Každá organizace, bez ohledu na svou velikost nebo odvětví, která je usazena v Evropském hospodářském prostoru (EHP) nebo nabízí produkty nebo služby jednotlivcům v rámci EHP, zpracovává osobní údaje, v souladu s obecným nařízením o ochraně osobních údajů, a to ať už zpracování osobních údajů je prováděno automatizovanými nebo neautomatizovanými prostředky. I když se obecné nařízení o ochraně osobních údajů týká především automatizovaného zpracování osobních údajů, operace zpracování prováděné ručně budou rovněž podléhat obecnému nařízení o ochraně osobních údajů, a to od okamžiku systematického uspořádání papírových spisů, např. abecedně uspořádaných v kartotéce.
K příkladům operací zpracování patří shromažďování, zaznamenávání, organizace, používání, úprava, uchovávání, zveřejňování, pozměňování a výmaz osobních údajů fyzických osob.
Uplatňování nařízení GDPR je však upraveno podle povahy, kontextu, účelů a rizik prováděných operací zpracování. Pro malé a střední podniky, jejichž hlavní činností není zpracování osobních údajů, mohou být povinnosti méně přísné než pro velkou společnost.
Více informací: