Privacy by Design Checklist
Description
Checklist réutilisable par phase pour intégrer la confidentialité dès la conception, avant chaque launch ou changement de workflow.
Phases couvertes
1. Collecte de données
- Lister les éléments de données (account, content, usage, device, payment, etc.)
- Identifier la base légale (consent, contract, legitimate interest)
- Classifier : public, internal, personal, sensitive, financial, credentials
2. UX et product design
- Defaults privacy-friendly (opt-in, limited sharing, minimal profile visibility)
- Account controls early (access, export, correction, deletion, cookie choices)
3. Architecture et implementation
- Mapper le data flow end-to-end (APIs, queues, DBs, logs, caches, backups, analytics)
- Least privilege (service-to-service, engineer, support, customer admin)
- Protéger secrets et identifiants
- Chiffrer in transit + at rest + key management
- Minimiser les logs (logs = shadow data store)
- Définir retention et deletion en code
4. Vendor et subprocessor
- Confirmer ce que le vendor reçoit
- Vérifier processor vs controller
- Review security + privacy controls ensemble
- Vérifier deletion, export, retention support
5. Testing et pre-release
- Structured product privacy review
Références
- Privacy by Design Checklist
- [[KNOW-REF-051]] — GDPR Compliance for Web Apps
- [[KNOW-PAT-221]] — Privacy by Design Architecture