Artikel 35 handler om, hvad der sker, når en NIS2-overtrædelse også er et brud på persondatasikkerheden efter GDPR.

Opdager en NIS2-myndighed under tilsyn, at overtrædelsen kan være et GDPR-brud, skal den straks underrette databeskyttelsesmyndigheden, i Danmark er det Datatilsynet.

Har databeskyttelsesmyndigheden allerede givet en GDPR-bøde, må NIS2-myndigheden ikke give en ekstra administrativ bøde for den samme adfærd. NIS2-myndigheden kan stadig bruge andre håndhævelsesforanstaltninger.

Er databeskyttelsesmyndigheden placeret i et andet EU-land end NIS2-myndigheden, underretter NIS2-myndigheden databeskyttelsesmyndigheden i sit eget land.