È un onere posto a carico del Titolare del Trattamento ai sensi dell'articolo 35 del GDPR e costituisce lo strumento principale per verificare a quali rischi l'Organizzazione è esposta in termini di divulgazione non autorizzata dei dati personali, identificativi, anagrafici e giudiziari. Consiste nel "fotografare" lo stato iniziale delle modalità e degli strumenti utilizzati per l'acquisizione, il trattamento ed elaborazione ed eliminazione dei dati per poi valutare a quali rischi l'Organizzazione è esposta e, di conseguenza, prendere le dovute precauzioni attraverso la Messa in Sicurezza dell'Organizzazione