Publicité en cours de chargement...
DPO : Quel profil pour quel positionnement ?
On pourrait ainsi multiplier les offres actuellement présentes sur le marché. Mais l’essentiel n’est pas là, à mon sens. Que le DPO soit mutualisé, interne (c’est-à-dire ancien CIL, par exemple) ou externe, c’est au recruteur qu’il appartient de choisir le profil qu’il estime le plus apte pour remplir cette mission.
Quel profil retenir ?
Il n’est pas absolument indispensable, et l’AFCDP ne s’y trompe pas, que le DPO soit juriste ou avocat. L’hétérogénéité des profils représente tout au contraire une richesse, même si le profil retenu ne peut faire l’économie de connaissances de base en droit. Si le niveau d’expertise requis n’est pas strictement défini, il doit être adapté à la sensibilité, la complexité et la quantité de données traitées par le GHT, sans doute future personne morale.
Il doit par ailleurs bénéficier du soutien actif de la direction générale, dans l’accomplissement de ses missions et disposer du temps suffisant pour remplir ses fonctions. Tous les membres du personnel doivent connaître son existence et, dans un souci d’efficacité, il doit avoir accès à tous le services (RH, juridique, SI, sécurité, etc.) afin de recueillir les informations essentielles dont il a besoin.
Quel positionnement adopter ?
L’indépendance professionnelle du DPO s’oppose à ce qu’il puisse être dirigé sur la manière de traiter une question dans l’accomplissement de ses missions. Il n’a aucun compte à rendre à un supérieur hiérarchique et il dispose d’une liberté organisationnelle et décisionnelle dans le cadre de sa mission. Cette liberté ne signifie pas pour autant qu’il agit seul et sans aucune concertation puisqu’il demeure libre de consulter la CNIL ou tout autre sachant, dans la limite du cadre de sa fonction et de l’exercice de ses missions.
Enfin, le DPO fait directement rapport au niveau le plus élevé de la direction du responsable du traitement ou du sous-traitant tant et si bien que si le responsable du traitement ou le sous-traitant prennent des décisions incompatibles avec le RGPD et les conseils du DPO, ce dernier doit avoir la possibilité de rendre une opinion dissidente directement au niveau le plus élevé de la direction.
Le RGPD a bien évidemment envisagé les risques de conflits d’intérêts (art. 38 § 6), raison pour laquelle sont exclus, selon le G29, les postes de cadres supérieurs ou de direction (comme le directeur général, le DAF, le directeur des affaires médicales, le DRH, le DSIO, etc.) mais aussi des rôles moins importants dans la structure organisationnelle si ces postes ou rôles conduisent à la détermination des objectifs et moyens de traitements de données personnelles.
Dans le cas d’un RSSI « opérationnel », chargé de la mise en œuvre d’outils tels que firewall, proxy… le conflit d’intérêts est avéré en raison de la détermination des moyens de traitement. Ce n’est pas le cas lorsque le RSSI poursuit une mission de gouvernance de la sécurité, et agit comme organisateur et contrôleur des mesures de sécurité.
Ainsi, le profil et le positionnement du DPO est affaire de casuistique.
Par Me Omar Yahia
Avocat à la Cour
[email protected]
Avez-vous apprécié ce contenu ?
A lire également.

Les cyber-tuiles ont toutes été posées par cyber-temps sec
27 oct. 2025 - 22:19,
Tribune
-Chaque semaine, je me demande bien ce que je vais pouvoir raconter dans le billet de la semaine suivante… et il me suffit de jeter un œil sur l’actualité pour tomber sur des sujets en veux-tu en voilà qu’il est d’autant plus facile de relier à la cyber que les analogies sautent aux yeux comme une am...

« Restons maîtres de notre destin » - La souveraineté, l’innovation et la résilience du système de santé comme thématiques clés de la matinée Horizon Santé 360
20 oct. 2025 - 15:51,
Actualité
- Par Pauline Nicolas, DSIHLa 3ème édition d’Horizon Santé 360 s’est ouverte le jeudi 9 octobre 2025 et a réuni plus de 550 acteurs du secteur de la santé (établissements de santé, industrie pharmaceutique, institutionnels, consultants, industriels, start-up). Cette journée a débuté par une conférence introductive de Dominiqu...

FHIR : la norme qui libère la donnée de santé et ouvre de nouvelles voies
06 oct. 2025 - 21:41,
Actualité
- DSIHPour fluidifier les parcours, offrir une vision exhaustive des données patients, connecter la ville et l’hôpital, et permettre aux nouvelles générations d’algorithmes de révéler tout leur potentiel, l’interopérabilité devient essentielle. Autour d’un dîner-conférence organisé par Infor, experts amér...

L'École des hautes études en santé publique (EHESP) propose une nouvelle formation continue courte et inédite
06 oct. 2025 - 10:50,
Communiqué
- EHESPDans un contexte d’accélération de la transformation numérique du système de santé, l’École des hautes études en santé publique (EHESP) propose une nouvelle formation continue courte et inédite à destination des équipes dirigeantes d’établissements sanitaires, sociaux et médico-sociaux.
