Explorer
KNOW-REF-050

Privacy by Design Checklist — Checklist pratique pour engineering teams

Domaine
cybersecu
Type
reference
Priorité
P1

Privacy by Design Checklist

Description

Checklist réutilisable par phase pour intégrer la confidentialité dès la conception, avant chaque launch ou changement de workflow.

Phases couvertes

1. Collecte de données

  • Lister les éléments de données (account, content, usage, device, payment, etc.)
  • Identifier la base légale (consent, contract, legitimate interest)
  • Classifier : public, internal, personal, sensitive, financial, credentials

2. UX et product design

  • Defaults privacy-friendly (opt-in, limited sharing, minimal profile visibility)
  • Account controls early (access, export, correction, deletion, cookie choices)

3. Architecture et implementation

  • Mapper le data flow end-to-end (APIs, queues, DBs, logs, caches, backups, analytics)
  • Least privilege (service-to-service, engineer, support, customer admin)
  • Protéger secrets et identifiants
  • Chiffrer in transit + at rest + key management
  • Minimiser les logs (logs = shadow data store)
  • Définir retention et deletion en code

4. Vendor et subprocessor

  • Confirmer ce que le vendor reçoit
  • Vérifier processor vs controller
  • Review security + privacy controls ensemble
  • Vérifier deletion, export, retention support

5. Testing et pre-release

  • Structured product privacy review

Références