Os controladores de acesso estão sujeitos a obrigações de fazer e de não fazer, tais como restrições às práticas antiorientação e à combinação de dados.
Um controlador de acesso é um grande prestador de serviços essenciais de plataforma que controla um ponto de acesso fundamental entre empresas e utilizadores; a armadilha de exame consiste em confundi-lo com um «responsável pelo tratamento» ao abrigo do GDPR.