Aller au contenu
Legiscope
Menu
Données personnelles

Coût d’un DPO externalisé en 2026 : comparer forfait, régie et interne

Combien coûte un DPO externalisé ? Méthode pour chiffrer les jours, le périmètre, les astreintes et les frais hors forfait, puis comparer avec un poste interne.

Le coût d’un DPO externalisé dépend du temps réellement réservé, du nombre de traitements, des entités couvertes, du niveau d’assistance et des missions exclues du contrat. Aucun tarif réglementaire ni barème CNIL ne fixe le prix d’un DPO. Les fourchettes souvent reprises en ligne mélangent prestations, années, secteurs et frais de mise à niveau; elles ne permettent pas de prédire un devis. La bonne comparaison consiste à demander un volume annuel de jours, des livrables vérifiables et le prix des interventions supplémentaires, puis à calculer le coût total sur douze mois.

Rappel du cadre : l’article 37(1) du RGPD impose la désignation d’un DPO pour une autorité ou un organisme public (hors juridictions agissant dans l’exercice de leur fonction juridictionnelle), lorsque les activités de base exigent un suivi régulier et systématique à grande échelle, ou lorsque ces activités consistent en un traitement à grande échelle de catégories particulières de données au sens de l’article 9 ou de données relatives aux condamnations pénales et infractions visées à l’article 10. L’article 37(6) autorise expressément le DPO externe, « sur la base d’un contrat de service ». Hors cas obligatoires, la désignation volontaire reste possible mais emporte l’application de l’intégralité du statut. Sur les missions, voir notre guide des missions du DPO.

Construire un budget de DPO externalisé en 2026

Forfait, régie et mise en place initiale

Un forfait mensuel peut comprendre réunions, conseil courant, revue du registre, veille et compte rendu. Il peut exclure la rédaction d’une analyse d’impact RGPD, une investigation de violation, un contrôle CNIL ou la refonte documentaire. La régie facture le temps effectivement consacré, parfois avec un minimum de jours. Comparez les deux modèles sur le même périmètre: nombre d’entités, sites, pays, traitements sensibles, volumes de demandes de droits et nouveaux projets annuels. Exigez une proposition qui distingue le DPO désigné, la remise à niveau initiale et les travaux de mise en œuvre confiés à d’autres intervenants. Le prix d’un audit RGPD constitue un poste distinct si un diagnostic complet est nécessaire.

Voici un calcul purement illustratif, pas une observation du marché: si un devis prévoit deux jours par mois à 800 € HT le jour, la mission récurrente vaut 19 200 € HT par an; si quatre jours de diagnostic initial au même prix sont nécessaires, la première année vaut 22 400 € HT hors autres frais. Un autre devis à 1 500 € HT par mois coûte 18 000 € HT annuels, mais peut devenir plus cher s’il exclut les analyses d’impact et les incidents. Comparez jours inclus, délais de réponse, plafond d’intervention et prix de chaque journée supplémentaire avant de conclure qu’un forfait est « meilleur marché ». Ces montants servent uniquement à montrer la formule et ne prétendent pas être des tarifs constatés en 2026.

Un périmètre soumis au secret professionnel ou traitant des catégories particulières de données peut exiger davantage de disponibilité et d’expertise : c’est le cas, selon leurs activités, des cabinets d’avocats, mais aussi des petites communes, qui peuvent envisager un DPO mutualisé pour les collectivités si le professionnel reste accessible à chaque organisme. Les groupes présents à l’international élargissent encore le périmètre du DPO externe : une entité helvétique peut aussi demander une analyse distincte de la nLPD suisse selon ses activités et flux.

Les coûts cachés à intégrer

  • Mise en conformité initiale : le forfait de « run » suppose une base saine. Un audit initial, le registre et les politiques doivent être chiffrés séparément selon les travaux effectivement nécessaires — voir notre analyse du coût complet de la conformité RGPD.
  • Hors forfait : AIPD complexes, gestion de violation, accompagnement lors d’un contrôle CNIL peuvent être hors forfait: demandez un tarif et une règle de déclenchement explicites.
  • Outillage : registre, gestion des demandes, documentation. Certains prestataires refacturent une licence logicielle ; d’autres travaillent sur l’outil du client. Un outil documentaire peut faciliter les échanges et la réversibilité si les données restent exportables; sa licence et le temps de configuration doivent être intégrés au devis.

Un cahier des charges qui rend les devis comparables

Commencez par une page de contexte: activité, nombre d’entités, pays, salariés, catégories de personnes concernées, traitements à grande échelle, données de santé ou autres catégories particulières, systèmes principaux et projets en cours. Ajoutez l’état du registre des traitements, les analyses d’impact réalisées, les procédures de demandes de droits et la personne qui coordonnera les échanges. Sans cette base commune, deux prestataires chiffrent des missions différentes et la comparaison au prix mensuel devient trompeuse.

Demandez un tableau de services: nombre de réunions, fréquence de mise à jour documentaire, mode de conseil, participation aux projets, avis sur AIPD, gestion des violations, relation avec la CNIL, rapport annuel, formation et disponibilité pendant les congés. Pour chaque ligne, exigez la réponse « inclus », « plafonné » ou « hors forfait », puis le délai de réponse et le prix additionnel. Par exemple, « assistance violation » peut signifier un simple appel de 30 minutes ou la participation pendant deux jours à une cellule de crise. Une procédure de notification de violation permet de tester la portée réelle de ce service.

Calculer trois scénarios plutôt qu’un « prix moyen »

Scénario A: une structure a déjà un registre et peu de projets. Elle estime douze jours de conseil et contrôle par an. Scénario B: elle ajoute six jours d’analyse et de mise à jour initiale. Scénario C: elle prévoit en plus une réserve contractuelle pour une violation ou un contrôle. Multipliez les jours prévus par le tarif proposé et ajoutez frais fixes, licence et taxes. Exigez que le devis montre le prix de la première année et celui d’une année de régime stabilisé. Cette méthode révèle le poids d’une remise à niveau qui ne devrait pas être dissimulée dans un abonnement.

Faites ensuite la même opération pour l’interne: rémunération totale, recrutement, formation continue, outils et temps d’un suppléant. Si l’activité réclame une présence quotidienne, un externe facturé seulement quelques jours mensuels ne fournit pas le même niveau de service. Si la charge varie fortement, un contrat externe avec un noyau récurrent et des jours supplémentaires peut être plus adaptable. La décision doit être fondée sur la charge et le risque, pas sur l’affirmation qu’un seuil de 40 ou 60 jours serait universel. Le coût complet de la conformité RGPD comprend de toute façon d’autres activités que la seule fonction DPO.

DPO interne ou externalisé : comparer les mêmes missions

Critère DPO interne DPO externalisé
Coût Rémunération, charges, formation, outils, suppléance Honoraires, mise en place, frais hors forfait, éventuelle licence
Connaissance du métier Accès quotidien aux équipes Temps de découverte et accès contractuel à organiser
Disponibilité Dépend de la charge et des absences Dépend du contrat, des plages de réponse et du remplaçant
Indépendance À vérifier vis-à-vis des autres fonctions À vérifier vis-à-vis des autres clients et prestations du cabinet
Continuité Prévoir remplacement et transfert de connaissances Prévoir remplaçant, transfert et restitution des dossiers

Le seuil économique ne se résume pas à un nombre universel de jours annuels. Calculez votre coût interne complet, y compris encadrement, formation et couverture des absences; comparez-le au temps acheté et aux exclusions d’un prestataire. Un DPO à temps partiel peut convenir à une petite structure si les ressources et l’accès à la direction sont réels. Une organisation complexe peut préférer un DPO interne épaulé ponctuellement par une expertise externe. Dans les deux cas, le DPO doit pouvoir exercer les missions de l’article 39; une ligne budgétaire faible ne réduit pas ces obligations.

Attention au conflit d’intérêts pour l’interne : l’article 38(6) interdit que le DPO occupe des fonctions le conduisant à déterminer les finalités et moyens des traitements. La CNIL et les lignes directrices WP243 du G29 sur les DPO citent ces fonctions comme sources fréquentes de conflit lorsque la personne détermine les finalités et moyens des traitements; l’appréciation reste concrète. Un prestataire externe peut lui aussi être en conflit d’intérêts; l’analyse doit porter sur ses autres missions et celles de son cabinet — sur la distinction avec d’autres fonctions, voir DPO vs compliance officer et notre panorama du métier de compliance officer.

Séparer la fonction de contrôle des travaux de production

Le DPO informe, conseille, contrôle, coopère avec l’autorité et fait office de point de contact, selon l’article 39 RGPD. Il peut participer à la rédaction d’une AIPD ou d’une politique, mais l’organisme conserve les décisions et les ressources de mise en œuvre. Si le même cabinet vend conseil juridique, hébergement, cybersécurité et fonction DPO, demandez qui décide des moyens techniques, qui contrôle ensuite ces choix et quelles mesures écartent un conflit. La CNIL a publié une analyse récente des conflits d’intérêts, notamment pour les DPO externalisés. Un cabinet externe ne garantit pas l’indépendance par sa seule forme contractuelle.

La convention doit aussi organiser l’accès direct à la direction, l’absence d’instruction sur le sens des avis et la confidentialité. Un DPO qui n’obtient les informations qu’après lancement d’un projet ne peut pas être associé « en temps utile » au sens de l’article 38. L’organisme peut prévoir une réunion trimestrielle avec la direction et une procédure d’alerte pour les projets urgents. Ce temps doit apparaître dans le devis; sinon il est soit oublié, soit facturé ultérieurement.

Comment choisir son DPO externalisé : 7 critères

  1. Compétence vérifiable (article 37(5)) : connaissances spécialisées du droit et des pratiques en matière de protection des données, comme l’exige le texte; vérifiez aussi la compréhension technique nécessaire à votre périmètre, les qualifications pertinentes et les références adaptées.
  2. Capacité réelle : demandez le ratio clients/consultant. Demandez qui interviendra réellement, combien de temps est réservé et qui le remplacera.
  3. SLA écrits : délai de réponse en cas de violation, joignabilité et suppléance pendant les congés. Lorsqu’une violation de données personnelles présente un risque non improbable pour les droits et libertés, le responsable doit notifier la CNIL, si possible sous 72 heures après en avoir pris connaissance (art. 33 RGPD).
  4. Livrables inclus : registre à jour, rapport annuel, plan d’action priorisé — exigez des exemples anonymisés.
  5. Outillage : sur quel logiciel travaille-t-il, et gardez-vous la main sur vos données si vous changez de prestataire ? La réversibilité doit être contractuelle.
  6. Assurance RC professionnelle couvrant l’activité de DPO.
  7. Indépendance : examinez au cas par cas ses autres prestations. Un prestataire IT ou marketing qui décide des finalités ou des moyens essentiels qu’il devrait ensuite contrôler présente un risque d’auto-contrôle; l’article 38(6) s’applique aussi au DPO externe et la CNIL décrit des mesures possibles de remédiation.

Formalités : le DPO externe est désigné auprès de la CNIL via le téléservice de désignation, et ses coordonnées publiées (article 37(7)). La désignation peut viser une personne morale (cabinet), avec un point de contact identifié.

Clauses contractuelles à vérifier

Indiquez la personne ou l’équipe chargée de la mission, les modalités de remplacement, les horaires, les canaux d’urgence et la fréquence des comptes rendus. Précisez les livrables avec un format exportable: registre, avis, tableau des demandes, historique des décisions et plan d’action. En fin de mission, prévoyez un calendrier de restitution et une transition vers le nouveau DPO. La documentation appartient à l’organisme pour la continuité de ses obligations; évitez une dépendance à un portail dont l’accès disparaît aussitôt le contrat terminé.

Vérifiez également la responsabilité professionnelle, la confidentialité, les sous-traitants éventuels et les transferts de données. Le prestataire peut recevoir des informations sur salariés, clients et incidents pendant la mission; il faut qualifier juridiquement ses traitements propres et ceux effectués pour le compte du client, sans supposer qu’un contrat unique règle tous les rôles. Un contrat de service DPO prévu à l’article 37(6) ne remplace pas, lorsque nécessaire, les dispositions de l’article 28 sur une activité de sous-traitance distincte.

Désignation et suivi de la mission

La désignation du DPO auprès de la CNIL est une étape administrative, pas une certification du prestataire. Publiez les coordonnées de contact et assurez-vous que les personnes concernées peuvent effectivement l’atteindre. Après trois mois, vérifiez le temps consommé, les avis émis, les projets examinés et les demandes restées sans réponse. Après un an, comparez les travaux réalisés au cahier des charges et réévaluez le nombre de jours. Un prestataire qui rend visibles ses avis et ses limites de capacité permet un pilotage honnête du budget.

Erreurs courantes

  • Acheter un forfait sans audit initial : le prestataire découvre l’ampleur du chantier au mois 3 et tout passe en hors-forfait.
  • Confondre DPO externalisé et « conformité externalisée » : le DPO conseille et contrôle (article 39), il ne se substitue pas au responsable de traitement, qui reste seul responsable (article 24). Un DPO externe ne vous « rend » pas conforme.
  • Choisir au prix plancher : un prix faible n’établit pas à lui seul une infraction. Vérifiez le temps réellement réservé, les compétences, l’accès à la direction et les moyens nécessaires à l’exercice effectif des missions, conformément à l’article 38(2).
  • Négliger la clause de réversibilité : registre, AIPD et historiques doivent vous être restitués dans un format exploitable.
  • Oublier d’associer le DPO aux nouveaux projets : l’article 38(1) impose son association « d’une manière appropriée et en temps utile » — externe ou pas.

FAQ

Un DPO externalisé est-il accepté par la CNIL ?

Oui, expressément : l’article 37(6) du RGPD prévoit le DPO « sur la base d’un contrat de service ». La forme externe est légalement admise; il faut néanmoins vérifier les compétences, moyens, indépendance et conflits d’intérêts. Les exigences (compétence, ressources, indépendance, absence de conflit d’intérêts) sont identiques à celles d’un interne.

Quel budget annuel prévoir pour une PME de 50 salariés ?

Il n’existe pas de budget fiable déduit du seul effectif de 50 salariés. Chiffrez le nombre de traitements, les données concernées, les projets annuels, les sites, le temps réservé et la remise à niveau du registre. Demandez ensuite deux ou trois devis détaillés sur le même cahier des charges.

Le DPO mutualisé, c’est quoi ?

Un DPO partagé entre plusieurs entités — d’un même groupe (article 37(2)) ou de plusieurs organisations clientes d’un cabinet. La mutualisation peut réduire le coût par entité, sous réserve que chaque responsable puisse joindre le DPO et lui donner les moyens nécessaires.

Peut-on désigner son expert-comptable ou son prestataire IT comme DPO ?

C’est possible seulement si la personne a l’expertise, le temps et l’indépendance nécessaires. Un prestataire IT qui décide des moyens qu’il devrait contrôler présente un risque de conflit; pour un expert-comptable, la compétence et les autres missions sont à examiner au cas par cas. La CNIL détaille les conflits d’intérêts pour les DPO externes comme internes.

Conclusion

Le prix utile est le coût total d’une fonction effective, pas un forfait affiché sans périmètre. Faites décrire les jours garantis, les livrables, la disponibilité en cas de violation, les travaux hors forfait et la restitution des dossiers. Comparez ensuite ces chiffres au coût complet d’un DPO interne sur les mêmes missions. Le DPO — interne ou externe — conseille et contrôle; la responsabilité de la conformité demeure celle de l’organisme, conformément au principe d’accountability.

À lire aussi : un logiciel RGPD pour avocats.

Sources officielles: RGPD, articles 24 et 37 à 39; CNIL, désigner un DPO; CNIL, conflits d’intérêts du DPO.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Délégué à la Protection des Données : missions et désignation

Le délégué à la protection des données (DPO) est le pivot de la conformité RGPD au sein des organismes. Les Art. 37 à 39 RGPD définissent les conditions de désignation, le statut et les missions de…

12 avril 2026
02Données personnelles

Logiciel RGPD pour collectivités : critères de choix concrets

Un logiciel RGPD pour collectivité doit aider les services à décrire leurs traitements réels, attribuer les décisions, suivre les demandes des habitants et garder des preuves consultables. Il n'est…

6 juillet 2026
03Données personnelles

RGPD collectivités : organiser les services et le DPO

Une collectivité applique le RGPD en organisant les décisions de chaque service : pourquoi les données sont nécessaires, qui peut les consulter, combien de temps elles restent utiles et comment…

4 juillet 2026
04Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
05Données personnelles

Alternatives à OneTrust : cinq pistes à comparer

Chercher une alternative à OneTrust ne revient pas à chercher le même catalogue de modules avec un autre logo. Il faut d'abord savoir ce que l'organisation utilise réellement : registre des…

6 juillet 2026
06Données personnelles

Analyse d'impact RGPD (AIPD) : méthodologie et exemples

L'analyse d'impact RGPD (AIPD ou DPIA en anglais) est l'une des obligations les plus structurantes du RGPD. L'Art. 35 impose au responsable de traitement de réaliser cette analyse avant tout…

12 avril 2026
07Données personnelles

Article 22 RGPD : décisions automatisées et profilage

En une phrase. L'article 22 du RGPD protège une personne contre une décision fondée exclusivement sur un traitement automatisé, y compris un profilage, qui produit des effets juridiques ou l'affecte…

17 mai 2026
08Données personnelles

Article 26 RGPD guide de la responsabilité conjointe

Lorsque plusieurs organisations déterminent conjointement les finalités et les moyens essentiels d'un traitement de données personnelles, elles sont responsables conjoints au sens de l'article 26.…

24 juin 2025