Article 25 RGPD - Protection des données dès la conception et protection des données par défaut
Considérants pertinents
Foire aux questions
Réponses brèves aux questions fréquentes sur cette disposition. Elles constituent une information générale et non un conseil juridique.
L’article 25, paragraphe 1, oblige le responsable du traitement à mettre en œuvre des mesures techniques et organisationnelles appropriées, telles que la pseudonymisation, destinées à mettre en œuvre de façon effective les principes relatifs à la protection des données, par exemple la minimisation des données, et à assortir le traitement des garanties nécessaires. L’obligation s’applique tant au moment de la détermination des moyens du traitement qu’au moment du traitement lui-même, de sorte que la conformité doit être intégrée dès la phase de conception et non ajoutée par la suite.
Le responsable du traitement doit tenir compte de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, dont le degré de probabilité et de gravité varie, que présente le traitement pour les droits et libertés des personnes physiques. L’obligation est donc fondée sur le risque et dépendante du contexte, et une opération de faible ampleur et à faible risque n’est pas soumise au même niveau d’exigence qu’une opération de grande ampleur et intrusive.
En vertu de l’article 25, paragraphe 2, les réglages par défaut d’un système doivent garantir que seules les données à caractère personnel nécessaires au regard de chaque finalité spécifique du traitement sont traitées. La disposition précise que cela s’applique à la quantité de données collectées, à l’étendue de leur traitement, à leur durée de conservation et à leur accessibilité, et elle exige expressément que les données ne soient pas rendues accessibles à un nombre indéterminé de personnes physiques sans l’intervention de la personne physique concernée.
Non, l’obligation prévue à l’article 25 s’adresse au seul responsable du traitement. Le considérant 78 encourage néanmoins les producteurs de produits, de services et d’applications à tenir compte de la protection des données lors de leur développement, ce qui influence en pratique les responsables du traitement, puisque ceux-ci ne peuvent retenir que des outils leur permettant de se conformer au règlement.
Le paragraphe 3 prévoit qu’un mécanisme de certification approuvé en vertu de l’article 42 peut servir d’élément pour démontrer le respect des exigences énoncées aux paragraphes 1 et 2. La certification constitue un élément de preuve et non une démonstration concluante, et elle intervient parallèlement à l’obligation générale de responsabilité découlant de l’article 5, paragraphe 2, et de l’article 24, qui imposent d’être en mesure de démontrer la conformité.