Privacy by Design & by Default (Art. 25)
Privacy by Design & by Default (Art. 25)
L'article 25 du RGPD impose aux responsables du traitement de mettre en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données, et ce, dès la création d'un service et par défaut.
Privacy by Design
L'intégration de la protection des données dès la conception. Les mesures de protection doivent être envisagées avant même la collecte des données, lors de la détermination des moyens du traitement, et tout au long de celui-ci (ex: architecture technique, pseudonymisation).
Privacy by Default
L'obligation de garantir que par défaut, seules les données strictement nécessaires sont traitées. Cela s'applique à la quantité de données, la durée de conservation et l'accessibilité. Par exemple, une application ne doit pas publier le profil d'un personne concernée sans son action positive.
Lignes directrices 4/2019 du CEPD : Les autorités de contrôle soulignent que l'article 25 impose une obligation de moyens, mais l'absence de toute mesure ou l'adoption de paramètres intrusifs par défaut constitue une violation directe, passible d'une amende au titre de l'article 83.4 (jusqu'à 10M€ ou 2% du CA).