Étude de Marché France
Digital & E-commerce

Le marché du DPO externalisé et du conseil RGPD en France · Étude 2026

60 pagesFormat PDFMis à jour septembre 20261 sources officielles

109 249 organismes ont désigné un délégué à la protection des données selon la CNIL, et près de quatre désignations sur dix sont confiées à une structure extérieure. Une étude vérifiée pour créer, développer ou reprendre un cabinet de DPO externalisé et de conseil RGPD.

109 249Organismes ayant désigné un DPOSource : CNIL, 2026 (rapport annuel 2025)

Rédaction Étude de Marché FranceRévision septembre 2026Méthode et sources

Analyse sectorielle nationale. Pour un emplacement précis, complétez par une étude de zone et de la concurrence directe. Méthode et limites

Réservation

399 €HT

soit 478,80 € TTC (TVA 20 %)

PDF de 60 pages · mis à jour le 23 septembre 2026

Comment se passe la commande

  1. 1

    Vous réservez sans payer

    Transmettez simplement vos coordonnées et votre sélection.

  2. 2

    Vous recevez le lien de règlement

    Notre équipe vous répond sous 24 h ouvrées.

  3. 3

    Vous recevez le PDF et la facture

    Les documents sont envoyés par email après règlement.

Satisfait ou remboursé 14 jours

Remboursement intégral, sans justificatif.

  • Étude envoyée par email sous 24 h ouvrées
  • Facture fournie, TVA récupérable
  • Format PDF, lisible sur tous vos appareils

−20 % sur chaque étude supplémentaire ajoutée au panier

Poser une question sur cette étude

Aucun paiement maintenant

Positionnement

Pourquoi 399 € HT ?

Entre les ressources gratuites et les études institutionnelles, voici exactement ce que ce prix couvre, et ce qu'il ne couvre pas.

Ressources gratuites et modèles à moins de 100 €

Fiches sectorielles, trames de business plan à compléter.

  • Un bon point de départ pour découvrir un secteur
  • Chiffres généraux, rarement datés et sourcés ligne à ligne
  • Les données restent à trouver, vérifier et défendre vous-même
Cette étude · 399 € HT

L'étude sectorielle prête à défendre

Conçue pour un dossier bancaire ou un business plan.

  • Chaque chiffre daté et rattaché à sa source officielle (INSEE, ministères, fédérations)
  • Données et réglementation mises à jour, date affichée sur la fiche
  • Structure directement exploitable devant un banquier ou un partenaire
  • Extrait gratuit pour juger avant, satisfait ou remboursé 14 jours

Études institutionnelles à 990 € et plus

Pensées pour les directions stratégie de grands groupes.

  • Profondeur et benchmarks au-delà des besoins d'un projet de création ou de reprise
  • Budget difficile à justifier pour une TPE ou un porteur de projet

Chiffres clés

Le marché du DPO externalisé et du conseil RGPD en France en 2026

Les quatre chiffres qui cadrent le marché, chacun daté et sourcé.

109 249
Organismes ayant désigné un DPO

Source : CNIL, 2026 (rapport annuel 2025)

37,9 %
Désignations confiées à une structure extérieure

Source : CNIL, 2026 (fichier des désignations, notre décompte)

20 150
Plaintes reçues par la CNIL en 2025

Source : CNIL, 2026 (rapport annuel 2025)

85 %
DPO internes et mutualisés exerçant à temps partiel

Source : CNIL, DGEFP et Afpa, 2026 (enquête DPO 2025)

Chiffres détaillés, sourcés et commentés dans l'étude complète de 60 pages.

Présentation

Pourquoi cette étude

Le marché du DPO externalisé repose sur une obligation précise. L'article 37 du RGPD impose la désignation d'un délégué à la protection des données à toutes les autorités et à tous les organismes publics, ainsi qu'aux organismes privés dont l'activité de base implique un suivi régulier et systématique à grande échelle ou le traitement à grande échelle de données sensibles, et il autorise expressément un DPO qui exerce « sur la base d'un contrat de service ». Selon le rapport annuel 2025 de la CNIL, 109 249 organismes ont désigné un DPO (+5,5 % en un an) et 39 174 délégués sont en poste, soit environ 2,8 organismes par délégué : la mutualisation est la norme. Notre décompte sur le fichier ouvert de la CNIL (111 560 désignations au 6 juillet 2026) mesure le périmètre réel du marché : 42 253 désignations, soit 37,9 %, sont confiées à une personne morale extérieure, une proportion qui atteint 70,6 % dans les administrations publiques, contre 28,6 % dans les autres secteurs. Seules 18 268 communes figurent dans ce fichier, sur les 34 875 que compte la France (DGCL, 2026), un écart à lire avec prudence puisque la Cour des comptes demande à la CNIL de fiabiliser cette base.

L'offre est plus concentrée qu'il n'y paraît. Le fichier de la CNIL recense 1 389 structures désignées DPO par des organismes tiers, mais les dix premières portent 37,5 % des désignations externes. Côté public, les centres de gestion de la fonction publique territoriale, les syndicats informatiques (Soluris, SM e-Collectivités) et l'ADICO mutualisent la fonction pour des milliers de communes. Côté privé, les prestataires les plus implantés se sont spécialisés : ID.Logism auprès des opticiens, Block I.T dans les EHPAD, Accens Services dans l'enseignement privé, Data Vigi Protection auprès des collectivités et des professions juridiques, pendant qu'ADNOV couvre le notariat. La demande est entretenue par la pression de la CNIL : 20 150 plaintes en 2025 (+10 %), 143 mises en demeure, 83 sanctions dont 67 en procédure simplifiée, et 6 167 violations de données notifiées. Deux forces jouent en sens inverse : l'internalisation (12 % de DPO externes parmi les répondants de l'enquête DGEFP 2024, contre 17 % en 2019, selon la Cour des comptes) et la simplification européenne en cours (Omnibus IV, omnibus numérique). Le règlement sur l'IA élargit, lui, le champ de la fonction : 55 % des DPO l'ont déjà dans leur périmètre.

Cette étude s'adresse au juriste, au consultant ou à l'ancien DPO interne qui veut ouvrir un cabinet de DPO externalisé, au cabinet de conseil qui veut ajouter cette offre, et au repreneur d'un portefeuille de désignations. Elle compile des sources primaires ouvertes une à une : le rapport annuel 2025 de la CNIL et son fichier ouvert des désignations, que nous avons retraité nous-mêmes, l'enquête CNIL, DGEFP, Afpa et AFCDP sur les DPO publiée en juillet 2026, le rapport de la Cour des comptes sur la CNIL du 4 juin 2026, le RGPD et les propositions de simplification sur EUR-Lex, l'INSEE et la DGCL. Aucun organisme public ne publie de chiffre d'affaires du marché ni de tarif moyen : nous n'en inventons pas, et nous fournissons à la place un modèle en variables et un protocole de relevé. La cybersécurité technique, les ESN, les avocats, les legaltech et la formation relèvent d'autres études et sont traités ici comme concurrents ou partenaires. Dernière mise à jour : 23 septembre 2026.

Contenu

Ce que vous obtenez

  • Le périmètre réel du marché mesuré sur le fichier ouvert de la CNIL : 42 253 désignations confiées à une structure extérieure (37,9 %), ventilées par secteur, par nature de prestataire et par année depuis 2018.
  • La carte de la concurrence : 1 389 structures désignées DPO par des tiers, le poids de la mutualisation publique (centres de gestion, syndicats informatiques, ADICO) et les verticales des prestataires privés (optique, EHPAD, enseignement privé, syndics, collectivités).
  • Le gisement des collectivités : 34 875 communes tenues de désigner un DPO, dont 18 268 seulement figurent dans le fichier de la CNIL, et les règles de commande publique qui encadrent le recours à un DPO externe.
  • Le cadre juridique de la prestation : articles 37 à 39 du RGPD, contrat de service, conflits d'intérêts (fiche CNIL du 10 août 2026, arrêt X-FAB de la CJUE), certification facultative (9 certificateurs agréés, 2 094 DPO certifiés).
  • Les déclencheurs d'achat chiffrés : 20 150 plaintes, 143 mises en demeure, 83 sanctions dont 67 en procédure simplifiée plafonnée à 20 000 €, 6 167 violations de données notifiées en 2025.
  • Un modèle économique en variables (organismes suivis par consultant, récurrence, missions ponctuelles, prix de journée public de référence) et les risques 2026-2028 : Omnibus IV, omnibus numérique, internalisation, règlement sur l'IA.

Sommaire

Sommaire détaillé : 60 pages

11 chapitres, consultables avant réservation. C'est le plan de l'étude que vous citerez.

  1. 01Synthèse et chiffres clés
    1. 1.1L'essentiel : 109 249 organismes, 39 174 DPO, une fonction largement mutualisée
    2. 1.2Le périmètre : DPO externalisé ou mutualisé, audits et mise en conformité (NAF 70.22Z et 69.10Z)
    3. 1.3Ce qui est exclu : cybersécurité technique, ESN, avocats, legaltech, formation
    4. 1.4Les cinq signaux à intégrer dans votre business plan
  2. 02Taille et segmentation du marché
    1. 2.1Les désignations depuis 2018 : la série annuelle du fichier de la CNIL
    2. 2.237,9 % des désignations confiées à une structure extérieure : le vrai périmètre
    3. 2.3Public, privé, associatif : des taux d'externalisation très différents (70,6 % contre 28,6 %)
    4. 2.4Pourquoi aucun chiffre d'affaires sectoriel fiable n'existe, et comment l'approcher
  3. 03La demande : qui doit désigner un DPO, qui en a besoin
    1. 3.1L'article 37 du RGPD : obligation publique, critères jugés flous dans le privé
    2. 3.2Collectivités : 34 875 communes, 1 252 EPCI, 8 113 syndicats et leur taux de couverture
    3. 3.3PME, ETI et associations : 163 992 PME et 7 031 ETI (INSEE) face à des obligations proportionnées
    4. 3.4Ce qui déclenche l'achat : plainte, contrôle, violation de données, appel d'offres
  4. 04Offre et concurrence
    1. 4.11 389 structures désignées DPO par des tiers : une longue traîne et un noyau concentré
    2. 4.2La mutualisation publique : centres de gestion, syndicats informatiques, agences techniques, ADICO
    3. 4.3Les prestataires privés et leurs verticales : Data Vigi Protection, ID.Logism, Dipeeo, Block I.T, DPO Consulting, Actecil, Accens Services
    4. 4.4Les têtes de réseau : ADNOV pour le notariat, l'Union nationale ADMR pour ses associations
    5. 4.5Avocats, ESN et éditeurs de logiciels de conformité : concurrents ou partenaires
  5. 05Réglementation et responsabilité du prestataire
    1. 5.1RGPD, articles 37 à 39 : désignation, indépendance, missions, contrat de service
    2. 5.2Les conflits d'intérêts : fiche CNIL du 10 août 2026 et arrêt X-FAB (CJUE, C-453/21)
    3. 5.3Registre (art. 30), AIPD (art. 35), violations (art. 33 et 34) et demandes d'exercice des droits
    4. 5.4La commande publique : le DPO externe d'une collectivité passe par un marché
    5. 5.5La certification des compétences : 9 certificateurs agréés, 2 094 DPO certifiés
  6. 06Plaintes, contrôles et sanctions : le moteur de la demande
    1. 6.120 150 plaintes en 2025 et les secteurs les plus visés
    2. 6.283 sanctions, 143 mises en demeure, 323 contrôles : ce qui est réellement sanctionné
    3. 6.3La procédure simplifiée et son plafond de 20 000 €, qui atteint les petites structures
    4. 6.46 167 violations notifiées : le DPO en première ligne
  7. 07Modèles d'exploitation et catalogue de services
    1. 7.1DPO externe au forfait, DPO mutualisé, accompagnement ponctuel
    2. 7.2Audit initial, registre, AIPD et traitement des demandes d'exercice des droits
    3. 7.3La spécialisation sectorielle : optique, EHPAD, enseignement privé, syndics, collectivités
    4. 7.4Le règlement sur l'IA, nouvelle mission : 55 % des DPO l'ont déjà dans leur périmètre
  8. 08Investissement, prix et ratios financiers
    1. 8.1Les postes d'un budget de lancement, sans budget type inventé
    2. 8.2Une référence tarifaire publique : le prix de journée d'un centre de gestion
    3. 8.3Organismes suivis par consultant, récurrence et renouvellement : le modèle en variables
    4. 8.4Statut, assurance de responsabilité civile professionnelle et outillage
  9. 09Localisation et stratégie commerciale
    1. 9.1Où se trouvent les organismes désignants : lecture départementale du fichier de la CNIL
    2. 9.2Les territoires où la mutualisation publique est forte, et ceux où elle laisse de la place
    3. 9.3Répondre aux marchés des collectivités et des établissements publics
    4. 9.4Les prescripteurs : experts-comptables, ESN, fédérations professionnelles
  10. 10Risques et prévisions 2026-2028
    1. 10.1Le risque réglementaire : Omnibus IV (registre allégé) et proposition d'omnibus numérique (violations à 96 heures)
    2. 10.2L'internalisation : 12 % de DPO externes en 2024 contre 17 % en 2019
    3. 10.3Le risque de responsabilité, de conflit d'intérêts et de dépendance à un secteur
    4. 10.4Trois scénarios 2026-2028 en variables, sans taux de croissance inventé
  11. 11Sources et méthode
    1. 11.1CNIL, Cour des comptes, DGEFP et Afpa, INSEE, DGCL, EUR-Lex : ce que dit chaque source
    2. 11.2Nos décomptes sur le fichier des désignations : méthode et limites
    3. 11.3Les chiffres que nous avons refusé d'écrire, et pourquoi
    4. 11.4Historique des mises à jour

Aperçu

Découvrez le format de l'étude

Cette illustration utilise les chiffres clés de l'étude pour présenter ses formats : synthèse, graphique commenté et tableau comparatif. L'extrait PDF n'est pas encore disponible.

Une question ?

Échangez avec nous sur cette étude

L'extrait PDF de cette étude n'est pas encore disponible. Posez votre question sur le contenu, les sources ou l'adéquation à votre projet : réponse sous 24 h ouvrées.

Votre email sert uniquement à traiter cette demande. Aucune inscription à une newsletter.

Pour qui ?

Cette étude est faite pour vous si…

Créateur d'entreprise

Juriste, consultant ou ancien DPO interne, vous choisissez une clientèle et une verticale où la mutualisation publique ne vous concurrence pas de front, à partir du décompte des désignations par secteur plutôt que d'une intuition.

Dirigeant de cabinet de conseil

Vous ajoutez une offre de DPO externalisé à vos missions en sachant quelles combinaisons créent un conflit d'intérêts selon la CNIL, et comment organiser et documenter le déport.

Repreneur ou investisseur

Vous lisez la concentration réelle du marché (1 389 structures, dix premières à 37,5 % des désignations externes) et la composition sectorielle d'un portefeuille de désignations avant de faire une offre.

Banquier ou conseil

Vous vérifiez un prévisionnel dont chaque hypothèse est sourcée ou étiquetée comme estimation, avec la liste des chiffres de marché qui ne reposent sur aucune source publique.

FAQ

Vos questions sur cette étude

Une question avant d'acheter ? Écrivez-nous, réponse sous 24 heures ouvrées.

Faut-il un diplôme pour devenir DPO externe ?

Non. Le RGPD (art. 37.5) exige des « qualités professionnelles » et des « connaissances spécialisées du droit et des pratiques en matière de protection des données », sans diplôme ni titre obligatoire. Une certification des compétences existe, mais elle est facultative : entre 2020 et 2024, la CNIL a agréé neuf organismes certificateurs, qui avaient certifié 2 094 DPO au 1er juin 2025, selon la Cour des comptes. Le métier est ouvert : dans l'enquête 2025 de la CNIL, de la DGEFP et de l'Afpa, 54 % des DPO viennent d'autres domaines que le juridique et l'informatique. La certification reste un argument commercial, en particulier face aux acheteurs publics.

Qui est obligé de désigner un DPO, et qui sont donc les clients ?

Toutes les autorités et tous les organismes publics, quelle que soit leur taille (communes, EPCI, syndicats, établissements publics), et les organismes privés dont l'activité de base implique un suivi régulier et systématique à grande échelle ou un traitement à grande échelle de données sensibles (art. 37.1 du RGPD). Dans le privé, la Cour des comptes juge ces critères « relativement flous » et relève qu'un quart des organismes interrogés ont nommé leur DPO d'initiative. Le fichier ouvert de la CNIL montre où se trouve la clientèle externalisée : 70,6 % des désignations des administrations publiques sont confiées à une structure extérieure, contre 28,6 % dans les autres secteurs (notre décompte, juillet 2026).

Un DPO externe peut-il être une société, et comment contracter ?

Oui. L'article 37.6 du RGPD permet au DPO d'exercer « sur la base d'un contrat de service », et 44 859 désignations du fichier de la CNIL visent une personne morale. Avec une collectivité, le contrat relève des règles de la commande publique, rappelle la CNIL. Le point de vigilance est l'indépendance : le DPO ne reçoit aucune instruction dans l'exercice de ses missions (art. 38.3), et la fiche publiée par la CNIL le 10 août 2026 sur les conflits d'intérêts vise expressément les DPO externes, avec l'arrêt X-FAB de la CJUE (C-453/21) en référence. Un cabinet qui vend aussi du développement ou de la sécurité doit organiser le déport.

Combien facturer une mission de DPO externalisé ?

Aucun organisme public ne mesure un prix moyen : les grilles qui circulent sont celles des prestataires eux-mêmes. La seule référence publique que nous citons vient d'un acteur de la mutualisation, le centre de gestion du Lot-et-Garonne, qui facture ses prestations RGPD à la carte 400 € par jour. L'étude fournit un modèle en variables (organismes suivis par consultant, temps annuel par client, part des missions ponctuelles comme les audits et les AIPD) et un protocole pour relever les prix sur votre segment, y compris dans les avis d'attribution des marchés publics.

Peut-on concurrencer les centres de gestion auprès des communes ?

Oui, sur des segments précis. Dans le fichier de la CNIL, 78,2 % des désignations de communes sont confiées à une structure extérieure, le plus souvent publique (centres de gestion, syndicats informatiques, agences techniques), mais des prestataires privés comme Data Vigi Protection ou Gaia y comptent chacun plusieurs centaines d'administrations clientes. Surtout, seules 18 268 communes figurent dans le fichier, sur 34 875. L'écart se lit avec prudence, la Cour des comptes demandant de fiabiliser la base, mais il signale un gisement que la CNIL a déjà ciblé : elle a mis en demeure 22 communes de désigner un DPO en 2022.

La simplification européenne du RGPD menace-t-elle ce marché ?

Elle modifie une partie des obligations que couvrent vos missions, et elle doit figurer dans vos risques. Le paquet Omnibus IV, dont la proposition initiale allège la tenue du registre des traitements pour les PME et les petites ETI, a fait l'objet d'un accord provisoire entre le Parlement européen et le Conseil le 9 juin 2026 et attend son adoption formelle. La proposition d'omnibus numérique du 19 novembre 2025 réserverait la notification des violations aux risques élevés, dans un délai porté à 96 heures. À l'inverse, le règlement sur l'IA élargit le rôle du DPO : 55 % des DPO déclarent déjà l'avoir dans leur périmètre, mais seuls 27 % disent bien le connaître.

Méthodologie & sources

Des chiffres vérifiables, pas des estimations

Chaque donnée de cette étude est datée et rattachée à sa source. Nous ne publions aucun chiffre que vous ne pourriez pas retrouver et citer devant votre banque.

  • Sources officielles : INSEE, Banque de France, ministères et fédérations professionnelles.
  • Chiffres millésimés : chaque donnée porte son année et son organisme d'origine.
  • Données recoupées : plusieurs sources croisées pour fiabiliser les ordres de grandeur.
  • Révisions datées : l'étude affiche la date de sa dernière mise à jour.
Voir notre méthodologie

1 sources officielles citées dans cette étude.

Pour aller plus loin

Ces études peuvent aussi vous intéresser