Source: OJ L 119, 4.5.2016, pp. 1–88 · Consolidated textCurrent language: DE
- General data protection
Basic legislative acts
- GDPR regulation
Artikel 25 Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen
Summary What does Article 25 of the GDPR regulation say?
This article enshrines the principles of "data protection by design and by default," placing obligations on controllers to embed data protection into their processing activities from the outset.
Rather than treating privacy as an afterthought, controllers must consider and integrate appropriate technical and organisational measures at the point of designing their processing systems and throughout the processing itself.
The article also establishes that, by default, only the minimum personal data necessary should be processed, covering not just what is collected but also how broadly it is processed, how long it is stored, and who can access it.
It connects to Article 42, which allows certification mechanisms to serve as evidence of compliance.
Important points:
- Controllers must build data protection into processing systems from the design stage, not after the fact.
- Implement a "privacy by default" approach — ensuring that, without any action by the individual, only the minimum necessary personal data is processed and it is not made accessible to an indefinite number of people.
- Adherence to an approved certification mechanism under Article 42 can be used as a means of demonstrating compliance with this article.
Springlex's summary of the article is a reading aid, not a substitute for the legal text.
- ▼C2ModificationCorrectedParagraph (1) corrected by a corrigendum to Regulation (EU) 2016/679. Published in the Official Journal 23 May 2018.
Unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der mit der Verarbeitung verbundenen Risiken für die Rechte und Freiheiten natürlicher Personen trifft der Verantwortliche sowohl zum Zeitpunkt der Festlegung der Mittel für die Verarbeitung als auch zum Zeitpunkt der eigentlichen Verarbeitung geeignete technische und organisatorische Maßnahmen — wie z. B. Pseudonymisierung —, die dafür ausgelegt sind, die Datenschutzgrundsätze wie etwa Datenminimierung wirksam umzusetzen und die notwendigen Garantien in die Verarbeitung aufzunehmen, um den Anforderungen dieser Verordnung zu genügen und die Rechte der betroffenen Personen zu schützen.
- ▼C2ModificationCorrectedParagraph (2) corrected by a corrigendum to Regulation (EU) 2016/679. Published in the Official Journal 23 May 2018.
Der Verantwortliche trifft geeignete technische und organisatorische Maßnahmen, die sicherstellen, dass durch Voreinstellung nur personenbezogene Daten, deren Verarbeitung für den jeweiligen bestimmten Verarbeitungszweck erforderlich ist, verarbeitet werden. Diese Verpflichtung gilt für die Menge der erhobenen personenbezogenen Daten, den Umfang ihrer Verarbeitung, ihre Speicherfrist und ihre Zugänglichkeit. Solche Maßnahmen müssen insbesondere sicherstellen, dass personenbezogene Daten durch Voreinstellungen nicht ohne Eingreifen der Person einer unbestimmten Zahl von natürlichen Personen zugänglich gemacht werden.
Ein genehmigtes Zertifizierungsverfahren gemäß Artikel 42 kann als Faktor herangezogen werden, um die Erfüllung der in den Absätzen 1 und 2 des vorliegenden Artikels genannten Anforderungen nachzuweisen.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
Pseudonymisierung
(En. pseudonymisation)
Definition
personenbezogene Daten
(En. personal data)
Definition
Verarbeitung
(En. processing)