1. 適用範圍包括歐盟境外機構,凡營運或提供服務之過程中涉及蒐集、處理歐盟居民個資者均應受GDPR之規範(第3條);
2. 擴大個資之定義,原則禁止機構處理種族、宗教、基因、健康及性傾向等特殊個資,私人機構對前科等犯罪資料之處理亦受嚴格控管(第4條、第9條、第10條);
3. 明定個資之處理應取得個資主體之明確同意或符合其他法定目的,並加強未成年人個資之保障(第6條至第8條);
4. 要求機構蒐集、處理個資應遵守透明原則(第12條至第13條);
5. 個資主體享有「刪除權/被遺忘權」、「資料可攜權」、「拒絕權、「個人化之自動決策之限制」等權利(第15條至第21條);
6. 機構應進行資料保護影響評估並採取「設計及預設之資料保護」機制(第25條、第35條);
7. 適用GDPR之歐盟境外機構應指定歐盟境內代表,特定機構並應設置資料保護長(第27條、第37條);
8. 個資侵害事件發生時,機構應於72小時內通報監管機關(第33條);
9. 跨境傳輸之規範與限制(第44條至第50條);
10. 大幅提高行政罰鍰,最高可處2,000萬歐元或前一會計年度全球年營業額4%之罰鍰(第83條)。