Il peut notamment s’agir d’une surveillance systématique, du traitement à grande échelle de données sensibles ou de l’utilisation d’une nouvelle technologie à haut risque.
Une analyse d’impact relative à la protection des données est légalement requise en vertu de l’article 35 du GDPR pour tout traitement susceptible d’engendrer un risque élevé ; le piège de l’examen consiste à la considérer comme facultative.