Artículo 25 RGPD - Protección de datos desde el diseño y por defecto
Considerandos relevantes
Preguntas frecuentes
Respuestas breves a preguntas habituales sobre esta disposición. Constituyen información general y no asesoramiento jurídico.
El artículo 25, apartado 1, obliga al responsable del tratamiento a aplicar medidas técnicas y organizativas apropiadas, como la seudonimización, concebidas para aplicar de forma efectiva los principios de protección de datos, como la minimización de datos, e integrar las garantías necesarias en el tratamiento. La obligación se aplica tanto en el momento de determinar los medios de tratamiento como en el momento del propio tratamiento, por lo que el cumplimiento debe incorporarse desde la fase de planificación y no añadirse con posterioridad.
El responsable del tratamiento debe tener en cuenta el estado de la técnica, el coste de la aplicación, la naturaleza, ámbito, contexto y fines del tratamiento, así como los riesgos de diversa probabilidad y gravedad para los derechos y libertades de las personas físicas. La obligación se basa por tanto en el riesgo y depende del contexto, de modo que a una operación de escala reducida y bajo riesgo no se le exige el mismo estándar que a una de gran escala e intrusiva.
Conforme al artículo 25, apartado 2, la configuración por defecto de un sistema debe garantizar que solo sean objeto de tratamiento los datos personales necesarios para cada uno de los fines específicos. La disposición establece que esto abarca la cantidad de datos personales recogidos, la extensión de su tratamiento, su plazo de conservación y su accesibilidad, y exige específicamente que los datos no sean accesibles, sin la intervención de la persona, a un número indeterminado de personas físicas.
No, la obligación del artículo 25 se dirige únicamente al responsable del tratamiento. El considerando 78 alienta, no obstante, a los productores de productos, servicios y aplicaciones a tener en cuenta la protección de datos al desarrollarlos, lo que en la práctica influye en los responsables del tratamiento, ya que solo pueden seleccionar herramientas que les permitan cumplir.
El apartado 3 dispone que podrá utilizarse un mecanismo de certificación aprobado con arreglo al artículo 42 como elemento que acredite el cumplimiento de las obligaciones establecidas en los apartados 1 y 2. La certificación tiene valor probatorio y no concluyente, y opera junto al deber general de responsabilidad del artículo 5, apartado 2, y del artículo 24 de poder demostrar el cumplimiento.