Uitsluitend geautoriseerde medewerkers hebben toegang tot persoonsgegevens en zijn bevoegd tot onder meer het invoeren, rechtstreeks raadplegen, wijzigen en verwijderen van persoonsgegevens voor zover aan hen hiervoor bevoegdheden zijn toegekend. Deze bevoegdheden worden verleend op grond van het binnen de organisatie geldend beleid voor logische en fysieke toegang tot gegevens. Deze bevoegdheden worden periodiek gecontroleerd. De organisatie hanteert daarnaast specifieke oplossingen en toepassingen, waaronder het bijhouden van loggegevens, om ongeautoriseerde toegang tot en niet toegestane verwerkingen van persoonsgegevens zo veel mogelijk te voorkomen en te corrigeren. Toegang tot persoonsgegevens houdt altijd verband met een welbepaald doel (doelbinding) en proportionaliteit (niet meer dan noodzakelijk).