Le règlement (CE) no 1725/2018 instaure une obligation pour toutes les institutions et tous les organes de l’Union européenne de signaler certains types de violation de données à caractère personnel au Contrôleur Européen de la Protection des Données (CEPD). Ils doivent le faire dans les 72 heures après avoir pris connaissance de l’infraction, dans la mesure du possible.
Si la violation est susceptible d’entraîner un risque élevé de porter atteinte aux droits et libertés des personnes physiques, ils doivent également en informer ces personnes le plus rapidement possible. Toutes les institutions et tous les organes de l’UE devraient veiller à disposer des procédures leur permettant de détecter une violation, de mener une enquête, de prendre les mesures correctives nécessaires et d’en faire un rapport. Ils doivent tenir un registre de toute violation de données à caractère personnel, qu’ils soient tenus ou non d’en informer le CEPD.