GlosarioOperaciones de cumplimiento

ISO 27701

Respuesta corta

ISO 27701 es la norma internacional de sistemas de gestión de la privacidad de la información (SGPI). Establece cómo una organización gestiona de forma responsable los datos personales, como responsable o como encargado del tratamiento, y desde su edición de 2025 puede certificarse por sí sola, sin tener antes ISO 27001.

Qué cubre

ISO 27701 lleva la privacidad al enfoque de sistema de gestión: identificar los datos personales que se tratan, evaluar los riesgos para la privacidad, definir el papel de responsable o de encargado del tratamiento y aplicar los controles de cada papel. Los controles para el responsable cubren la base jurídica, el consentimiento, la transparencia, los derechos de los interesados y la privacidad desde el diseño. Los controles para el encargado cubren actuar según las instrucciones del cliente, el uso de subencargados, las transferencias internacionales y la devolución o eliminación de los datos al final del contrato.

La edición de 2025

La versión de 2019 era una extensión de ISO 27001, así que la certificación exigía ambas. ISO 27701:2025, publicada en octubre de 2025, pasó a ser una norma independiente. Mantiene la misma estructura que los demás sistemas de gestión ISO, por lo que sigue integrándose fácilmente con ISO 27001 e ISO 42001. Las empresas certificadas en la versión de 2019 tienen un periodo de transición.

ISO 27701 y el RGPD

La norma no es una ley y la certificación no demuestra por sí sola el cumplimiento del RGPD, pero sus controles se corresponden de cerca con obligaciones como el registro de actividades de tratamiento, los contratos de encargo de tratamiento, la gestión de brechas y los derechos de los interesados. Ofrece a auditores y clientes evidencias estructuradas de cómo se gestiona la privacidad.

Quién la usa

Sobre todo proveedores de servicios que tratan datos personales por cuenta de sus clientes, como empresas SaaS, proveedores de nóminas y recursos humanos y empresas de externalización, porque responde a buena parte de las preguntas de privacidad de las evaluaciones de proveedores.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema