Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

DPO : Quel profil pour quel positionnement ?

28 nov. 2017 - 09:52,
Tribune - Par Me Omar Yahia
On me pose souvent la question de savoir quel doit être le profil et le positionnement du DPO dans les établissements de santé. Mon premier réflexe consiste à réaliser une sorte de benchmarking entre les différentes formations « offertes » pour construire le futur DPO. Ainsi et par exemple, le CNAM propose un certificat de spécialisation Délégué à la protection des données. Les facultés ne sont en reste, avec un diplôme d’université DPO (Paris II Panthéon Assas, Paris Nanterre, etc.).

On pourrait ainsi multiplier les offres actuellement présentes sur le marché. Mais l’essentiel n’est pas là, à mon sens. Que le DPO soit mutualisé, interne (c’est-à-dire ancien CIL, par exemple) ou externe, c’est au recruteur qu’il appartient de choisir le profil qu’il estime le plus apte pour remplir cette mission.

Quel profil retenir ?

Il n’est pas absolument indispensable, et l’AFCDP ne s’y trompe pas, que le DPO soit juriste ou avocat. L’hétérogénéité des profils représente tout au contraire une richesse, même si le profil retenu ne peut faire l’économie de connaissances de base en droit. Si le niveau d’expertise requis n’est pas strictement défini, il doit être adapté à la sensibilité, la complexité et la quantité de données traitées par le GHT, sans doute future personne morale.

Il doit par ailleurs bénéficier du soutien actif de la direction générale, dans l’accomplissement de ses missions et disposer du temps suffisant pour remplir ses fonctions. Tous les membres du personnel doivent connaître son existence et, dans un souci d’efficacité, il doit avoir accès à tous le services (RH, juridique, SI, sécurité, etc.) afin de recueillir les informations essentielles dont il a besoin.

Quel positionnement adopter ?

L’indépendance professionnelle du DPO s’oppose à ce qu’il puisse être dirigé sur la manière de traiter une question dans l’accomplissement de ses missions. Il n’a aucun compte à rendre à un supérieur hiérarchique et il dispose d’une liberté organisationnelle et décisionnelle dans le cadre de sa mission. Cette liberté ne signifie pas pour autant qu’il agit seul et sans aucune concertation puisqu’il demeure libre de consulter la CNIL ou tout autre sachant, dans la limite du cadre de sa fonction et de l’exercice de ses missions.

Enfin, le DPO fait directement rapport au niveau le plus élevé de la direction du responsable du traitement ou du sous-traitant tant et si bien que si le responsable du traitement ou le sous-traitant prennent des décisions incompatibles avec le RGPD et les conseils du DPO, ce dernier doit avoir la possibilité de rendre une opinion dissidente directement au niveau le plus élevé de la direction.

Le RGPD a bien évidemment envisagé les risques de conflits d’intérêts (art. 38 § 6), raison pour laquelle sont exclus, selon le G29, les postes de cadres supérieurs ou de direction (comme le directeur général, le DAF, le directeur des affaires médicales, le DRH, le DSIO, etc.) mais aussi des rôles moins importants dans la structure organisationnelle si ces postes ou rôles conduisent à la détermination des objectifs et moyens de traitements de données personnelles.

Dans le cas d’un RSSI « opérationnel », chargé de la mise en œuvre d’outils tels que firewall, proxy… le conflit d’intérêts est avéré en raison de la détermination des moyens de traitement. Ce n’est pas le cas lorsque le RSSI poursuit une mission de gouvernance de la sécurité, et agit comme organisateur et contrôleur des mesures de sécurité.

Ainsi, le profil et le positionnement du DPO est affaire de casuistique.

omar_yahiaPar Me Omar Yahia

Avocat à la Cour
[email protected]

Avez-vous apprécié ce contenu ?

A lire également.

Illustration L’Occident se fracasse sur Seedance – la cyber face au paradigme de Robin des Bois

L’Occident se fracasse sur Seedance – la cyber face au paradigme de Robin des Bois

24 fév. 2026 - 08:18,

Tribune

-
Cédric Cartau

Impossible de le rater si on s’intéresse un minimum aux évolutions de l’IA : le logiciel Seedance(1), IA spécialisée dans la génération de vidéo d’un réalisme époustouflant, déclenche la colère des Majors américaines : Warner, Disney, Netflix, etc.

Illustration L’approche Calimero de la filière logicielle : quand un responsable passe à côté des enjeux industriels et regarde le doigt plutôt que la lune

L’approche Calimero de la filière logicielle : quand un responsable passe à côté des enjeux industriels et regarde le doigt plutôt que la lune

10 fév. 2026 - 08:14,

Tribune

-
Cédric Cartau

Je suis tombé sur une interview [1] de très bon niveau sur BFM Business : celle de Michel Paulin, président de la filière Logiciels et solutions numériques de confiance, ancien patron d’OVHcloud et de SFR, sur les rapports entre la souveraineté numérique, le rôle de l’État et de la commande publique...

Illustration Pourquoi le parcours patient n’existe pas (encore)

Pourquoi le parcours patient n’existe pas (encore)

02 fév. 2026 - 21:08,

Tribune

-
Félix Mamoudy

Le parcours patient est devenu un mot-clé, presque un slogan. Il est omniprésent dans les discours stratégiques, les projets d’établissement et les feuilles de route numériques. Pourtant, dans les hôpitaux, il reste largement invisible. Les patients ressentent des ruptures, des lenteurs, des incohér...

Illustration 2026 : la fin de l’Espace, du Temps et de la Vie privée

2026 : la fin de l’Espace, du Temps et de la Vie privée

27 jan. 2026 - 08:37,

Tribune

-
Cédric Cartau

Cédric Cartau analyse comment le Fichier national automatisé des empreintes génétiques (Fnaeg), initialement conçu pour lutter contre la criminalité sexuelle, est devenu en moins de 30 ans un outil de fichage de masse. En s’appuyant sur l’essor de la recherche par parentèle, il interroge les conséqu...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.