RGPD e ISO 27701: cómo demostrar la protección de datos personales
El RGPD no prevé un «certificado RGPD» para colgar en la pared — y precisamente por eso las empresas buscan una forma de demostrar a clientes y socios que sus datos personales están en buenas manos. La herramienta más práctica es la ISO 27701.
Qué es la ISO 27701
La ISO/IEC 27701 amplía la ISO 27001 con un Sistema de Gestión de Información de Privacidad (PIMS). La norma añade al sistema de seguridad requisitos sobre el tratamiento de datos personales: roles de responsable y encargado, bases jurídicas, derechos de los interesados, evaluaciones de impacto, transferencias a terceros.
Su relación con el RGPD
La ISO 27701 no «equivale» al RGPD, pero cubre gran parte de sus requisitos organizativos y, sobre todo, aporta estructura: en lugar de políticas dispersas, un sistema gestionado con auditorías y mejora continua. Para el DPO, es el esqueleto listo de la responsabilidad proactiva (accountability) del artículo 5.2 del RGPD.
Quién lo necesita primero
- Encargados del tratamiento (outsourcing, SaaS, hosting), a quienes los responsables auditan antes de firmar el contrato de encargo;
- empresas con datos sensibles — fintech, salud digital, plataformas de RR. HH.;
- negocios con ISO 27001 que quieren cerrar la privacidad de forma sistémica.
Un matiz importante
La ISO 27701 no se certifica de forma aislada — solo junto con la ISO 27001 o como extensión de un certificado existente. Sin SGSI, el camino es: primero la ISO 27001, luego la extensión 27701 (a menudo en una sola auditoría). Para comparar confirmaciones de seguridad: ISO 27001 vs SOC 2.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta