Certification ISO 27701 — le système de management le plus proche du RGPD certifiable.
Extension Système de Management de la Protection de la Vie Privée à ISO 27001 — formelle, certifiée et acceptée par les autorités de contrôle comme preuve de gouvernance RGPD.
Vue d'ensemble
Une couche de protection de la vie privée au-dessus d'ISO 27001 — pas une norme autonome.
ISO/IEC 27701 étend ISO 27001 en ajoutant une couche Système de Management de la Protection de la Vie Privée (SMVP) au-dessus d'un SMSI existant. Là où ISO 27001 se concentre sur la protection de l'information sous un angle sécurité, ISO 27701 se concentre sur la gestion des données personnelles sous un angle vie privée — traitant le pourquoi et le comment du traitement des données personnelles.
ISO 27701 ne peut pas être certifiée seule — elle nécessite ISO 27001 (ou ISO 27002 comme référence normative) comme socle. La certification est délivrée par les mêmes organismes accrédités opérant à travers l'UE — AFNOR (France), TÜV (Allemagne), TrustCB (Pays-Bas), AENOR (Espagne), plus les acteurs paneuropéens comme Bureau Veritas, BSI, LRQA, SGS, DNV — et apparaît sur le même certificat qu'ISO 27001. L'Annexe D cartographie directement les articles du RGPD, ce qui en fait l'approximation la plus proche d'un cadre de conformité RGPD certifiable disponible aujourd'hui.
À qui ISO 27701 s'adresse
Organisations certifiées ISO 27001 traitant des données personnelles
Ajoute la couche de gouvernance vie privée qu'ISO 27001 seule ne fournit pas.
Sous-traitants servant des clients de secteurs réglementés
Cloud, SaaS, paie, MSP sont de plus en plus tenus de démontrer ISO 27701 — particulièrement en services financiers, santé et secteur public.
Organisations cherchant des preuves RGPD certifiables
Vérifié indépendamment, accepté par les autorités de contrôle (incluant la CNIL) comme preuve de conformité à l'article 32.
Opérateurs multi-juridictions de la vie privée
Cartographie vers RGPD, LGPD (Brésil), PDPA (Singapour), UK GDPR — une certification, plusieurs régimes.
Organisations avec DPO existant ou volontaire
Fournit le cadre documenté dans lequel le DPO opère — formalisation des mentions d'information, procédures AIPD, workflows de droits des personnes.
Différenciation aux appels d'offres
Quand plusieurs fournisseurs détiennent ISO 27001, ISO 27701 différencie l'engagement vie privée dans les RFP, évaluations fournisseurs et due diligence des grands comptes.
Quatre domaines d'extension
Ce qu'ISO 27701 ajoute à ISO 27001.
- 01Clauses 5–8
Extensions PIMS spécifiques à ISO 27001
Contexte vie privée, obligations de leadership, méthodologie d'évaluation des risques et objectifs de protection de la vie privée documentés.
- 02Annexe A
31 contrôles pour les responsables de traitement
Conditions de collecte, gestion du consentement, mentions d'information, privacy by design, minimisation, conservation, droits des personnes, divulgation à des tiers.
- 03Annexe B
18 contrôles pour les sous-traitants
Obligations envers le responsable, gestion des sous-sous-traitants, notification des violations au responsable, restitution/suppression des données en fin de contrat.
- 04Annexe D
Cartographie RGPD
Cartographie directe entre les contrôles ISO 27701 et les articles du RGPD — utilisée comme preuve de conformité RGPD.
Conséquences
Pas de sanctions légales — mais les sanctions RGPD s'appliquent à la vie privée sous-jacente.
ISO 27701 elle-même est volontaire. Pas d'amendes légales pour absence de certification. Mais les sanctions RGPD pour les pratiques de protection de la vie privée qu'ISO 27701 régit sont bien réelles — 20 M€ ou 4 % du chiffre d'affaires mondial pour les violations les plus graves.
La certification est de plus en plus une exigence contractuelle dans les achats des secteurs réglementés (services financiers, santé, secteur public). Sans elle, attendez-vous à perdre des appels d'offres. Avec elle, l'article 32 du RGPD est largement couvert, la due diligence client est accélérée et les autorités de contrôle lui accordent du poids dans leurs évaluations de la responsabilité.
Risque RGPD sous-jacent
20 M€ / 4 %
du chiffre d'affaires. ISO 27701 couvre une grande partie de cette exposition.
Levier achats
Réglementés
les secteurs exigent de plus en plus ISO 27701 comme qualification fournisseur.
Notre approche
Un programme vie privée structuré pour une couverture RGPD maximale.
Ce que nous livrons
- Analyse d'écarts vie privée par rapport aux exigences responsable et sous-traitant ISO 27701
- Revue de la documentation RGPD existante — ce qui se réutilise, ce qui est à construire
- Conception du SMVP et extension du SMSI : contexte vie privée, méthodologie de risques, objectifs
- Mise à niveau du registre des traitements au standard PIMS
- Mise en œuvre des contrôles Annexe A : mentions d'information, consentement, processus AIPD, conservation, workflows de droits des personnes
- Contrôles Annexe B (lorsque vous agissez en sous-traitant) : obligations sous-traitant, gestion des sous-sous-traitants, notification au responsable
- Audit interne spécifique vie privée et accompagnement aux actions correctives
- Accompagnement à l'audit de certification — combiné avec la surveillance ou la recertification ISO 27001 quand possible
Calendrier type
Dépend de la présence ou non d'ISO 27001 existant.
4–8 mois
Avec ISO 27001 existant
Analyse d'écarts vie privée, extension PIMS, mise en œuvre des contrôles, audit interne, audit de certification (combiné à la surveillance ISO 27001).
10–14 mois
ISO 27001 + ISO 27701 ensemble
Programme intégré combiné — plus rapide, moins cher, moins de perturbation interne que la mise en œuvre séquentielle. Se termine par un certificat unique couvrant les deux.
FAQ