Délégué à la protection des données – Quand mon entreprise en a-t-elle besoin ?
Introduction
La question « Avons-nous besoin d'un délégué à la protection des données ? » est souvent mal posée dans les entreprises suisses, elle appelle en réalité deux réponses selon l'angle réglementaire. Sous le RGPD, la désignation est obligatoire dans les cas visés par l'art. 37 ; sous la LPD, le « conseiller à la protection des données » selon l'art. 10 LPD est un rôle volontaire offrant des avantages concrets. Quiconque relève des deux régimes, situation typique d'une entreprise SaaS suisse avec une clientèle UE, est soumis à l'obligation du RGPD, et le conseiller LPD constitue la consolidation naturelle dans une même personne.
Cet article clarifie :
- Les trois déclencheurs obligatoires du RGPD selon l'art. 37
- Ce que les autorités et tribunaux suisses entendent par « organisme public » et « activité principale »
- Ce que le conseiller à la protection des données selon l'art. 10 LPD accomplit et quand il est rentable
- Mandat de DPO interne vs. externe
- Situations conflictuelles : le CISO en tant que DPO, le CFO en tant que DPO
- Exigences en matière de qualification, de position et d'indépendance (art. 38, 39 RGPD)
Nous fournissons une matrice de décision condensée, régulièrement utilisée dans nos mandats, et identifions les écueils typiques.
Les trois déclencheurs RGPD selon l'art. 37
L'art. 37 al. 1 RGPD impose la désignation d'un DPO dans trois situations :
- lit. a – Organismes ou entités publics : à l'exception des juridictions dans l'exercice de leurs fonctions judiciaires. Les autorités suisses relevant du RGPD sont rares, la LPD dispose de ses propres règles, mais les fondations et entités à but non lucratif ayant un lien avec l'UE peuvent être concernées.
- lit. b – Activité principale : suivi systématique à grande échelle des personnes concernées. « Activité principale » signifie que le traitement fait partie du modèle d'affaires en tant que tel, et non d'une fonction de support (le suivi RH d'une entreprise industrielle pure n'est pas une activité principale). Le « suivi systématique » comprend selon les lignes directrices du CEPD notamment le tracking en ligne, le profilage publicitaire, la géolocalisation, les programmes de fidélité, la vidéosurveillance, l'analyse comportementale, les applications fitness, les voitures connectées.
- lit. c – Activité principale : traitement à grande échelle de catégories particulières de données (art. 9) ou de données relatives aux condamnations pénales (art. 10). Typiquement concernés : hôpitaux, assureurs, agences de recrutement, compliance bancaire, fournisseurs KYC, services sociaux.
Le seuil de « grande échelle » n'est pas fixé numériquement ; le document WP243 du CEPD cite des critères tels que le nombre de personnes concernées, le volume de données, la durée du traitement et l'étendue géographique. En pratique : tout traitement portant sur plus de 5 000 profils ou impliquant un traitement continu de données de santé, financières ou de solvabilité est « suspect ».
Le conseiller à la protection des données suisse selon l'art. 10 LPD
La LPD ne prévoit pas d'obligation de désignation. L'art. 10 LPD réglemente toutefois le « conseiller à la protection des données » en tant que rôle volontaire offrant des avantages juridiques clairs :
- Privilège de conseil interne : un traitement conseillé par le DPO est réputé soigneusement examiné en cas de litige.
- Exemption de l'obligation de consultation du PFPDT lors de l'AIPD (art. 23 al. 4 LPD) : si un conseiller qualifié approuve les mesures, la consultation du PFPDT est supprimée.
- Visibilité simplifiée vis-à-vis du marché et des clients.
Le rôle est particulièrement attractif pour les PME soumises à une obligation d'AIPD (voir art. 22 LPD) : plutôt que de soumettre chaque cas à haut risque au PFPDT, le conseiller désigné maintient la méthodologie en interne. Les exigences applicables à la personne sont similaires aux art. 38/39 RGPD, expertise, ressources suffisantes, indépendance d'instruction en matière de protection des données, accès direct à la direction. La désignation ne doit pas être notifiée au PFPDT, mais doit figurer dans la déclaration de protection des données.
Quiconque est déjà tenu de désigner un DPO en vertu du RGPD réunit les deux fonctions dans la même personne selon l'art. 10 LPD, cela apporte de l'efficacité et comble les lacunes entre les régimes.
Interne vs. externe, liste des avantages et inconvénients
Le choix entre un DPO interne et un DPO externe dépend de la taille, de la complexité et de l'expertise disponible. Nous partageons notre expérience tirée de plus de 50 mandats :
DPO interne, Avantages : connaissance approfondie des processus, circuits courts, disponibilité permanente, intégration dans la ligne et les projets. Inconvénients : conflits de rôles fréquents (voir bloc suivant), horizon d'expérience limité (ne voit que sa propre maison), problème de représentation pendant les congés/maladies, perspectives de carrière difficiles (la promotion éloigne typiquement du poste de DPO), souvent au niveau « hobbyiste » dans les petites entreprises.
DPO externe, Avantages : expertise spécialisée issue de 10 à 50 maisons suivies en parallèle, cohérence méthodologique (modèles de registres, d'AIPD et de demandes d'accès déjà éprouvés), indépendance claire, représentation en équipe garantie, opérationnel rapidement. Inconvénients : nécessite une phase de démarrage pour comprendre les processus spécifiques, moins visible dans la ligne quotidienne, la rédaction du contrat et la confidentialité doivent être clairement réglées.
Règle empirique : jusqu'à environ 300 collaborateurs, un DPO externe à temps partiel (4 à 10 jours/mois) est plus efficace et qualitativement supérieur. À partir de 500 collaborateurs, un DPO interne est justifié, idéalement accompagné d'un sparring-partner externe. Les groupes disposent typiquement de structures de DPO internes avec des comités spécialisés par domaine d'activité.
Situations conflictuelles : CISO-DPO et CFO-DPO
L'art. 38 al. 6 RGPD permet de confier d'autres tâches au DPO, à condition qu'elles ne créent pas de conflit d'intérêts avec le rôle de DPO. La pratique des autorités de contrôle (CNIL, BayLDA, DSK) a condamné ces dernières années des situations typiques :
- CISO en tant que DPO : conflit présumé. Le CISO décide opérationnellement des mesures techniques et organisationnelles, la même personne ne peut pas simultanément exercer la surveillance indépendante de ces mêmes mesures. L'arrêt de la CJUE C-453/21 (2023) a confirmé cette position : quiconque co-détermine les finalités et les moyens du traitement ne peut pas être DPO.
- CFO/COO en tant que DPO : conflit présumé, car ces rôles sont directement impliqués dans les décisions de traitement (comptabilité, ressources humaines, achats).
- Directeur informatique en tant que DPO : conflit présumé, analogue au CISO.
- DRH en tant que DPO : conflit présumé, car les RH traitent des données personnelles à grande échelle.
- Compliance officer / conseiller juridique en tant que DPO : en principe compatible, pour autant que la protection des données ne soit pas diluée dans un double rôle (p. ex. négociateur de contrats d'externalisation simultanément).
En pratique : dans les petites structures souhaitant rester en interne, le rôle de DPO est mieux placé auprès d'un poste fonctionnel hors IT et hors responsabilité hiérarchique, souvent dans la compliance ou le juridique, avec une clause d'assistance claire et un lien de rapport direct à la direction.
Exigences en matière de qualification et de position
L'art. 37 al. 5 RGPD exige des « qualités professionnelles et, en particulier, des connaissances spécialisées du droit et des pratiques en matière de protection des données » ainsi que la capacité d'accomplir les missions prévues à l'art. 39. Concrètement, cela signifie dans notre pratique :
- Connaissance approfondie du RGPD, de la LPD, de l'ePrivacy, et le cas échéant du droit sectoriel applicable
- Compréhension des architectures informatiques et de sécurité (au minimum, rôle de passerelle vers le CISO)
- Expérience en matière d'AIPD, de transferts internationaux de données, de procédures de traitement des demandes d'accès
- Capacité de communication avec la direction, le marketing et l'ingénierie
- Une certification pertinente (CIPP/E, CIPM, IAPP, formation diplômante suisse) constitue un indice, non un substitut à l'expérience pratique
L'art. 38 RGPD définit la position du DPO :
- Association en temps utile à toutes les questions relatives à la protection des données (al. 1)
- Ressources nécessaires et accès aux données et aux activités de traitement (al. 2)
- Indépendance d'instruction (al. 3)
- Lien de rapport à l'échelon décisionnel le plus élevé (al. 3)
- Protection contre le licenciement ou la sanction en raison de l'exercice de ses missions (al. 3)
Les coordonnées du DPO doivent figurer dans la déclaration de protection des données et être communiquées à l'autorité de contrôle compétente (art. 37 al. 7).
Matrice de décision pour les PME suisses
La matrice simplifiée ci-dessous guide le processus de décision pour une PME suisse. Si plusieurs cas s'appliquent, l'obligation la plus stricte prévaut.
- Activité purement suisse, < 250 collaborateurs, pas de catégories particulières de données, pas de tracking systématique : pas de DPO obligatoire ; désignation volontaire d'un conseiller selon l'art. 10 recommandée pour le privilège AIPD.
- Activité suisse avec clients UE, pas de profilage, pas de données sensibles : le RGPD s'applique territorialement ; DPO obligatoire uniquement si un déclencheur selon l'art. 37 est présent. En pratique, presque toujours recommandé pour des raisons contractuelles ou de réputation.
- Marketplace en ligne, programme de fidélité, profilage publicitaire : art. 37 lit. b très probable, DPO obligatoire.
- Assureur, hôpital, agence de recrutement, compliance bancaire : art. 37 lit. c très probable, DPO obligatoire.
- Entreprise d'IA avec profilage et/ou catégories particulières (health-tech, HR-tech, solvabilité) : DPO obligatoire, avec en sus les obligations de conformité au règlement sur l'IA.
- Groupe industriel avec > 500 collaborateurs, données RH/clients normales : pas de déclencheur selon l'art. 37, mais art. 10 LPD et DPO RGPD volontaire pour les filiales UE judicieux.
Cette matrice ne remplace pas une analyse juridique, mais constitue un premier positionnement correct pour 90 % de nos cas de conseil.
Comment SIDD vous accompagne
SIDD prend en charge des mandats de DPO complets ou selon le modèle co-DPO avec un interlocuteur interne. Notre mandat DPO RGPD satisfait à toutes les exigences des art. 37 à 39 RGPD, y compris la notification à l'autorité de contrôle. Parallèlement, nous assumons volontiers le rôle de conseiller suisse à la protection des données selon l'art. 10 LPD ; le conseil en protection des données Suisse couvre la gestion continue de la conformité.
Si vous avez également besoin d'un représentant UE selon l'art. 27 RGPD ou d'un représentant britannique, nous assumons également ces rôles sous un même toit, ce qui simplifie considérablement la communication, les délais et la cohérence de la documentation. Nous soutenons les collaborateurs et la ligne via nos ateliers de protection des données. Pour une première clarification de votre obligation DPO et une proposition concise, contactez-nous via le formulaire de contact ou directement via la demande d'offre.
