{
  "bam_id": "DSGVO-025-PRIVACY-BY-DESIGN",
  "regulation": "DSGVO",
  "article": "Art. 25",
  "status": "ausstehend",
  "tags": [
    "privacy-by-design",
    "datenminimierung",
    "produktentwicklung"
  ],
  "cross_refs": [
    "CRA Anh. I §1",
    "EU AI Act Art. 10"
  ],
  "requirement": {
    "text": "Der Verantwortliche muss durch geeignete TOM dafuer sorgen, dass Datenschutzgrundsaetze bereits bei der Konzeption von Systemen und Prozessen (Privacy by Design) sowie standardmaessig datenschutzfreundliche Voreinstellungen (Privacy by Default) umgesetzt werden.",
    "source": "DSGVO Art. 25 Abs. 1-2",
    "priority": "mittel"
  },
  "gap_check": {
    "question": "Wird Datenschutz als fester Pruefpunkt in neue Projekte, Software-Entwicklung oder Prozessaenderungen einbezogen (z. B. ueber DPIA-Trigger oder Privacy-Checkliste)?",
    "if_yes": "Anforderung erfuellt – Checkliste aktuell halten und in Projektprozesse integriert lassen.",
    "if_no": "Luecke: Datenschutz wird erst nachtraeglich gepruefr, was zu teuren Nacharbeiten und Risiken fuehrt.",
    "if_partial": "Einzelne Projekte beruecksichtigen Datenschutz, aber kein verbindlicher Standardprozess."
  },
  "remediation": {
    "summary": "Privacy-by-Design-Checkliste in Projekt- und Entwicklungsprozesse integrieren",
    "steps": [
      "Privacy-Checkliste fuer neue Projekte/Systeme erstellen (Datenminimierung, Standardeinstellungen, Speicherdauer)",
      "Trigger fuer Datenschutz-Folgenabschaetzung (DPIA, Art. 35) definieren",
      "Voreinstellungen bestehender Systeme auf 'datenschutzfreundlich' pruefen (z. B. Tracking standardmaessig aus)",
      "Schulung fuer Produkt-/Software-Teams zu Privacy by Design"
    ],
    "effort": "mittel",
    "deadline": "mittelfristig",
    "tools": [
      "Privacy-by-Design-Checkliste",
      "DPIA-Trigger-Liste"
    ],
    "book_reference": {
      "book": "DSGVO Survival Kit",
      "chapter": "Kap. 7 – Privacy by Design und by Default"
    },
    "cost_estimate": {
      "pt_min": 3,
      "pt_max": 7,
      "note": "Erstaufwand fuer Checkliste, danach laufend in Projekten"
    }
  },
  "risk": {
    "likelihood": 2,
    "impact": 3,
    "score": 5,
    "description": "Fehlende Privacy-by-Design-Prozesse fuehren zu spaeteren, teureren Korrekturen und erhoehtem Risiko bei neuen Systemen (insb. KI, Apps).",
    "regulatory_fine": {
      "max_eur": 10000000,
      "max_pct": "2% weltweiter Jahresumsatz",
      "basis": "DSGVO Art. 83 Abs. 4"
    }
  },
  "control": {
    "measure": "Privacy-Checkliste als verbindlicher Schritt im Projekt-/Entwicklungsprozess",
    "priority": "mittel",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "Ausgefuellte Privacy-Checklisten je Projekt",
    "template": "Privacy-by-Design-Checkliste",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.8.25",
      "A.8.28"
    ],
    "coverage": "teilweise"
  },
  "iso27001_2022_controls": [
    "8.25",
    "8.28"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/DSGVO-025-PRIVACY-BY-DESIGN",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}