Articolo 25 GDPR - Protezione dei dati fin dalla progettazione e protezione dei dati per impostazione predefinita

1. Tenendo conto dello stato dell’arte e dei costi di attuazione, nonché della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, come anche dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche costituiti dal trattamento, sia al momento di determinare i mezzi del trattamento sia all’atto del trattamento stesso il titolare del trattamento mette in atto misure tecniche e organizzative adeguate, quali la pseudonimizzazione, volte ad attuare in modo efficace i principi di protezione dei dati, quali la minimizzazione, e a integrare nel trattamento le necessarie garanzie al fine di soddisfare i requisiti del presente regolamento e tutelare i diritti degli interessati.
2. Il titolare del trattamento mette in atto misure tecniche e organizzative adeguate per garantire che siano trattati, per impostazione predefinita, solo i dati personali necessari per ogni specifica finalità del trattamento. Tale obbligo vale per la quantità dei dati personali raccolti, la portata del trattamento, il periodo di conservazione e l’accessibilità. In particolare, dette misure garantiscono che, per impostazione predefinita, non siano resi accessibili dati personali a un numero indefinito di persone fisiche senza l’intervento della persona fisica.
3. Un meccanismo di certificazione approvato ai sensi dell’articolo 42 può essere utilizzato come elemento per dimostrare la conformità ai requisiti di cui ai paragrafi 1 e 2 del presente articolo.

Domande frequenti

Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.

L’articolo 25, paragrafo 1, obbliga il titolare del trattamento a mettere in atto misure tecniche e organizzative adeguate, quali la pseudonimizzazione, volte ad attuare i principi di protezione dei dati come la minimizzazione e a integrare nel trattamento le necessarie garanzie. L’obbligo si applica sia al momento di determinare i mezzi del trattamento sia all’atto del trattamento stesso, per cui la conformità deve essere incorporata già in fase di progettazione anziché aggiunta successivamente.

Il titolare del trattamento deve tenere conto dello stato dell’arte, dei costi di attuazione, della natura, dell’ambito di applicazione, del contesto e delle finalità del trattamento, come anche dei rischi aventi probabilità e gravità diverse per i diritti e le libertà delle persone fisiche. L’obbligo è quindi basato sul rischio e dipendente dal contesto, e un’operazione di portata limitata e a basso rischio non è soggetta allo stesso standard di un trattamento su larga scala e invasivo.

Ai sensi dell’articolo 25, paragrafo 2, le impostazioni predefinite di un sistema devono garantire che siano trattati solo i dati personali necessari per ogni specifica finalità. La disposizione precisa che tale obbligo vale per la quantità dei dati personali raccolti, la portata del trattamento, il periodo di conservazione e l’accessibilità, e richiede espressamente che i dati personali non siano resi accessibili a un numero indefinito di persone fisiche senza l’intervento della persona fisica.

No, l’obbligo previsto dall’articolo 25 è rivolto unicamente al titolare del trattamento. Il considerando 78 incoraggia comunque i produttori di prodotti, servizi e applicazioni a tenere conto della protezione dei dati in fase di sviluppo, il che nella pratica incide sui titolari del trattamento, poiché essi possono selezionare soltanto strumenti che consentano loro di conformarsi.

Il paragrafo 3 prevede che un meccanismo di certificazione approvato ai sensi dell’articolo 42 possa essere utilizzato come elemento per dimostrare la conformità ai requisiti di cui ai paragrafi 1 e 2. La certificazione ha valore probatorio ma non decisivo, e opera accanto al generale obbligo di responsabilizzazione di cui all’articolo 5, paragrafo 2, e all’articolo 24 di essere in grado di dimostrare la conformità.