Správce údajů má nově oznamovací povinnost v případě narušení bezpečnosti uchovávání údajů do 72 h od chvíle, kdy se o narušení dozvěděl. Také má v některých případech povinnost informovat osoby a subjekty, jejichž data unikla.
Správci a zpracovatelé budou muset vést záznamy za zpracování dat, za které jsou odpovědni. Výjimka je pro firmy do 250 zaměstnanců, pokud zpracování osobních údajů nepatří mezi jejich hlavní činnosti, není u nich ohroženo právo a svoboda fyzických osob, případně tyto organizace nezpracovávají osobní informace.
Nařízení je právní akt EU, který je pro členské státy závazný, přímo použitelný a unifikační a v případě jeho nedodržení či porušení hrozí sankce, která může být pro firmu až likvidační. Sankce a vymahatelnost jsou ve všech státech EU stejné.
Osobní data jsou cenné strategické informace. Ne vždy si uvědomujeme následky jejich používání a shromažďování. Ochrana těchto dat je nezbytná zejména v současném globálním světě a k tomu chce přispět i GDPR.
Nově vzniklá povinnost je jmenovat pověřence pro ochranu osobních údajů. DPO by měl mít na starosti sledování souladu zpracování osobních údajů a dodržování principů GDPR. Měl by provádět interní audity, proškolovat zaměstnance.
DPO také musí jmenovat provozovatelé webových služeb, kteří profilují uživatele na základě behaviorálního marketingu, který je významnou součástí obchodní strategie. DPO může být jmenován interně nebo je možné, aby plnil své úkoly externě na základě smlouvy.
DPO by měl být jmenován na základě svých profesních kvalit, zejména na základě praxe v oblasti auditů bezpečnosti dat.