Un DPO (délégué à la protection des données) est-il obligatoire pour une PME ?

La designation d'un DPO n'est pas systematiquement obligatoire pour une PME : le RGPD ne l'impose que dans trois cas precis. En dehors de ces situations, nommer un delegue a la protection des donnees reste fortement recommande, mais demeure facultatif.

Selon l'article 37 du RGPD, la designation est obligatoire lorsque : l'organisme est une autorite ou un organisme public ; l'activite de base consiste en un suivi regulier et systematique des personnes a grande echelle (par exemple du profilage massif) ; ou l'activite de base porte sur un traitement a grande echelle de donnees sensibles (sante, opinions, condamnations). La majorite des PME disposant d'un simple site vitrine ne remplissent aucun de ces criteres.

Meme non obligatoire, un DPO (interne, mutualise ou externalise) aide a documenter les traitements, tenir le registre et fiabiliser la conformite. La CNIL encourage cette demarche volontaire. A defaut, l'entreprise reste pleinement responsable de sa conformite RGPD.

Verifier ou en est votre site sur le plan de la conformite est un bon point de depart : demandez un audit de conformite de votre site.