Artikel 25: Gegevensbescherming door ontwerp en door standaardinstellingenAI-relevant
Praxikon houdt artikel 25 (Gegevensbescherming door ontwerp en door standaardinstellingen) uit de AVG, naast de EU AI Act bij, met per uitspraak de vindplaats erbij.
Wat regelt artikel 25?
Artikel 25 vraagt van de verwerkingsverantwoordelijke dat gegevensbescherming van het begin af aan in een systeem of proces wordt ingebouwd, en niet achteraf wordt toegevoegd. Al bij het bepalen van de middelen, dus bij het ontwerp of de keuze van bijvoorbeeld software of een AI-model, en ook tijdens de verwerking zelf treft u passende maatregelen, zoals pseudonimisering, die de beginselen van de AVG zoals minimale gegevensverwerking werkelijk uitvoeren (lid 1). Daarnaast moeten de standaardinstellingen zo staan dat alleen de gegevens worden verwerkt die voor elk specifiek doel nodig zijn: dat gaat over de hoeveelheid gegevens, de mate van verwerking, de bewaartermijn en de toegankelijkheid (lid 2). Standaard mogen persoonsgegevens niet zonder tussenkomst van de persoon zelf voor een onbeperkt aantal mensen toegankelijk zijn (lid 2). Het artikel bestaat omdat u moet kunnen aantonen dat u de AVG naleeft, en daarvoor horen intern beleid en maatregelen in het ontwerp en de standaardinstellingen zelf te zitten, zoals minimale gegevensverwerking en zo vroeg mogelijke pseudonimisering (overweging 78).
Kernbegrip: Gegevensbescherming door ontwerp en door standaardinstellingen: privacybescherming zit ingebouwd in het systeem zelf, en de meest beperkte instelling is de standaard
Raakt direct:verwerkingsverantwoordelijkebetrokkene
Duiding door Praxikon op basis van de tekst en de overwegingen; de officiële tekst hieronder gaat voor.
Raakvlak met de AI Act
Privacy by design vult de AI Act-eisen voor nauwkeurigheid en cybersecurity (Art. 15) aan. Beide vereisen ingebouwde bescherming.
Officiële tekst
Bron: EUR-Lex, Verordening (EU) 2016/679. Officiële tekst, ongewijzigd overgenomen.
Wat betekent dit voor u?
Verwerkingsverantwoordelijke
Neem gegevensbescherming mee op het moment dat u een systeem, dienst of werkwijze ontwerpt of inkoopt, en niet pas als het al draait (lid 1). Kies maatregelen zoals pseudonimisering en minimale gegevensverwerking, en weeg daarbij de stand van de techniek, de uitvoeringskosten en het risico voor betrokkenen (lid 1). Zet standaardinstellingen zo dat per doel alleen de nodige gegevens worden verzameld, verwerkt, bewaard en toegankelijk gemaakt, en dat gegevens niet standaard voor een onbeperkt aantal mensen zichtbaar zijn (lid 2).
Betrokkene
U mag erop rekenen dat een dienst standaard alleen de gegevens verwerkt die voor het doel nodig zijn, en dat uw gegevens niet zonder uw eigen handeling voor een onbeperkt aantal mensen zichtbaar worden (lid 2).
Compliance checklist
Gerelateerde overwegingen
Kruisverwijzingen
Veelgestelde vragen
Samenhang
Wat samenhangt met artikel 25 AVG
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
Rechtspraak
- Russmedia: beheerder van een online marktplaats is verantwoordelijke voor persoonsgegevens in advertenties en moet vooraf controleren
2025-12-02 · definitief, Hof van Justitie van de EU (Grote kamer), X tegen Russmedia Digital SRL en Inform Media Press SRL
Richtsnoeren
- Richtsnoeren 4/2019 over artikel 25 gegevensbescherming door ontwerp en door standaardinstellingen
2020-10-20 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 02/2025 over verwerking van persoonsgegevens via blockchaintechnologie
2026-07-07 · definitief, European Data Protection Board (EDPB)
- Richtsnoeren 01/2025 over pseudonimisering
2025-01-16 · aangenomen, European Data Protection Board (EDPB)
Wetgeving in beweging
- Raad: Cypriotisch voorzitterschap legt onderhandelingsmandaat voor, Coreper-stemming van 26 juni 2026 geannuleerd
2026-06-22 · in onderhandeling, Raad van de Europese Unie, Antici-groep (vereenvoudiging) en Coreper