le volume de jours et les accès concrets accordés au délégué, le canal par lequel salariés et personnes concernées le saisissent, les interlocuteurs métier qu'il peut solliciter directement, et la manière dont il rend compte à la direction. Un modèle non adapté produit un mandat théorique, difficile à opposer en cas de contrôle.

Qui doit signer la lettre de mission du délégué, et le délégué doit-il la contresigner ?

Elle est signée par la personne qui engage juridiquement le responsable de traitement : représentant légal de l'entreprise, autorité exécutive pour une collectivité, président pour une association. La contresignature du délégué n'est pas une formalité : elle matérialise son acceptation du périmètre et des moyens décrits. Pour un délégué externe, la lettre est signée par la personne physique désignée, pas seulement par le cabinet, puisque c'est elle dont les coordonnées sont communiquées à la CNIL.

À quel moment faut-il réviser une lettre de mission déjà signée ?

Aucune durée n'est fixée par le RGPD. Déclenchez une révision à chaque événement qui change le mandat : création, fusion ou cession d'une entité, ouverture d'un nouveau site, changement de représentant légal, déploiement d'un traitement à risque élevé, changement de délégué ou renouvellement du contrat. À défaut d'événement, une relecture annuelle au moment du rapport à la direction suffit à confirmer que le périmètre et les moyens décrits correspondent encore à la réalité.

Comment la lettre de mission prévient-elle un conflit d'intérêts chez un délégué interne ?

L'article 38.6 du RGPD autorise le cumul de fonctions à condition qu'il ne crée pas de conflit d'intérêts. La lettre liste donc les autres fonctions exercées par l'agent ou le salarié, écarte explicitement celles qui déterminent les finalités et les moyens des traitements (direction des systèmes d'information, direction des ressources humaines, direction générale), et prévoit que tout nouveau cumul est signalé à la direction avant prise de fonction. Cette analyse se conserve, elle est demandée en cas de contrôle.

La CNIL peut-elle demander la lettre de mission lors d'un contrôle ?

Oui. C'est la pièce qui documente la position du délégué au sens de l'article 38 et les moyens qui lui sont alloués. Conservez-la datée, signée, avec ses versions successives, et pouvant être produite sans délai. Une lettre absente, non signée ou décrivant des moyens sans rapport avec l'activité réelle fragilise la démonstration : le régime de sanction de l'article 83 vise notamment les obligations relatives au délégué.

Que doit prévoir la lettre de mission pour la fin du mandat ?

Trois points évitent une rupture de suivi : un préavis de part et d'autre, la restitution des livrables (registre, dossiers de violations, analyses d'impact, suivi des demandes de droits, plan d'action en cours) dans un format exploitable, et le maintien du secret professionnel après la fin du mandat. Prévoyez aussi qui actualise la désignation auprès de la CNIL et qui reprend le canal de contact publié, afin qu'aucune demande de personne concernée ne reste sans destinataire.

Faut-il communiquer la lettre de mission aux salariés et aux représentants du personnel ?

La lettre elle-même n'a pas à être diffusée intégralement. Ce qui doit être connu en interne, c'est l'identité du délégué, son canal de saisine et le fait qu'il peut être contacté sans validation hiérarchique. Une note de service, une mention dans l'intranet et une information des instances représentatives suffisent. Un mandat signé mais inconnu des équipes produit le même effet qu'une absence de désignation : le délégué n'est pas associé aux projets en amont.

Je souhaite réserver un appel !