Madurez ISO 27701 · Protección de la privacidad y extensión del RGPD a los sistemas de gestión de la privacidad
Su gestión de la privacidad medida sobre ISO 27701, traducida en plan de acción cuantificado.
13 ámbitos, 144 preguntas, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 13 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Madurez ISO 27701 · Protección de la privacidad y extensión del RGPD a los sistemas de gestión de la privacidad
13 ámbitos, 144 preguntas, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico ISO/IEC 27701:2019 (revisión ISO/IEC 27701:2025) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 13 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Es este mecanismo (un nivel, un nivel superior, y la acción que une a ambos) el que transforma una constatación en trayectoria.
¿Se tratan las solicitudes de ejercicio de derechos de los interesados según un proceso definido y trazado?
- N1
Ningún proceso identificado. Las solicitudes llegan por canales variados y las trata la persona que las recibe, sin conservar rastro alguno.
- N2
Existe un punto de entrada y hay un procedimiento escrito, pero su aplicación depende de los equipos y los plazos no se miden.
- N3
El proceso está difundido y se aplica: recepción centralizada, autenticación del solicitante, respuesta dentro del plazo reglamentario, trazabilidad de cada solicitud.
- N4
Las solicitudes se siguen mediante indicadores (volumen, tipo, plazo, tasa fuera de plazo), revisados periódicamente, y se identifican los tratamientos afectados en cada solicitud.
- N5
Las brechas y los motivos recurrentes alimentan correcciones sobre los propios tratamientos, con un seguimiento documentado de las revisiones del proceso.
Acción para pasar de N2 a N3
Centralizar la recepción de las solicitudes en un único canal, abrir un registro de seguimiento con fecha de recepción, fecha límite y fecha de respuesta, e incluir la revisión de las solicitudes en curso en el comité mensual del área de datos personales.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen ISO 27701.
De qué trata este marco de referencia
ISO 27701 es la extensión de ISO 27001 e ISO 27002 a la protección de la privacidad. Describe un PIMS, sistema de gestión de la información de privacidad, y añade dos conjuntos de medidas diferenciados: uno para el responsable del tratamiento, otro para el encargado del tratamiento. Recoge los principios de ISO 29100: consentimiento, minimización, limitación de la finalidad, exactitud, transparencia, participación del interesado. No se audita sola: se certifica como extensión de una certificación ISO 27001, sobre un alcance definido.
Es un marco de referencia exigente de gestionar, porque abarca prácticas distribuidas entre lo jurídico, la seguridad, las áreas de negocio y las compras. ¿Refleja el registro de actividades de tratamiento la actividad real, o la actividad declarada hace tres años? ¿Se activan las evaluaciones de impacto por un criterio escrito, o por la intuición del delegado de protección de datos? ¿Se trazan de principio a fin las solicitudes de ejercicio de derechos, con un plazo medido? ¿Se verifican las cláusulas de encargo de tratamiento después de firmarlas, o simplemente se archivan?
Una confusión recurrente: ISO 27701 no es una certificación RGPD. No dictamina la conformidad con el reglamento. Certifica que un sistema de gestión de la privacidad está implantado y funciona. La correspondencia publicada entre las medidas de la norma y los artículos del RGPD sigue siendo orientativa, y el alcance certificado puede ser más estrecho que el alcance del tratamiento de la organización. La revisión de la norma, que la desvincula de ISO 27001 para convertirla en un texto autónomo de requisitos, refuerza esta necesidad de claridad sobre lo que realmente se cubre.
El diagnóstico de madurez plantea una pregunta distinta a la de la auditoría de conformidad. La auditoría concluye con conforme o no conforme, sobre un requisito dado, en una fecha dada. El diagnóstico ubica cada práctica en una escala progresiva, ámbito por ámbito, e indica la acción que permite pasar al siguiente nivel. El resultado no es una opinión, es una trayectoria cuantificada, comparable entre unidades de negocio y en el tiempo.
En Datamensio, el marco de referencia está listo para usar. También puede adaptarlo: la IA ajusta los ámbitos, las preguntas y los niveles según su sector y su función, responsable del tratamiento o encargado del tratamiento, o construye una versión propia a partir de su política de protección de datos, de su registro de actividades y de sus procedimientos existentes.
Norma de referencia: ISO/IEC 27701:2019 (revisión ISO/IEC 27701:2025)
Los ámbitos evaluados
Gobernanza del PIMS
Política de protección de la privacidad, designación y posicionamiento del DPO, roles y responsabilidades, recursos asignados, articulación con el SGSI existente.
Alcance y roles de tratamiento
Determinación del papel de responsable del tratamiento, corresponsable o encargado del tratamiento, alcance del sistema, contexto y partes interesadas, declaración de aplicabilidad extendida.
Registro y cartografía de tratamientos
Exhaustividad del registro, finalidades, bases legales, categorías de datos y de interesados, plazos de conservación, frecuencia de actualización.
Evaluaciones de impacto y privacidad desde el diseño
Criterios de activación de una EIPD, metodología de análisis, integración de los requisitos en proyectos y compras, minimización y seudonimización desde el diseño.
Consentimiento e información a los interesados
Recogida y prueba del consentimiento, retirada, cláusulas informativas, transparencia sobre finalidades y destinatarios, casos de menores y datos sensibles.
Derechos de los interesados
Proceso de recepción y autenticación de solicitudes, acceso, rectificación, supresión, portabilidad, oposición, trazabilidad y seguimiento de plazos de respuesta.
Encargo de tratamiento y cadena de tratamiento
Selección y evaluación de encargados, contratos e instrucciones documentadas, subencargo, auditorías y evidencias obtenidas, reversibilidad.
Transferencias fuera de la Unión Europea
Identificación de los flujos, mecanismos de transferencia adoptados, evaluaciones de impacto de las transferencias, localización efectiva de los datos y de los accesos remotos.
Seguridad de los datos personales
Medidas técnicas y organizativas asociadas a los tratamientos, gestión de accesos, cifrado, registro de eventos, segmentación de entornos.
Brechas de datos e incidentes
Detección y calificación, procedimiento de notificación a la autoridad y a los interesados, plazos, registro de brechas, lecciones aprendidas.
Conservación, archivo y eliminación
Aplicación efectiva de los plazos, purgas automatizadas, archivo intermedio, eliminación en encargados de tratamiento, evidencias de destrucción.
Sensibilización y cultura
Formación de los equipos expuestos, integración en los itinerarios de incorporación, comunicación interna, apropiación por las áreas de negocio y no solo por lo jurídico.
Vigilancia, auditoría y mejora
Indicadores de seguimiento, auditorías internas del PIMS, revisión por la dirección, tratamiento de las no conformidades, comparación en el tiempo.
Existe una versión corta del marco de referencia, de 40 preguntas, disponible para la autoevaluación en línea. La versión completa cuenta con 13 ámbitos y 144 preguntas.
Preguntas frecuentes
¿Equivale ISO 27701 a una certificación RGPD?
No. La norma certifica que un sistema de gestión de la información de privacidad está implantado y funciona sobre un alcance definido. No dictamina la conformidad con el reglamento, que compete a las autoridades de control. Datamensio mide su madurez y prepara el proceso, sin sustituir al organismo certificador.
¿Es necesario estar certificado ISO 27001 previamente?
En la versión de 2019, la extensión ISO 27701 se apoya en una certificación ISO 27001 existente o realizada simultáneamente. La revisión de la norma hace evolucionar este punto hacia un texto de requisitos autónomo. El diagnóstico cubre ambos escenarios y señala las medidas que dependen del sistema de gestión de la seguridad.
¿Qué diferencia hay entre este diagnóstico y una auditoría de conformidad?
La auditoría verifica la presencia de requisitos y concluye con una brecha o una conformidad. El diagnóstico ubica cada práctica en una escala de madurez e indica la acción que permite pasar al siguiente nivel. Ambos son complementarios: el diagnóstico prepara, la auditoría valida.
¿Cuánto tiempo lleva la evaluación?
La versión corta se completa en 20 a 30 minutos. La versión completa, en modo colaborativo, movilizar al DPO, a seguridad, a lo jurídico y a compras: la mayor parte del tiempo se dedica a la recogida de información entre estos contribuyentes. Cada pregunta puede asignarse a la persona adecuada.
¿Se puede adaptar el marco de referencia a nuestra función y a nuestro sector?
Sí. Las preguntas, los niveles y los ámbitos son modificables, y puede aislar las medidas propias del responsable del tratamiento o del encargado del tratamiento. La IA genera una versión propia a partir de sus propios documentos: política, registro, procedimientos. El control del marco de referencia le pertenece.
¿Cómo comparar varias entidades del grupo?
El mismo marco de referencia se difunde a cada unidad de negocio, con una puntuación por ámbito y un objetivo común. El benchmark compara las entidades entre sí y cada una con sus evaluaciones anteriores. Una hoja de ruta transversal consolida los planes de acción sin duplicar los proyectos comunes.
¿Cómo se cuantifica el plan de acción?
La brecha entre la puntuación y el objetivo genera las acciones. La IA las agrupa en una hoja de ruta priorizada, y el catálogo de servicios ofrece una solución frente a cada elemento, con coste, plazo e impacto esperado sobre la puntuación. Usted decide sobre elementos comparables.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.




