Qué cubre
ISO 27701 lleva la privacidad al enfoque de sistema de gestión: identificar los datos personales que se tratan, evaluar los riesgos para la privacidad, definir el papel de responsable o de encargado del tratamiento y aplicar los controles de cada papel. Los controles para el responsable cubren la base jurídica, el consentimiento, la transparencia, los derechos de los interesados y la privacidad desde el diseño. Los controles para el encargado cubren actuar según las instrucciones del cliente, el uso de subencargados, las transferencias internacionales y la devolución o eliminación de los datos al final del contrato.
La edición de 2025
La versión de 2019 era una extensión de ISO 27001, así que la certificación exigía ambas. ISO 27701:2025, publicada en octubre de 2025, pasó a ser una norma independiente. Mantiene la misma estructura que los demás sistemas de gestión ISO, por lo que sigue integrándose fácilmente con ISO 27001 e ISO 42001. Las empresas certificadas en la versión de 2019 tienen un periodo de transición.
ISO 27701 y el RGPD
La norma no es una ley y la certificación no demuestra por sí sola el cumplimiento del RGPD, pero sus controles se corresponden de cerca con obligaciones como el registro de actividades de tratamiento, los contratos de encargo de tratamiento, la gestión de brechas y los derechos de los interesados. Ofrece a auditores y clientes evidencias estructuradas de cómo se gestiona la privacidad.
Quién la usa
Sobre todo proveedores de servicios que tratan datos personales por cuenta de sus clientes, como empresas SaaS, proveedores de nóminas y recursos humanos y empresas de externalización, porque responde a buena parte de las preguntas de privacidad de las evaluaciones de proveedores.




