1. مع مراعاة طبيعة المعالجة ونطاقها وأغراضها، يجب على المتحكم قبل القيام بإجراء المعالجة، أن يقوم بتقييم أثر عمليات المعالجة المقترحة على حماية البيانات الشخصية، وذلك عند استخدام أي من التقنيات الحديثة التي من شأنها أن تشكل خطراً عالياً على خصوصية وسرية البيانات الشخصية لصاحب البيانات. . 2. يكون تقييم الأثر المنصوص عليه في البند (1) من هذه المادة ضرورياً في الأحوال الآتية: أ. إذا كانت المعالجة تتضمن تقييم ممنهج وشامل للجوانب الشخصية بصاحب البيانات التي تعتمد على المعالجة المؤتمتة بما فيها التنميط والتي لها تبعات قانونية أو التي من شأنها أن تؤثر بشكل جسيم على صاحب البيانات. ب. إذا كانت المعالجة ستتم على حجم كبير من البيانات الشخصية الحساسة . 3. يجب أن يتضمن التقييم المنصوص عليه في البند (1) من هذه المادة بحد أدنى على ما يأتي: أ. شرح واضح وممنهج لعمليات المعالجة المقترحة على حماية البيانات الشخصية والغرض من معالجتها. ب. تقييم مدى ضرورة وتناسب عمليات المعالجة مع الغرض منها. ج. تقييم المخاطر المحتملة على خصوصية وسرية البيانات الشخصية لصاحب البيانات. د. الإجراءات والتدابير المقترحة للحد من المخاطر المحتملة على حماية البيانات الشخصية . 4. يجوز للمتحكم إجراء تقييم واحد لمجموعة من عمليات المعالجة التي تتماثل في طبيعتها ومخاطرها. 5. على المتحكم التنسيق مع مسؤول حماية البيانات عند تقييم أثر حماية البيانات الشخصية 6. على المكتب إعداد قائمة بنوع عمليات المعالجة غير الملزمة بتقييم أثر حماية البيانات الشخصية وإتاحتها للعموم من خلال الموقع الإلكتروني الخاص بها. 7. على المتحكم مراجعة مخرجات التقييم بشكل دوري للتأكد من تنفيذ المعالجة وفقاً للتقييم في حال اختلف مستوى المخاطر المصاحبة لعمليات المعالجة .
يجب الرجوع إلى النص الرسمي والنسخة النافذة عند التفسير والتطبيق.
