| Current-state assessment | Establish evidence-based priorities | Findings, limitations, risks, dependencies, maturity observations, prioritised actions | DPO, privacy, risk, data and technology leaders |
| Target governance model | Define how decisions and controls operate | Principles, roles, RACI, forums, decision rights, escalation, review cadence | Executive sponsors and accountable owners |
| Processing and data-control model | Improve personal-data knowledge | ROPA structure, data-flow fields, ownership, quality rules, update workflow | Privacy operations, data stewards, system owners |
| Workflow designs | Make obligations operational | Rights, retention, DPIA, vendor, incident, exception, approval, and evidence flows | Operations, legal, security, procurement and technology teams |
| Control and evidence catalogue | Standardise assurance | Control objectives, activities, owners, frequency, evidence, exceptions, testing approach | Risk, internal audit, privacy and control owners |
| Implementation roadmap | Mobilise delivery | Workstreams, priorities, dependencies, owners, acceptance criteria, risks, governance | Programme sponsors, PMO and delivery teams |
| Measurement framework | Support ongoing oversight | KPIs, KRIs, thresholds, reporting logic, data sources, review responsibilities | Governance forums and senior management |