§ INCISO 25.1 — O responsável pelo tratamento deve implementar, tanto no momento de definição dos meios de tratamento como no momento do próprio tratamento, medidas técnicas e organizativas adequadas, como a pseudonimização, que estejam concebidas para aplicar, de forma eficaz, os princípios de proteção de dados, tais como a minimização dos dados, e para integrar as salvaguardas necessárias no tratamento, a fim de cumprir os requisitos do presente regulamento e proteger os direitos dos titulares dos dados.
§ INCISO 25.2 — O responsável pelo tratamento deve implementar medidas técnicas e organizativas adequadas para assegurar que, por defeito, apenas sejam tratados os dados pessoais que forem necessários para cada finalidade específica do tratamento. Essa obrigação aplica-se à quantidade de dados pessoais recolhidos, à extensão do seu tratamento, ao período de conservação e à sua acessibilidade. Essas medidas devem garantir, nomeadamente, que os dados pessoais não possam ser disponibilizados, sem intervenção humana, a um número indefinido de pessoas.
§ INCISO 25.3 — A adesão a um mecanismo de certificação aprovado nos termos do artigo 42.º pode ser utilizada como elemento para demonstrar a conformidade com os requisitos estabelecidos nos n.ºs 1 e 2 deste artigo.