(Obavještavanje nosioca podataka o povredi ličnog podatka) (1) Kontrolor podataka dužan je bez odgađanja pisanim putem obavijestiti nosioca podataka o povredi ličnog podatka, ako je vjerovatno da će povreda ličnog podatka uzrokovati visok rizik za prava i slobode fizičkog lica. (2) Kontrolor podataka u obavještenju iz stava (1) ovog člana, jasnim i jednostavnim jezikom, opisuje prirodu povrede ličnog podatka te se najmanje navode informacije i mjere iz člana 35. stav (3) tač. b), c) i d) ovog zakona. (3) Obavještavanje nosioca podataka iz stava (1) ovog člana nije obavezno ako je ispunjen jedan od sljedećih uslova: a) ako je kontrolor podataka preduzeo odgovarajuće tehničke i organizacione zaštitne mjere i te mjere su primijenjene na lični podatak u vezi s kojim je došlo do povrede ličnog podatka, a prije svega mjere koje lični podatak čine nerazumljivim licu koje nije ovlašteno da mu pristupi, kao što je enkripcija; b) ako je kontrolor podataka preduzeo naknadne mjere kojima se osigurava da više nije moguće da će doći do visokog rizika za prava i slobode nosioca podataka iz stava (1) ovog člana; c) ako bi to zahtijevalo neproporcionalan napor, mora se objaviti javno saopćenje ili se preduzima slična mjera kojom se nosioci podataka obavještavaju na jednako djelotvoran način. (4) Ako kontrolor podataka nije obavijestio nosioca podataka o povredi ličnog podatka, Agencija, nakon razmatranja stepena vjerovatnoće da će povreda ličnog podatka uzrokovati visok rizik za prava i slobode fizičkih lica, može od kontrolora podataka zahtijevati da to učini, ako nije ispunjen neki od uslova iz stava (3) ovog člana.
čl. 36. Zakona o zaštiti ličnih podataka, „Sl. glasnik BiH" br. 12/25