Privacy & GDPR Consulting

Grip op privacy, zonder onnodige bureaucratie.

OranjeRaksha helpt organisaties de AVG/GDPR praktisch en aantoonbaar op orde te krijgen - van verwerkingsregister tot DPIA en verwerkersovereenkomsten. Geen generieke templates, maar advies afgestemd op uw daadwerkelijke gegevensstromen.

We combineren AVG-kennis met technisch inzicht in systemen en dataverwerking - zodat privacy geen los beleidsdocument blijft, maar verankerd raakt in hoe u werkt.

Privacy & GDPR Consulting

Privacy under control, without unnecessary paperwork.

OranjeRaksha helps organisations bring GDPR/AVG compliance under practical, demonstrable control - from the register of processing activities to DPIAs and processor agreements. Not generic templates, but advice tailored to your actual data flows.

We combine GDPR/AVG knowledge with technical insight into systems and data processing - so privacy doesn't stay a stand-alone policy document, but becomes embedded in how you actually operate.

Verwerkingsregister (ROPA) DPIA & privacy assessments Verwerkersovereenkomsten Register of processing (ROPA) DPIA & privacy assessments Processor agreements

Wat is Privacy & GDPR Consulting?

What is Privacy & GDPR Consulting?

Privacy & GDPR Consulting is praktische ondersteuning bij het aantoonbaar op orde krijgen en houden van uw AVG/GDPR-verplichtingen - vanaf de eerste data-inventarisatie tot een werkend privacyprogramma.

Privacy & GDPR Consulting is practical support to demonstrably establish and maintain your GDPR/AVG obligations - from the first data inventory to a working privacy programme.

We beginnen bij uw daadwerkelijke gegevensverwerkingen: welke persoonsgegevens verwerkt u, waarom, met welke grondslag en met wie deelt u ze. Dat vertalen we naar een verwerkingsregister, risicobeoordelingen (DPIA's) waar nodig, en heldere afspraken met verwerkers en leveranciers.

We start with your actual data processing: what personal data you process, why, on what legal basis and with whom you share it. We translate that into a register of processing activities, risk assessments (DPIAs) where needed, and clear agreements with processors and suppliers.

Waar een formele audit toetst tegen een norm, werken wij samen met u toe naar een privacyprogramma dat in de praktijk werkt - en dat u zelf kunt onderbouwen richting bestuur, klanten of de Autoriteit Persoonsgegevens.

Where a formal audit tests against a standard, we work with you towards a privacy programme that works in practice - and that you can substantiate to your board, customers or the Dutch Data Protection Authority (AP).

Waarom is het belangrijk?

Why is it important?

De Autoriteit Persoonsgegevens (AP) handhaaft actief - boetes kunnen oplopen tot €20 miljoen of 4% van de wereldwijde jaaromzet - maar de grootste schade is vaak reputatieschade en verlies van vertrouwen.

The Dutch Data Protection Authority (AP) enforces actively - fines can reach €20 million or 4% of global annual turnover - but the biggest damage is often reputational and a loss of trust.

Veel organisaties hebben een privacybeleid, maar geen actueel verwerkingsregister, geen uitgevoerde DPIA's voor risicovolle verwerkingen, en verwerkersovereenkomsten die nooit zijn gecontroleerd. Dat is precies waar toezichthouders op toetsen - en waar incidenten ontstaan.

Many organisations have a privacy policy, but no up-to-date register of processing, no completed DPIAs for high-risk processing, and processor agreements that have never been checked. That is exactly what regulators test for - and where incidents originate.

Voor organisaties die persoonsgegevens verwerken - van klantdata tot personeelsdossiers - is een werkend privacyprogramma geen juridische formaliteit, maar een directe voorwaarde voor vertrouwen, continuïteit en vaak ook voor NIS2- of ISO 27001-trajecten die eveneens gegevensbescherming vereisen.

For organisations that process personal data - from customer data to HR files - a working privacy programme is not a legal formality, but a direct condition for trust, continuity, and often for NIS2 or ISO 27001 programmes that also require data protection.

Voor wie
Who Is This For?

Voor wie is dit?

Who is this for?

Privacy & GDPR Consulting is relevant voor elke organisatie die persoonsgegevens van klanten, medewerkers of derden verwerkt.

Privacy & GDPR Consulting is relevant for any organisation that processes personal data of customers, employees or third parties.

🧑‍⚖️
Privacy Officer / FG
Privacy Officer / DPO

Heeft ondersteuning nodig bij het opstellen of actualiseren van het verwerkingsregister en DPIA's.

Needs support setting up or updating the register of processing activities and DPIAs.

👥
HR Manager
HR Manager

Wil zeker weten dat personeelsdossiers, sollicitatiedata en monitoring AVG-conform zijn.

Wants assurance that HR files, applicant data and monitoring are GDPR-compliant.

📋
Compliance Officer
Compliance Officer

Heeft aantoonbare privacycontroles nodig naast NIS2- of ISO 27001-trajecten.

Needs demonstrable privacy controls alongside NIS2 or ISO 27001 programmes.

📈
Marketing & Data teams
Marketing & Data teams

Verwerkt klantdata en wil zeker weten dat consent, tracking en profiling AVG-proof zijn.

Processes customer data and wants assurance that consent, tracking and profiling are GDPR-proof.

🚀
Scale-ups & MKB
Scale-ups & SMEs

Heeft nog geen formeel privacyprogramma en wil dit praktisch en stap voor stap opbouwen.

Has no formal privacy programme yet and wants to build one practically, step by step.

🤝
Inkoop & Vendor teams
Procurement & Vendor teams

Moet verwerkersovereenkomsten beoordelen en leveranciers toetsen op privacywaarborgen.

Needs to assess processor agreements and vet suppliers on privacy safeguards.

Praktijkvoorbeelden uit de echte wereld

Real-world examples

Twee publieke AVG-zaken laten zien waarom een werkend privacyprogramma essentieel is - en hoe Privacy & GDPR Consulting dit vooraf had kunnen voorkomen.

Two public GDPR cases show why a working privacy programme is essential - and how Privacy & GDPR Consulting could have prevented this beforehand.

Case 1: Personeelsgegevens
Case 1: Employee data
H&M Nürnberg: €35,3 miljoen boete voor overmatige personeelsregistratie
H&M Nuremberg: €35.3M fine for excessive employee data collection

Een Duitse H&M-vestiging registreerde jarenlang gedetailleerde privé-informatie over medewerkers - van familieomstandigheden tot religieuze overtuigingen - zonder duidelijke grondslag of actueel verwerkingsregister. Toen dit aan het licht kwam, volgde een van de hoogste AVG-boetes ooit uitgedeeld.

A German H&M branch recorded detailed private information about employees for years - from family circumstances to religious beliefs - without a clear legal basis or an up-to-date processing register. When this came to light, it resulted in one of the largest GDPR fines ever issued.

Bij onze Privacy & GDPR Consulting brengen we dit soort verwerkingen juist vóóraf in kaart: welke persoonsgegevens worden vastgelegd, met welk doel en op welke grondslag - vóórdat het een incident wordt.

In our Privacy & GDPR Consulting, we map exactly this kind of processing upfront: what personal data is recorded, for what purpose and on what legal basis - before it becomes an incident.

Case 2: Datalekmelding
Case 2: Data breach notification
Booking.com: boete voor te late melding van een datalek
Booking.com: fined for late data breach notification

Na een phishingaanval waarbij creditcard- en persoonsgegevens van gasten werden buitgemaakt, meldde Booking.com het datalek pas ruim een maand later bij de Autoriteit Persoonsgegevens - ruim buiten de wettelijke termijn van 72 uur. Dit leidde tot een boete van de AP.

After a phishing attack exposing guests' credit card and personal data, Booking.com only reported the breach to the Dutch Data Protection Authority over a month later - well outside the legal 72-hour window. This resulted in a fine from the AP.

Wij helpen organisaties vooraf een helder, geoefend proces in te richten voor het herkennen en tijdig melden van datalekken - onderdeel van een werkend privacyprogramma, niet iets dat u tijdens een incident moet uitvinden.

We help organisations set up a clear, rehearsed process in advance for recognising and reporting data breaches on time - part of a working privacy programme, not something to figure out during an actual incident.


Scope & dekking
Scope & Coverage

Wat valt typisch in scope?

What is typically in scope?

Scope wordt altijd vooraf afgesproken. Onderstaand overzicht toont wat een standaard traject dekt – en wat erbuiten valt.

Scope is always agreed upfront. Below is what a standard engagement covers – and what falls outside it.

Typisch in scope
Typically in scope
Verwerkingsregister (ROPA) opstellen & actualiserenSetting up & maintaining the register of processing (ROPA)
DPIA's voor hoogrisico verwerkingenDPIAs for high-risk processing activities
Verwerkersovereenkomsten (DPA) beoordelen & opstellenReviewing & drafting processor agreements (DPAs)
Privacy by Design-advies bij nieuwe systemen/processenPrivacy by Design advice for new systems/processes
AVG-gapanalyse tegen de praktijkGDPR gap analysis against actual practice
Ondersteuning bij rechten van betrokkenen (inzage, verwijdering)Support with data subject rights (access, erasure)
Voorbereiding op vragen of onderzoek van de APPreparation for AP enquiries or investigations
Typisch buiten scope
Typically out of scope
Formele ISO 27701-certificering - bespreekbaar als vervolgstapFormal ISO 27701 certification - available as a follow-up step
Juridische vertegenwoordiging bij geschillen - verwijzing naar juridisch adviseurLegal representation in disputes - referred to a legal advisor
Technische penetratietests - zie Vulnerability AssessmentTechnical penetration testing - see Vulnerability Assessment
Formele aanstelling als externe Functionaris Gegevensbescherming - wel bespreekbaar als optieFormal appointment as external Data Protection Officer - available as an option to discuss

Wat u ontvangt
What you receive

Wat ontvangt u?

What you receive

Elk traject levert een compleet, bruikbaar pakket op – geen juridisch jargon, maar documenten die u direct kunt gebruiken.

Every engagement delivers a complete, usable package – not legal jargon, but documents you can use immediately.

📋
Verwerkingsregister (ROPA)
Register of Processing Activities (ROPA)

Compleet en actueel overzicht van alle verwerkingen, doelen, grondslagen en bewaartermijnen.

Complete, up-to-date overview of all processing activities, purposes, legal bases and retention periods.

🔍
DPIA-rapport(en)
DPIA Report(s)

Gestructureerde risicobeoordeling per hoogrisico verwerking, inclusief mitigerende maatregelen.

Structured risk assessment per high-risk processing activity, including mitigating measures.

🤝
Verwerkersovereenkomst-review
Processor Agreement Review

Beoordeling en verbetervoorstellen voor bestaande DPA's met leveranciers en verwerkers.

Review and improvement recommendations for existing DPAs with suppliers and processors.

🗺️
Privacy-actieplan
Privacy Action Plan

Gefaseerde roadmap: quick wins, korte- en langetermijnverbeteringen.

Phased roadmap: quick wins, short- and long-term improvements.

📄
Managementsamenvatting
Executive Summary

Boardklaar overzicht van privacyvolwassenheid en prioriteiten.

Board-ready overview of privacy maturity and priorities.

🤝
Debrief & teamsessie
Debrief & Team Session

Live toelichting met uw privacy-, juridisch- of complianceteam.

Live walkthrough with your privacy, legal or compliance team.

Onze aanpak

Our approach

Onze aanpak is ontworpen om privacy niet alleen op papier, maar ook in de praktijk op orde te krijgen – met duidelijke prioriteiten en concrete ondersteuning.

Our approach is designed to bring privacy under control not just on paper, but in practice – with clear priorities and concrete support.

1
Stap 1
Step 1
Intake & scoping
Intake & scoping

We bepalen samen welke verwerkingen, afdelingen en systemen in scope zijn, en wat uw belangrijkste zorgen of doelen zijn.

We define together which processing activities, departments and systems are in scope, and your key concerns or goals.

DatastromenPrioriteiten Data flowsPriorities
2
Stap 2
Step 2
Data-mapping
Data mapping

We inventariseren welke persoonsgegevens worden verwerkt, met welk doel, grondslag en bewaartermijn - de basis voor het verwerkingsregister.

We inventory what personal data is processed, for what purpose, legal basis and retention period - the foundation for the ROPA.

VerwerkingsregisterGrondslagen ROPALegal bases
3
Stap 3
Step 3
Risicoanalyse & DPIA
Risk analysis & DPIA

Voor hoogrisico verwerkingen voeren we een DPIA uit volgens de AP-methodiek, inclusief mitigerende maatregelen.

For high-risk processing, we perform a DPIA following AP methodology, including mitigating measures.

DPIARisicobeoordelingRisk assessment
4
Stap 4
Step 4
Verwerkers & derde partijen
Processors & third parties

We beoordelen verwerkersovereenkomsten en de privacywaarborgen van leveranciers en partners.

We review processor agreements and the privacy safeguards of suppliers and partners.

DPA-reviewLeveranciers DPA reviewSuppliers
5
Stap 5
Step 5
Privacy by Design-advies
Privacy by Design advice

Concreet advies bij nieuwe systemen, processen of producten: dataminimalisatie, bewaartermijnen, beveiliging.

Concrete advice for new systems, processes or products: data minimisation, retention, security.

DataminimalisatieNieuwe systemen Data minimisationNew systems
6
Stap 6
Step 6
Rapportage & borging
Reporting & embedding

U ontvangt het verwerkingsregister, DPIA-rapporten en een actieplan - en we blijven betrokken bij de opvolging.

You receive the ROPA, DPIA reports and an action plan - and we stay engaged for follow-up.

VerwerkingsregisterActieplan ROPAAction plan

Persoonsgegevens en interne documentatie worden met de grootst mogelijke vertrouwelijkheid behandeld en na afronding veilig verwijderd.

Personal data and internal documentation are handled with the utmost confidentiality and securely deleted after completion.

Wilt u weten hoe uw organisatie ervoor staat op het gebied van AVG/GDPR? Deel uw situatie en we plannen een korte intake om de scope te bepalen.

Want to know where your organisation stands on GDPR/AVG? Share your situation and we'll plan a short intake to define the scope.

Vraag Privacy & GDPR Consulting aan Request Privacy & GDPR Consulting

Geen verplichtingen. Wij reageren doorgaans binnen 1 werkdag. No commitment. We typically respond within 1 business day.

Veelgestelde vragen
Frequently Asked Questions

Veelgestelde vragen

Frequently Asked Questions


Gerelateerde diensten
Related services

Heeft u ook dit nodig?

You might also need

Privacy raakt vaak techniek en leveranciers - deze diensten vullen elkaar goed aan.

Privacy often touches technology and suppliers - these services complement each other well.