Art. 32 DSGVO verlangt technische und organisatorische Maßnahmen, die dem jeweiligen Risiko angemessen sind. Dazu gehören unter anderem Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit von Systemen, die Wiederherstellung der Verfügbarkeit von Daten sowie die regelmäßige Überprüfung der Wirksamkeit von Schutzmaßnahmen.
Geschäftliche E-Mails und PST-Archive können wichtige personenbezogene und geschäftliche Daten enthalten und benötigen daher Schutz und Wiederherstellbarkeit.