23.1 Бенефіціар повинен вжити розумних заходів для захисту персональних даних. Персональні дані означають будь-яку інформацію, що стосується тієї чи іншої фізичної особи. Будь-яка операція з персональними даними, як от: збирання, запис, упорядкування, зберігання, адаптація чи внесення змін, відновлення, узгодження, використання, розкриття, видалення чи знищення, має базуватись на правилах і процедурах Бенефіціара і повинна здійснюватись у тому випадку, якщо це необхідно для виконання цієї Угоди про фінансування.
23.2 Зокрема, Організація повинна вжити відповідних заходів безпеки технічного та організаційного характеру з урахуванням ризиків, пов'язаних з такою операцією і характером інформації, що стосується даної фізичної особи, таким чином, щоб:
a) запобігти отриманню несанкціонованого доступу до комп'ютерних систем, за допомогою яких здійснюються вищезазначені операції, будь-якою особою та, зокрема, несанкціонованому читанню, копіюванню, внесенню змін чи видаленню середовища зберігання даних; несанкціонованому введенню даних, а також будь-якому несанкціонованому розкриттю, зміні чи видаленню записаної інформації;
b) забезпечити доступ авторизованих користувачів інформаційно-технологічних систем лише до інформації, на яку поширюється їхнє право доступу;
c) побудувати внутрішню організаційну структуру таким чином, щоб вона відповідала вищенаведеним вимогам.