Informatique et Libertes Formation

Formation DPO CNIL : ce que la CNIL délivre vraiment

10 août 2026 · Équipe Informatique et Libertés Formation

Stagiaire consultant les ressources pédagogiques de la CNIL et un référentiel de certification DPO sur écran d'ordinateur
Stagiaire consultant les ressources pédagogiques de la CNIL et un référentiel de certification DPO sur écran d'ordinateur

Formation DPO CNIL : ce que l’autorité délivre réellement

Beaucoup de candidats au métier de Délégué à la protection des données cherchent une formation DPO CNIL officielle, persuadés que la Commission nationale de l’informatique et des libertés (CNIL) organise elle-même un cursus diplômant baptisé formation CNIL DPO. Ce n’est pas le cas. La CNIL est une autorité administrative indépendante chargée de la protection des données personnelles, pas un organisme de formation continue. Elle ne délivre aucun diplôme, aucun titre RNCP, aucun certificat individuel de DPO à l’issue d’un parcours qu’elle dispenserait. Cette confusion est si fréquente qu’elle vaut la peine d’être levée avant d’engager un budget formation ou un dossier CPF (Compte personnel de formation). Ce que la CNIL fait réellement est plus nuancé, et plus utile, qu’une simple formation maison.

La CNIL ne dispense pas de cursus diplômant DPO

Aucun texte ne confie à la CNIL la mission de former personnellement les futurs DPO. Le Règlement général sur la protection des données (RGPD) impose aux responsables de traitement de désigner un délégué disposant de qualités professionnelles et d’une connaissance spécialisée du droit et des pratiques en matière de protection des données. Il ne crée pas de diplôme d’État, et il ne fait pas de l’autorité de contrôle un opérateur de formation.

Concrètement, la CNIL n’inscrit aucun stage à son catalogue, ne convoque pas d’examen national pour devenir DPO, et ne signe pas de parchemin individuel. Les organisations privées qui mettent en avant un partenariat ou un agrément CNIL sur ce terrain pratiquent au mieux un raccourci marketing, au pire une présentation trompeuse. Une formation officielle CNIL, au sens d’un cursus animé par les services de la rue de Vaugirard, n’existe pas. Comprendre cette frontière est la première étape pour bâtir un parcours crédible.

La CNIL agit en amont et en aval du marché de la formation. En amont, elle publie le cadre normatif qui sert de programme implicite à tous les organismes. En aval, elle agrée des certificateurs qui valident les compétences acquises ailleurs. Entre les deux, elle propose des outils gratuits qui complètent utilement n’importe quel cursus payant.

Le référentiel de certification DPO publié en 2018

C’est le document le plus structurant produit par la CNIL sur la formation des DPO. En octobre 2018, l’autorité a homologué un référentiel national de certification des compétences du Délégué à la protection des données, complété par un référentiel d’agrément des organismes certificateurs. Ces deux textes, modifiés en 2022 puis ajustés au fil des retours d’expérience, fixent les règles du jeu.

Le référentiel liste dix-sept compétences attendues d’un DPO. Elles couvrent quatre grands blocs : maîtrise des principes du RGPD et de la loi Informatique et Libertés, capacité à piloter la conformité interne, aptitude à conseiller le responsable de traitement, et compétence à coopérer avec l’autorité de contrôle. Pour chaque compétence, le référentiel précise le niveau d’expertise attendu et les modalités de vérification.

Ce document a deux usages. Pour un candidat, il sert de check-list pour évaluer la qualité d’un programme proposé par un organisme privé : si le contenu pédagogique ne couvre pas les dix-sept compétences, le cursus n’est pas aligné sur les attentes officielles. Pour un employeur, il fournit une grille de lecture utilisable lors d’un recrutement, indépendamment du diplôme initial du candidat. Le référentiel est librement téléchargeable depuis le site de la CNIL.

Les organismes certificateurs agréés par la CNIL

C’est ici que se joue la véritable « certification CNIL ». L’autorité ne certifie pas elle-même les personnes mais elle agrée des organismes tiers, autorisés à délivrer une certification individuelle de DPO conforme au référentiel national. L’agrément est délivré pour trois ans, renouvelable, et fait l’objet d’audits.

Plusieurs acteurs détiennent cet agrément. Parmi les plus connus figurent l’AFNOR Certification, Bureau Veritas Certification, LSTI, DNV ou encore l’organisme certificateur de l’Association française des correspondants à la protection des données (AFCDP). La liste exacte évolue au fil des renouvellements et figure sur le site de la CNIL. Chacun de ces organismes propose son propre dispositif d’examen, souvent composé d’une épreuve écrite portant sur le RGPD et la loi Informatique et Libertés, et d’une étude de cas pratique. La certification obtenue est valable trois ans.

Pour préparer cet examen, la plupart des candidats suivent une formation auprès d’un organisme tiers de leur choix, qui peut être ou non l’organisme certificateur. C’est ce qu’on appelle le découplage formation/certification : on se forme où l’on veut, on se certifie auprès d’un organisme agréé. Le parcours pour devenir DPO « avec l’aval CNIL » consiste donc à passer une certification de personne auprès d’un organisme agréé, pas à suivre une mythique formation CNIL DPO. Pour comprendre comment cette logique s’articule avec les certifications professionnelles, consultez notre comparatif des certifications DPO AFCDP, AFNOR et CNIL.

L’Atelier RGPD et les outils gratuits proposés par la CNIL

Si la CNIL ne délivre pas de cursus diplômant, elle met à disposition des ressources pédagogiques d’excellente qualité, totalement gratuites, qui constituent une porte d’entrée parfaite pour qui découvre la matière.

Le plus emblématique est le MOOC (Massive open online course) « L’Atelier RGPD », hébergé sur la plateforme FUN MOOC. Cette formation en ligne couvre en cinq modules les bases du règlement : principes, droits des personnes, responsabilités du responsable de traitement, sécurité, et rôle du DPO. Elle débouche sur une attestation de suivi délivrée gratuitement après réussite à un quiz final. Cette attestation n’est ni un diplôme ni une certification professionnelle. Elle a néanmoins une vraie valeur sur un CV junior ou un dossier de reconversion, parce qu’elle prouve un investissement personnel et un premier niveau de connaissances.

Au-delà du MOOC, la CNIL diffuse une série d’outils opérationnels que tout futur DPO doit connaître. Le logiciel PIA (Privacy Impact Assessment) accompagne la conduite des analyses d’impact prévues à l’article 35 du RGPD. Le modèle de registre des activités de traitement, en format tableur, sert de point de départ à la cartographie des données dans une PME. Les guides sectoriels, dédiés à la santé, à l’éducation, aux ressources humaines ou aux collectivités territoriales, donnent un cadrage immédiatement applicable. Toutes ces ressources sont téléchargeables sans inscription depuis cnil.fr.

La distinction conceptuelle est importante. Les outils CNIL sont des supports gratuits qui complètent l’autoformation. Les formations payantes diplômantes ou certifiantes, dispensées par des universités, des écoles privées ou des organismes professionnels, sont autre chose. Les deux mondes ne se concurrencent pas, ils se complètent. Un candidat sérieux mobilise les deux : MOOC pour démarrer, formation payante pour structurer, certification d’un organisme agréé pour valider.

Construire un parcours crédible sans formation CNIL DPO directe

Une fois la confusion levée, le chemin se simplifie. Pour préparer un poste de Délégué à la protection des données, le bon réflexe consiste à articuler trois briques.

La première brique est une montée en compétence par autoformation guidée. L’Atelier RGPD couvre les fondamentaux. La lecture intégrale du RGPD, de la loi Informatique et Libertés du 6 janvier 1978 modifiée et des principales lignes directrices du Comité européen de la protection des données (EDPB) prolonge cette base. Les guides sectoriels CNIL apportent la couche métier.

La deuxième brique est une formation structurée, choisie selon votre profil et votre budget. Master universitaire, diplôme universitaire (DU) en formation continue, certificats spécialisés ou cursus intensifs : l’offre est riche et l’arbitrage dépend du temps disponible, du financement (CPF, plan de développement des compétences, projet de transition professionnelle), et du niveau de profondeur recherché. Pour situer cette formation par rapport aux autres voies d’accès au métier, notre dossier sur les voies pour devenir Délégué à la protection des données après le RGPD détaille les options et leurs prérequis.

La troisième brique est la certification de personne auprès d’un organisme agréé par la CNIL. Cette étape valide la maîtrise du référentiel national et apporte le signal de marché que recherchent les employeurs. Elle est facultative au sens strict du RGPD, mais elle pèse fortement dans une candidature et dans la crédibilité d’un DPO externalisé face à ses clients.

Au final, l’absence de formation officielle CNIL dispensée par l’autorité elle-même n’est pas un manque, c’est une organisation pertinente du marché. La CNIL fixe la norme, agrée les certificateurs et offre des outils libres. Les organismes de formation se chargent de l’enseignement. Les candidats choisissent leur parcours en pleine connaissance de cause. Cette répartition des rôles, une fois comprise, transforme une recherche frustrante de cursus inexistant en stratégie de formation lisible et finançable.