Podle čl. 30 odst. 1 nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. 4. 2016, o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů) (dále jen "Nařízení"), platí, že každý správce, resp. jeho případný zástupce je povinen vést záznamy o činnostech zpracování (osobních údajů), za něž odpovídá - s tím, že tyto záznamy mají podle Nařízení obsahovat minimálně následující body:
- jméno a kontaktní údaje správce, příp. zástupce správce - a dále i na pověřence pro ochranu osobních údajů, byl-li jmenován;
- účely zpracování;
- popis kategorií subjektů údajů a kategorií osobních údajů;
- kategorie příjemců, kterým byly nebo budou osobní údaje zpřístupněny, včetně příjemců ve třetích zemích nebo mezinárodních organizacích;
- informace o případném předání osobních údajů do třetí země nebo mezinárodní organizaci, včetně identifikace této třetí země / mezinárodní organizace (a v určitých případech včetně doložení vhodných záruk);
- lhůty pro výmaz jednotlivých kategorií osobních údajů;
- obecný popis technických a organizačních bezpečnostních opatření sloužících k zabezpečení osobních údajů.
V této souvislosti je třeba doplnit, že tyto záznamy je povinen vést nejen samotný správce, ale v přiměřeném rozsahu též zpracovatel osobních údajů, a to v rozsahu a za podmínek upravených v čl. 30 odst. 2 Nařízení.
Shora uvedené záznamy (obsahující nejméně předepsané náležitosti) by měly být správcem / zpracovatelem vedeny v prokazatelné formě, tj. buď písemně, případně elektronicky (neboť Nařízení již s elektronickou formou počítá jako s rovnocennou formou písemné), a to tak, aby tyto záznamy mohly být na žádost dozorového úřadu (kterým je na území České republiky Úřad pro ochranu osobních údajů) poskytnuty tomuto úřadu.
POZOR: Nařízení připouští, že záznamy o činnostech zpracování (osobních údajů) nemusí být vedeny správci / zpracovateli, pokud zaměstnávají méně než 250 zaměstnanců, ALE pouze za předpokladu, že (1) toto zpracování nepředstavuje riziko pro práva a svobody subjektů údajů, (2) je příležitostné, (3) nezahrnuje zpracování zvláštní kategorie (citlivých) osobních údajů a ani (4) nezahrnuje zpracování osobních údajů týkajících se rozsudků v trestních věcech a trestných činů.