يلتزم المتحكم أو المعالج – بحسب الأحوال – بإنشاء سجل خاص لأنشطة معالجة البيانات الشخصية، يتضمن على الأقل الآتي: ١ – بيانات مسؤول حماية البيانات الشخصية. ٢ – وصف فئات البيانات الشخصية لديه وبيانات الأشخاص المصرح لهم بالوصول إلى البيانات الشخصية. ٣ – المدد الزمنية للمعالجة وقيودها ونطاقها. ٤ – آلية محو البيانات الشخصية أو تعديلها أو معالجتها لديه. ٥ – الغرض من معالجة البيانات الشخصية. ٦ – الجهات التي يفصح لها عن البيانات الشخصية وأغراض الإفصاح. ٧ – بيانات أي جهة يتم نقل أو تحويل البيانات الشخصية لها. ٨ – أي بيانات متعلقة بحركة ومعالجة البيانات الشخصية عبر الحدود. ٩ – الإجراءات التقنية والتنظيمية الخاصة بأمن المعلومات وعمليات المعالجة. ١٠ – أي اختراقات للبيانات الشخصية بما في ذلك الوقائع المحيطة بالاختراق وآثاره، والإجراء العلاجي أو التصحيحي الذي تم اتخاذه.
يجب الرجوع إلى النص العربي الرسمي والنسخة النافذة عند التفسير والتطبيق.
