L'Agència Agència Espanyola de Protecció de Dades (AEPD) ha publicat la Guia de Protecció de Dades per Defecte (PDpD), que oferix una visió pràctica per a ajudar a aplicar este principi als tractaments de dades seguint l'establit en el Reglament General de Protecció de Dades (RGPD) i en les directrius adoptades pel Comité Europeu de Protecció de Dades.
Els destinataris d'este document són els responsables de tractament i delegats de protecció de dades, a més d'aquelles unitats o departaments que dins de l'entitat responsable tenen al seu càrrec el disseny, selecció, desenvolupament, desplegament, i explotació d'aplicacions i servicis. També s'aconsella la seua consulta a encarregats, desenvolupadors o subministradors, en la mesura que proporcionen productes i servicis a responsables i busquen que estos complisquen amb els requisits de la PDpD establits en el Reglament.
El concepte de privacitat per defecte es referix al fet que només han de ser objecte de tractament les dades personals que siguen estrictament necessaris i suficients per a cadascun de les finalitats de tractament. Per açò, independentment del conjunt de dades arreplegades pel responsable, este ha de segmentar l'ús del conjunt de dades entre els diferents tractaments i entre les diferents fases dels tractaments, de tal forma que no totes les operacions realitzades en el marc d'un tractament s'executen sobre totes les dades, sinó que actuen solament sobre aquells que siguen necessaris i en els moments en què siga estrictament necessari.
El RGPD exigix del responsable una configuració per defecte dels tractaments que siga respectuosa amb els principis de protecció de dades, advocant per un processament mínimament intrusiu (mínima quantitat de dades personals, mínima extensió del tractament, mínim termini de conservació i mínima accessibilitat a dades personals). Tot açò sense que siga necessària la intervenció de la persona les dades de la qual es tracten per a garantir estos mínims.
La Guia repassa les mesures a seguir per a aplicar la protecció de dades per defecte. Com arreplega el Comité Europeu de Protecció de Dades en les seues Directrices sobre el artículo 25 en relación con la protección de datos desde el diseño y por defecto , la ejecución de esas medidas se centra las estrategias de optimización, configurabilidad y restricción.
L'objectiu de l'optimització és analitzar el tractament des del punt de vista de la protecció de dades, la qual cosa suposa aplicar mesures en relació amb la quantitat de dades arreplegades, l'extensió del tractament, la seua conservació i accessibilitat. La segona estratègia és la configuració de servicis, sistemes o aplicacions, que ha de permetre l'establiment de paràmetres o opcions que determinen la forma en què es va a dur a terme el tractament, i que siguen susceptibles de ser modificades pel responsable i fins i tot per l'usuari. Per la seua part, la restricció garantix que, per defecte, el tractament és el més respectuós possible amb la privacitat, de manera que les opcions de configuració estiguen ajustades, per defecte, a aquells valors que limiten la quantitat de dades arreplegades, l'extensió del tractament, la seua conservació i accessibilitat.
S'ha inclòs a més un document editable amb les mesures a adoptar per a posar en pràctica les estratègies de protecció de dades per defecte. En concret, es tracta de mesures sobre la quantitat de dades personals recollits; l'extensió del tractament; el període de conservació o l'accessibilitat de les dades. Dita apartada també s'inclou en una taula separada de la guia perquè puga ser utilitzada pels responsables. Així mateix, la Guia destina un capítol a la documentació i auditoria, aspectes necessaris per a acreditar el compliment de la norma. Com establix el principi de responsabilitat proactiva, el responsable ha d'aplicar les mesures necessàries per a garantir i poder demostrar que el tractament de dades complix amb el RGPD.