Ga naar de hoofdinhoud
Praxikon

Artikel 25: Gegevensbescherming door ontwerp en door standaardinstellingenAI-relevant

Praxikon houdt artikel 25 (Gegevensbescherming door ontwerp en door standaardinstellingen) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.

Hoofdstuk IVVan kracht sinds 25-05-2018

Wat regelt artikel 25?

Artikel 25 vraagt van de verwerkingsverantwoordelijke dat gegevensbescherming van het begin af aan in een systeem of proces wordt ingebouwd, en niet achteraf wordt toegevoegd. Al bij het bepalen van de middelen, dus bij het ontwerp of de keuze van bijvoorbeeld software of een AI-model, en ook tijdens de verwerking zelf treft u passende maatregelen, zoals pseudonimisering, die de beginselen van de AVG zoals minimale gegevensverwerking werkelijk uitvoeren (lid 1). Daarnaast moeten de standaardinstellingen zo staan dat alleen de gegevens worden verwerkt die voor elk specifiek doel nodig zijn: dat gaat over de hoeveelheid gegevens, de mate van verwerking, de bewaartermijn en de toegankelijkheid (lid 2). Standaard mogen persoonsgegevens niet zonder tussenkomst van de persoon zelf voor een onbeperkt aantal mensen toegankelijk zijn (lid 2). Het artikel bestaat omdat u moet kunnen aantonen dat u de AVG naleeft, en daarvoor horen intern beleid en maatregelen in het ontwerp en de standaardinstellingen zelf te zitten, zoals minimale gegevensverwerking en zo vroeg mogelijke pseudonimisering (overweging 78).

Kernbegrip: Gegevensbescherming door ontwerp en door standaardinstellingen: privacybescherming zit ingebouwd in het systeem zelf, en de meest beperkte instelling is de standaard

Raakt direct:verwerkingsverantwoordelijkebetrokkene

Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.

Raakvlak met de AI Act

Privacy by design vult de AI Act-eisen voor nauwkeurigheid en cybersecurity (Art. 15) aan. Beide vereisen ingebouwde bescherming.

Officiële tekst

/
Rekening houdend met de stand van de techniek, de uitvoeringskosten, en de aard, de omvang, de context en het doel van de verwerking alsook met de qua waarschijnlijkheid en ernst uiteenlopende risico's voor de rechten en vrijheden van natuurlijke personen welke aan de verwerking zijn verbonden, treft de verwerkingsverantwoordelijke, zowel bij de bepaling van de verwerkingsmiddelen als bij de verwerking zelf, passende technische en organisatorische maatregelen, zoals pseudonimisering, die zijn opgesteld met als doel de gegevensbeschermingsbeginselen, zoals minimale gegevensverwerking, op een doeltreffende manier uit te voeren en de nodige waarborgen in de verwerking in te bouwen ter naleving van de voorschriften van deze verordening en ter bescherming van de rechten van de betrokkenen.
De verwerkingsverantwoordelijke treft passende technische en organisatorische maatregelen om ervoor te zorgen dat in beginsel alleen persoonsgegevens worden verwerkt die noodzakelijk zijn voor elk specifiek doel van de verwerking. Die verplichting geldt voor de hoeveelheid verzamelde persoonsgegevens, de mate waarin zij worden verwerkt, de termijn waarvoor zij worden opgeslagen en de toegankelijkheid daarvan. Deze maatregelen zorgen met name ervoor dat persoonsgegevens in beginsel niet zonder menselijke tussenkomst voor een onbeperkt aantal natuurlijke personen toegankelijk worden gemaakt.
Een overeenkomstig artikel 42 goedgekeurd certificeringsmechanisme kan worden gebruikt als element om aan te tonen dat aan de voorschriften van de leden 1 en 2 van dit artikel is voldaan.

Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.

Wat betekent dit voor u?

Verwerkingsverantwoordelijke

Neem gegevensbescherming mee op het moment dat u een systeem, dienst of werkwijze ontwerpt of inkoopt, en niet pas als het al draait (lid 1). Kies maatregelen zoals pseudonimisering en minimale gegevensverwerking, en weeg daarbij de stand van de techniek, de uitvoeringskosten en het risico voor betrokkenen (lid 1). Zet standaardinstellingen zo dat per doel alleen de nodige gegevens worden verzameld, verwerkt, bewaard en toegankelijk gemaakt, en dat gegevens niet standaard voor een onbeperkt aantal mensen zichtbaar zijn (lid 2).

Betrokkene

U mag erop rekenen dat een dienst standaard alleen de gegevens verwerkt die voor het doel nodig zijn, en dat uw gegevens niet zonder uw eigen handeling voor een onbeperkt aantal mensen zichtbaar worden (lid 2).

Compliance checklist

Gerelateerde overwegingen

Kruisverwijzingen

Veelgestelde vragen

Samenhang

Wat samenhangt met artikel 25 AVG