จุดที่ธุรกิจ IT มักมองข้ามคือระบบที่ใช้ Face ID หรือระบบสแกนลายนิ้วมือ ซึ่งอาจอยู่ทั้งในผลิตภัณฑ์ที่บริษัทพัฒนาขาย และในระบบสแกนเข้าออกออฟฟิศของบริษัทเอง ข้อมูลกลุ่มนี้จัดเป็นข้อมูลอ่อนไหว บริษัทจึงต้องขอความยินยอมโดยชัดแจ้งจากเจ้าของข้อมูลก่อน และหากเกิดความเสียหายขึ้น บทลงโทษก็จะรุนแรงกว่าข้อมูลส่วนบุคคลทั่วไปด้วยเช่นกัน
เมื่อพิจารณาจากลักษณะของธุรกิจ IT จะเห็นว่าบริษัทจำนวนมากเข้าข่ายเป็นผู้ให้บริการตามกฎหมายคอมพิวเตอร์อยู่แล้ว อีกทั้งการให้บริการซอฟต์แวร์แบบต่อเนื่องก็ถือเป็นการประมวลผลที่ทำเป็นปกติธุระด้วยเช่นกัน ดังนั้นธุรกิจ IT ส่วนใหญ่จึงควรพิจารณาไว้ก่อนว่าตนมีหน้าที่ต้องจัดทำ RoPA
สิ่งที่องค์กรควรตรวจสอบในทางปฏิบัติคือ ผู้ให้บริการ Cloud ที่ใช้อยู่เปิดเผยหรือไม่ว่า Data Center ตั้งอยู่ในภูมิภาคใด และสัญญามาตรฐานของผู้ให้บริการรายนั้นครอบคลุมเรื่องการโอนข้อมูลระหว่างประเทศไว้อย่างไรบ้าง