DPO mutualisé : comment un seul délégué peut couvrir plusieurs entités
En bref
- Un DPO mutualisé est un délégué unique désigné pour plusieurs entités : l'article 37(3) du RGPD permet à un groupe d'entreprises de désigner un seul DPO, et autorise aussi plusieurs organismes publics à le faire, à condition qu'il reste facilement joignable depuis chaque établissement.
Ce que permet le RGPD en matière de mutualisation
L'article 37(3) du RGPD prévoit qu'un « groupe d'entreprises peut désigner un délégué unique à la protection des données, pourvu qu'un point de contact soit aisément joignable à partir de chaque établissement ». Ce principe s'applique aussi aux autorités et organismes publics. Une seule personne (physique ou morale) peut donc être DPO de plusieurs entités juridiques, à condition d'être aisément joignable et de disposer de ressources suffisantes. Voir aussi les cas où le DPO est obligatoire.
Pour qui la mutualisation a-t-elle du sens ?
- Groupes avec plusieurs filiales partageant des outils et traitements communs
- Réseaux de franchises ou d'établissements homogènes
- Petites communes et intercommunalités (solution la plus courante)
- Fédérations et têtes de réseau associatives
- Établissements de santé et médico-sociaux d'un même GHT ou d'une même fondation
Les conditions à respecter
La mutualisation n'est pas un simple partage de coût. Le DPO doit rester accessible pour chaque entité, disposer des ressources suffisantes et éviter les conflits d'intérêts. Chaque entité doit être déclarée à la CNIL avec le même DPO (le nom ou la raison sociale du prestataire figurant sur chaque déclaration). Un DPO externalisé est particulièrement adapté, car il apporte disponibilité et outillage.
Les avantages
La mutualisation réduit fortement les coûts tout en garantissant une conformité homogène entre entités. Elle facilite le partage de bonnes pratiques, l'harmonisation des registres et une réponse coordonnée en cas d'incident. Avec une plateforme commune, chaque entité conserve la visibilité sur son propre score de conformité.
Les limites à surveiller
Attention à ne pas sous-dimensionner la mission : un DPO mutualisé sur des dizaines d'entités hétérogènes n'est pas crédible s'il n'a pas les moyens d'agir. La disponibilité réelle et la connaissance des spécificités de chaque entité sont les vrais critères de réussite.
Passez à l’action
Vous gérez un groupe ou un réseau ? Découvrez l'offre DPO mutualisé Data Comply One.
Découvrir le DPO externalisé →Tester ma conformité gratuitement