DPO externe : tarifs, obligations, désignation CNIL et erreurs à éviter

Choisir un DPO externe ne se limite pas à comparer des tarifs. Périmètre réel, livrables, désignation CNIL, coûts cachés et responsabilités : les points essentiels à vérifier avant de vous engager.

Ecrit par Franck Lemarié

Publié le 26 avril 2026

La désignation d’un DPO externe peut être une excellente décision pour une entreprise, une association ou un organisme public. Elle permet d’accéder à une compétence spécialisée, de structurer la conformité RGPD et de disposer d’un interlocuteur identifié pour la CNIL, les clients, les salariés ou les usagers.

Mais le choix d’un DPO externe ne doit pas se résumer à une ligne budgétaire. Un prix attractif peut masquer un périmètre très limité, une disponibilité insuffisante, une absence de livrables ou une confusion entre rôle de DPO et mise en conformité complète.

La vraie question n’est donc pas seulement : « Combien coûte un DPO externe ? » Elle est plutôt : que fait réellement le DPO externe, avec quels moyens, quelle méthode et quelle responsabilité opérationnelle reste à votre charge ?

Le rôle réel du DPO : conseiller, contrôler, alerter et documenter

Le DPO, ou délégué à la protection des données, n’est pas un simple nom déclaré auprès de la CNIL. Il occupe une fonction centrale dans la gouvernance des données personnelles. Son rôle consiste notamment à informer et conseiller l’organisme, contrôler le respect du RGPD, coopérer avec l’autorité de contrôle et servir de point de contact pour les personnes concernées.

Il doit être associé aux projets impliquant des données personnelles : outils RH, CRM, vidéosurveillance, prospection commerciale, sous-traitance informatique, formulaires web, campagnes marketing, applications métiers, cybersécurité, gestion des droits ou encore violations de données.

  • Il conseille la direction et les équipes opérationnelles.
  • Il contrôle l’effectivité des règles internes.
  • Il alerte en cas de risque ou de non-conformité.
  • Il contribue à la documentation permettant de démontrer la conformité.

Point essentiel : le DPO n’est pas personnellement responsable de toute la conformité RGPD de l’entreprise. Cette responsabilité reste celle du responsable de traitement ou du sous-traitant. Autrement dit, désigner un DPO ne transfère pas automatiquement sur lui l’ensemble du travail à réaliser.

DPO obligatoire ou volontaire : dans quels cas faut-il le désigner ?

La désignation d’un DPO est obligatoire dans plusieurs situations. Elle concerne notamment les autorités et organismes publics, les structures dont l’activité de base implique un suivi régulier et systématique des personnes à grande échelle, ainsi que les organismes traitant à grande échelle des données sensibles ou des données relatives aux condamnations pénales et infractions.

En pratique, de nombreuses entreprises ne savent pas toujours si elles entrent dans ces critères. Le doute peut exister pour les activités de santé, d’assurance, de formation, de logiciels SaaS, de prospection avancée, de fidélisation, de surveillance, de géolocalisation, de gestion RH importante ou de traitement massif de données clients.

Même lorsque la désignation n’est pas obligatoire, elle peut être pertinente. Elle permet de structurer une démarche RGPD, de rassurer des clients grands comptes, de professionnaliser les réponses aux demandes de droits et de mieux piloter les risques liés aux données personnelles.

En revanche, une désignation volontaire doit être prise au sérieux. Une personne présentée comme DPO doit disposer des compétences, des moyens, de l’indépendance et du positionnement nécessaires. Il ne faut pas utiliser le titre de DPO pour une simple mission d’assistance ponctuelle si la fonction n’est pas réellement exercée.

Le prix d’un DPO externe : ce que vous payez vraiment

Il n’existe pas de tarif réglementé pour un DPO externe. Le prix dépend du volume de traitements, de la taille de l’organisme, de la sensibilité des données, du nombre de sites, du niveau de risque, du nombre de réunions prévues, des livrables attendus et de la disponibilité demandée.

Un forfait mensuel peut couvrir une mission limitée : disponibilité par email, conseil ponctuel, point annuel, gestion de la désignation CNIL et quelques recommandations. Ce type d’offre peut convenir à une structure simple, déjà organisée et présentant peu de risques.

À l’inverse, une entreprise qui part de zéro aura besoin d’un travail plus conséquent : cartographie des traitements, registre, revue des contrats de sous-traitance, mentions d’information, procédures d’exercice des droits, politique de conservation, sensibilisation, analyse des risques, accompagnement sur les violations de données et suivi d’un plan d’actions.

  • Un prix bas peut correspondre à une simple permanence de conseil.
  • Un prix plus élevé peut intégrer des livrables, des réunions et un vrai suivi.
  • Un devis incomplet peut générer des coûts supplémentaires à chaque demande.
  • Un forfait flou peut laisser l’essentiel du travail à vos équipes internes.

Le bon prix est donc celui qui correspond à votre niveau de risque et à vos besoins réels. Le mauvais prix est celui qui donne l’illusion d’une conformité alors que le contrat ne prévoit ni méthode, ni livrables, ni temps suffisant.

Les pièges fréquents des offres de DPO externe

Le premier piège consiste à confondre désignation CNIL et conformité RGPD. Être déclaré comme DPO auprès de la CNIL ne signifie pas que le registre est complet, que les contrats sont conformes, que les mentions légales sont à jour ou que les procédures internes existent.

Le deuxième piège concerne les offres très standardisées. Un modèle de document peut aider, mais il ne remplace pas l’analyse de vos traitements, de vos outils, de vos sous-traitants, de vos durées de conservation et de vos risques propres.

  • Attention aux offres sans entretien initial sérieux.
  • Attention aux contrats qui ne précisent pas les livrables.
  • Attention aux forfaits qui excluent les réunions métiers.
  • Attention aux prestataires qui promettent une conformité complète sans audit.

Le troisième piège est la charge de travail cachée. Certains contrats prévoient un DPO externe qui conseille, mais la collecte des informations, la rédaction des fiches de traitement, la mise à jour des clauses, l’organisation des preuves et le suivi du plan d’actions restent entièrement à votre charge.

Ce fonctionnement n’est pas nécessairement anormal, à condition qu’il soit clair dès le départ. Le problème apparaît lorsque l’entreprise pense acheter une mise en conformité complète alors qu’elle achète uniquement une fonction de conseil et de supervision.

Les coûts cachés à anticiper

Le coût d’un DPO externe ne se limite pas à son abonnement ou à ses honoraires. Une conformité RGPD sérieuse mobilise aussi du temps interne. Les ressources humaines, l’informatique, le marketing, la direction commerciale, la direction générale et parfois les prestataires techniques doivent fournir des informations et mettre en œuvre les mesures décidées.

Il faut également anticiper les coûts liés aux corrections : mise à jour du site web, refonte des formulaires, paramétrage des outils, sécurisation des accès, purge de données anciennes, formalisation des procédures, adaptation des contrats ou formation du personnel.

  • Temps interne pour répondre aux questions du DPO.
  • Temps juridique pour revoir contrats, clauses et mentions.
  • Temps technique pour corriger les outils et les accès.
  • Temps de pilotage pour suivre les actions décidées.

Un bon DPO externe doit vous aider à prioriser. Tout ne se règle pas en une semaine. Les actions doivent être classées selon le risque : données sensibles, volumes importants, demandes de droits, sécurité, sous-traitance, transferts hors Union européenne, conservation excessive ou absence d’information des personnes.

Désignation CNIL : qui déclarer, interne ou externe ?

Le DPO peut être interne ou externe. En interne, il s’agit nécessairement d’une personne physique. En externe, il peut s’agir d’une personne physique ou d’une personne morale, par exemple un cabinet spécialisé, un cabinet d’avocats, une société de conseil ou un organisme mutualisé.

Avant toute désignation, il faut vérifier plusieurs points : compétence juridique et technique, connaissance du secteur, disponibilité, absence de conflit d’intérêts, indépendance, accès aux informations utiles et capacité à faire rapport au plus haut niveau de direction.

La désignation auprès de la CNIL s’effectue en ligne. Elle ne doit pas être traitée comme une formalité administrative isolée. Elle emporte des conséquences juridiques et doit être cohérente avec le contrat ou la lettre de mission du DPO.

  • Définissez précisément le périmètre de mission.
  • Identifiez les coordonnées publiques du DPO.
  • Prévoyez un canal de contact simple pour les personnes concernées.
  • Conservez la documentation justifiant le choix du DPO.

En cas de DPO mutualisé pour plusieurs entités, chaque organisme concerné doit veiller à sa propre désignation et à la bonne accessibilité du DPO. La mutualisation peut être efficace, mais elle suppose une organisation solide, des relais internes et une disponibilité adaptée.

Comparer les devis : regardez les tâches, pas seulement le prix

Pour comparer deux offres de DPO externe, ne vous limitez pas au montant mensuel. Demandez ce qui est inclus, ce qui est exclu, combien de réunions sont prévues, quels livrables seront remis et quel niveau d’assistance est prévu en cas de contrôle, de réclamation ou de violation de données.

Un devis sérieux doit préciser la méthode de démarrage : audit initial, inventaire des traitements, priorisation des risques, calendrier de travail, points de suivi et modalités de restitution à la direction.

  • Le registre des traitements est-il créé ou seulement supervisé ?
  • Les mentions d’information sont-elles rédigées ou simplement relues ?
  • Les contrats de sous-traitance sont-ils analysés ?
  • Une procédure de violation de données est-elle prévue ?
  • Des actions de sensibilisation sont-elles incluses ?

Demandez également qui intervient réellement. Si le DPO externe est une personne morale, le contrat doit identifier clairement l’interlocuteur principal et la répartition des tâches au sein de l’équipe. Les compétences, la confidentialité et l’absence de conflit d’intérêts doivent être garanties.

Conclusion

Choisir un DPO externe ne consiste pas à acheter un intitulé ou un récépissé de désignation. C’est une décision de gouvernance qui doit permettre à votre organisme de progresser concrètement dans sa conformité RGPD, avec méthode, priorisation et traçabilité.

Un bon accompagnement doit être clair sur les responsabilités : le DPO conseille, contrôle et alerte, tandis que l’entreprise conserve la responsabilité de mettre en œuvre les actions nécessaires. Cette répartition doit être comprise dès le départ pour éviter les malentendus, les coûts cachés et les fausses impressions de conformité.

Chez Sysguard, l’approche consiste à replacer le DPO externe dans une démarche opérationnelle : comprendre vos traitements, identifier vos priorités, formaliser les preuves utiles et vous accompagner avec un niveau d’exigence adapté à votre activité. L’objectif n’est pas de complexifier le RGPD, mais de le rendre maîtrisable, documenté et défendable.

FAQ – DPO externe : prix, pièges, coûts cachés et désignation CNIL

Combien coûte un DPO externe ?

Le coût dépend du périmètre confié, du nombre de traitements, de la sensibilité des données, du temps prévu et des livrables attendus. Un prix bas peut convenir pour une mission limitée, mais il ne doit pas être confondu avec une mise en conformité complète.

Un DPO externe réalise-t-il tout le travail RGPD à la place de l’entreprise ?

Pas automatiquement. Le DPO conseille, contrôle, alerte et accompagne. La réalisation concrète des actions peut être incluse ou non dans le contrat. Il faut donc vérifier précisément ce que le devis prévoit.

La désignation CNIL suffit-elle à être conforme au RGPD ?

Non. La désignation du DPO est une étape importante, mais elle ne remplace pas le registre des traitements, les mentions d’information, les procédures internes, l’encadrement des sous-traitants ou les mesures de sécurité.

Peut-on choisir un DPO externe personne morale ?

Oui. Un organisme externe peut être désigné DPO, à condition que les missions soient clairement organisées, qu’un contact principal soit identifié et que les exigences d’indépendance, de compétence et de confidentialité soient respectées.

Quel est le principal piège dans le choix d’un DPO externe ?

Le principal piège est de comparer uniquement les prix. Il faut surtout comparer les tâches réellement effectuées, les livrables, la disponibilité, le suivi, les réunions prévues et le niveau d’accompagnement en cas d’incident ou de contrôle.

Ecrit par Franck Lemarié

Dirigeant de SYSGUARD, Franck Lemarié accompagne les TPE, PME et ETI comme DSI, CTO, RSSI externalisé et DPO externe. Fort de plus de 30 ans d’expérience, il aide les dirigeants à structurer, sécuriser et faire évoluer leur système d’information, en conciliant gouvernance, cybersécurité, conformité RGPD, maîtrise des risques et transformation numérique. Certifié ISO/IEC 27001 Lead Implementor et Référent Cybersécurité TPE/PME, il intervient de la stratégie à l’exécution, aux côtés des directions, des équipes internes et des prestataires.