Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Fiches
  4. Privacy by Design & by Default (Art. 25)
Cours Guides Blog Fiches Actualités
Français English Nederlands
Fiche 41/54 Partie V — Obligations & Sanctions professional Vérifié 2026-08-23

Privacy by Design & by Default (Art. 25)

Le RGPD impose d'intégrer la protection des données dès la conception d'un projet (Privacy by Design) et de garantir par défaut le plus haut niveau de protection (Privacy by Default). Il s'agit d'une

Ouvrir dans le lecteur interactif
⚖️ Texte contraignant (Art. 25) 📘 CEPD Guidelines 04/2019 Art. 25

Privacy by Design & by Default (Art. 25)

⚡ En 30 secondes

L'article 25 du RGPD impose aux responsables du traitement de mettre en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données, et ce, dès la création d'un service et par défaut.

Privacy by Design

L'intégration de la protection des données dès la conception. Les mesures de protection doivent être envisagées avant même la collecte des données, lors de la détermination des moyens du traitement, et tout au long de celui-ci (ex: architecture technique, pseudonymisation).

Privacy by Default

L'obligation de garantir que par défaut, seules les données strictement nécessaires sont traitées. Cela s'applique à la quantité de données, la durée de conservation et l'accessibilité. Par exemple, une application ne doit pas publier le profil d'un personne concernée sans son action positive.

Lignes directrices 4/2019 du CEPD : Les autorités de contrôle soulignent que l'article 25 impose une obligation de moyens, mais l'absence de toute mesure ou l'adoption de paramètres intrusifs par défaut constitue une violation directe, passible d'une amende au titre de l'article 83.4 (jusqu'à 10M€ ou 2% du CA).

⚡ À retenir
  • L'article 25 pose deux obligations distinctes : conception et paramètres par défaut.
  • C'est une obligation de moyens, dont le non-respect direct est sanctionnable (Art. 83.4).
  • Le CEPD recommande des mesures concrètes comme la minimisation ou la pseudonymisation hâtive.
⚠️ Attention

Croire que le Privacy by Design est un vague concept philosophique, alors que c'est une obligation juridique directement sanctionnable par l'autorité de contrôle compétente.

🛠️ En pratique

Systématiser la revue 'Privacy' dans le cycle de développement (validation des durées de conservation, décochage des cases par défaut, logs stricts).

⚖️ Sources officielles : Art. 25 RGPD · Considérant 78 · CEPD Guidelines 04/2019 ✓ Dernière revue juridique : 23 août 2026

✓ Points clés

  • L'article 25 pose deux obligations distinctes : conception et paramètres par défaut.
  • C'est une obligation de moyens, dont le non-respect direct est sanctionnable (Art. 83.4).
  • Le CEPD recommande des mesures concrètes comme la minimisation ou la pseudonymisation hâtive.

⚠ Écueil fréquent : Croire que le Privacy by Design est un vague concept philosophique, alors que c'est une obligation juridique directement sanctionnable par l'autorité de contrôle compétente.

→ Action pratique : Systématiser la revue 'Privacy' dans le cycle de développement (validation des durées de conservation, décochage des cases par défaut, logs stricts).

← Workflow Opérationnel : Gestion des Droits Registre des Activités de Traitement (Art. 30) →