Nel gennaio 2025, il responsabile della protezione dei dati di un assicuratore sanitario berlinese di medie dimensioni ha ricevuto una richiesta formale dal Berliner Beauftragter fuer Datenschutz und Informationsfreiheit a seguito di un reclamo di un interessato. Il reclamo sosteneva che una decisione scritta di rimborso fosse stata modificata dopo l'invio all'assicurato. Il sistema di gestione documentale dell'assicuratore non mostrava alcuna traccia di modifica. L'autorita di controllo poneva una domanda diretta: il titolare del trattamento poteva provare che il documento conservato nei propri sistemi era identico a quello emesso? Il DPO non disponeva di alcun timestamp qualificato. L'assicuratore non aveva alcuna prova crittografica dell'integrita del documento.
La conformita al GDPR nel 2026 non riguarda piu principalmente informative sulla privacy e documenti di policy. Le autorita di controllo in tutta l'UE stanno valutando se i titolari del trattamento abbiano effettivamente implementato le misure tecniche e organizzative che l'articolo 32 richiede. Per le attivita di trattamento basate su documenti, il divario tra il semplice disporre di un sistema di gestione documentale e la capacita di dimostrare che un documento non e stato alterato dopo la sua emissione e esattamente il punto in cui si concentra il rischio di enforcement.