GDPR · Artikel 25

Databeskyttelse gennem design og gennem standardindstillinger

Udløses, når organisationen behandler personoplysninger og derfor skal indbygge databeskyttelse i design og standardindstillinger.

Kildebaseret regelgrundlag vedligeholdt af Aske.

Hvad er kravet?

Databeskyttelse gennem DESIGN (stk. 1): Den dataansvarlige skal — både ved fastlæggelse af midlerne og under selve behandlingen — gennemføre passende tekniske og organisatoriske foranstaltninger (fx pseudonymisering), der effektivt implementerer databeskyttelsesprincipperne (fx dataminimering) og integrerer de fornødne garantier. Vurderingen tager hensyn til teknisk niveau, omkostninger, behandlingens karakter/omfang/sammenhæng/formål og risiciene. Databeskyttelse gennem STANDARDINDSTILLINGER (stk. 2): Som udgangspunkt må kun de personoplysninger, der er nødvendige til hvert specifikt formål, behandles — det gælder mængde, omfang, opbevaringsperiode og tilgængelighed; og data må ikke som standard gøres tilgængelige for et ubegrænset antal personer uden personens indgriben. En godkendt certificering (art. 42) kan bruges til at påvise overholdelse (stk. 3).

Typisk faldgrube

Typisk fejl: at "sætte privatliv på" som en eftertanke i stedet for at designe det ind fra start. En anden faldgrube er standardindstillinger, der indsamler/deler mere end nødvendigt — udgangspunktet skal være dataminimering, ikke maksimal indsamling.

Hvem og hvor?

Roller: udbyder, idriftsaetter

Sektorer: alle

Hvornår?

Gælder fra: 2018-05-25 (GDPR anvendes fra 25. maj 2018, jf. art. 99, stk. 2 — verificeret på EUR-Lex)

Håndhævelse: 2018-05-25 (Datatilsynet fører tilsyn fra samme dato)

Tilsynsmyndighed

Datatilsynet

Officielle kilder

Vis det anvendte kildecitat
Artikel 25 — Databeskyttelse gennem design og databeskyttelse gennem standardindstillinger 1. Under hensyntagen til det aktuelle tekniske niveau, implementeringsomkostningerne og den pågældende behandlings karakter, omfang, sammenhæng og formål samt risiciene af varierende sandsynlighed og alvor for fysiske personers rettigheder og frihedsrettigheder, som behandlingen indebærer, gennemfører den dataansvarlige både på tidspunktet for fastlæggelse af midlerne til behandling og på tidspunktet for selve behandlingen passende tekniske og organisatoriske foranstaltninger, såsom pseudonymisering, som er designet med henblik på effektiv implementering af databeskyttelsesprincipper, såsom dataminimering, og med henblik på integrering af de fornødne garantier i behandlingen for at opfylde kravene i denne forordning og beskytte de registreredes rettigheder. 2. Den dataansvarlige gennemfører passende tekniske og organisatoriske foranstaltninger med henblik på gennem standardindstillinger at sikre, at kun personoplysninger, der er nødvendige til hvert specifikt formål med behandlingen, behandles. Denne forpligtelse gælder den mængde personoplysninger, der indsamles, og omfanget af deres behandling samt deres opbevaringsperiode og tilgængelighed. Sådanne foranstaltninger skal navnlig gennem standardindstillinger sikre, at personoplysninger ikke uden den pågældende fysiske persons indgriben stilles til rådighed for et ubegrænset antal fysiske personer. 3. En godkendt certificeringsmekanisme i medfør af artikel 42 kan blive brugt som et element til at påvise overholdelse af kravene i nærværende artikels stk. 1 og 2.