Om der overhovedet findes en skriftlig aftale for hver databehandler, og om den fastsætter genstanden for og varigheden af behandlingen, behandlingens karakter og formål, typen af personoplysninger og kategorierne af registrerede — samt om den indeholder alle otte punkter i artikel 28, stk. 3, litra a-h. Dertil om underdatabehandlere er godkendt, og om de er pålagt de samme forpligtelser.
Om et af de tre tilfælde i artikel 37, stk. 1, foreligger. Om rådgiveren faktisk er uafhængig: ingen instrukser om opgaverne, ingen afskedigelse eller straf for at udføre dem, og rapportering direkte til øverste ledelsesniveau. Om der er interessekonflikt, hvis rådgiveren har andre opgaver. Og om kontaktoplysningerne er offentliggjort OG meddelt tilsynet — det er to selvstændige handlinger.
Om fortegnelsen findes skriftligt, og om den for hver behandlingsaktivitet indeholder de syv oplysninger i artikel 30, stk. 1 — dataansvarlig og kontaktoplysninger, formål, kategorier af registrerede og oplysninger, modtagere, tredjelandsoverførsler med garantier, forventede slettefrister og en generel beskrivelse af sikkerhedsforanstaltningerne. Fortegnelsen er ofte det første Datatilsynet beder om, fordi den viser om virksomheden overhovedet har overblik over sine behandlinger.
Om der er foretaget en analyse, hvor behandlingen sandsynligvis indebærer høj risiko — og om den blev foretaget FORUD FOR behandlingen. Om analysen indeholder alle fire elementer i artikel 35, stk. 7. Om databeskyttelsesrådgiveren er rådført, hvor en sådan er udpeget. Om der er sket forudgående høring efter artikel 36, hvis analysen viste høj risiko i mangel af begrænsende foranstaltninger. Om der er foretaget fornyet gennemgang ved ændring af risikoen.
Om medarbejderne har fået oplysningerne, og om de blev givet på det tidspunkt oplysningerne blev indsamlet — altså ved ansættelsen, ikke senere. Om alle punkter i artikel 13, stk. 1 og 2, er dækket: identitet og kontaktoplysninger, formål OG retsgrundlag, eventuelle legitime interesser, modtagere, tredjelandsoverførsler, opbevaringstid eller kriterierne for den, rettighederne, klageadgangen, om oplysningerne er lovpligtige at give, og om der træffes automatiske afgørelser.
Om politikken oplyser BÅDE formål OG retsgrundlag for hver behandling (litra c) — de fleste politikker beskriver formålet og springer hjemlen over. Om opbevaringsperioden er angivet konkret, ikke bare »så længe det er nødvendigt«. Og om de registreredes rettigheder og adgangen til at klage til Datatilsynet fremgår.
Om der findes en procedure, der gør det muligt at overholde 72-timersfristen. Om fortegnelsen efter artikel 33, stk. 5, dækker ALLE brud — også de ikke-anmeldte — og om den indeholder de faktiske omstændigheder, virkningerne og de trufne afhjælpende foranstaltninger. Om vurderingen af risiko og høj risiko er dokumenteret for hvert brud, så det kan efterprøves hvorfor et brud ikke blev anmeldt eller de registrerede ikke blev underrettet.
Om der findes en beskrivelse af de tekniske og organisatoriske foranstaltninger, og om den svarer til virkeligheden. Om alle fire forhold i artikel 32, stk. 1, litra a-d, er behandlet — særligt litra c om at kunne GENOPRETTE tilgængeligheden rettidigt og litra d om REGELMÆSSIG afprøvning. Om vurderingen efter stk. 2 tager hensyn til de fire risikotyper. Og om instruksbindingen i stk. 4 er sikret for alle med adgang.
Loven forudsætter ikke et løbende tilsyn med de interne ordninger. Det praktiske pres kommer et andet sted fra: en arbejdstager kan gå direkte til den eksterne ordning, og en manglende eller utroværdig intern ordning er ofte grunden til at vedkommende gør det.