Qué cubre
ISO 27018 establece cómo debe tratar un proveedor de nube los datos personales que le confían sus clientes: tratarlos solo según las instrucciones del cliente, no usarlos para marketing o publicidad sin consentimiento, informar de los subencargados y de los países donde pueden almacenarse los datos, ayudar a los clientes a responder a las solicitudes de los interesados, notificar a los clientes las brechas y devolver o eliminar los datos al terminar el contrato.
Quién la usa
Proveedores de nube y SaaS que tratan datos personales por cuenta de clientes empresariales. Da a esos clientes la garantía de que los compromisos del proveedor encajan con lo que exige un contrato de encargo de tratamiento conforme al RGPD.
Cómo se certifica
Igual que ISO 27017, es un código de buenas prácticas y no una norma de sistema de gestión. Sus controles suelen evaluarse como una extensión de la certificación ISO 27001.
ISO 27018 o ISO 27701
ISO 27701 es un sistema completo de gestión de la privacidad para cualquier organización, sea responsable o encargada del tratamiento, y desde 2025 puede certificarse por sí sola. ISO 27018 es más acotada y se centra en los encargados de tratamiento en nubes públicas. Muchos grandes proveedores de nube tienen ambas.




