ISO 27701

Vie privée · Certification

Certification ISO 27701 — le système de management le plus proche du RGPD certifiable.

Extension Système de Management de la Protection de la Vie Privée à ISO 27001 — formelle, certifiée et acceptée par les autorités de contrôle comme preuve de gouvernance RGPD.

Vue d'ensemble

Une couche de protection de la vie privée au-dessus d'ISO 27001 — pas une norme autonome.

ISO/IEC 27701 étend ISO 27001 en ajoutant une couche Système de Management de la Protection de la Vie Privée (SMVP) au-dessus d'un SMSI existant. Là où ISO 27001 se concentre sur la protection de l'information sous un angle sécurité, ISO 27701 se concentre sur la gestion des données personnelles sous un angle vie privée — traitant le pourquoi et le comment du traitement des données personnelles.

ISO 27701 ne peut pas être certifiée seule — elle nécessite ISO 27001 (ou ISO 27002 comme référence normative) comme socle. La certification est délivrée par les mêmes organismes accrédités opérant à travers l'UE — AFNOR (France), TÜV (Allemagne), TrustCB (Pays-Bas), AENOR (Espagne), plus les acteurs paneuropéens comme Bureau Veritas, BSI, LRQA, SGS, DNV — et apparaît sur le même certificat qu'ISO 27001. L'Annexe D cartographie directement les articles du RGPD, ce qui en fait l'approximation la plus proche d'un cadre de conformité RGPD certifiable disponible aujourd'hui.

À qui ISO 27701 s'adresse

  • Organisations certifiées ISO 27001 traitant des données personnelles

    Ajoute la couche de gouvernance vie privée qu'ISO 27001 seule ne fournit pas.

  • Sous-traitants servant des clients de secteurs réglementés

    Cloud, SaaS, paie, MSP sont de plus en plus tenus de démontrer ISO 27701 — particulièrement en services financiers, santé et secteur public.

  • Organisations cherchant des preuves RGPD certifiables

    Vérifié indépendamment, accepté par les autorités de contrôle (incluant la CNIL) comme preuve de conformité à l'article 32.

  • Opérateurs multi-juridictions de la vie privée

    Cartographie vers RGPD, LGPD (Brésil), PDPA (Singapour), UK GDPR — une certification, plusieurs régimes.

  • Organisations avec DPO existant ou volontaire

    Fournit le cadre documenté dans lequel le DPO opère — formalisation des mentions d'information, procédures AIPD, workflows de droits des personnes.

  • Différenciation aux appels d'offres

    Quand plusieurs fournisseurs détiennent ISO 27001, ISO 27701 différencie l'engagement vie privée dans les RFP, évaluations fournisseurs et due diligence des grands comptes.

Quatre domaines d'extension

Ce qu'ISO 27701 ajoute à ISO 27001.

  1. 01Clauses 5–8

    Extensions PIMS spécifiques à ISO 27001

    Contexte vie privée, obligations de leadership, méthodologie d'évaluation des risques et objectifs de protection de la vie privée documentés.

  2. 02Annexe A

    31 contrôles pour les responsables de traitement

    Conditions de collecte, gestion du consentement, mentions d'information, privacy by design, minimisation, conservation, droits des personnes, divulgation à des tiers.

  3. 03Annexe B

    18 contrôles pour les sous-traitants

    Obligations envers le responsable, gestion des sous-sous-traitants, notification des violations au responsable, restitution/suppression des données en fin de contrat.

  4. 04Annexe D

    Cartographie RGPD

    Cartographie directe entre les contrôles ISO 27701 et les articles du RGPD — utilisée comme preuve de conformité RGPD.

Conséquences

Pas de sanctions légales — mais les sanctions RGPD s'appliquent à la vie privée sous-jacente.

ISO 27701 elle-même est volontaire. Pas d'amendes légales pour absence de certification. Mais les sanctions RGPD pour les pratiques de protection de la vie privée qu'ISO 27701 régit sont bien réelles — 20 M€ ou 4 % du chiffre d'affaires mondial pour les violations les plus graves.

La certification est de plus en plus une exigence contractuelle dans les achats des secteurs réglementés (services financiers, santé, secteur public). Sans elle, attendez-vous à perdre des appels d'offres. Avec elle, l'article 32 du RGPD est largement couvert, la due diligence client est accélérée et les autorités de contrôle lui accordent du poids dans leurs évaluations de la responsabilité.

  • Risque RGPD sous-jacent

    20 M€ / 4 %

    du chiffre d'affaires. ISO 27701 couvre une grande partie de cette exposition.

  • Levier achats

    Réglementés

    les secteurs exigent de plus en plus ISO 27701 comme qualification fournisseur.

Notre approche

Un programme vie privée structuré pour une couverture RGPD maximale.

Ce que nous livrons

  • Analyse d'écarts vie privée par rapport aux exigences responsable et sous-traitant ISO 27701
  • Revue de la documentation RGPD existante — ce qui se réutilise, ce qui est à construire
  • Conception du SMVP et extension du SMSI : contexte vie privée, méthodologie de risques, objectifs
  • Mise à niveau du registre des traitements au standard PIMS
  • Mise en œuvre des contrôles Annexe A : mentions d'information, consentement, processus AIPD, conservation, workflows de droits des personnes
  • Contrôles Annexe B (lorsque vous agissez en sous-traitant) : obligations sous-traitant, gestion des sous-sous-traitants, notification au responsable
  • Audit interne spécifique vie privée et accompagnement aux actions correctives
  • Accompagnement à l'audit de certification — combiné avec la surveillance ou la recertification ISO 27001 quand possible

Calendrier type

Dépend de la présence ou non d'ISO 27001 existant.

  1. 4–8 mois

    Avec ISO 27001 existant

    Analyse d'écarts vie privée, extension PIMS, mise en œuvre des contrôles, audit interne, audit de certification (combiné à la surveillance ISO 27001).

  2. 10–14 mois

    ISO 27001 + ISO 27701 ensemble

    Programme intégré combiné — plus rapide, moins cher, moins de perturbation interne que la mise en œuvre séquentielle. Se termine par un certificat unique couvrant les deux.

FAQ

Questions fréquentes.

La certification ISO 27701 équivaut-elle à la conformité RGPD ?
Non — mais c'est l'approximation certifiable la plus proche. L'Annexe D cartographie les contrôles directement aux articles du RGPD, et les autorités de contrôle (incluant la CNIL) la reconnaissent comme preuve de conformité à l'article 32 et au principe de responsabilité. Cependant, certaines obligations RGPD — détermination de la base légale correcte par activité de traitement, désignation obligatoire de DPO, consultation de l'autorité pour les AIPD à haut risque — nécessitent un travail juridique séparé qu'ISO 27701 ne remplace pas.
Pouvons-nous viser ISO 27701 sans ISO 27001 ?
Non — ISO 27701 exige explicitement ISO 27001 (ou ISO 27002 comme référence normative) comme socle. Il n'y a pas d'ISO 27701 autonome. Si vous ne détenez pas encore ISO 27001, la bonne approche est de mettre en œuvre les deux normes ensemble dans un programme intégré — plus efficace que séquentiel, avec un système de management intégré certifié sur les deux.
Quelle est la différence entre ISO 27701 et un audit RGPD ?
Un audit RGPD est ponctuel — utile pour comprendre la position actuelle mais ne produit aucune certification continue. La certification ISO 27701 est évaluée indépendamment, maintenue en continu, formellement certifiée, renouvelée par des audits de surveillance annuels et une recertification à trois ans. Elle pèse significativement plus auprès des clients grands comptes, des achats et des autorités de contrôle.
ISO 27701 s'applique-t-elle à la fois aux responsables et aux sous-traitants ?
Oui — l'Annexe A contient les contrôles responsables, l'Annexe B contient les contrôles sous-traitants. De nombreuses organisations sont les deux : responsable pour leurs propres données employés/clients, sous-traitant pour les données de leurs clients. ISO 27701 prend en charge le double rôle ; vous mettez en œuvre les contrôles pertinents des deux annexes et définissez clairement vos rôles dans la Déclaration d'Applicabilité.
Comment ISO 27701 affecte-t-elle notre obligation de DPO ?
Elle n'élimine ni ne remplace l'exigence obligatoire de désignation de DPO sous l'article 37 du RGPD. Si votre organisation est tenue de désigner un DPO, vous devez le faire indépendamment d'ISO 27701. Ils fonctionnent puissamment ensemble — la norme fournit le cadre PIMS documenté dans lequel le DPO opère. Nous mettons fréquemment en œuvre ISO 27701 et le service DPO externalisé dans un programme de gouvernance vie privée intégré.
ISO 27701 est-elle reconnue hors UE ?
Oui — conçue comme une norme mondiale de gestion de la protection de la vie privée. L'Annexe D cartographie vers RGPD, LGPD brésilien, PDPA singapourien, UK GDPR et autres. Les organisations traitant des données personnelles de plusieurs régions peuvent utiliser ISO 27701 comme cadre vie privée central, complété par des addenda spécifiques aux juridictions.