Article 25 RGPD : Principes de Protection dès la Conception et par Défaut
L'Article 25 du RGPD impose d'intégrer des mesures de protection (minimisation, chiffrement, rétention) dès la conception des systèmes (By Design) et de garantir par défaut le paramétrage le plus protecteur sans action requise de l'usager (By Default).
Protection des Données dès la Conception (Art. 25.1)
Conformément aux Lignes Directrices 4/2019 du CEPD, le principe de Data Protection by Design impose au responsable d'intégrer la conformité RGPD dès l'architecture amont des systèmes, applications et processus organisationnels.
Cette analyse doit prendre en compte l'état des connaissances, les coûts de mise en œuvre, la nature, la portée, le contexte et les finalités du traitement ainsi que les risques pour les droits des personnes.
- Application de la pseudonymisation et du chiffrement des flux et stockages ;
- Intégration native des durées de rétention et purge automatique des données expirées ;
- Contrôle d'accès granulaire fondé sur le principe du moindre privilège.
Protection des Données par Défaut (Art. 25.2)
Le principe de Data Protection by Default exige que, par défaut, seules les données personnelles strictement nécessaires pour chaque finalité spécifique soient traitées.
Cela s'applique à la quantité de données collectées, à l'étendue de leur traitement, à leur durée de conservation et à leur accessibilité (les données ne doivent jamais être rendues accessibles à un nombre indéterminé de personnes sans intervention active de la personne concernée).
Blockchain : Concevoir l'Architecture pour Préserver les Droits
Les lignes directrices finales 02/2025 du CEPD rappellent qu'une blockchain n'est pas, par elle-même, un traitement, mais que ses propriétés peuvent compliquer le respect du RGPD. Le responsable doit donc justifier en amont la nécessité de recourir à cette architecture et documenter les alternatives envisagées.
Les données personnelles ne devraient pas être stockées directement sur la chaîne lorsque des solutions moins intrusives sont disponibles. Une architecture hors chaîne, des données minimisées et des mécanismes permettant l'exercice effectif des droits doivent être privilégiés dès la conception.
- Déterminer les responsables, sous-traitants ou responsables conjoints selon la gouvernance réelle du réseau ;
- Préférer une blockchain permissionnée lorsque cela permet une meilleure attribution des rôles et un contrôle des accès ;
- Vérifier la nécessité d'une chaîne publique avant de rendre des données accessibles à un nombre indéterminé de personnes ;
- Évaluer l'incidence de l'immutabilité sur l'effacement et la rectification, et intégrer cette analyse dans l'AIPD lorsqu'elle est requise.
Sources Officielles Vérifiées
Règlement général sur la protection des données — Texte de référence européen
Consulter la source officielle (Journal Officiel de l'UE (EUR-Lex)) →Privacy by Design & by Default, minimisation, sécurité dès la conception
Consulter la source officielle →Traitements de données au moyen de blockchains : nécessité de l'architecture, minimisation, données hors chaîne, gouvernance des rôles, protection dès la conception et effectivité des droits (version finale 2.0 adoptée le 7 juillet 2026).
Consulter la source officielle →Micro-Outils Opérationnels Associés
Vérifiez si votre projet relève des cas obligatoires de plein droit ou de la grille des 9 critères de risque élevé du CEPD.
Voir aussi dans le Référentiel
Analyse des principes cardinaux de l'Article 5 du RGPD : licéité, loyauté, transparence, limitation des finalités, minim...
Cadre juridique de l'AIPD (Art. 35 RGPD) : cas obligatoires, critères WP248 de risque élevé, méthode d'évaluation et con...
L'Article 32 du RGPD : pseudonymisation et chiffrement, triade confidentialité-intégrité-disponibilité, restauration apr...
Lignes directrices finales du CEPD sur les traitements de données au moyen de blockchains : gouvernance, minimisation, d...