ISO/IEC 27701:2019 est une extension de la famille ISO 27000 dédiée à la protection des données personnelles. Elle ne peut s'appliquer qu'en combinaison avec ISO/IEC 27001 et ISO/IEC 27002 : toutes les exigences de la norme de management de la sécurité de l'information s'appliquent au PIMS, auxquelles s'ajoutent les exigences spécifiques à la protection de la vie privée. Le PIMS est ainsi un sous-ensemble du SMSI, partageant la même structure de gouvernance, les mêmes processus d'audit interne et de revue de direction, et le même cycle d'amélioration continue.
La norme introduit une distinction structurante entre deux rôles juridiques et fonctionnels : le responsable de traitement (PII Controller), qui détermine les finalités et les moyens du traitement des données personnelles, et le sous-traitant (PII Processor), qui traite ces données pour le compte du responsable. Chacun de ces rôles dispose de son propre ensemble de contrôles, définis respectivement en Annexe A (responsable de traitement) et Annexe B (sous-traitant). Une organisation peut exercer les deux rôles simultanément et doit alors appliquer les deux ensembles de contrôles.
Architecture de la norme · Extension et non remplacement
ISO/IEC 27701 ne crée pas un système de management autonome : elle enrichit un SMSI existant en y intégrant les exigences de protection de la vie privée. Les clauses 4 à 10 d'ISO 27001 reçoivent chacune une extension 27701 ; les 93 mesures d'ISO 27002 sont complétées par les contrôles des Annexes A et B, dont certains correspondent directement aux articles du RGPD listés en Annexe C.
L'Annexe C de la norme établit une correspondance entre les contrôles du PIMS et les articles du Règlement général sur la protection des données (RGPD, (UE) 2016/679). Cette correspondance ne constitue pas une certification de conformité au RGPD — laquelle relève des autorités de contrôle nationales — mais elle facilite la démonstration de la mise en œuvre des mesures techniques et organisationnelles appropriées requises par le règlement.
Annexe A
Responsable de traitement
PII Controller
L'organisation détermine les finalités et les moyens du traitement. L'Annexe A couvre les obligations envers les personnes concernées : base juridique du traitement, droits d'accès, de rectification et d'effacement, portabilité, limitation et opposition. Elle inclut également les exigences relatives au transfert international des données et à la gestion des violations de données envers les personnes concernées.
Annexe B
Sous-traitant
PII Processor
L'organisation traite des données personnelles pour le compte d'un responsable de traitement. L'Annexe B couvre les obligations contractuelles envers le responsable : périmètre et finalité du traitement sous contrat, gestion des sous-traitants ultérieurs, obligations de notification en cas de violation, assistance au responsable pour honorer les droits des personnes concernées, et restitution ou suppression des données à la fin du contrat.
Annexe C · Correspondance RGPD
Mapping avec le Règlement général sur la protection des données
L'Annexe C met en regard chaque contrôle PIMS (Annexes A et B) avec les articles correspondants du RGPD ((UE) 2016/679). Cette cartographie permet aux organisations soumises au RGPD d'identifier les mesures techniques et organisationnelles (article 32) et les obligations documentaires (articles 13, 14, 28, 30) que le PIMS contribue à satisfaire. Elle sert également de support lors des interactions avec les autorités de contrôle (CNIL, etc.) ou lors d'audits de conformité.
ISO/IEC 27701 s'inscrit dans un écosystème normatif et réglementaire que la formation doit rendre intelligible. La maîtrise du PIMS suppose de comprendre ses fondements (ISO 27001 / 27002), ses cadres conceptuels (ISO 29100, ISO 29134) et les obligations réglementaires qu'il aide à structurer.
ISO/IEC 27701:2019
Privacy Information Management System (PIMS) — extension de ISO 27001 et ISO 27002 pour la protection des données personnelles
Normes ISO de référence
ISO/IEC 27001:2022
SMSI — socle obligatoire du PIMS. Toutes les clauses 4 à 10 s'appliquent au périmètre de protection des données
ISO/IEC 27002:2022
93 mesures de sécurité — complétées par les contrôles PIMS des Annexes A et B
Cadre de protection de la vie privée
ISO/IEC 29100
Cadre de protection de la vie privée — terminologie, acteurs (PII Principal, Controller, Processor) et principes fondamentaux
ISO/IEC 29134
Lignes directrices pour l'évaluation d'impact sur la vie privée (PIA / DPIA) — complément opérationnel du PIMS
Environnement réglementaire
RGPD · (UE) 2016/679
Règlement général sur la protection des données — l'Annexe C de la norme établit la correspondance avec ses articles
Lois nationales
Loi Informatique et Libertés (France), LGPD (Brésil), PDPA (Thaïlande) — la norme fournit un cadre d'implémentation applicable au-delà du RGPD
ISO/IEC 27701 est souvent abordée comme un référentiel de conformité supplémentaire. Son apport réel est différent : elle impose de penser la protection des données comme une composante structurelle du système de management, et non comme une couche documentaire ajoutée a posteriori. C'est cette transformation de posture — de la conformité vers la gouvernance — que les formations doivent accompagner.
Contexte d'intervention
Les formations ISO/IEC 27701 s'adressent aux responsables de la protection des données (DPO), aux responsables de la sécurité des systèmes d'information, aux auditeurs, aux juristes spécialisés en données personnelles, et aux équipes IT en charge de la mise en œuvre des mesures techniques. Elles sont particulièrement adaptées aux organisations déjà certifiées ISO/IEC 27001 qui souhaitent étendre leur SMSI à la dimension vie privée, ainsi qu'aux prestataires de services soumis à des obligations contractuelles de conformité RGPD.
Modalités pédagogiques
Les formations sont proposées en présentiel et à distance, en français et en anglais. Elles couvrent l'ensemble du cycle d'implémentation — de l'analyse d'écart initiale à la préparation à la certification — et traitent en détail les deux rôles (Controller / Processor) ainsi que la correspondance avec le RGPD. Une attention particulière est portée aux cas pratiques d'organisations exerçant simultanément les deux rôles, fréquents dans les secteurs du cloud, de la santé et des services numériques.