1. Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα, ο υπεύθυνος επεξεργασίας γνωστοποιεί στην Αρχή την παραβίαση χωρίς καθυστέρηση και, εφόσον είναι δυνατόν, το αργότερο εντός εβδομήντα δύο (72) ωρών από τότε που έλαβε γνώση της παραβίασης, εκτός εάν αιτιολογημένα κρίνει ότι η παραβίαση δεν είναι πιθανό να θέσει σε κίνδυνο τα προστατευόμενα έννομα συμφέροντα φυσικού προσώπου. Η γνωστοποίηση της παραβίασης στην Αρχή μετά την πάροδο των εβδομήντα δύο (72) ωρών θα πρέπει να αιτιολογείται ειδικώς ως προς τους λόγους της καθυστέρησης.
2.Ο εκτελών την επεξεργασία ενημερώνει τον υπεύθυνο επεξεργασίας χωρίς καθυστέρηση, μόλις αντιληφθεί παραβίαση δεδομένων προσωπικού χαρακτήρα.
3. Η γνωστοποίηση που αναφέρεται στην παράγραφο 1, περιέχει τουλάχιστον τις ακόλουθες πληροφορίες:
α) τη φύση της παραβίασης δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένων, εφόσον είναι δυνατόν, των κατηγοριών, του αριθμού των ενδιαφερόμενων υποκειμένων των δεδομένων, καθώς και των κατηγοριών και του αριθμού των σχετικών αρχείων δεδομένων προσωπικού χαρακτήρα•
β) το ονοματεπώνυμο και τα στοιχεία επικοινωνίας του υπεύθυνου προστασίας δεδομένων ή άλλου σημείου επικοινωνίας, από το οποίο μπορούν να αντληθούν περισσότερες πληροφορίες•
γ) περιγραφή των συνεπειών που ενδέχεται να έχει η παραβίαση των δεδομένων προσωπικού χαρακτήρα• και
δ) περιγραφή των μέτρων που λαμβάνονται ή προτείνεται να ληφθούν από τον υπεύθυνο επεξεργασίας για την αντιμετώπιση της παραβίασης των δεδομένων προσωπικού χαρακτήρα, καθώς και για την άμβλυνση ενδεχόμενων δυσμενών συνεπειών της.
4. Σε περίπτωση που δεν είναι δυνατόν να παρασχεθούν οι πληροφορίες της προηγούμενης παραγράφου ταυτόχρονα με τη γνωστοποίηση της παραβίασης, ο υπεύθυνος επεξεργασίας μπορεί να τις παράσχει σταδιακά από τη στιγμή που αυτές είναι διαθέσιμες, χωρίς περαιτέρω καθυστέρηση.
5. Ο υπεύθυνος επεξεργασίας τεκμηριώνει κάθε παραβίαση δεδομένων προσωπικού χαρακτήρα αναφέροντας τα πραγματικά περιστατικά που αφορούν την παραβίαση, τις συνέπειές της και τα ληφθέντα επανορθωτικά μέτρα.
6. Σε περίπτωση που η παραβίαση δεδομένων αφορά δεδομένα προσωπικού χαρακτήρα που διαβιβάστηκαν από ή προς τον υπεύθυνο επεξεργασίας άλλου κράτους μέλους, οι πληροφορίες που αναφέρονται στην παράγραφο 3 γνωστοποιούνται στον υπεύθυνο επεξεργασίας του εν λόγω κράτους μέλους χωρίς καθυστέρηση.
7.Περαιτέρω υποχρεώσεις του υπεύθυνου επεξεργασίας σχετικά με την κοινοποίηση των παραβιάσεων δεδομένων προσωπικού χαρακτήρα παραμένουν ανεπηρέαστες.