ARTIGO 25º — PROTEÇÃO DE DADOS DESDE A CONCEÇÃO E POR DEFEITO

O Artigo 25º da GDPR introduz os conceitos de “proteção de dados desde a concepção” e “proteção de dados por defeito”. Esses conceitos exigem que os controladores de dados integrem a proteção de dados pessoais em todas as fases do desenvolvimento de produtos, serviços e processos, garantindo que apenas os dados pessoais necessários para cada finalidade específica sejam processados. A ideia central é que a proteção de dados deve ser uma parte fundamental do planejamento e da operação de sistemas que processam dados pessoais, e não uma adição posterior. Isso ajuda a minimizar os riscos de violação de dados e a garantir que os direitos dos titulares dos dados sejam respeitados desde o início.

§ INCISO 25.1 — O responsável pelo tratamento deve implementar, tanto no momento de definição dos meios de tratamento como no momento do próprio tratamento, medidas técnicas e organizativas adequadas, como a pseudonimização, que estejam concebidas para aplicar, de forma eficaz, os princípios de proteção de dados, tais como a minimização dos dados, e para integrar as salvaguardas necessárias no tratamento, a fim de cumprir os requisitos do presente regulamento e proteger os direitos dos titulares dos dados.

§ INCISO 25.2 — O responsável pelo tratamento deve implementar medidas técnicas e organizativas adequadas para assegurar que, por defeito, apenas sejam tratados os dados pessoais que forem necessários para cada finalidade específica do tratamento. Essa obrigação aplica-se à quantidade de dados pessoais recolhidos, à extensão do seu tratamento, ao período de conservação e à sua acessibilidade. Essas medidas devem garantir, nomeadamente, que os dados pessoais não possam ser disponibilizados, sem intervenção humana, a um número indefinido de pessoas.

§ INCISO 25.3 — A adesão a um mecanismo de certificação aprovado nos termos do artigo 42.º pode ser utilizada como elemento para demonstrar a conformidade com os requisitos estabelecidos nos n.ºs 1 e 2 deste artigo.