DPO et Chief Data Officer : qui fait quoi, peut-on cumuler les deux ?

Dans beaucoup d'ETI, la question arrive au moment d'une réorganisation : la direction crée un poste de Chief Data Officer (CDO) et se demande s'il ne serait pas plus simple de lui confier aussi la fonction de délégué à la protection des données. Après tout, les deux parlent de données, siègent dans les mêmes comités et connaissent les mêmes systèmes. Sauf que l'un décide de ce que l'on fait des données et que l'autre contrôle si on a le droit de le faire. Le RGPD, les lignes directrices du G29 et la Cour de justice de l'Union européenne tracent une frontière nette entre les deux. Ce guide explique ce qui les sépare, ce que dit le texte sur l'indépendance du DPO, comment appliquer la grille de conflits d'intérêts publiée par la CNIL et comment organiser le rattachement des deux fonctions.

Rôle du CDO et rôle du DPO en 2 minutes

Le Chief Data Officer : la valeur de la donnée

Le CDO n'est pas une fonction définie par la loi. C'est un poste de direction, créé librement par l'entreprise, qui porte la stratégie data : gouvernance et qualité des données, référentiels, plateformes analytiques, cas d'usage d'IA, parfois monétisation. Il arbitre des priorités, choisit des outils, lance des projets. En termes RGPD, il participe très souvent à la détermination des finalités et des moyens des traitements, ce qui est la définition même du responsable du traitement (art. 4, point 7 du RGPD).

Le DPO : le contrôle de la conformité

Le délégué à la protection des données est, lui, une fonction prévue par le RGPD. Sa désignation est obligatoire dans les cas listés à l'article 37 (organisme public, suivi régulier et systématique à grande échelle, données sensibles à grande échelle). Ses missions sont fixées par l'article 39 : informer et conseiller, contrôler le respect du règlement, conseiller sur les analyses d'impact, coopérer avec la CNIL et être son point de contact. Il ne décide pas des traitements : il vérifie qu'ils respectent le droit et alerte quand ce n'est pas le cas. Pour le détail des missions, voir notre guide rôle et missions du DPO.

En une phrase : le CDO cherche à tirer le maximum des données, le DPO s'assure que ce maximum reste dans le cadre légal. Les deux fonctions sont complémentaires, et c'est justement pour cela qu'elles sont difficiles à confier à la même personne.

Ce que dit le RGPD de l'indépendance du DPO (art. 38)

L'article 38 du RGPD pose quatre garanties qui structurent toute la question du rattachement :

  • Association en temps utile (art. 38, paragraphe 1) : le DPO est associé, d'une manière appropriée et en temps utile, à toutes les questions relatives à la protection des données.
  • Moyens (art. 38, paragraphe 2) : l'organisme lui fournit les ressources nécessaires, l'accès aux données et aux opérations de traitement, et de quoi entretenir ses connaissances.
  • Absence d'instructions et rattachement au plus haut niveau (art. 38, paragraphe 3) : il ne reçoit aucune instruction pour l'exercice de ses missions, ne peut être relevé de ses fonctions ni pénalisé pour les avoir exercées, et fait directement rapport au niveau le plus élevé de la direction.
  • Absence de conflit d'intérêts (art. 38, paragraphe 6) : il peut exécuter d'autres missions, à condition qu'elles n'entraînent pas de conflit d'intérêts.

Les lignes directrices du G29 sur les DPO (WP243 rev.01, adoptées le 13 décembre 2016, révisées le 5 avril 2017 et reprises par l'EDPB le 25 mai 2018) précisent ce dernier point : le DPO ne peut pas occuper au sein de l'organisme une fonction qui le conduit à déterminer les finalités et les moyens d'un traitement. Elles citent comme fonctions généralement incompatibles les postes de direction (directeur général, directeur des opérations, directeur financier, responsable du marketing, des ressources humaines ou de l'informatique), mais aussi des rôles moins élevés dès lors qu'ils emportent ce pouvoir de décision.

La Cour de justice a confirmé cette lecture dans l'arrêt X-FAB Dresden (C-453/21) du 9 février 2023 : un conflit d'intérêts peut exister lorsque le DPO se voit confier d'autres missions qui l'amènent à déterminer les finalités et les moyens de traitements de données personnelles. L'appréciation se fait au cas par cas, au vu de l'ensemble des circonstances, notamment la structure de l'organisme et les règles applicables. En pratique, un CDO qui serait aussi DPO devrait contrôler des traitements dont il a lui-même fixé les finalités : il serait juge et partie.

Cumuler CDO et DPO : la grille de conflits d'intérêts de la CNIL

Le 10 août 2026, la CNIL a publié une grille d'analyse des conflits d'intérêts du DPO, avec des solutions de remédiation (nous l'avons résumée dans notre actualité DPO et conflit d'intérêts : la grille de la CNIL). Appliquée au cas d'un CDO, elle se résume à trois questions à se poser avant toute désignation :

  1. La personne exerce-t-elle une fonction d'encadrement supérieur ? Un CDO membre du comité de direction coche cette case : c'est l'exemple type de fonction incompatible cité par le WP243.
  2. Détient-elle, seule ou via son équipe, un pouvoir de décision sur les finalités ou les moyens d'un traitement ? Choisir un data lake, décider d'un croisement de bases pour un modèle de scoring, fixer une durée de conservation dans un entrepôt de données : chacun de ces arbitrages est une décision de responsable du traitement.
  3. Siège-t-elle dans une instance où elle prend position sur des sujets data ? Comité data, comité IA, comité d'éthique : si la personne y vote les projets, elle ne peut plus les contrôler en toute indépendance ensuite.

Pour un CDO, la réponse est presque toujours « oui » à au moins une des trois. Le cumul complet des deux fonctions est donc à écarter. L'autorité belge l'a sanctionné dans un cas voisin : par sa décision 18/2020 du 28 avril 2020, elle a infligé 50 000 euros d'amende à Proximus, dont le DPO dirigeait aussi les départements conformité, gestion des risques et audit, sur le fondement de l'article 38, paragraphe 6.

Si un conflit existe déjà : les trois leviers

Quand l'organisme constate un conflit, la CNIL décrit trois façons d'y mettre fin : remplacer le DPO, lui retirer les missions incompatibles, ou organiser un déport vers un DPO suppléant sur le périmètre concerné. Le déport n'est pas une formalité : le suppléant doit bénéficier des mêmes garanties (moyens, formation, absence de subordination au DPO titulaire sur ce périmètre), et la répartition doit être documentée. Pour un CDO désigné DPO, le déport couvrirait l'essentiel de son activité data : il est plus simple et plus lisible de séparer les deux fonctions.

Rattachement et organisation dans une ETI

Séparer les fonctions ne veut pas dire les isoler. L'organisation qui fonctionne le mieux dans une ETI de quelques centaines à quelques milliers de collaborateurs repose sur un principe simple : le CDO porte les projets, le DPO les examine, et les deux se parlent tôt. Voici une grille « qui rapporte à qui » à adapter à votre structure :

  • DPO : rattaché fonctionnellement au plus haut niveau de direction (directeur général ou comité exécutif), comme l'exige l'article 38, paragraphe 3. Un rattachement administratif à la direction juridique ou conformité est courant, à condition qu'aucune instruction ne lui soit donnée sur ses avis.
  • CDO : rattaché à la direction générale, à la direction financière ou à la DSI selon la maturité data de l'entreprise. Il n'a aucune autorité hiérarchique sur le DPO, et inversement.
  • Équipe data (data engineers, data scientists, data stewards) : rattachée au CDO. Un ou plusieurs data stewards peuvent servir de relais du DPO pour tenir à jour le registre, sans devenir eux-mêmes DPO.
  • Juriste RGPD ou équipe conformité : peut appuyer le DPO au quotidien, voir notre guide juriste RGPD : rôle et missions.
  • Comité data ou comité IA : présidé par le CDO, avec le DPO en voix consultative. Son avis est consigné au compte rendu, il ne vote pas les projets.

Les points de contact à formaliser

Trois rituels évitent la plupart des frictions. D'abord, une revue « privacy by design » à l'entrée de chaque nouveau projet data, déclenchée par le CDO et instruite par le DPO, qui décide s'il faut une analyse d'impact. Ensuite, un registre des traitements partagé : l'équipe data documente les traitements qu'elle crée, le DPO valide. Enfin, un point trimestriel CDO, DPO et RSSI sur les incidents, les transferts hors UE et les nouveaux usages d'IA. Ces rituels se pilotent beaucoup plus facilement dans un outil commun que dans des tableurs échangés par mail.

Interne, externe ou mutualisé

Si aucun profil interne n'est libre de conflit, la désignation d'un DPO externe reste une option, avec ses propres points de vigilance (connaissance des métiers, disponibilité, conflits si le prestataire conseille aussi des sous-traitants de l'organisme). Nous comparons les deux modèles dans DPO externe ou DPO interne : que choisir. Une fois le choix fait, la désignation se notifie à la CNIL : la démarche est détaillée dans comment déclarer son DPO à la CNIL. Et pour un profil interne qui doit monter en compétence, voir quelle formation DPO choisir.

Leto aide les DPO à tenir ce registre, à instruire les revues de projets data et à documenter leurs avis en gardant la trace de leur indépendance. Pour voir comment cela se passe au quotidien, demandez une démo.

Questions fréquemment posées

Un Chief Data Officer peut-il être désigné DPO ?

En pratique, presque jamais. L'article 38, paragraphe 6 du RGPD interdit tout conflit d'intérêts, et la CJUE (C-453/21, 9 février 2023) considère qu'il y en a un dès que le DPO détermine les finalités et les moyens de traitements. Or c'est le cœur du métier de CDO.

Le DPO peut-il être rattaché hiérarchiquement au CDO ?

Non. Le DPO fait directement rapport au niveau le plus élevé de la direction (art. 38, paragraphe 3) et ne reçoit aucune instruction pour l'exercice de ses missions. Le placer sous l'autorité de la personne qui porte les projets data qu'il contrôle fragiliserait son indépendance.

Le CDO est-il responsable de la conformité RGPD ?

Ni le CDO ni le DPO ne portent la responsabilité juridique : c'est l'organisme, en tant que responsable du traitement, qui doit être en mesure de démontrer sa conformité (art. 5, paragraphe 2 et art. 24). Le CDO doit intégrer la protection des données dès la conception de ses projets, le DPO conseille et contrôle.

Quelle différence entre un CDO et un Chief Privacy Officer ?

Le Chief Privacy Officer est un intitulé de poste, fréquent dans les groupes internationaux, qui recouvre la stratégie de protection des données. Il peut être désigné DPO s'il n'a pas de pouvoir de décision sur les traitements. Le CDO, lui, porte la valorisation des données, ce qui l'en empêche le plus souvent.

Que faire si notre DPO cumule déjà des missions data ?

Analyser le conflit avec la grille publiée par la CNIL le 10 août 2026, puis choisir l'un des trois leviers qu'elle décrit : remplacement du DPO, retrait des missions incompatibles ou déport vers un suppléant doté des mêmes garanties. Documenter l'analyse et la décision, pour pouvoir les présenter en cas de contrôle.

A propos de l'auteur
Edouard Schlumberger

Co-fondateur de Leto, Edouard a rencontré les problématiques de mise en oeuvre de la protection des données personnelles durant ses différentes aventures entrepreneuriales précédentes.

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo