Artikel 25 AVG : Gegevensbescherming door Ontwerp en door Standaardinstellingen
Artikel 25 AVG verplicht verwerkingsverantwoordelijken om beveiligings- en privacywaarborgen (minimering, versleuteling, bewaartermijnen) in te bouwen vanaf het vroege systeemontwerp (By Design) en standaard de meest privacyvriendelijke instellingen te garanderen zonder dat actie van de gebruiker nodig is (By Default).
Gegevensbescherming door Ontwerp (Art. 25.1 AVG)
Conform EDPB-Richtsnoeren 4/2019 vereist het beginsel van gegevensbescherming door ontwerp (Data Protection by Design) dat de verwerkingsverantwoordelijke de naleving van de AVG vanaf de vroegste architectuurfase integreert in systemen, applicaties en organisatieprocessen.
Deze analyse houdt rekening met de stand van de techniek, de uitvoeringskosten, de aard, omvang, context en doeleinden van de verwerking, alsook met de risico's voor de rechten en vrijheden van natuurlijke personen.
- Toepassing van pseudonimisering en versleuteling van gegevensstromen en opslaglagen;
- Standaard integratie van bewaartermijnen en geautomatiseerde opschoning van verlopen gegevens;
- Granulair toegangsbeheer op basis van het beginsel van minimale privileges.
Gegevensbescherming door Standaardinstellingen (Art. 25.2 AVG)
Het beginsel van gegevensbescherming door standaardinstellingen (Data Protection by Default) vereist dat door middel van passende maatregelen standaard alleen persoonsgegevens worden verwerkt die strikt noodzakelijk zijn voor elk specifiek doel van de verwerking.
Dit geldt voor de hoeveelheid verzamelde gegevens, de mate waarin zij worden verwerkt, de bewaartermijn en de toegankelijkheid ervan (gegevens mogen nooit zonder menselijke tussenkomst voor een onbeperkt aantal personen toegankelijk worden gemaakt).
Blockchain: Architectuur Ontwerpen ter Bescherming van Rechten
De definitieve richtsnoeren 02/2025 van de EDPB herinneren eraan dat een blockchain op zichzelf geen verwerking is, maar dat de eigenschappen ervan de naleving van de AVG kunnen bemoeilijken. De verantwoordelijke moet daarom vooraf de noodzaak van een dergelijke architectuur motiveren en alternatieven documenteren.
Persoonsgegevens horen niet rechtstreeks op de blockchain te worden opgeslagen wanneer er minder ingrijpende oplossingen bestaan. Een off-chain architectuur, geminimaliseerde gegevens en mechanismen die de effectieve uitoefening van rechten waarborgen, moeten vanaf het ontwerp vooropstaan.
- Verantwoordelijken, verwerkers of gezamenlijke verantwoordelijken bepalen aan de hand van de werkelijke netwerkgovernance;
- De voorkeur geven aan een permissioned blockchain wanneer dit een duidelijkere toewijzing van rollen en toegangscontrole mogelijk maakt;
- De noodzaak van een openbare ledger verifiëren voordat gegevens voor een onbeperkt aantal personen toegankelijk worden gemaakt;
- De impact van onveranderlijkheid (immutability) op gegevenswissing en rectificatie beoordelen en integreren in de DPIA wanneer deze vereist is.
Geverifieerde Officiële Bronnen
Algemene Verordening Gegevensbescherming — Europees Referentiekader
Raadpleeg officiële bron →Privacy by Design & by Default, minimisation, sécurité dès la conception
Raadpleeg officiële bron →Traitements de données au moyen de blockchains : nécessité de l'architecture, minimisation, données hors chaîne, gouvernance des rôles, protection dès la conception et effectivité des droits (version finale 2.0 adoptée le 7 juillet 2026).
Raadpleeg officiële bron →Geassocieerde Operationele Micro-Tools
Controleer of uw project onder de verplichte categorieën valt of voldoet aan de 9 criteria voor hoog risico van de EDPB.
Zie Ook in het Juridisch Referentiekader
Artikel 5 AVG: Kernbeginselen van Verwerking & Verantwoordingsplicht
Juridische analyse van de kernbeginselen in Artikel 5 AVG: rechtmatigheid, behoorlijkheid, transparantie, doelbinding, g...
Artikel 35 AVG : Criteria en Methodologie van de GEB (DPIA)
Juridisch kader van de effectbeoordeling (Art. 35 AVG): verplichte gevallen, WP248-criteria voor hoog risico, beoordelin...
Artikel 32 AVG : Beveiliging van de Verwerking door aan het Risico Aangepaste Maatregelen
Artikel 32 AVG: pseudonimisering en versleuteling, vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht, snel h...
EDPB-Richtsnoeren 02/2025: Blockchain, Governance en AVG-Conformiteit
EDPB-Richtsnoeren 02/2025 inzake blockchain-technologieën: gegevensbescherming door ontwerp en door standaardinstellinge...