Artículo 25 RGPD - Protección de datos desde el diseño y por defecto

1. Teniendo en cuenta el estado de la técnica, el coste de la aplicación y la naturaleza, ámbito, contexto y fines del tratamiento, así como los riesgos de diversa probabilidad y gravedad que entraña el tratamiento para los derechos y libertades de las personas físicas, el responsable del tratamiento aplicará, tanto en el momento de determinar los medios de tratamiento como en el momento del propio tratamiento, medidas técnicas y organizativas apropiadas, como la seudonimización, concebidas para aplicar de forma efectiva los principios de protección de datos, como la minimización de datos, e integrar las garantías necesarias en el tratamiento, a fin de cumplir los requisitos del presente Reglamento y proteger los derechos de los interesados.
2. El responsable del tratamiento aplicará las medidas técnicas y organizativas apropiadas con miras a garantizar que, por defecto, solo sean objeto de tratamiento los datos personales que sean necesarios para cada uno de los fines específicos del tratamiento. Esta obligación se aplicará a la cantidad de datos personales recogidos, a la extensión de su tratamiento, a su plazo de conservación y a su accesibilidad. Tales medidas garantizarán en particular que, por defecto, los datos personales no sean accesibles, sin la intervención de la persona, a un número indeterminado de personas físicas.
3. Podrá utilizarse un mecanismo de certificación aprobado con arreglo al artículo 42 como elemento que acredite el cumplimiento de las obligaciones establecidas en los apartados 1 y 2 del presente artículo.

Preguntas frecuentes

Respuestas breves a preguntas habituales sobre esta disposición. Constituyen información general y no asesoramiento jurídico.

El artículo 25, apartado 1, obliga al responsable del tratamiento a aplicar medidas técnicas y organizativas apropiadas, como la seudonimización, concebidas para aplicar de forma efectiva los principios de protección de datos, como la minimización de datos, e integrar las garantías necesarias en el tratamiento. La obligación se aplica tanto en el momento de determinar los medios de tratamiento como en el momento del propio tratamiento, por lo que el cumplimiento debe incorporarse desde la fase de planificación y no añadirse con posterioridad.

El responsable del tratamiento debe tener en cuenta el estado de la técnica, el coste de la aplicación, la naturaleza, ámbito, contexto y fines del tratamiento, así como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas. La obligación se basa por tanto en el riesgo y depende del contexto, de modo que a una operación de escala reducida y bajo riesgo no se le exige el mismo estándar que a una de gran escala e intrusiva.

Conforme al artículo 25, apartado 2, la configuración por defecto de un sistema debe garantizar que solo sean objeto de tratamiento los datos personales necesarios para cada uno de los fines específicos. La disposición establece que esto abarca la cantidad de datos personales recogidos, la extensión de su tratamiento, su plazo de conservación y su accesibilidad, y exige específicamente que los datos no sean accesibles, sin la intervención de la persona, a un número indeterminado de personas físicas.

No, la obligación del artículo 25 se dirige únicamente al responsable del tratamiento. El considerando 78 alienta, no obstante, a los productores de productos, servicios y aplicaciones a tener en cuenta la protección de datos al desarrollarlos, lo que en la práctica influye en los responsables del tratamiento, ya que solo pueden seleccionar herramientas que les permitan cumplir.

El apartado 3 dispone que podrá utilizarse un mecanismo de certificación aprobado con arreglo al artículo 42 como elemento que acredite el cumplimiento de las obligaciones establecidas en los apartados 1 y 2. La certificación tiene valor probatorio y no concluyente, y opera junto al deber general de responsabilidad del artículo 5, apartado 2, y del artículo 24 de poder demostrar el cumplimiento.