GDPR je že tako dolgo z nami, da se je nabralo že veliko izkušenj pri obvladovanju varnostnih incidentov. V praksi opažamo, da so mnogi upravljavci skupaj z obdelovalci v resni stiski, ko se pri njih pojavi varnostni incident, ki je povezan s kršitvijo varstva osebnih podatkov. Običajno se začne že z vprašanjem ali sploh gre za kršitev varstva osebnih podatkov in ali je treba o incidentu poročati nadzornemu organu. Po sprejetih osnovnih odločitvah pa se proces obravnave kršitve šele začne. Kaj naj poročamo? Ali je treba poročati še kateremu drugemu organu po drugih predpisih? Je treba obvestiti policijo? Posameznike? Kako to naredimo najbolj učinkovito in uspešno? Posledice in tveganja za posameznike je treba določiti že po predpisih. Kaj pa posledice in tveganja za upravljavca? Strategija pristopa k obvladovanju posledic kršitve? Množica vprašanj, ki zahtevajo odgovore v zelo kratkem času, je v praksi lahko preveč tudi za najbolje pripravljene organizacije. Ali obstaja univerzalen recept?