¿ISO/IEC 27701 aplica tanto a responsables como a encargados del tratamiento de PII?

Sí. ISO/IEC 27701 define requisitos de privacidad diferenciados tanto para responsables como para encargados del tratamiento de PII.

ISO/IEC 27701 aplica explícitamente tanto a responsables como a encargados del tratamiento de PII, reconociendo que las responsabilidades de privacidad difieren según el rol de la organización en el tratamiento de información personalmente identificable.

Para los responsables del tratamiento de PII, la norma se centra en obligaciones de gobernanza como definir las finalidades del tratamiento, establecer bases legales, gestionar los derechos de los interesados y supervisar a encargados externos. Para los encargados del tratamiento de PII, ISO/IEC 27701 enfatiza el cumplimiento contractual, el tratamiento seguro y el cumplimiento de las instrucciones del responsable.

La formación Lead Implementer aborda esta distinción en términos prácticos. Los participantes aprenden a delimitar correctamente el alcance de un PIMS, identificar actividades de responsable y de encargado dentro de la misma organización, y aplicar los controles de forma proporcionada. Esto es especialmente importante en entornos híbridos, donde las organizaciones actúan como responsable y encargado según el servicio o el conjunto de datos.

Un fallo habitual de implementación es tratar ISO/IEC 27701 como una guía solo para responsables. Este curso corrige esa idea equivocada al enseñar cómo estructurar roles, responsabilidades y controles que reflejen los modelos reales de externalización, servicios en cloud y tratamiento compartido.

Comprender y aplicar esta distinción es crítico para la preparación frente a auditorías y la credibilidad regulatoria.

Related Information

  • Controles diferenciados para responsable y encargado
  • Entornos de tratamiento híbridos
  • Relevancia para externalización y cloud

Expert Insight

Los auditores esperan cada vez más que las organizaciones demuestren rendición de cuentas del lado del encargado, no solo supervisión por parte del responsable.

«La mayoría de los fallos de privacidad ocurren en la frontera entre responsable y encargado, no en las políticas.»

Henri HAENNI
Henri HAENNI

ISO 22301 Lead Implementer • ISO 22301 Lead Auditor

Usamos cookies para mejorar su experiencia

Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.