(Obaveza kontrolora podataka) (1) Kontrolor podataka dužan je primijeniti odgovarajuće tehničke i organizacione mjere imajući u vidu prirodu, obim, okolnosti i svrhe obrade, kao i rizike različitih nivoa vjerovatnoće i ozbiljnosti za prava i slobode fizičkih lica, kako bi osigurao da se obrada obavlja u skladu s ovim zakonom i kako bi to mogao dokazati. Te mjere se prema potrebi preispituju i ažuriraju. (2) Mjere iz stava (1) ovog člana, ako su proporcionalne u odnosu na aktivnosti obrade, uključuju provođenje odgovarajućih politika zaštite podataka od kontrolora podataka. (3) Poštivanje odobrenih kodeksa ponašanja iz člana 42. ovog zakona ili odobrenih mehanizama certifikacije iz člana 44. ovog zakona može služiti kao elemenat za dokazivanje usklađenosti s obavezama kontrolora podataka.
čl. 26. Zakona o zaštiti ličnih podataka, „Sl. glasnik BiH" br. 12/25