Aller au contenu principal
Certyneo

Modèle d'engagement de confidentialité DPO gratuit

Gratuit
Modifiable
Signature électronique

Présentation

L'engagement de confidentialité DPO est le document par lequel le délégué à la protection des données (DPO, Data Protection Officer) s'engage formellement à respecter la confidentialité des informations dont il a connaissance dans l'exercice de sa mission, conformément à l'article 38.5 du Règlement général sur la protection des données (RGPD), qui dispose que le délégué à la protection des données est soumis au secret professionnel ou à une obligation de confidentialité, conformément au droit de l'Union ou au droit des États membres. Périmètre de la confidentialité : le DPO a accès, dans l'exercice de sa mission, à un ensemble d'informations particulièrement sensibles — le registre des traitements de l'organisme, les résultats des analyses d'impact relatives à la protection des données (AIPD), les échanges avec la CNIL, les incidents de sécurité et violations de données constatés, ainsi que, potentiellement, des données personnelles sensibles traitées par l'organisme. L'engagement de confidentialité vise à garantir que ces informations ne sont ni divulguées à des tiers non autorisés, ni utilisées à d'autres fins que l'exercice de la mission de DPO. Articulation avec l'indépendance du DPO : l'article 38 du RGPD garantit au DPO une indépendance fonctionnelle — il ne peut recevoir d'instruction concernant l'exercice de ses missions, ne peut être relevé de ses fonctions ou pénalisé pour l'exercice de ses missions, et fait directement rapport au niveau le plus élevé de la direction. L'engagement de confidentialité ne doit jamais être utilisé, en pratique, pour restreindre cette indépendance ou pour empêcher le DPO d'alerter la direction ou l'autorité de contrôle sur un manquement constaté — l'obligation de confidentialité porte sur la protection des informations sensibles, non sur le contenu des alertes légitimes du DPO dans l'exercice de sa mission. Quand l'utiliser : à la prise de fonction d'un DPO, qu'il soit interne (salarié de l'organisation) ou externe (DPO mutualisé ou prestataire), afin de formaliser son obligation de confidentialité indépendamment de toute clause de confidentialité générale qui pourrait figurer dans son contrat de travail ou son contrat de prestation. Erreurs à éviter : rédiger un engagement de confidentialité trop large qui empêcherait le DPO d'exercer effectivement sa mission de conseil et d'alerte, notamment vis-à-vis de la direction ou de la CNIL, ce qui serait contraire à l'indépendance garantie par l'article 38 du RGPD ; ne pas préciser la durée de l'engagement, qui doit en principe survivre à la fin des fonctions du DPO pour les informations dont il a eu connaissance pendant son mandat.

Informations à personnaliser

  • Nom de l'organisation

  • Nom du délégué à la protection des données (DPO)

  • Statut du DPO

    DPO interne (salarié) ou DPO externe (prestataire, mutualisé).

  • Référence de l'acte de désignation du DPO

    Ex. : contrat de travail, mandat DPO externe, courrier de désignation.

  • Nature des informations confidentielles concernées

    Ex. : registre des traitements, AIPD, incidents de sécurité, données sensibles.

  • Durée de l'engagement de confidentialité

    Ex. : durée du mandat, et postérieurement à sa cessation.

  • Date de signature de l'engagement

Personnalisez votre modèle

DPO interne (salarié) ou DPO externe (prestataire, mutualisé).

Ex. : contrat de travail, mandat DPO externe, courrier de désignation.

Ex. : registre des traitements, AIPD, incidents de sécurité, données sensibles.

Ex. : durée du mandat, et postérieurement à sa cessation.

Destinataire de la signature

Questions fréquentes

Pourquoi le DPO doit-il signer un engagement de confidentialité spécifique ?
Parce que l'article 38.5 du RGPD impose que le délégué à la protection des données soit soumis au secret professionnel ou à une obligation de confidentialité dans l'exercice de ses missions. Compte tenu de l'accès du DPO à des informations particulièrement sensibles (registre des traitements, analyses d'impact, incidents de sécurité), il est recommandé de formaliser cette obligation indépendamment d'une clause de confidentialité générale.
L'engagement de confidentialité peut-il limiter l'indépendance du DPO ?
Non, et il ne le doit jamais. L'article 38 du RGPD garantit au DPO une indépendance fonctionnelle : il ne peut recevoir d'instruction sur l'exercice de ses missions, ne peut être sanctionné pour l'exercice de ses missions, et doit pouvoir alerter librement la direction ou l'autorité de contrôle. L'engagement de confidentialité porte sur la protection des informations, pas sur une restriction de la liberté d'alerte du DPO.
L'engagement de confidentialité s'applique-t-il aussi à un DPO externe ?
Oui. Qu'il soit interne (salarié de l'organisation) ou externe (prestataire ou DPO mutualisé), le délégué à la protection des données est soumis à la même obligation de confidentialité prévue par l'article 38.5 du RGPD. Pour un DPO externe, cet engagement s'articule généralement avec le mandat DPO externe qui encadre plus largement la relation contractuelle.
Cette obligation de confidentialité survit-elle à la fin des fonctions du DPO ?
Oui, il est d'usage de prévoir que l'obligation de confidentialité continue de s'appliquer après la cessation du mandat, pour toutes les informations dont le DPO a eu connaissance pendant l'exercice de ses fonctions.
Que risque un DPO en cas de manquement à son obligation de confidentialité ?
Sa responsabilité civile peut être engagée, voire sa responsabilité pénale selon la nature des informations divulguées. Pour un DPO salarié, un tel manquement peut également constituer une faute disciplinaire dans les conditions prévues par le droit du travail.

Modèles associés

Informations sur ce modèle

Dernière mise à jour
29 août 2026
Pays
FR
Mention légale
Ce modèle est fourni à titre indicatif et doit être adapté à votre situation. Il ne constitue pas un conseil juridique personnalisé.