Délégué à la protection des données : identifier et gérer les conflits d’intérêts liés à la fonction de DPO

Délégué à la protection des données : identifier et gérer les conflits d’intérêts

Le Règlement général sur la protection des données (RGPD) permet aux organismes de confier d’autres missions à leur délégué à la protection des données (DPO). Toutefois, ces missions ne doivent pas interférer avec les responsabilités du DPO ni créer de conflits d’intérêts. Il est crucial de savoir comment identifier ces conflits et les remédier.

Vérifier la compatibilité des missions tierces confiées au DPO

Le DPO peut exercer, en plus des fonctions définies à l’article 39 du RGPD, d’autres tâches au sein de l’organisme, sous certaines conditions. Ces missions ne doivent pas nuire à l’exercice de ses fonctions principales ni le placer en situation de conflit d’intérêts. Un DPO se retrouve en conflit d’intérêts s’il a à la fois des missions selon l’article 39 et des responsabilités qui compromettent son indépendance.

Identifier le conflit d’intérêts

L’existence d’un conflit d’intérêts doit être évaluée au cas par cas. Une analyse préalable est recommandée avant la désignation d’un DPO ou l’attribution de nouvelles missions. Plusieurs questions peuvent aider à identifier un conflit :

  1. DPO interne :

    • Quelles autres fonctions le DPO cumule-t-il ?
    • Exerce-t-il des fonctions d’encadrement ?
    • Détient-il un pouvoir décisionnel sur les traitements de données ?
    • Est-il membre d’un comité d’éthique ?
    • Est-il représentant du personnel ?
  2. DPO externalisé :

    • A-t-il participé à des litiges liés à la protection des données ?
    • Appartient-il à un organisme ayant des intérêts contraires ?
  3. DPO mutualisé :

    • A-t-il été désigné par un organisme avec des intérêts contraires ?

Cette liste n’est pas exhaustive et doit être adaptée à chaque situation.

Gérer le conflit d’intérêts : mes de remédiation

Si un conflit est identifié, l’organisme doit mettre fin à la situation en prenant l’une des mes suivantes :

  1. Remplacer le DPO.
  2. Retirer les missions conflictuelles.
  3. Mettre en œuvre d’autres mes adaptées.

Les solutions varient en fonction des circonstances, qu’il s’agisse d’un DPO interne, externe ou mutualisé.

Remédier au conflit d’intérêt par le déport du DPO

Une option est de désigner un DPO suppléant. Ce dernier doit disposer des moyens nécessaires pour accomplir ses fonctions et ne doit pas être en lien de subordination avec le DPO principal. Par exemple, dans le cas d’un DPO d’assurance également responsable de la lutte contre la fraude, il est nécessaire de se déporter pour garantir l’indépendance.

En cas de désignation d’un DPO externe par un responsable de traitement et son sous-traitant, il est conseillé de confier les fonctions de DPO à des collaborateurs distincts au sein de la même entité, chacun lié par une obligation de confidentialité.

Source : CNIL

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *