يجب على المتحكم الالتزام بما يأتي : 1. اتخاذ الإجراءات والتدابير التقنية والتنظيمية الملائمة لتطبيق المعايير القياسية اللازمة لحماية وتأمين البيانات الشخصية حفاظا على سريتها وخصوصيتها، وضمان عدم اختراقها أو إتلافها أو تغييرها أو العبث بها، مع مراعاة طبية ونطاق وأغراض المعالجة واحتمالية وجود مخاطر على سرية وخصوصية البيانات الشخصية لصاحب البيانات . 2. تطبيق التدابير الملائمة سواء أثناء تحديد وسائل المعالجة أو أثناء المعالجة نفسها ، وذلك بهدف الامتثال لأحكام هذا المرسوم بقانون بما فيها الضوابط المنصوص عليها في المادة ( 5 ) منه ، وتشمل هذه التدابير آلية إخفاء البيانات 3. تطبيق التدابير التقنية والتنظيمية الملائمة بالنسبة للإعدادات التلقائية ، للتأكد من اقتصار معالجة البيانات الشخصية على الغرض المحدد لها ، ويُطبق هذا الالتزام على حجم ونوع البيانات الشخصية التي يتم جمعها ، ونوع المعالجة التي سيتم إجراؤها عليها ، وفترة تخزين هذه البيانات ، ومدى إمكانية الوصول إليها . 4. مسك سجل خاص للبيانات الشخصية ، على أن يتضمن هذا السجل بيانات كل من المتحكم ومسؤول حماية البيانات ، وبيان وصف فئات البيانات الشخصية لديه ، وبيانات الأشخاص المصرح لهم بالوصول إلى البيانات الشخصية ، والمدد الزمنية للمعالجة وقيودها ونطاقها ، وألية محو البيانات الشخصية أو تعديلها أو معالجتها لديه ، والغرض من المعالجة ، وأي بيانات متعلقة بحركة ومعالجة تلك البيانات عبر الحدود ، وبيان الإجراءات التقنية والتنظيمية الخاصة بأمن المعلومات وعمليات المعالجة. على أن يقوم المتحكم بتوفير هذا السجل للمكتب متى ما طلب منه ذلك . 5. تعيين المعالج الذي يتوفر لديه ضمانات كافية لتطبيق التدابير التقنية والتنظيمية على نحو يضمن استيفاء المعالجة لمتطلبات وقواعد وضوابط المعالجة المنصوص عليها في هذا المرسوم بقانون ولائحته التنفيذية والقرارات الصادرة تنفيذاً له . 6. تزويد المكتب ، وبناء على قرار من الجهة القضائية المختصة ، بأي معلومات يطلبها تنفيذا لاختصاصاته الواردة في هذا المرسوم بقانون ولائحته التنفيذية. 7. أي التزامات أخرى تحددها اللائحة التنفيذية لهذا المرسوم بقانون.
يجب الرجوع إلى النص الرسمي والنسخة النافذة عند التفسير والتطبيق.
