Meer verzamelen dan het doel vereist.
Dataminimalisatie, Art. 5(1)(c), stelt dat je alleen de persoonsgegevens mag verzamelen en bewaren die daadwerkelijk nodig zijn voor het beoogde doel, en niet meer. In code wordt dit geschonden wanneer een wijziging meer persoonsgegevens begint vast te leggen, te loggen of te verzenden dan de functionaliteit daadwerkelijk vereist. Dit is gemakkelijk te doen omdat het verzenden van het volledige object meestal minder werk is dan het selecteren van de benodigde velden.
The shapes the same control failure takes.
Minimalisatie wordt zelden opzettelijk geschonden. Het gebeurt omdat de handigste oplossing meer meeneemt dan nodig is. De terugkerende patronen:
Een payload wordt uitgebreid naar het volledige object
Een gebeurtenis, verzoek of bericht wordt gewijzigd om een volledig gebruikers- of klantobject te verzenden, terwijl alleen een id en een of twee velden nodig waren.
Een nieuw veld verzamelt meer dan nodig
Een formulier, model of import begint persoonsgegevens te verzamelen die de functionaliteit niet nodig heeft, simpelweg omdat ze beschikbaar waren.
Een logregel bevat persoonsgegevens
Een debug-log legt een volledig verzoek of record vast, waardoor persoonsgegevens in een logopslag terechtkomen die ze niet nodig had.
Een derde partij ontvangt meer dan noodzakelijk
Een analytics-, support- of marketingintegratie begint velden te ontvangen die niet nodig zijn, waardoor de kring van gegevenshouders wordt uitgebreid.
Vrije tekst wordt onbewerkt verzonden
Een veld dat mogelijk persoonsgegevens bevat (een notitie, een bericht) wordt doorgestuurd of opgeslagen zonder het te beperken tot wat het doel vereist.
Een analytics-gebeurtenis die het volledige gebruikersobject meeneemt.
Een product wil aanmeldingen bijhouden in zijn analytics-tool. De snelste oproep verzendt het volledige gebruikersobject als gebeurteniseigenschappen, inclusief e-mail, naam en adres, terwijl de analytics alleen een id en een abonnement nodig heeft.
analytics.track("signup", {- userId: user.id, plan: user.plan,+ ...user, // send everything, filter later})Het verzenden van het volledige gebruikersobject zendt e-mail, naam en adres naar de analytics-aanbieder, meer persoonsgegevens dan nodig is voor het bijhouden van een aanmelding, en naar een nieuwe verwerker. Art. 5(1)(c) (dataminimalisatie) verwacht dat een wijziging alleen de persoonsgegevens meeneemt die daadwerkelijk nodig zijn voor het doel. Verzend de id en de specifieke velden die de analytics daadwerkelijk gebruikt, niet het volledige record.
Minimalisatie wordt bij elke gegevensstroom gecontroleerd.
Een databeschermingsreview bekijkt welke persoonsgegevens elke verwerkingsactiviteit verzamelt en verzendt, en vergelijkt dit met het gestelde doel: alles wat verder gaat dan wat noodzakelijk is, is een bevinding. Nieuwe gegevensstromen naar derde partijen krijgen bijzondere aandacht, omdat ze de kring van gegevenshouders uitbreiden en ook vragen over gegevensoverdracht kunnen oproepen. Deze stromen worden in code gecreëerd, één integratie of gebeurtenis tegelijk, en dat is waar de minimalisatiebeslissing daadwerkelijk wordt genomen.
Een review, geen juridisch advies.
heygrc markeert wijzigingen die dataminimalisatie raken en verwijst naar het artikel, zodat de correctie in de pull request kan worden doorgevoerd. Het beslist niet over je wettelijke grondslag of onderhoudt je verwerkingsregisters. Het signaleert het moment waarop een wijziging meer persoonsgegevens begint te verzenden dan nodig is, op het niveau van de diff.