Source: OJ L 119, 4.5.2016, pp. 1–88Consolidated text

Current language: FR

Article 5 Principes relatifs au traitement des données à caractère personnel


Summary What does Article 5 of the GDPR regulation say?

This is a foundational article in the GDPR, establishing the core principles that govern how personal data must be handled.

Rather than setting out specific procedural requirements, it lays down six overarching principles — lawfulness, fairness and transparency; purpose limitation; data minimisation; accuracy; storage limitation; and integrity and confidentiality — that underpin virtually every other obligation in the regulation.

It closes by placing the burden of compliance squarely on the controller, who must not only adhere to these principles but be able to demonstrate that they do so.

This accountability requirement connects directly to Article 24, which addresses how controllers must implement appropriate technical and organisational measures to evidence that compliance.

Important points:

  • Ensure personal data is processed in line with all six core principles: lawfulness, fairness and transparency, purpose limitation, data minimisation, accuracy, storage limitation, and integrity and confidentiality.
  • Controllers are responsible for compliance with these principles and must be able to demonstrate it.
  • Further processing for archiving, scientific, historical research, or statistical purposes is not automatically incompatible with the original purpose, provided conditions under Article 89(1) are met.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Les données à caractère personnel doivent être:

      1. traitées de manière licite, loyale et transparente au regard de la personne concernée (licéité, loyauté, transparence);

      2. collectées pour des finalités déterminées, explicites et légitimes, et ne pas être traitées ultérieurement d'une manière incompatible avec ces finalités; le traitement ultérieur à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques n'est pas considéré, conformément à l'article 89, paragraphe 1, comme incompatible avec les finalités initiales (limitation des finalités);

      3. adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées (minimisation des données);

      4. exactes et, si nécessaire, tenues à jour; toutes les mesures raisonnables doivent être prises pour que les données à caractère personnel qui sont inexactes, eu égard aux finalités pour lesquelles elles sont traitées, soient effacées ou rectifiées sans tarder (exactitude);

      5. conservées sous une forme permettant l'identification des personnes concernées pendant une durée n'excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées; les données à caractère personnel peuvent être conservées pour des durées plus longues dans la mesure où elles seront traitées exclusivement à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques conformément à l'article 89, paragraphe 1, pour autant que soient mises en œuvre les mesures techniques et organisationnelles appropriées requises par le présent règlement afin de garantir les droits et libertés de la personne concernée (limitation de la conservation);

      6. traitées de façon à garantir une sécurité appropriée des données à caractère personnel, y compris la protection contre le traitement non autorisé ou illicite et contre la perte, la destruction ou les dégâts d'origine accidentelle, à l'aide de mesures techniques ou organisationnelles appropriées (intégrité et confidentialité);

    1. Le responsable du traitement est responsable du respect du paragraphe 1 et est en mesure de démontrer que celui-ci est respecté (responsabilité).

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod