A GDPR szabályai alapján egyértelmű, hogy az elkövetett adatvédelmi jogsértések kapcsán nem csak az adatkezelőkre, hanem adott esetben az adatfeldolgozókra is közvetlenül bírságot szabhat ki a felügyeleti hatóság. Bár a lehetőség adott, a tapasztalatok szerint nem tipikus az, hogy az adatfeldolgozókra szabjon ki bírságot a hatóság. Az egyik idézhető példa az olasz hatóság (Garante) által 2019. áprilisában közzétett határozat, amelyben a hatóság 50.000 eurós bírságot szabott ki egy adatfeldolgozóra. A bírság oka a nem megfelelő adatbiztonsági intézkedések alkalmazása volt. Ugyanakkor ezen túlmenően nem könnyű felidézni olyan határozatot, amely kifejezetten az adatfeldolgozó tekintetében állapított meg bírságot.
A fentiek miatt különösen érdekes, hogy egy a közelmúltban közzétett határozatában (NAIH/2020/4365) a NAIH az adatkezelőre kiszabott bírság mellett, egy kisebb összegű (500.000 Ft) adatvédelmi bírságot az adatfeldolgozó terhére is megállapított.