ISO 27701ISO 27701
Extensión de privacidad sobre el SGSI.Privacy extension to the ISMS.
¿Qué es este servicio?What is this service?
Es la implementación de un sistema de gestión de información de privacidad conforme a ISO/IEC 27701, que extiende el SGSI de ISO 27001 con los controles propios de la protección de datos personales.
Implementation of a privacy information management system in line with ISO/IEC 27701, which extends the ISO 27001 ISMS with controls specific to personal data protection.
¿Para qué se usa?What is it used for?
Permite demostrar de forma auditable que la organización gestiona privacidad, no solo seguridad. Es especialmente útil para quien actúa como encargado del tratamiento y necesita darle garantías a sus clientes sin abrirles la operación entera.
It provides auditable proof that the organisation manages privacy, not just security. It is particularly useful for those acting as processors who need to give clients assurance without opening up their entire operation.
Qué beneficios traeBenefits it delivers
- Traduce las obligaciones de RGPD y de leyes locales a controles concretos y verificables.
- Distingue con claridad los roles de responsable y de encargado, que son fuente constante de confusión contractual.
- Aprovecha casi todo el sistema de ISO 27001, por lo que el esfuerzo incremental es moderado.
- Translates GDPR and local law obligations into concrete, verifiable controls.
- Clearly separates the controller and processor roles, a constant source of contractual confusion.
- Reuses almost the entire ISO 27001 system, so the incremental effort is moderate.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No es obligatorio por ley en Costa Rica.
- La Ley 8968 exige medidas de seguridad acordes al riesgo, pero no exige esta norma.
- Suele pedirse por contrato cuando el cliente trata volúmenes altos de datos personales.
- It is not legally mandatory in Costa Rica.
- Law 8968 requires risk-appropriate security measures but does not require this standard.
- It is usually requested contractually when the client processes high volumes of personal data.
InternacionalInternational
- No es obligatorio por ley. El RGPD no certifica normas ISO como prueba automática de cumplimiento.
- Sí sirve como evidencia de diligencia y como respuesta estructurada a auditorías de clientes.
- Requiere tener ISO 27001, porque es una extensión y no una norma independiente.
- Not legally mandatory. The GDPR does not treat ISO standards as automatic proof of compliance.
- It does serve as evidence of due diligence and as a structured answer to client audits.
- It requires ISO 27001, since it is an extension rather than a standalone standard.
Requisitos mínimosMinimum requirements
- Tener ISO 27001 implementado o implementarlo en paralelo: sin SGSI no hay extensión posible.
- Registro de actividades de tratamiento actualizado.
- Claridad de roles: para cada tratamiento, si la organización actúa como responsable o como encargado.
- Contratos con subencargados alineados con lo declarado.
- Having ISO 27001 in place or implementing it in parallel: without an ISMS there is no extension.
- An up-to-date record of processing activities.
- Role clarity: for each processing activity, whether the organisation is controller or processor.
- Contracts with sub-processors aligned with what has been declared.
Plazo típico de entregaTypical delivery time
El rango de mercado va de tres a seis meses cuando ya existe ISO 27001 certificado. Si hay que hacer las dos, el total va de nueve a catorce meses, que sigue siendo menos que hacerlas por separado.
The market range runs from three to six months when ISO 27001 is already certified. If both are needed, the total comes to nine to fourteen months, still less than doing them separately.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.