Formation certification DPO : ce que le RGPD exige

Mis à jour le 29 septembre 2026

 

Réponse rapide

Le RGPD n'impose ni diplôme, ni formation, ni certification pour désigner un délégué. L'article 37.5 exige des qualités professionnelles, des connaissances spécialisées du droit et des pratiques de protection des données, et la capacité d'accomplir les missions de l'article 39. La certification des compétences du DPO, adoptée par la CNIL le 20 septembre 2018, est volontaire et porte sur une personne physique.

 

Les catalogues de formation présentent la certification comme la porte d'entrée de la fonction. Le règlement dit autre chose : il fixe un niveau de compétence, jamais un titre. Cette page explique ce que le texte exige réellement, ce que le référentiel CNIL certifie et ce que l'examen ne mesure pas.

Deux sujets voisins relèvent d'autres pages : les cas d'obligation de désigner un délégué et notre modèle commenté de lettre de mission.

 

Ni formation ni certification : ce que l’article 37.5 du RGPD exige du délégué

L'article 37.5 du RGPD impose de désigner le délégué sur la base de ses qualités professionnelles, de ses connaissances spécialisées du droit et des pratiques en matière de protection des données et de sa capacité à accomplir les missions de l'article 39 : aucun diplôme, aucune formation, aucun certificat n'y figure.

Le délégué est désigné « sur la base de ses qualités professionnelles et, en particulier, de ses connaissances spécialisées du droit et des pratiques en matière de protection des données et de sa capacité à accomplir les missions visées à l'article 39 » (Règlement (UE) 2016/679, texte consolidé). Trois exigences en découlent :

  • Des qualités professionnelles : une pratique vérifiable, appréciée sur des travaux menés, pas sur un intitulé de poste.
  • Des connaissances spécialisées : le droit et les pratiques, donc le juridique et l'opérationnel, sécurité comprise au titre de l'article 32.
  • Une capacité à accomplir les missions : du temps, un accès aux traitements, une indépendance réelle.

Le niveau attendu n'est pas uniforme : le considérant 97 le module selon les opérations de traitement et la protection exigée par les données. Un délégué de collectivité et un délégué de laboratoire de santé n'ont donc pas le même seuil d'expertise à atteindre. L'article 38.2 met à la charge de l'organisation les ressources nécessaires « ainsi que pour entretenir ses connaissances spécialisées » : la formation continue du délégué est une obligation, pas une faveur, et le Contrôleur européen de la protection des données documente précisément ces attentes de maintien des compétences dans ses lignes directrices. Ses missions sont détaillées dans notre page sur les missions du délégué au titre de l'article 39.

 

Certification DPO CNIL : ce que le référentiel de certification des compétences du DPO couvre, et ce qu’il ne couvre pas

Le référentiel adopté par la délibération CNIL n° 2018-318 du 20 septembre 2018 certifie les compétences d'une personne physique évaluées par examen : il n'atteste ni la conformité d'une organisation, ni la qualité d'un registre, ni la disponibilité du candidat.

 

Ce que l'attestation prouveCe qu'elle ne prouve pas
Un niveau de connaissances évalué à une date donnée, sur un référentiel publicLa conformité de l'employeur ou du client, qui relève de l'article 24
La compétence d'une personne physique, nominativeLa compétence d'un cabinet, d'une équipe ou d'un logiciel
Une base objective de discussion avec une direction ou un commanditaire publicLe temps réellement alloué, le rattachement hiérarchique, l'absence de conflit d'intérêts
Une culture commune du vocabulaire réglementaireLa connaissance des traitements de l'organisation concernée

 

Certification DPO obligatoire ou volontaire : le statut du référentiel CNIL

Volontaire. La certification n'est pas une condition de désignation et son absence ne fragilise aucune désignation notifiée à la CNIL. Elle répond à un besoin de preuve : objectiver, devant une direction, un acheteur public ou un assureur, les qualités que l'article 37.5 exige sans les mesurer.

 


Certification des compétences du DPO :
procédure par laquelle un organisme certificateur agréé atteste, après examen, qu'une personne physique maîtrise les connaissances du référentiel adopté par la CNIL le 20 septembre 2018.
Elle ne porte ni sur une organisation, ni sur un niveau de conformité.

 

Le référentiel décrit les domaines de connaissances évalués et les conditions d'admission à l'examen ; son contenu et ses seuils se lisent dans la version en vigueur publiée par la CNIL. La certification n'emporte aucune présomption de conformité pour l'organisme qui emploie ou mandate la personne certifiée.

 

Formation DPO éligible CPF : ce qu'un financement atteste

Un financement démontre qu'une action de formation remplit des conditions administratives d'enregistrement. Il ne dit rien du niveau du candidat ni de l'expertise du formateur. Trois objets sont couramment confondus :

  • Une attestation de suivi : délivrée par exemple à l'issue du MOOC gratuit « L'atelier RGPD » de la CNIL, elle prouve un parcours de sensibilisation, pas une compétence évaluée.
  • Une certification qualité du prestataire : Qualiopi porte sur le processus de l'organisme de formation, jamais sur le contenu juridique enseigné.
  • Une certification de personnes : seule démarche qui évalue un individu par examen, sur le référentiel CNIL.

Le volet sécurité est le grand absent des parcours purement juridiques, alors que l'article 32 en fait une composante du conseil attendu ; les parcours en ligne de l'ANSSI, dont SecNumacadémie, le comblent. Repère d'effort : une action de sensibilisation de base représente chez nous 0,5 à 1 jour, un audit de site web une journée, un audit d'application de 2 à 5 jours. À ce volume s'ajoutent le temps de préparation à l'examen, les frais facturés par l'organisme certificateur et le remplacement du collaborateur pendant sa formation.

 

ProfilCe qu'il faut compléter en priorité
Juriste sans culture systèmes d'informationCartographie applicative, flux, sécurité (article 32), lecture d'un contrat d'hébergement
DSI ou RSSI sans base juridiqueBases légales, information des personnes, clauses de l'article 28, exercice des droits
Agent territorial en délégué mutualiséMéthode d'inventaire multi-entités, arbitrage des AIPD, gestion du temps réparti
Dirigeant de PME qui arbitreAnalyse de la charge attendue avant de choisir entre salarié désigné et contrat de service

 

Organisme certificateur accrédité Cofrac : comment vérifier l’habilitation avant de s’inscrire à l’examen

La certification des compétences du DPO se délivre par un organisme agréé par la CNIL sur le fondement de la délibération n° 2018-317 du 20 septembre 2018, qui exige notamment une accréditation Cofrac pour la certification de personnes : un certificat délivré hors de ce cadre n'a aucune portée.

La norme NF EN ISO/IEC 17024 (2012) encadre les organismes certifiant des personnes : impartialité, séparation entre l'activité de formation et l'activité d'examen, réexamen périodique. Un organisme ne peut pas être à la fois votre formateur et votre juge. Trois contrôles suffisent :

  1. Demandez le numéro d'accréditation et la portée exacte, puis recoupez-les dans l'annuaire en ligne du Cofrac, rubrique « Certification de personnes ».
  2. Vérifiez l'agrément CNIL sur la liste des organismes agréés publiée par la CNIL, plutôt que sur la plaquette commerciale de l'organisme.
  3. Écartez les mentions ambiguës : « formation certifiante » ou « certificat de formation » ne valent pas certification de personnes au sens du référentiel CNIL.

 

Expérience professionnelle exigée pour candidater à l'examen

Le référentiel conditionne la candidature à une expérience professionnelle en protection des données, dont la durée varie selon que le candidat a suivi ou non une formation spécifique ; le seuil se lit dans la version en vigueur, à confirmer auprès de l'organisme certificateur. Le dossier se prépare sur des travaux, pas sur un organigramme :

  • Le registre : les activités de traitement que vous avez inventoriées, service par service, et la façon dont vous les maintenez.
  • Les analyses d'impact : les critères sur lesquels vous avez conclu au besoin d'une AIPD, ou à son absence.
  • Les demandes de droits : les demandes instruites, leur qualification et leur traçabilité.
  • Les violations : les dossiers où vous avez évalué la gravité et préparé une notification.

 

Durée de validité et renouvellement de la certification

La certification est délivrée pour une durée limitée, puis se renouvelle par un nouvel examen selon les conditions du référentiel en vigueur, à vérifier auprès de l'organisme certificateur. Une certification échue ne remet pas en cause la désignation ; elle affaiblit la démonstration du maintien des connaissances exigé par l'article 38.2. Le renouvellement s'anticipe dans le plan de charge annuel du délégué, au même titre que la veille.

 

Voie de qualificationCe qui est évaluéDurée et renouvellementCe qu'elle prouve devant l'autorité
Certification des compétencesConnaissances du référentiel CNIL, par examenValidité limitée, nouvel examen au termeUn niveau de connaissances daté, nominatif
Formation non certifianteLa présence, parfois un quiz interneSans terme, sans réexamenUn effort d'entretien des connaissances
Expérience documentéeDes livrables réels : registre, AIPD, notificationsContinue, à condition d'être tracéeLa capacité à accomplir les missions (article 37.5)

 

Aucune des trois ne prouve les moyens accordés au délégué. L'exercice par un membre du personnel ou par contrat de service relève de l'article 37.6, et l'arbitrage se joue sur la charge attendue, comme l'expose notre page consacrée au recours à un délégué à la protection des données externe.

 

Ce que l’examen de certification ne mesure pas : registre, violations et demandes de droits — la grille de vérification d’un candidat ou d’un prestataire

Un examen mesure des connaissances à un instant donné ; il ne mesure ni la disponibilité, ni la méthode, ni la production annuelle d'un mandat — registre tenu, violations instruites, droits exercés, rapport annuel du délégué.

Depuis 2020, nous avons accompagné plus de 150 organismes jusqu'à la conformité (cumul arrêté à septembre 2026). Sur nos mandats à engagement annuel, au 7 septembre 2026, le volume médian est de 7,5 jours par an (premier quartile 4,75 jours, troisième quartile 12,5 jours), sur une base de 7 heures par journée, décomptée par tranches de 30 minutes. Notre grille se formule en « montrez-moi » :

  1. Le registre : montrez-moi un registre que vous tenez à jour, et dites-moi ce que vous feriez d'un registre existant mais obsolète.
  2. L'AIPD : sur quels critères vous concluez au besoin d'une analyse d'impact.
  3. Les violations : ce que vous faites — évaluer la gravité, recommander les mesures, préparer les projets de notification — et ce que vous laissez décider au responsable de traitement.
  4. Les droits : quel délai interne vous vous engagez à tenir, et où vous le tracez.
  5. La sous-traitance : quelles clauses de l'article 28 vous exigez d'un prestataire.
  6. Le démarrage : par quoi vous commencez. Une réponse qui n'ouvre pas par l'audit décrit une prestation à la carte, pas un mandat.
  7. La qualification : quelles questions vous posez avant de chiffrer — effectif, services à rencontrer, sites web, applications développées en propre, données sensibles, usage de l'intelligence artificielle, existant.

Nos mandats ne connaissent aucune reconduction tacite : un nouveau devis signé est nécessaire à chaque période. Au 7 septembre 2026, 60% de nos missions entrées en relation avant 2025 sont toujours actives, donc resignées au moins une fois.

La mission de délégué est une obligation de moyens : informer, conseiller, contrôler, alerter par écrit. La conformité reste celle de l'organisation au titre de l'article 24. Ce qui se défend en contrôle, ce sont des avis écrits, un registre à jour et un calendrier tenu — ce que documentent aussi les chiffres de l'analyse CNIL sur l'apport du délégué.

IZIRO

Le logiciel RGPD du DPO

Les DPO internes, vous disposez de documentations et d’outils intuitifs, permettant la collaboration avec vos équipes.

Les DPO mutualisés et externes (consultants freelance, cabinets d'avocats ou de conseil, institutions publiques), en plus de disposer des mémes fonctionnalités que les DPO internes pour tous vos clients, vous gérez ensemble sur une seule plateforme.

En savoir plus

Pour partager cet article sur les réseaux sociaux
Un DPO déjà désigné auprès de la CNIL doit-il se faire certifier ?

Non. L'article 37.5 du RGPD exige des qualités professionnelles et des connaissances spécialisées du droit et des pratiques de la protection des données, proportionnées au risque des traitements (article 39.2) : il n'impose aucun diplôme ni certificat. La certification reste volontaire. Elle sert à objectiver ces qualités, notamment vis-à-vis d'une direction, d'un commanditaire public ou d'un assureur. La désignation produit ses effets sans elle.

Une certification remplace-t-elle la justification des moyens accordés au délégué ?

Non, et c'est l'erreur la plus coûteuse. L'article 38 impose à l'organisation d'associer le délégué à toutes les questions de protection des données, de lui fournir les ressources nécessaires, de préserver ses connaissances et de ne lui donner aucune instruction sur l'exercice de ses missions. Un certificat ne couvre aucun de ces points. En contrôle, ce sont le temps réellement alloué et le rattachement hiérarchique qui sont examinés, pas le parcours de formation.

Comment vérifier qu'un organisme de certification DPO est réellement habilité ?

Deux voies coexistent : l'accréditation par le Cofrac sur la base du référentiel d'agrément de la CNIL, ou l'agrément direct délivré par la CNIL. Demandez à l'organisme son numéro et la portée exacte de son accréditation, puis recoupez-la sur les listes publiées par le Cofrac et par la CNIL. Une mention « formation certifiante » sur une plaquette ne vaut pas certification de personnes au sens du référentiel CNIL.

Faut-il certifier un salarié en interne ou confier la fonction à un délégué externe ?

L'article 37.6 ouvre les deux voies : membre du personnel ou contrat de service. Certifier un salarié suppose de lui garantir durablement du temps, une veille continue et l'absence de conflit d'intérêts avec ses autres fonctions. L'externalisation apporte une compétence déjà constituée et mutualisée, sans recrutement. Arbitrez sur la charge réelle attendue et sur la capacité à maintenir les connaissances dans la durée, pas sur le seul coût d'entrée.

Que se passe-t-il quand la certification d'un délégué arrive à échéance ?

La certification des compétences est délivrée pour une durée limitée puis se renouvelle par un nouvel examen, selon les conditions du référentiel CNIL en vigueur — à vérifier auprès de l'organisme certificateur, ces modalités évoluant. Une certification échue ne remet pas en cause la désignation, mais elle affaiblit la démonstration du maintien des connaissances exigé par l'article 38. Anticipez le renouvellement dans le plan de charge annuel du délégué.

Une certification protège-t-elle le délégué ou l'organisation en cas de sanction ?

Non. L'article 24 laisse la conformité à la charge du responsable de traitement : le délégué informe, conseille et contrôle, il ne décide pas et n'endosse pas la responsabilité. Le régime de sanction de l'article 83 vise l'organisation. Un certificat démontre une compétence à un instant donné ; il ne constitue ni une garantie de conformité, ni une exonération. Ce qui est opposable, ce sont les avis écrits du délégué et les décisions prises ensuite par la direction.

Quel niveau d'expérience faut-il avoir avant de candidater à l'examen ?

Le référentiel CNIL de certification des compétences conditionne la candidature à une expérience professionnelle en protection des données, dont la durée varie selon que le candidat a suivi ou non une formation spécifique : vérifiez le seuil applicable dans la version en vigueur du référentiel auprès de l'organisme certificateur. Préparez un dossier documentant vos missions réelles — registre, analyses d'impact, demandes de droits — plutôt qu'un intitulé de poste.

Je souhaite réserver un appel !