De te nemen maatregelen moeten worden afgestemd op de risico’s, waarbij rekening dient te worden gehouden met technische mogelijkheden en de kosten van maatregelen. Dit is vaak situatie-afhankelijk. Naarmate de gegevens een gevoeliger karakter hebben, of gezien de context waarin ze gebruikt worden een groter risico inhouden, dienen zwaardere eisen aan de beveiliging van die gegevens te worden gesteld. In het algemeen kan worden gesteld, dat indien met naar verhouding geringe extra kosten meer beveiliging kan worden bewerkstelligd, dit als ‘passend’ kan worden beschouwd. Extra beveiliging is echter niet meer passend, indien de kosten voor het beperken van de risico’s disproportioneel hoog zijn. 13 Dit is uitebreid beschreven in: ‘Beveiliging van persoonsgegevens’, AUTORITEIT PERSOONSGEGEVENS richtsnoeren, 2013. Kort gezegd: risico’s en tegenmaatregelen dienen in balans te zijn.