DPO externe collectivités territoriales
communes, CCAS, EPCI et syndicats

 

Réponse rapide

L'article 37.1.a du RGPD impose la désignation d'un délégué à la protection des données à toute autorité publique : commune, CCAS, EPCI, syndicat mixte, sans seuil d'habitants ni d'effectif. Le maire, le DGS, la secrétaire de mairie et le RSSI en sont écartés par le conflit d'intérêts de l'article 38.6. La désignation se communique à la CNIL, entité par entité.

 

Une commune qui désigne un délégué a franchi la première étape ; elle n'est pas conforme pour autant. La désignation se formalise sur le téléservice de la CNIL : la mission qui suit se mesure en jours de travail sur l'état civil, le périscolaire, la vidéoprotection et les contrats des éditeurs métier.

L'article 37.1.a du RGPD rend cette désignation obligatoire pour toute autorité publique, sans seuil d'habitants ni d'effectif : commune, CCAS, EPCI, syndicat mixte et caisse des écoles sont concernés chacun pour son compte. L'article 37.6 autorise le contrat de service, l'article 37.3 un délégué unique pour plusieurs autorités publiques.

Cette page traite ce qui vient après la délibération : conflit d'intérêts, déclaration à la CNIL, montages de mutualisation, achat de la prestation en marché public, traitements qui consomment les jours du délégué, déroulé d'une première année. Pour le cadre général, voir le périmètre de notre mission de DPO externalisé.

 

Communes, EPCI, CCAS et syndicats : qui doit désigner un DPO

Chaque personne morale de droit public désigne son délégué, y compris lorsque plusieurs entités partagent la même personne.

Le raisonnement part de la personnalité juridique, non du nombre d'habitants : une commune de 400 habitants et son CCAS sont deux responsables de traitement distincts, chacun avec ses finalités, son registre et sa désignation. Relèvent de l'article 37.1.a :

  • La commune : état civil, élections, scolaire, urbanisme, RH, police municipale.
  • Le CCAS ou le CIAS : établissement public autonome, budget propre, aide sociale facultative et dossiers sensibles.
  • L'EPCI : compétences transférées, déchets, eau, transports, services communs.
  • Les syndicats et régies : syndicat mixte, SIVOM, syndicat d'énergie, caisse des écoles, régie dotée de la personnalité morale.

 

NotionDéfinition
Autorité publique (art. 37.1.a)Organisme public au sens du RGPD : la désignation d'un délégué y est obligatoire quelle que soit la taille.
Responsable de traitementLa collectivité, représentée par le maire ou le président : elle détermine finalités et moyens, et répond des manquements.
Délégué à la protection des donnéesAgent ou prestataire sous contrat de service (art. 37.6) chargé d'informer, conseiller et contrôler, sans pouvoir de décision.

 

Voie de désignationFondementAtoutLimite à documenter
Agent interne dédiéArt. 37.6Connaissance des servicesTemps alloué, formation, continuité
Agent partagé entre communesArt. 37.3Charge répartie entre entitésConflit d'intérêts si fonction opérationnelle
Centre de gestion ou syndicat mixte numériqueArt. 37.3 + loi du 6 août 2019Proximité institutionnelleNombre de collectivités par délégué, délai de réaction
Cabinet extérieurArt. 37.6Indépendance, équipe, continuitéExige un référent interne disponible

 

Conflit d'intérêts : pourquoi le maire, le DGS, la secrétaire de mairie ou le RSSI ne peuvent pas porter la désignation (article 38.6)

La Cour de justice de l'Union européenne a tranché dans l'arrêt X-FAB Dresden du 9 février 2023 (affaire C-453/21) : le délégué ne peut se voir confier des missions le conduisant à déterminer les finalités et les moyens des traitements, et l'absence de conflit d'intérêts s'apprécie fonction par fonction. En mairie, cela écarte :

  • Le maire ou le président : il est l'organe qui décide, donc le responsable de traitement.
  • Le DGS et la secrétaire de mairie : ils arbitrent moyens, budgets et achats de logiciels.
  • Le DSI ou le RSSI : ils choisissent les outils et mesures de sécurité que le délégué contrôle.
  • Le DRH, le responsable de l'état civil, le chef de projet vidéoprotection : ils pilotent des traitements qu'ils auraient à s'auto-évaluer.

L'article 38.3 interdit toute instruction au délégué et toute sanction liée à l'exercice de ses missions ; la CJUE l'a confirmé le 22 juin 2022 (Leistritz, C-534/20). Le rapport du CEPD issu de l'action coordonnée européenne de 2023 relève, dans le secteur public, des difficultés de ressources, de temps alloué et d'indépendance. Une désignation de façade se voit lors d'un contrôle : ni avis écrits, ni plan d'action.

 

Déclaration du DPO à la CNIL et publicité du nom du délégué

L'article 37.7 du RGPD impose de publier les coordonnées du délégué et de les communiquer à l'autorité de contrôle. En France, la démarche passe par le téléservice de désignation de la CNIL :

  1. Formaliser la décision : délibération ou arrêté identifiant la personne morale désignée et la personne physique référente.
  2. Déclarer sur le téléservice : une désignation par entité juridique, même si le délégué est commun.
  3. Publier les coordonnées : site internet, mentions de l'article 13, affichage en mairie.
  4. Actualiser : tout changement de délégué ou de référent se déclare à nouveau.

Les lignes directrices WP 243 rev.01, endossées par le CEPD, ajoutent une exigence souvent oubliée : le délégué doit rester accessible depuis chaque entité, pour les agents, les élus et les usagers ; lorsqu'il s'agit d'une personne morale, une personne physique référente est nommément identifiée. Une adresse fonctionnelle de type dpo@ évite de reprendre la chaîne à chaque changement.

Échangeons sur le périmètre de votre collectivité et de ses partenaires

Les traitements qui occupent le délégué d'une collectivité : état civil, listes électorales, périscolaire, CCAS, paie, vidéoprotection, délibérations

Sept familles de traitements concentrent l'essentiel de la charge du délégué dans une commune et ses satellites.

 

Famille de traitementsBase légale (art. 6 RGPD)Point de vigilance
État civilObligation légale (6.1.c)Habilitations des agents
Listes électoralesObligation légale (6.1.c)Communication à des tiers, usage politique
Scolaire, périscolaire, portail familleMission d'intérêt public (6.1.e)Quotient familial, santé des enfants, durées de conservation
Aide sociale du CCASMission d'intérêt public, données sensibles (art. 9)Cloisonnement et accès restreints
RH et paie des agentsObligation légale (6.1.c)NIR, absences, disciplinaire, télétransmission
VidéoprotectionMission d'intérêt public (6.1.e) + autorisation préfectoraleConservation, traçabilité des extractions, information du public
Publication des délibérationsObligation légale (6.1.c)Occultation des mentions protégées

 

Chaque famille se documente au registre de l'article 30 et se réexamine à chaque changement d'outil ou de compétence. Sur nos mandats de DPO externe, tous secteurs confondus, la charge médiane s'établit à 7,5 jours par an (premier quartile 4,75, troisième 12,5 ; relevé au 7 septembre 2026) : voir la charge annuelle d'un mandat de DPO externe. Un CCAS qui gère l'aide à domicile touche à la santé et appelle les exigences propres aux données de santé.

 

Ce que la collectivité doit exiger de son éditeur de logiciel métier au titre de l'article 28

Un éditeur d'état civil, de facturation périscolaire, de paie ou de cimetières est un sous-traitant. L'article 28 impose un contrat écrit couvrant au minimum :

  • Objet et durée : finalités, catégories de données, conservation et sort des données en fin de contrat.
  • Instructions documentées : l'éditeur n'agit que sur instruction de la collectivité.
  • Sous-traitants ultérieurs : liste nominative, hébergeur inclus, autorisation préalable.
  • Localisation et transferts : lieu d'hébergement, transferts hors UE et garanties applicables.
  • Télémaintenance : qui accède à la base de production, depuis où, avec quelle journalisation.
  • Assistance : notification des violations et aide à la réponse aux demandes de droits.

Deux points de friction reviennent : les marchés antérieurs à 2018 reconduits tacitement, sans avenant, et les accès support permanents en base de production, jamais tracés. La méthode : inventorier service par service, croiser avec le registre, relancer par écrit, consigner réponses et refus. Un refus documenté devient un élément du plan d'action arbitré par l'exécutif.

 

Mutualiser un DPO entre plusieurs communes : portage par l'EPCI, le syndicat mixte ou le centre de gestion

L'article 37.3 du RGPD autorise plusieurs autorités publiques à désigner un seul délégué, compte tenu de leur structure organisationnelle et de leur taille.

Le RGPD dit qui peut être désigné ; il ne dit pas comment financer et faire fonctionner le dispositif. Cette seconde couche relève du droit territorial. Trois véhicules coexistent :

  • Service commun de l'EPCI : convention de l'article L. 5211-4-2 du CGCT avec les communes membres.
  • Prestation de services : article L. 5211-56 du CGCT, l'EPCI facturant la fonction aux communes.
  • Portage par un syndicat mixte numérique ou un centre de gestion : la loi du 6 août 2019 de transformation de la fonction publique a confié aux centres de gestion la mission de délégué pour les collectivités qui le demandent.

Dans les trois cas, le dispositif repose sur des délibérations concordantes et sur une convention fixant la répartition des coûts, le volume de temps par commune et les modalités de saisine. Les lignes directrices WP 243 rev.01 posent la contrainte pratique : le délégué mutualisé doit rester joignable depuis chaque entité, avec un interlocuteur unique identifié. Comparaison des montages : les conditions de la mutualisation d'un DPO.

 

Ce que la convention de mutualisation et les délibérations concordantes ne mutualisent pas : la responsabilité de traitement

Partager un délégué ne transfère aucune responsabilité à l'EPCI, au syndicat ou au centre de gestion : chaque commune reste responsable de ses traitements.

 

Ce que la convention de mutualisation ne transfère pas

Le registre : chaque entité tient le sien, propre à ses finalités (art. 30).
La notification d'une violation : elle incombe au responsable de traitement saisi, sous 72 heures (art. 33 et 34).
La réponse aux demandes de droits : elle est portée par l'entité qui reçoit la demande.
L'analyse d'impact : elle est validée par l'organe délibérant de l'entité concernée, sur avis du délégué.

 

Les limites de la mission se posent avec la même netteté. Le délégué n'est ni le service informatique ni le RSSI de la collectivité, sous peine de tomber sous l'article 38.6. SILEXO n'héberge aucune donnée de ses clients et peut seulement orienter vers des partenaires techniques régionaux. La prestation est majoritairement conduite à distance : les déplacements portent sur les grands jalons, inscrits au devis, temps de trajet imputé au crédit-jours.

 

Contractualiser un DPO externe dans le cadre de la commande publique : pièces du marché, critères de jugement, réversibilité

La désignation se formalise par délibération, la mission par les pièces d'un marché public de services, et la sortie par la restitution documentaire.

Sous le seuil de dispense fixé par le code de la commande publique (art. R. 2122-8), l'acheteur peut contracter sans publicité ni mise en concurrence préalables, dans le respect de la bonne utilisation des deniers publics ; au-dessus, une procédure adaptée s'impose. Le seuil étant revalorisé périodiquement, vérifiez l'avis en vigueur avant de lancer la consultation.

  • Le CCTP : entités couvertes (commune, CCAS, caisse des écoles, syndicats), crédit-jours annuel, livrables, jalons sur site.
  • Le CCAP : durée et reconduction, confidentialité, assurance, réversibilité et résiliation.
  • Les critères de jugement : qualités professionnelles et connaissances spécialisées de l'article 37.5, appréciées au regard du référentiel de certification des compétences du DPO publié par la CNIL, expérience du secteur public local, méthode, délai de réaction, outillage de pilotage.

Le volume de jours se calcule : nombre d'entités juridiques couvertes, existant repris à l'arrivée — un registre déjà tenu se reprend au lieu d'être reconstruit —, nombre de services rencontrés en atelier, de sites vidéoprotégés, d'éditeurs à contractualiser au titre de l'article 28, d'agents à former, de jalons sur site. Nos mandats décomptent 7 heures pour une journée, par tranches de 30 minutes. Aucun frais de mise en place n'est facturé ; les licences IZIRO, outil de pilotage de la mission, sont refacturées séparément. La responsabilité civile professionnelle est assurée à hauteur de 8 M€.

En fin de mandat, la réversibilité se joue sur trois documents restitués à la collectivité : le registre des traitements, les registres des violations et des demandes de droits, et les rapports d'audit. La désignation auprès de la CNIL est alors mise à jour.

Discuter de la trame des pièces de marché pour une mission de DPO externe

Le déroulé d'une première année de mandat et les livrables attendus par les élus

La première année suit une séquence de méthode qui se cale sur le calendrier communal, du vote de la délibération à la présentation du rapport annuel.

 

Étape de la méthodeObjetJalon communal de rattachement
Atelier de démarrageCadrage avec les responsables de serviceAprès la délibération de désignation
Ateliers d'inventaire1 à 2 h par chef de serviceHors période électorale et clôture budgétaire
Construction du registreFiches de traitement, besoins d'AIPDPremier trimestre du mandat
Audits dédiésSite web, applications métier, sécuritéAvant l'arbitrage des investissements informatiques
Rapport global et plan d'actionNiveau de conformité, priorisationAtelier de restitution, support au conseil
Mise en œuvreProcédures, mentions d'information, charte informatiqueAu fil de l'eau
Formation des agentsSessions de 0,5 à 1 jourRegroupée avec un jalon sur site
Bilan annuelRapport DPO selon les huit axes de la CNILSéance du conseil

 

Ce déroulé est une méthode, pas une moyenne constatée. Deux repères tiennent d'un mandat à l'autre : l'audit d'un site web représente 1 jour, celui d'une application métier 2 à 5 jours. Le contrat fixe des délais côté collectivité — 10 jours ouvrés pour transmettre ou valider, 5 jours ouvrés pour répondre — avec des conséquences sur le crédit-jours. Depuis 2020, le cabinet a accompagné plus de 150 organismes jusqu'à la conformité, et plus de neuf mandats sur dix s'exécutent sous engagement annuel.

 

Trois points se vérifient à la source : le seuil de dispense de publicité, sur l'avis relatif aux seuils en vigueur ; la codification exacte de la mission confiée aux centres de gestion, sur Légifrance ; le périmètre des collectivités visées par NIS 2, qui relève de la sécurité des systèmes et non du RGPD, sur cyber.gouv.fr. Si vous préparez une délibération de désignation, un échange de qualification permet de dimensionner le crédit-jours — voir nos interventions auprès des collectivités de Bourgogne-Franche-Comté.

 

 

Questions fréquentes sur le DPO externe en collectivités territoriales

En cas de contrôle ou de sanction de la CNIL, le DPO externe est-il responsable à la place du maire ?

Non. Le responsable de traitement reste la collectivité, représentée par le maire ou le président de l'EPCI : c'est elle qui reçoit une mise en demeure ou une sanction. Le DPO a une mission de conseil et de contrôle (articles 38 et 39 du RGPD) et ne peut être sanctionné pour un manquement qu'il a signalé. Ce qui protège l'exécutif lors d'un contrôle, c'est la preuve écrite des diligences : registre à jour, avis du DPO datés, plan d'action arbitré.

Qu'est-ce qui fait varier le budget d'un DPO externe pour une collectivité, et à partir de quand un poste interne devient-il plus pertinent ?

Cinq facteurs structurent le volume de jours : le nombre d'entités juridiques couvertes (commune, CCAS, caisse des écoles, EPCI, syndicats), la présence de traitements à risque (action sociale, vidéoprotection, géolocalisation), l'état initial du registre, le nombre d'analyses d'impact à conduire et l'existence d'un référent RGPD interne. Le bon comparatif n'est pas un tarif mais le coût complet d'un poste territorial à temps plein, rarement justifiable pour une seule collectivité.

Un DPO externe qui travaille à distance peut-il réellement suivre une mairie, et quand se déplace-t-il ?

Oui, c'est le mode de fonctionnement majoritaire : comités de suivi en visioconférence, entretiens avec les agents, instruction des demandes de droits et des violations, registre et veille tenus dans IZIRO. Les déplacements sont réservés aux grands jalons : lancement, restitution d'audit, sensibilisation des agents, comité de pilotage annuel. Ils sont prévus au devis et leur temps de trajet est imputé au crédit-jours. Aucune intervention le jour même n'est promise.

Comment mettre en conformité les contrats des éditeurs de logiciels métiers (état civil, périscolaire, RH, élections) ?

Ces éditeurs sont des sous-traitants au sens de l'article 28 du RGPD : chaque solution doit être couverte par un contrat ou un avenant précisant les finalités, les durées de conservation, la localisation de l'hébergement, les sous-traitants ultérieurs et les accès en télémaintenance. Les points de friction récurrents sont les marchés antérieurs à 2018 reconduits tacitement et les accès support illimités en base de production. La méthode : inventorier, croiser avec le registre, relancer par écrit, consigner les réponses.

Qui notifie la CNIL en cas de rançongiciel ou de fuite de données dans une mairie, et sous quel délai ?

La notification relève du responsable de traitement, donc de l'exécutif de la collectivité, dans les 72 heures suivant la prise de connaissance de la violation. Le DPO ne signe pas à sa place : il qualifie l'incident, rédige la notification et arbitre l'information des personnes en cas de risque élevé. Trois réflexes : geler les preuves avant de restaurer les sauvegardes, déposer plainte, consigner l'événement au registre des violations, obligatoire même quand l'incident n'est pas notifiable.

Le DPO externe peut-il rédiger et valider l'analyse d'impact (AIPD) d'un projet de la collectivité ?

Non, et l'y contraindre crée une irrégularité : l'article 35.2 du RGPD prévoit que le responsable de traitement demande l'avis du DPO, qui ne peut donc être à la fois auteur, évaluateur et validateur. L'AIPD est portée par le chef de projet et le service métier ; le DPO fournit la trame, anime la cotation des risques, puis rend un avis écrit et daté. La décision d'aller au-delà d'un risque résiduel appartient à l'exécutif.

Un administré demande la suppression de ses données à la mairie : que doit-on lui répondre, et dans quel délai ?

La réponse est due dans un mois, prorogeable de deux mois pour un dossier complexe si la personne en est informée avant l'échéance. Le droit à l'effacement n'est pas absolu : il ne s'applique pas aux données traitées au titre d'une obligation légale ou d'une mission d'intérêt public (état civil, urbanisme, recouvrement, archives), mais pleinement aux listes de diffusion, photographies, comptes de portail citoyen ou inscriptions périscolaires closes. Réponse motivée et écrite, après vérification d'identité proportionnée.

Je souhaite réserver un appel !