GlosarioISO 27001

ISO 27018

Respuesta corta

ISO 27018 es el código internacional de buenas prácticas para proteger los datos personales en servicios de nube pública cuando el proveedor actúa como encargado del tratamiento. Añade controles de privacidad a ISO 27002 sobre consentimiento, limitación de la finalidad, transparencia sobre subencargados y ubicación de los datos, y notificación de brechas.

Qué cubre

ISO 27018 establece cómo debe tratar un proveedor de nube los datos personales que le confían sus clientes: tratarlos solo según las instrucciones del cliente, no usarlos para marketing o publicidad sin consentimiento, informar de los subencargados y de los países donde pueden almacenarse los datos, ayudar a los clientes a responder a las solicitudes de los interesados, notificar a los clientes las brechas y devolver o eliminar los datos al terminar el contrato.

Quién la usa

Proveedores de nube y SaaS que tratan datos personales por cuenta de clientes empresariales. Da a esos clientes la garantía de que los compromisos del proveedor encajan con lo que exige un contrato de encargo de tratamiento conforme al RGPD.

Cómo se certifica

Igual que ISO 27017, es un código de buenas prácticas y no una norma de sistema de gestión. Sus controles suelen evaluarse como una extensión de la certificación ISO 27001.

ISO 27018 o ISO 27701

ISO 27701 es un sistema completo de gestión de la privacidad para cualquier organización, sea responsable o encargada del tratamiento, y desde 2025 puede certificarse por sí sola. ISO 27018 es más acotada y se centra en los encargados de tratamiento en nubes públicas. Muchos grandes proveedores de nube tienen ambas.

Términos relacionados

Sigue leyendo sobre este tema

ISO 27001 para el sistema de gestión de seguridad de la información: alcance, tratamiento de riesgos, controles del Anexo A y auditoría de certificación.

Ir a la guía del tema