Artigo 25.º RGPD - Proteção de dados desde a conceção e por defeito
Considerandos relevantes
Perguntas frequentes
Respostas breves a perguntas frequentes sobre esta disposição. Constituem informação geral e não aconselhamento jurídico.
O artigo 25.º, n.º 1, obriga o responsável pelo tratamento a aplicar medidas técnicas e organizativas adequadas, como a pseudonimização, destinadas a aplicar com eficácia os princípios da proteção de dados, tais como a minimização, e a incluir as garantias necessárias no tratamento. A obrigação vale tanto no momento de definição dos meios de tratamento como no momento do próprio tratamento, pelo que o cumprimento tem de ser integrado desde a fase de planeamento e não acrescentado a posteriori.
O responsável pelo tratamento deve ter em conta as técnicas mais avançadas, os custos da sua aplicação, a natureza, o âmbito, o contexto e as finalidades do tratamento, bem como os riscos decorrentes do tratamento para os direitos e liberdades das pessoas singulares, cuja probabilidade e gravidade podem ser variáveis. A obrigação é, por isso, baseada no risco e dependente do contexto, e uma operação de pequena escala e baixo risco não é sujeita ao mesmo padrão que uma operação de grande escala e intrusiva.
Nos termos do artigo 25.º, n.º 2, as configurações predefinidas de um sistema devem assegurar que só sejam tratados os dados pessoais necessários para cada finalidade específica. A disposição precisa que isso abrange a quantidade de dados recolhidos, a extensão do seu tratamento, o prazo de conservação e a acessibilidade dos dados, e exige em especial que os dados não sejam disponibilizados a um número indeterminado de pessoas sem intervenção humana.
Não, a obrigação do artigo 25.º dirige-se exclusivamente ao responsável pelo tratamento. O considerando 78 incentiva, contudo, os produtores de produtos, serviços e aplicações a terem em conta a proteção de dados no seu desenvolvimento, o que na prática se repercute nos responsáveis pelo tratamento, pois estes só podem selecionar ferramentas que lhes permitam cumprir o regulamento.
O n.º 3 prevê que um procedimento de certificação aprovado nos termos do artigo 42.º pode ser utilizado como elemento para demonstrar o cumprimento das obrigações estabelecidas nos n.ºs 1 e 2. A certificação tem valor probatório e não conclusivo, e opera em paralelo com o dever geral de responsabilidade do artigo 5.º, n.º 2, e do artigo 24.º de poder demonstrar o cumprimento.