Pourquoi un DPO déclaré à la CNIL compte dans votre représentant UE
Relu par notre DPO désigné CNIL · 8 min de lecture · Mis à jour en juin 2026
Sur une page tarifaire, la plupart des services de représentant UE se ressemblent : une adresse dans l'EEE, un formulaire de contact, un abonnement annuel. Mais dès qu'un régulateur ouvre un dossier ou qu'une personne concernée réclame ses données, l'écart entre un véritable professionnel de la protection des données et une simple boîte de réexpédition devient cruellement visible. Le signal le plus fort qu'une personne compétente se tient derrière le service est simple et public : un délégué à la protection des données formellement désigné auprès de la CNIL. Voici ce que cette désignation prouve réellement, pourquoi elle change l'issue des dossiers et comment distinguer l'authentique du représentant en kit.
Ce que signifie réellement une désignation de DPO auprès de la CNIL et comment la vérifier
En France, DPO n'est pas un titre que l'on s'attribue. L'organisme notifie la CNIL via un service en ligne dédié, et le régulateur délivre un numéro de désignation unique de la forme DPO-XXXXX rattaché au SIREN de l'entité. La désignation prend effet le lendemain de la validation, et les coordonnées sont publiées en données ouvertes sur data.gouv.fr.
Cela compte parce que c'est vérifiable de manière indépendante. N'importe qui peut utiliser l'annuaire public des DPO de la CNIL pour confirmer qu'une désignation existe. Une affirmation que l'on peut contrôler vaut mieux qu'un logo que l'on ne peut pas vérifier. Cela vous indique que :
- un professionnel nommé et responsable est enregistré auprès d'une autorité de contrôle ;
- la CNIL peut acheminer sa correspondance vers une personne réelle, et non vers le vide ;
- le prestataire a accepté un examen formel plutôt que de l'éviter.
Un véritable partenaire au titre de l'Article 27 doit vous communiquer ce numéro sans hésiter.
Pourquoi l'expertise décide de l'issue dès le premier contact
Au titre de l'Article 27, votre représentant UE doit pouvoir être saisi par les autorités de contrôle et les personnes concernées pour toute question relative au traitement. Cela paraît administratif jusqu'à l'arrivée du premier contact réel. Une demande d'accès d'une personne concernée s'accompagne d'un délai d'un mois. Le courrier d'un régulateur peut viser une base légale précise, un mécanisme de transfert ou la chronologie d'un incident et attendre une réponse cohérente.
Une boîte aux lettres réexpédie le message et attend. Un DPO le lit, comprend ce qui est réellement demandé et formule une réponse défendable qui vous protège au lieu d'aggraver la situation. L'expertise se révèle dans les détails : distinguer une demande légitime d'une demande abusive, savoir quand un délai peut être prolongé, comprendre comment le RGPD, NIS2 et l'AI Act s'articulent pour une activité SaaS. La compétence fait toute la différence entre un simple tri et une crise.
Le risque caché des services de boîte aux lettres low cost et ce qu'il faut exiger
Souvenez-vous : désigner un représentant ne transfère pas votre responsabilité. En tant que responsable de traitement US ou canadien, vous restez redevable. Un représentant qui ne répond pas, ou répond mal, vous laisse en assumer les conséquences tout en facturant des frais qui donnaient l'illusion de la conformité.
Appliquez ce test rapide avant de signer :
| Signal | Représentant boîte aux lettres | Représentant adossé à un DPO |
| Identité vérifiable | Aucune | Numéro de désignation CNIL |
| Qui répond à un régulateur | Un réexpéditeur | Un professionnel nommé |
| Conseil de fond | Hors périmètre | Inclus |
Exigez la désignation CNIL, le DPO nommément désigné, une adresse dans l'EEE au sein d'un État membre pertinent et des délais de réponse clairs. Si un prestataire ne peut fournir ces quatre éléments, vous achetez une adresse, pas une protection.
FAQ
Un DPO désigné CNIL est-il obligatoire pour un représentant UE ?
Non, les deux rôles sont juridiquement distincts. L'Article 27 impose le représentant, tandis que le DPO est une fonction séparée. Mais un service de représentation supervisé par un DPO désigné CNIL vous apporte une expertise vérifiable et responsable qu'une simple boîte aux lettres ne peut offrir, ce qui en fait un signal de qualité fort.
Comment vérifier qu'un DPO est réellement déclaré auprès de la CNIL ?
Demandez au prestataire son numéro de désignation, de la forme DPO-XXXXX, ainsi que l'entité associée. Les désignations CNIL sont publiées en données ouvertes, et la CNIL propose un annuaire public des DPO : vous pouvez donc confirmer l'enregistrement de manière indépendante avant de vous engager.
Recourir à un représentant UE déplace-t-il la responsabilité RGPD hors de mon entreprise US ?
Non. Le responsable de traitement ou le sous-traitant reste toujours redevable au titre du RGPD. Le représentant est un point de contact et un canal de coopération, non un bouclier de responsabilité, et c'est précisément pour cela que la compétence qui se tient derrière compte autant.
Travaillez avec un vrai DPO
Désignez un représentant UE adossé à une expertise authentique et vérifiable.
Obtenir mon devis →