Volver

RGPD e ISO 27701: cómo demostrar la protección de datos personales

El RGPD no prevé un «certificado RGPD» para colgar en la pared — y precisamente por eso las empresas buscan una forma de demostrar a clientes y socios que sus datos personales están en buenas manos. La herramienta más práctica es la ISO 27701.

Qué es la ISO 27701

La ISO/IEC 27701 amplía la ISO 27001 con un Sistema de Gestión de Información de Privacidad (PIMS). La norma añade al sistema de seguridad requisitos sobre el tratamiento de datos personales: roles de responsable y encargado, bases jurídicas, derechos de los interesados, evaluaciones de impacto, transferencias a terceros.

Su relación con el RGPD

La ISO 27701 no «equivale» al RGPD, pero cubre gran parte de sus requisitos organizativos y, sobre todo, aporta estructura: en lugar de políticas dispersas, un sistema gestionado con auditorías y mejora continua. Para el DPO, es el esqueleto listo de la responsabilidad proactiva (accountability) del artículo 5.2 del RGPD.

Quién lo necesita primero

  • Encargados del tratamiento (outsourcing, SaaS, hosting), a quienes los responsables auditan antes de firmar el contrato de encargo;
  • empresas con datos sensibles — fintech, salud digital, plataformas de RR. HH.;
  • negocios con ISO 27001 que quieren cerrar la privacidad de forma sistémica.

Un matiz importante

La ISO 27701 no se certifica de forma aislada — solo junto con la ISO 27001 o como extensión de un certificado existente. Sin SGSI, el camino es: primero la ISO 27001, luego la extensión 27701 (a menudo en una sola auditoría). Para comparar confirmaciones de seguridad: ISO 27001 vs SOC 2.

Lea también


Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta