EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité ISO 27701 · Protection de la vie privée et extension du RGPD aux systèmes de gestion de la confidentialité

Votre gestion de la vie privée mesurée sur ISO 27701, traduite en plan d’action chiffré.

13 thématiques, 144 questions, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 13 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité ISO 27701 · Protection de la vie privée et extension du RGPD aux systèmes de gestion de la confidentialité

Gouvernance du PIMSN1 → N5
Périmètre et rôles de traitementN1 → N5
Registre et cartographie des traitementsN1 → N5
Analyses d’impact et privacy by designN1 → N5

13 thématiques, 144 questions, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Gouvernance du PIMS6484
Périmètre et rôles de traitement5379
Registre et cartographie des traitements6182
Analyses d’impact et privacy by design3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • Caisse des Dépôts
  • Chambre de commerce et d'industrie
  • Docaposte
  • Enterprise Europe Network
  • EDIH Network
  • KPMG

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic ISO/IEC 27701:2019 (révision ISO/IEC 27701:2025) lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 13 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

Les demandes d’exercice des droits des personnes concernées sont-elles traitées selon un processus défini et tracé ?

  1. N1

    Aucun processus identifié. Les demandes arrivent par des canaux variés et sont traitées par la personne qui les reçoit, sans trace conservée.

  2. N2

    Un point d’entrée existe et une procédure est écrite, mais son application dépend des équipes et les délais ne sont pas mesurés.

  3. N3

    Le processus est diffusé et appliqué : réception centralisée, authentification du demandeur, réponse dans le délai réglementaire, traçabilité de chaque demande.

  4. N4

    Les demandes sont suivies par des indicateurs (volume, type, délai, taux hors délai), revus périodiquement, et les traitements concernés sont identifiés à chaque demande.

  5. N5

    Les écarts et les motifs récurrents alimentent des correctifs sur les traitements eux-mêmes, avec un suivi documenté des révisions du processus.

Action pour passer de N2 à N3

Centraliser la réception des demandes sur un canal unique, ouvrir un registre de suivi avec date de réception, date d’échéance et date de réponse, et inscrire la revue des demandes en cours au comité mensuel de la filière données personnelles.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesuresur ISO 27701.

De quoi parle ce référentiel

ISO 27701 est l’extension d’ISO 27001 et d’ISO 27002 à la protection de la vie privée. Elle décrit un PIMS, système de management des informations privées, et ajoute deux jeux de mesures distincts : l’un pour le responsable de traitement, l’autre pour le sous-traitant. Elle reprend les principes d’ISO 29100 : consentement, minimisation, limitation des finalités, exactitude, transparence, participation de la personne concernée. Elle ne s’audite pas seule : elle se certifie en extension d’une certification ISO 27001, sur un périmètre défini.

C’est un référentiel exigeant à piloter, parce qu’il porte sur des pratiques distribuées entre le juridique, la sécurité, les métiers et les achats. Le registre des traitements reflète-t-il l’activité réelle, ou l’activité déclarée il y a trois ans ? Les analyses d’impact sont-elles déclenchées par un critère écrit, ou par l’intuition du délégué à la protection des données ? Les demandes d’exercice de droits sont-elles tracées de bout en bout, avec un délai mesuré ? Les clauses de sous-traitance sont-elles vérifiées après signature, ou classées ?

Une confusion revient souvent : ISO 27701 n’est pas une certification RGPD. Elle ne prononce pas la conformité au règlement. Elle atteste qu’un système de management de la vie privée est en place et fonctionne. La correspondance publiée entre les mesures de la norme et les articles du RGPD reste indicative, et le périmètre certifié peut être plus étroit que le périmètre de traitement de l’organisation. La révision de la norme, qui la détache d’ISO 27001 pour en faire un texte autonome d’exigences, renforce ce besoin de clarté sur ce qui est réellement couvert.

Le diagnostic de maturité pose une question différente de celle de l’audit de conformité. L’audit conclut par conforme ou non conforme, sur une exigence donnée, à une date donnée. Le diagnostic situe chaque pratique sur une échelle progressive, thématique par thématique, et indique l’action qui fait passer au niveau suivant. Le résultat n’est pas un avis, c’est une trajectoire chiffrée, comparable entre business units et dans le temps.

Dans Datamensio, le référentiel est prêt à l’emploi. Vous pouvez aussi l’adapter : l’IA ajuste les thématiques, les questions et les niveaux selon votre secteur et votre rôle, responsable de traitement ou sous-traitant, ou construit une déclinaison à partir de votre politique de protection des données, de votre registre et de vos procédures existantes.

Norme de référence : ISO/IEC 27701:2019 (révision ISO/IEC 27701:2025)

Les thématiques évaluées

  • Gouvernance du PIMS

    Politique de protection de la vie privée, désignation et positionnement du DPO, rôles et responsabilités, ressources allouées, articulation avec le SMSI existant.

  • Périmètre et rôles de traitement

    Détermination du rôle de responsable de traitement, de responsable conjoint ou de sous-traitant, périmètre du système, contexte et parties intéressées, déclaration d’applicabilité étendue.

  • Registre et cartographie des traitements

    Exhaustivité du registre, finalités, bases légales, catégories de données et de personnes concernées, durées de conservation, fréquence de mise à jour.

  • Analyses d’impact et privacy by design

    Critères de déclenchement d’une AIPD, méthode d’analyse, intégration des exigences dans les projets et les achats, minimisation et pseudonymisation dès la conception.

  • Consentement et information des personnes

    Recueil et preuve du consentement, retrait, mentions d’information, transparence sur les finalités et les destinataires, cas des mineurs et des données sensibles.

  • Droits des personnes concernées

    Processus de réception et d’authentification des demandes, accès, rectification, effacement, portabilité, opposition, traçabilité et suivi des délais de réponse.

  • Sous-traitance et chaîne de traitement

    Sélection et évaluation des sous-traitants, contrats et instructions documentées, sous-traitance ultérieure, audits et preuves obtenues, réversibilité.

  • Transferts hors Union européenne

    Identification des flux, mécanismes de transfert retenus, analyses d’impact des transferts, localisation effective des données et des accès distants.

  • Sécurité des données personnelles

    Mesures techniques et organisationnelles associées aux traitements, gestion des accès, chiffrement, journalisation, cloisonnement des environnements.

  • Violations de données et incidents

    Détection et qualification, procédure de notification à l’autorité et aux personnes, délais, registre des violations, retours d’expérience.

  • Conservation, archivage et suppression

    Application effective des durées, purges automatisées, archivage intermédiaire, suppression chez les sous-traitants, preuves de destruction.

  • Sensibilisation et culture

    Formation des équipes exposées, intégration dans les parcours d’arrivée, communication interne, appropriation par les métiers et non par la seule filière juridique.

  • Surveillance, audit et amélioration

    Indicateurs de pilotage, audits internes du PIMS, revue de direction, traitement des non-conformités, comparaison dans le temps.

Une version courte du référentiel, en 40 questions, est disponible pour l’auto-évaluation en ligne. La version complète compte 13 thématiques et 144 questions.

Questions fréquentes

ISO 27701 vaut-elle certification RGPD ?

Non. La norme atteste qu’un système de management des informations privées est en place et fonctionne sur un périmètre défini. Elle ne prononce pas la conformité au règlement, qui relève des autorités de contrôle. Datamensio mesure votre maturité et prépare l’échéance, sans se substituer à l’organisme certificateur.

Faut-il être certifié ISO 27001 au préalable ?

Dans la version 2019, l’extension ISO 27701 s’appuie sur une certification ISO 27001 existante ou conduite simultanément. La révision de la norme fait évoluer ce point vers un texte d’exigences autonome. Le diagnostic couvre les deux cas de figure et signale les mesures qui reposent sur le système de management de la sécurité.

Quelle différence entre ce diagnostic et un audit de conformité ?

L’audit vérifie la présence d’exigences et conclut par un écart ou une conformité. Le diagnostic situe chaque pratique sur une échelle de maturité et indique l’action qui fait passer au niveau suivant. Les deux sont complémentaires : le diagnostic prépare, l’audit valide.

Combien de temps prend l’évaluation ?

La version courte se remplit en 20 à 30 minutes. La version complète, en mode collaboratif, mobilise le DPO, la sécurité, le juridique et les achats : l’essentiel du temps est consacré à la collecte auprès de ces contributeurs. Chaque question peut être affectée à la bonne personne.

Peut-on adapter le référentiel à notre rôle et à notre secteur ?

Oui. Les questions, les niveaux et les thématiques sont modifiables, et vous pouvez isoler les mesures propres au responsable de traitement ou au sous-traitant. L’IA génère une déclinaison à partir de vos propres documents : politique, registre, procédures. La maîtrise du référentiel vous appartient.

Comment comparer plusieurs entités du groupe ?

Le même référentiel est diffusé à chaque business unit, avec un score par thématique et une cible commune. Le benchmark compare les entités entre elles et chacune avec ses évaluations précédentes. Une feuille de route transverse consolide les plans d’action sans dupliquer les chantiers communs.

Comment le plan d’action est-il chiffré ?

L’écart entre le score et la cible génère les actions. L’IA les regroupe en feuille de route priorisée, et le catalogue de prestations ouvre une solution en face de chaque élément, avec coût, délai et impact attendu sur le score. Vous arbitrez sur des éléments comparables.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesuresur ISO 27701.