Le cumul entre la fonction de délégué à la protection des données (DPO) et une autre fonction dans l’organisation n’est pas interdit par le RGPD.
Il a cependant une limite : les autres missions confiées au DPO ne doivent ni nuire à l’exercice de ses fonctions ni le placer en situation de conflit d’intérêts.
La question est particulièrement sensible lorsque le DPO occupe parallèlement un poste de direction. La CNIL cite notamment les fonctions de secrétaire général, directeur général des services, directeur général, directeur opérationnel, directeur financier, responsable des ressources humaines ou responsable informatique parmi celles susceptibles de donner lieu à un conflit d’intérêts.
La seule qualité de secrétaire général ou de directeur ne suffit toutefois pas à caractériser, à elle seule, un conflit d’intérêts. La CNIL souligne néanmoins que les fonctions d’encadrement supérieur sont généralement incompatibles avec celles de DPO et cite expressément la fonction de secrétaire général parmi celles susceptibles de créer un conflit.
L’analyse doit donc porter sur les pouvoirs réellement exercés et, en particulier, sur l’existence d’un pouvoir décisionnel dans la détermination des finalités ou des moyens des traitements.
Le RGPD autorise le DPO à exercer d’autres fonctions, mais impose l’absence de conflit d’intérêts. La fonction de secrétaire général figure expressément parmi celles que la CNIL identifie comme susceptibles de créer un tel conflit et les fonctions d’encadrement supérieur sont considérées comme généralement incompatibles avec celles de DPO.
L’analyse doit néanmoins porter sur les pouvoirs réellement exercés. Le critère déterminant est notamment de savoir si les autres fonctions du DPO le conduisent à déterminer les finalités ou les moyens de traitements qu’il devra ensuite contrôler.
Lorsqu’un DPO cumule plusieurs responsabilités, l’organisation devrait donc être en mesure de démontrer qu’elle a identifié le risque de conflit d’intérêts, analysé les pouvoirs effectivement exercés et, lorsque cela est nécessaire, mis en place une mesure de remédiation effective.
01 Pourquoi la CNIL revient-elle sur les conflits d’intérêts du DPO ?
Dans une publication du 10 août 2026 consacrée à l’identification et à la gestion des conflits d’intérêts, la CNIL rappelle qu’un DPO peut exercer ses fonctions à temps partiel et se voir confier d’autres missions.
Deux conditions doivent alors être respectées.
Ces missions ne doivent pas nuire à l’exercice de ses fonctions de DPO, notamment en le privant du temps nécessaire pour les accomplir. Elles ne doivent pas non plus créer de conflit d’intérêts.
La CNIL recommande donc d’analyser les conflits d’intérêts potentiels avant la désignation du DPO, mais également lorsqu’une nouvelle fonction lui est attribuée.
Cette vérification ne devrait pas être considérée comme une simple formalité de désignation. Les fonctions d’un DPO peuvent évoluer, comme l’organisation dans laquelle il travaille. Une situation initialement compatible peut donc devoir être réexaminée.
02 Peut-on être à la fois secrétaire général et DPO ?
La fonction de secrétaire général illustre particulièrement bien la difficulté.
La CNIL la cite expressément parmi les fonctions susceptibles de donner lieu à un conflit d’intérêts avec celle de DPO. Elle indique plus largement que les fonctions d’encadrement supérieur sont généralement incompatibles avec les fonctions de DPO.
Pour autant, le conflit d’intérêts doit être apprécié au cas par cas.
L’analyse ne peut donc pas s’arrêter à l’intitulé du poste. Elle doit porter sur les fonctions réellement exercées et les pouvoirs dont dispose la personne au sein de l’organisation.
Selon les organismes, un secrétaire général peut exercer essentiellement des fonctions de coordination. Dans d’autres, il intervient directement dans les décisions relatives aux ressources humaines, aux systèmes d’information, aux prestataires, à la sécurité ou plus largement à l’organisation de traitements de données personnelles.
Le critère déterminant est alors le pouvoir décisionnel dont il dispose.
Le secrétaire général contribue-t-il, dans le cadre de ses fonctions, à déterminer les finalités ou les moyens de traitements qu’il devra ensuite contrôler en qualité de DPO ?
Si tel est le cas, il risque de se retrouver dans la position que le RGPD cherche précisément à éviter : celle d’un DPO chargé de contrôler ses propres décisions.
C’est pourquoi le cumul des fonctions de secrétaire général et de DPO constitue, à tout le moins, une situation qui doit faire l’objet d’une analyse documentée du risque de conflit d’intérêts.
03 Le DPO ne doit pas devenir juge et partie
Le principe résulte de l’article 38, paragraphe 6, du RGPD.
Le DPO peut exercer d’autres missions et tâches, mais le responsable du traitement ou le sous-traitant doit veiller à ce que celles-ci n’entraînent pas de conflit d’intérêts.
La Cour de justice de l’Union européenne a précisé la portée de cette exigence dans son arrêt X-FAB Dresden du 9 février 2023 (C-453/21).
La Cour considère qu’un conflit d’intérêts est susceptible d’exister lorsque les autres missions ou tâches confiées au DPO le conduisent à déterminer les finalités et les moyens d’un traitement de données personnelles.
L’existence du conflit doit être appréciée au cas par cas, au regard de l’ensemble des circonstances pertinentes, notamment de la structure organisationnelle du responsable du traitement ou du sous-traitant et des règles internes applicables.
Le problème n’est donc pas simplement hiérarchique.
Une fonction élevée dans l’organisation constitue un signal d’alerte parce qu’elle comporte souvent un pouvoir décisionnel. Mais une fonction située à un niveau inférieur peut également créer un conflit si elle conduit la personne à déterminer les finalités ou les moyens d’un traitement.
Inversement, l’intitulé d’une fonction ne suffit pas, à lui seul, à caractériser le conflit.
04 Quelles questions poser lorsqu’un DPO exerce une autre fonction ?
La publication de la CNIL fournit une grille utile pour procéder à cette analyse.
Pour un DPO interne, l’organisation devrait notamment examiner ses autres fonctions, son éventuel pouvoir d’encadrement et surtout son pouvoir décisionnel sur les traitements.
Le DPO décide-t-il pourquoi certaines données sont collectées ?
S’il détermine lui-même l’objectif poursuivi par un traitement dans le cadre de son autre fonction, il risque ensuite de devoir contrôler une décision qu’il a prise.
Décide-t-il des moyens utilisés pour traiter les données ?
Le risque ne concerne pas seulement la finalité. Des décisions relatives aux modalités d’un traitement peuvent également placer le DPO dans une position incompatible avec sa mission de contrôle.
Intervient-il dans des décisions relatives aux ressources humaines ?
Recrutement, évaluation, contrôle de l’activité, dispositifs disciplinaires ou outils RH peuvent impliquer des traitements importants de données personnelles. Un DPO qui prend les décisions relatives à ces dispositifs pourrait ensuite être chargé d’en apprécier la conformité.
Exerce-t-il des responsabilités informatiques ou de sécurité ?
Il faut notamment rechercher si, dans son autre fonction, il décide des paramètres de traitements, des modalités d’accès aux données ou d’autres moyens qu’il devra ensuite contrôler en qualité de DPO.
Peut-il réellement exercer son contrôle sur une décision à laquelle il a lui-même participé ?
Cette dernière question permet souvent d’identifier très concrètement la difficulté. Le DPO doit pouvoir exercer ses missions avec indépendance. Une organisation dans laquelle il doit contrôler ses propres choix fragilise cette indépendance.
05 Le conflit d’intérêts ne concerne pas uniquement les dirigeants
La publication de la CNIL invite à ne pas réduire le sujet aux fonctions de direction générale.
Un responsable des ressources humaines, un responsable informatique ou un responsable marketing peut lui aussi déterminer les finalités et les moyens de traitements relevant directement de son activité.
D’autres situations peuvent être plus difficiles à identifier.
Un membre d’un comité d’éthique ou de déontologie peut, par exemple, être amené à prendre position sur des projets impliquant des données personnelles. Un représentant du personnel exerçant parallèlement les fonctions de DPO peut participer à des décisions concernant des dispositifs de contrôle de l’activité des salariés.
Même un DPO externalisé peut rencontrer un conflit d’intérêts. La CNIL cite notamment le cas dans lequel il représenterait l’organisme devant les juridictions dans des dossiers portant sur des questions de données personnelles.
La question doit donc toujours être posée en termes de fonctions réellement exercées, et non uniquement de titre professionnel.
06 Le conflit d’intérêts du DPO peut-il être sanctionné par la CNIL ?
L’absence de conflit d’intérêts n’est pas une simple bonne pratique.
Elle résulte directement de l’article 38, paragraphe 6, du RGPD, qui impose au responsable du traitement ou au sous-traitant de veiller à ce que les autres missions confiées au DPO n’entraînent pas de conflit d’intérêts.
Les décisions publiées de la formation restreinte de la CNIL consultées ne font toutefois pas apparaître, à ce jour, de sanction française prononcée spécifiquement en raison du cumul, par un DPO, de fonctions incompatibles sur le fondement de l’article 38, paragraphe 6.
Cela ne signifie pas que l’exigence serait dépourvue de portée contraignante.
La CNIL sanctionne déjà la méconnaissance d’autres garanties attachées à la fonction de DPO.
Dans une délibération du 18 septembre 2025 concernant la Samaritaine, la formation restreinte a ainsi retenu un manquement à l’article 38, paragraphe 1, du RGPD.
Cinq caméras dissimulées prenant l’apparence de détecteurs de fumée avaient été installées dans deux réserves du magasin. Elles étaient également équipées de microphones.
Or la DPO n’avait été informée de l’existence du dispositif que plusieurs semaines après son installation, alors qu’il avait déjà été démonté.
La formation restreinte relève que, compte tenu des caractéristiques du dispositif, la DPO aurait été en mesure d’alerter l’entreprise sur les mesures permettant de limiter les risques pour les données des salariés si elle avait été associée au projet en temps utile.
La CNIL a donc retenu, parmi plusieurs manquements ayant conduit à une amende administrative de 100 000 euros, la violation de l’article 38, paragraphe 1, qui impose d’associer le DPO d’une manière appropriée et en temps utile à toutes les questions relatives à la protection des données personnelles.
Cette décision ne porte pas sur un conflit d’intérêts. Elle montre néanmoins que les garanties entourant la fonction de DPO constituent de véritables obligations juridiques dont la méconnaissance peut participer au prononcé d’une sanction.
La publication de la CNIL du 10 août 2026 doit être lue dans ce contexte : elle précise désormais de manière opérationnelle comment prévenir et traiter une autre difficulté affectant l’exercice de cette fonction, celle du conflit d’intérêts.
07 Que faire lorsqu’un conflit d’intérêts est identifié ?
L’un des apports les plus opérationnels de la publication du 10 août 2026 concerne les mesures permettant de remédier au conflit.
La CNIL envisage plusieurs solutions : remplacer le DPO, lui retirer les missions tierces à l’origine du conflit ou mettre en œuvre une autre mesure de remédiation adaptée à la situation.
Elle admet notamment, dans certaines circonstances, un mécanisme de déport du DPO.
Un DPO suppléant peut alors exercer les fonctions de DPO sur le seul périmètre concerné par le conflit.
Mais le déport ne peut pas être purement formel.
L’organisation doit documenter le risque qui justifie cette solution, préciser la répartition des responsabilités entre le DPO et son suppléant et garantir à ce dernier les conditions nécessaires à l’exercice indépendant de ses fonctions.
Le suppléant ne doit notamment pas se trouver lui-même dans une situation de dépendance à l’égard du DPO sur le périmètre qu’il doit contrôler.
Cette solution peut être adaptée à certains conflits ponctuels. Elle sera plus difficile à mettre en œuvre lorsque le conflit est structurel et concerne une part importante des traitements de l’organisation.
08 Un conflit structurel ne se corrige pas seulement sur le papier
Créer une procédure de déport ne suffit pas si, en pratique, le DPO continue de prendre des décisions dans une fonction puis de contrôler ces mêmes décisions dans l’autre.
De même, une fiche de poste indiquant que le DPO est « indépendant » ne garantit pas cette indépendance lorsque l’organisation réelle lui confère parallèlement un pouvoir décisionnel sur les traitements.
L’analyse doit donc partir des pouvoirs effectivement exercés.
Qui décide de mettre en place le traitement ? Qui en définit l’objectif ? Qui détermine ses principales modalités ? Qui arbitre les durées de conservation, les accès, les destinataires ou les mesures de sécurité ? Qui valide le projet ?
Et, ensuite : qui contrôle la conformité de ces décisions ?
Lorsque la même personne apparaît des deux côtés, la situation mérite d’être réexaminée.
09 Les organisations devraient-elles revoir les fonctions de leur DPO ?
La publication de la CNIL constitue une bonne occasion de le faire.
L’analyse ne devrait d’ailleurs pas se limiter aux organismes qui viennent de désigner un DPO.
Un DPO nommé depuis plusieurs années a pu recevoir progressivement de nouvelles responsabilités. Une réorganisation, une promotion ou l’attribution d’un nouveau périmètre peut modifier l’équilibre initial.
- les fonctions et missions effectivement exercées par le DPO ;
- les traitements sur lesquels ses autres fonctions lui donnent un pouvoir décisionnel ;
- son positionnement hiérarchique et ses responsabilités d’encadrement ;
- les éventuels conflits ponctuels ou structurels ;
- les procédures de déport existantes et leur effectivité ;
- les moyens et le temps dont il dispose réellement pour accomplir ses missions de DPO.
Cette analyse devrait être documentée.
Elle permet à l’organisation de démontrer que la désignation du DPO et l’organisation de ses fonctions ont fait l’objet d’une analyse concrète, et non d’une simple attribution de titre.
10 DPO et secrétaire général : le cumul doit être analysé, pas présumé compatible
Le cumul des fonctions de secrétaire général et de DPO mérite une vigilance particulière.
La CNIL cite expressément la fonction de secrétaire général parmi celles susceptibles de créer un conflit d’intérêts et considère plus généralement que les fonctions d’encadrement supérieur sont généralement incompatibles avec celles de DPO.
Il reste nécessaire d’examiner concrètement les pouvoirs exercés.
Si le secrétaire général participe, dans le cadre de ses autres fonctions, à la détermination des finalités ou des moyens de traitements qu’il doit ensuite contrôler en qualité de DPO, le conflit d’intérêts peut être caractérisé.
L’analyse ne peut donc pas reposer sur le seul organigramme ou l’intitulé du poste.
La publication de la CNIL du 10 août 2026 invite ainsi les organisations à passer d’une logique de désignation formelle du DPO à une véritable gouvernance de son indépendance.
La question à poser n’est finalement pas seulement : « qui est notre DPO ? »
Elle est aussi : « quelles décisions prend-il dans ses autres fonctions et devra-t-il ensuite les contrôler en qualité de DPO ? »
Références
- France — CNIL, « Délégué à la protection des données : identifier et gérer les conflits d’intérêts liés à la fonction de DPO », 10 août 2026.
- Union européenne — Règlement (UE) 2016/679, article 38, paragraphes 1 et 6.
- Union européenne — CJUE, 9 février 2023, X-FAB Dresden GmbH & Co. KG c/ FC, C-453/21, ECLI:EU:C:2023:79.
- France — CNIL, formation restreinte, délibération SAN-2025-008 du 18 septembre 2025, Samaritaine SAS.
- France — CNIL, « Devenir délégué à la protection des données », rubrique relative aux conflits d’intérêts.
Vérifier l’organisation de la fonction DPO
Le cabinet accompagne les organisations dans l’analyse de leur gouvernance des données personnelles, la répartition des responsabilités et l’identification des risques de conflits d’intérêts liés à la fonction de DPO.
Prendre rendez-vousÀ lire aussi