Article 25 RGPD - Protection des données dès la conception et protection des données par défaut

1. Compte tenu de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, que présente le traitement pour les droits et libertés des personnes physiques, le responsable du traitement met en œuvre, tant au moment de la détermination des moyens du traitement qu’au moment du traitement lui-même, des mesures techniques et organisationnelles appropriées, telles que la pseudonymisation, qui sont destinées à mettre en œuvre les principes relatifs à la protection des données, par exemple la minimisation des données, de façon effective et à assortir le traitement des garanties nécessaires afin de répondre aux exigences du présent règlement et de protéger les droits de la personne concernée.
2. Le responsable du traitement met en œuvre les mesures techniques et organisationnelles appropriées pour garantir que, par défaut, seules les données à caractère personnel qui sont nécessaires au regard de chaque finalité spécifique du traitement sont traitées. Cela s’applique à la quantité de données à caractère personnel collectées, à l’étendue de leur traitement, à leur durée de conservation et à leur accessibilité. En particulier, ces mesures garantissent que, par défaut, les données à caractère personnel ne sont pas rendues accessibles à un nombre indéterminé de personnes physiques sans l’intervention de la personne physique concernée.
3. Un mécanisme de certification approuvé en vertu de l’article 42 peut servir d’élément pour démontrer le respect des exigences énoncées aux paragraphes 1 et 2 du présent article.

Foire aux questions

Réponses brèves aux questions fréquentes sur cette disposition. Elles constituent une information générale et non un conseil juridique.

L’article 25, paragraphe 1, oblige le responsable du traitement à mettre en œuvre des mesures techniques et organisationnelles appropriées, telles que la pseudonymisation, destinées à mettre en œuvre de façon effective les principes relatifs à la protection des données, par exemple la minimisation des données, et à assortir le traitement des garanties nécessaires. L’obligation s’applique tant au moment de la détermination des moyens du traitement qu’au moment du traitement lui-même, de sorte que la conformité doit être intégrée dès la phase de conception et non ajoutée par la suite.

Le responsable du traitement doit tenir compte de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, que présente le traitement pour les droits et libertés des personnes physiques. L’obligation est donc fondée sur le risque et dépendante du contexte, et une opération de faible ampleur et à faible risque n’est pas soumise au même niveau d’exigence qu’une opération de grande ampleur et intrusive.

En vertu de l’article 25, paragraphe 2, les réglages par défaut d’un système doivent garantir que seules les données à caractère personnel nécessaires au regard de chaque finalité spécifique du traitement sont traitées. La disposition précise que cela s’applique à la quantité de données collectées, à l’étendue de leur traitement, à leur durée de conservation et à leur accessibilité, et elle exige expressément que les données ne soient pas rendues accessibles à un nombre indéterminé de personnes physiques sans l’intervention de la personne physique concernée.

Non, l’obligation prévue à l’article 25 s’adresse au seul responsable du traitement. Le considérant 78 encourage néanmoins les producteurs de produits, de services et d’applications à tenir compte de la protection des données lors de leur développement, ce qui influence en pratique les responsables du traitement, puisque ceux-ci ne peuvent retenir que des outils leur permettant de se conformer au règlement.

Le paragraphe 3 prévoit qu’un mécanisme de certification approuvé en vertu de l’article 42 peut servir d’élément pour démontrer le respect des exigences énoncées aux paragraphes 1 et 2. La certification constitue un élément de preuve et non une démonstration concluante, et elle intervient parallèlement à l’obligation générale de responsabilité découlant de l’article 5, paragraphe 2, et de l’article 24, qui imposent d’être en mesure de démontrer la conformité.