Source: OJ L 119, 4.5.2016, pp. 1–88 · Consolidated textCurrent language: FR
- General data protection
Basic legislative acts
- GDPR regulation
Article 38 Fonction du délégué à la protection des données
Summary What does Article 38 of the GDPR regulation say?
This article sets out the conditions under which a Data Protection Officer (DPO) must operate once appointed — building directly on Article 37, which establishes when a DPO must be designated.
The focus here is on protecting the DPO's independence and effectiveness: controllers and processors must involve the DPO in all relevant matters, give them the resources they need, and crucially, shield them from instructions or penalties that could compromise their role.
The article also addresses the DPO's relationship with data subjects, their obligation of secrecy, and the management of potential conflicts of interest if they hold additional duties.
Important points:
- Ensure your DPO is involved in all personal data protection matters in a timely manner, is properly resourced, and reports directly to the highest management level.
- The DPO must not receive instructions on how to perform their tasks and cannot be dismissed or penalised for carrying them out.
- If the DPO holds other roles or duties, controllers and processors must ensure no conflict of interests arises.
Springlex's summary of the article is a reading aid, not a substitute for the legal text.
Le responsable du traitement et le sous-traitant veillent à ce que le délégué à la protection des données soit associé, d'une manière appropriée et en temps utile, à toutes les questions relatives à la protection des données à caractère personnel.
Le responsable du traitement et le sous-traitant aident le délégué à la protection des données à exercer les missions visées à l'article 39 en fournissant les ressources nécessaires pour exercer ces missions, ainsi que l'accès aux données à caractère personnel et aux opérations de traitement, et lui permettant d'entretenir ses connaissances spécialisées.
Le responsable du traitement et le sous-traitant veillent à ce que le délégué à la protection des données ne reçoive aucune instruction en ce qui concerne l'exercice des missions. Le délégué à la protection des données ne peut être relevé de ses fonctions ou pénalisé par le responsable du traitement ou le sous-traitant pour l'exercice de ses missions. Le délégué à la protection des données fait directement rapport au niveau le plus élevé de la direction du responsable du traitement ou du sous-traitant.
Les personnes concernées peuvent prendre contact avec le délégué à la protection des données au sujet de toutes les questions relatives au traitement de leurs données à caractère personnel et à l'exercice des droits que leur confère le présent règlement.
Le délégué à la protection des données est soumis au secret professionnel ou à une obligation de confidentialité en ce qui concerne l'exercice de ses missions, conformément au droit de l'Union ou au droit des États membres.
Le délégué à la protection des données peut exécuter d'autres missions et tâches. Le responsable du traitement ou le sous-traitant veillent à ce que ces missions et tâches n'entraînent pas de conflit d'intérêts.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
données à caractère personnel
(En. personal data)
Definition
traitement
(En. processing)
Definition
responsable du traitement
(En. controller)
Definition
sous-traitant
(En. processor)