Délégué à la protection des données (DPO) : les référentiels de la CNIL sont publiés

Le RGPD continue de faire parler de lui depuis son entrée en vigueur le 25 mai dernier avec la publication de référentiels dédiés au délégué à la protection des données, ou DPO. En effet, la CNIL vient de publier deux référentiels dédiés d’une part à l’agrément des organismes de certification des compétences des DPO, d’autre part aux critères de certification des compétences des DPO.

 

Ces deux référentiels entrent en vigueur immédiatement et permettront à la fonction de DPO de se développer dans un cadre défini. Rappelons que la désignation du délégué à la protection des données est obligatoire dans certains cas mais reste conseillée dans tous les cas de figure. 

 

L’agrément des organismes de certification des compétences du DPO

Le premier référentiel adopté par la CNIL concerne l’agrément des organismes de certification. On compte au total 21 exigences prévues par ce référentiel. 

Ainsi, l’une des exigences concerne l’organisation d’un QCM de 100 questions minimum dont au moins 30% sont des cas pratiques. Pour réussir l’épreuve, le candidat DPO doit obtenir 75% de réponses exactes mais il faut aussi que 50% des réponses soient exactes dans chacun des 3 domaines de compétences. Ces conditions cumulatives ne peuvent pas être écartées. 

La certification délivrée par l’organisme est valable 3 ans et peut être renouvelée avant son terme par la personne certifiée. Chose intéressante, l’annexe de la délibération propose le programme de l’évaluation écrite avec les 3 domaines d’aptitude : la réglementation générale sur la protection des données et les mesures de mise en conformité, la responsabilité, et les mesures techniques et organisationnelles pour la sécurité des données au regard des risques. 

 

Les critères de certification du DPO

Le second référentiel adopté par la CNIL concerne la certification des compétences du délégué à la protection des données. On apprend en premier lieu que tout le monde ne peut pas accéder à la phase d’évaluation de ses compétences : il faut soit justifier d’une expérience professionnelle d’au moins 2 ans dans des activités liées aux missions du DPO, soit justifier d’une expérience professionnelle d’au moins 2 ans associée à une formation d’au moins 35 heures sur la protection des données personnelles. 

Une fois ce prérequis validé, le référentiel propose la liste des 17 compétences et savoir-faire parmi lesquels on retrouve l’identification de la base juridique d’un traitement, la connaissance du cadre juridique de la sous-traitance de traitement de données personnelles, ou encore l’identification de violations de données personnelles nécessitant une notification à la CNIL et celles nécessitant une communication aux personnes concernées. 

Les délégués à la protection des données n’ont plus qu’à se préparer à passer les certifications qui les mettront en valeur : les premiers organismes de certification devraient bientôt être agréés. 

Ajouter aux articles favoris
Please login to bookmarkClose
0 Shares:
Vous pourriez aussi aimer

Arrêté d’extension d’un avenant de prévoyance dans les entreprises de polyculture et d’élevage et CUMA de l’Eure

La ministre de l’agriculture et de la souveraineté alimentaire, a étendu, par arrêté du 5 mai 2025, publié le 10 mai 2025 les dispositions de l'avenant n° 5 du 14 novembre 2024 à l'accord départemental du 9 juillet 2009 instituant un régime de prévoyance complémentaire en agriculture pour les salariés non-cadres des entreprises et exploitations de polyculture et d'élevage, des exploitations maraîchères et de cultures légumières de...

Un représentant CPME est désigné membre suppléant au FIVA

Un arrêté ministériel publié au Journal officiel d'aujourd'hui entérine la nomination d’un nouveau membre suppléant au conseil d’administration du Fonds d’indemnisation des victimes de l’amiante (FIVA). Il s'agit de Frantz Doignon. Il représentera la Confédération des petites et moyennes entreprises (CPME), et est nommé au titre des représentants des organisations siégeant à la commission des accidents du travail et des maladies professionnelles. ...

Wallis-et-Futuna : le directeur intérimaire de l’agence de santé quitte ses fonctions

Un arrêté ministériel publié au Journal officiel d'aujourd'hui, acte un changement à la direction de l’agence de santé du territoire des îles Wallis et Futuna. Éric Chartier, qui exerçait les fonctions de directeur par intérim, quitte ses fonctions à compter du 5 mai 2025. Pour lui succéder temporairement, les ministres compétents ont désigné Richard Jardin, professeur agrégé classe normale....

La MCF voit son résultat net fondre en 2024

Comme bon nombre d'organismes du secteur de l'assurance, la Mutuelle centrale des finances (MCF) a publié son rapport sur la solvabilité et la situation financière (SFCR) pour l'année 2024. Le document montre que l'année 2024 n'a pas été très clémente pour la mutuelle, notamment du côté de ses résultats financiers. En 2024 la MCF a encaissé 4,6% de cotisations brutes de...

Tutélaire en 2024 : un chiffre d’affaires en hausse et un modèle élargi à trois métiers

La mutuelle Tutélaire clôt l’exercice 2024 sur des résultats en nette progression, portés par une réorganisation stratégique autour de trois pôles d’activité : la prévoyance, l’épargne-retraite et la réassurance. Le chiffre d’affaires total s’établit à 134,8 M€, en hausse de 80 % par rapport à 2023, traduisant l’extension du périmètre d’activité et l’intégration de nouveaux portefeuilles. ...