Artigo 25.º RGPD - Proteção de dados desde a conceção e por defeito

1. Tendo em conta as técnicas mais avançadas, os custos da sua aplicação, e a natureza, o âmbito, o contexto e as finalidades do tratamento dos dados, bem como os riscos decorrentes do tratamento para os direitos e liberdades das pessoas singulares, cuja probabilidade e gravidade podem ser variáveis, o responsável pelo tratamento aplica, tanto no momento de definição dos meios de tratamento como no momento do próprio tratamento, as medidas técnicas e organizativas adequadas, como a pseudonimização, destinadas a aplicar com eficácia os princípios da proteção de dados, tais como a minimização, e a incluir as garantias necessárias no tratamento, de uma forma que este cumpra os requisitos do presente regulamento e proteja os direitos dos titulares dos dados.
2. O responsável pelo tratamento aplica medidas técnicas e organizativas para assegurar que, por defeito, só sejam tratados os dados pessoais que forem necessários para cada finalidade específica do tratamento. Essa obrigação aplica-se à quantidade de dados pessoais recolhidos, à extensão do seu tratamento, ao seu prazo de conservação e à sua acessibilidade. Em especial, essas medidas asseguram que, por defeito, os dados pessoais não sejam disponibilizados sem intervenção humana a um número indeterminado de pessoas singulares.
3. Pode ser utilizado como elemento para demonstrar o cumprimento das obrigações estabelecidas nos n.ºs 1 e 2 do presente artigo, um procedimento de certificação aprovado nos termos do artigo 42.º.

Perguntas frequentes

Respostas breves a perguntas frequentes sobre esta disposição. Constituem informação geral e não aconselhamento jurídico.

O artigo 25.º, n.º 1, obriga o responsável pelo tratamento a aplicar medidas técnicas e organizativas adequadas, como a pseudonimização, destinadas a aplicar com eficácia os princípios da proteção de dados, tais como a minimização, e a incluir as garantias necessárias no tratamento. A obrigação vale tanto no momento de definição dos meios de tratamento como no momento do próprio tratamento, pelo que o cumprimento tem de ser integrado desde a fase de planeamento e não acrescentado a posteriori.

O responsável pelo tratamento deve ter em conta as técnicas mais avançadas, os custos da sua aplicação, a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos decorrentes do tratamento para os direitos e liberdades das pessoas singulares, cuja probabilidade e gravidade podem ser variáveis. A obrigação é, por isso, baseada no risco e dependente do contexto, e uma operação de pequena escala e baixo risco não é sujeita ao mesmo padrão que uma operação de grande escala e intrusiva.

Nos termos do artigo 25.º, n.º 2, as configurações predefinidas de um sistema devem assegurar que só sejam tratados os dados pessoais necessários para cada finalidade específica. A disposição precisa que isso abrange a quantidade de dados recolhidos, a extensão do seu tratamento, o prazo de conservação e a acessibilidade dos dados, e exige em especial que os dados não sejam disponibilizados a um número indeterminado de pessoas sem intervenção humana.

Não, a obrigação do artigo 25.º dirige-se exclusivamente ao responsável pelo tratamento. O considerando 78 incentiva, contudo, os produtores de produtos, serviços e aplicações a terem em conta a proteção de dados no seu desenvolvimento, o que na prática se repercute nos responsáveis pelo tratamento, pois estes só podem selecionar ferramentas que lhes permitam cumprir o regulamento.

O n.º 3 prevê que um procedimento de certificação aprovado nos termos do artigo 42.º pode ser utilizado como elemento para demonstrar o cumprimento das obrigações estabelecidas nos n.ºs 1 e 2. A certificação tem valor probatório e não conclusivo, e opera em paralelo com o dever geral de responsabilidade do artigo 5.º, n.º 2, e do artigo 24.º de poder demonstrar o cumprimento.