RGPD Article 25 (Privacy by Design)
conformiteDéfinition
L'article 25 du RGPD, intitulé Protection des données dès la conception et protection des données par défaut, impose au responsable de traitement d'intégrer les principes de protection des données personnelles dès la phase de conception d'un système, d'un produit ou d'un service, plutôt que d'ajouter des mesures de sécurité et de confidentialité a posteriori une fois le traitement déjà opérationnel, une exigence connue sous le terme privacy by design popularisé par les travaux d'Ann Cavoukian. Le texte se décompose en deux obligations complémentaires : la protection des données dès la conception, qui exige la mise en œuvre de mesures techniques et organisationnelles appropriées, comme la pseudonymisation ou la minimisation des données, dès le stade de la définition des moyens de traitement, en tenant compte de l'état de l'art, du coût de mise en œuvre et des risques pour les personnes concernées ; et la protection des données par défaut, qui impose que les paramètres par défaut d'un service garantissent le niveau de protection le plus élevé, en ne collectant et en ne conservant que les données strictement nécessaires à la finalité poursuivie, sans nécessiter d'action volontaire de l'utilisateur pour restreindre la collecte. Cette exigence rejoint la démarche de threat modeling en conception et constitue un point de contrôle systématique lors des analyses d'impact relatives à la protection des données (AIPD).
Description
L'article 25 du RGPD impose d'intégrer la protection des données dès la conception (Privacy by Design) et par défaut (Privacy by Default). Les systèmes doivent être conçus pour minimiser la collecte de données au strict nécessaire et protéger la vie privée sans action de l'utilisateur.
Exigences clés
Privacy by Design impose 7 principes fondateurs de Cavoukian : proactif, protection par défaut, intégration dans la conception, fonctionnalité totale, sécurité de bout en bout, visibilité et transparence, respect de la vie privée des utilisateurs. La CNIL vérifie la conformité lors des contrôles.
Points clés
- Le Privacy by Default impose que seules les données strictement nécessaires soient collectées par défaut
- Les cases pré-cochées ou paramètres de confidentialité peu stricts par défaut violent l'article 25
- Un DPD ou DPIA en amont du développement permet de valider la conformité Privacy by Design
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h