Source: OJ L 119, 4.5.2016, pp. 1–88Consolidated text

Current language: DE

Artikel 25 Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen


Summary What does Article 25 of the GDPR regulation say?

This article enshrines the principles of "data protection by design and by default," placing obligations on controllers to embed data protection into their processing activities from the outset.

Rather than treating privacy as an afterthought, controllers must consider and integrate appropriate technical and organisational measures at the point of designing their processing systems and throughout the processing itself.

The article also establishes that, by default, only the minimum personal data necessary should be processed, covering not just what is collected but also how broadly it is processed, how long it is stored, and who can access it.

It connects to Article 42, which allows certification mechanisms to serve as evidence of compliance.

Important points:

  • Controllers must build data protection into processing systems from the design stage, not after the fact.
  • Implement a "privacy by default" approach — ensuring that, without any action by the individual, only the minimum necessary personal data is processed and it is not made accessible to an indefinite number of people.
  • Adherence to an approved certification mechanism under Article 42 can be used as a means of demonstrating compliance with this article.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. ▼C2

      Unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der mit der Verarbeitung verbundenen Risiken für die Rechte und Freiheiten natürlicher Personen trifft der Verantwortliche sowohl zum Zeitpunkt der Festlegung der Mittel für die Verarbeitung als auch zum Zeitpunkt der eigentlichen Verarbeitung geeignete technische und organisatorische Maßnahmen — wie z. B. Pseudonymisierung —, die dafür ausgelegt sind, die Datenschutzgrundsätze wie etwa Datenminimierung wirksam umzusetzen und die notwendigen Garantien in die Verarbeitung aufzunehmen, um den Anforderungen dieser Verordnung zu genügen und die Rechte der betroffenen Personen zu schützen.

    1. ▼C2

      Der Verantwortliche trifft geeignete technische und organisatorische Maßnahmen, die sicherstellen, dass durch Voreinstellung nur personenbezogene Daten, deren Verarbeitung für den jeweiligen bestimmten Verarbeitungszweck erforderlich ist, verarbeitet werden. Diese Verpflichtung gilt für die Menge der erhobenen personenbezogenen Daten, den Umfang ihrer Verarbeitung, ihre Speicherfrist und ihre Zugänglichkeit. Solche Maßnahmen müssen insbesondere sicherstellen, dass personenbezogene Daten durch Voreinstellungen nicht ohne Eingreifen der Person einer unbestimmten Zahl von natürlichen Personen zugänglich gemacht werden.

    1. Ein genehmigtes Zertifizierungsverfahren gemäß Artikel 42 kann als Faktor herangezogen werden, um die Erfüllung der in den Absätzen 1 und 2 des vorliegenden Artikels genannten Anforderungen nachzuweisen.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod