Conformité ISO/IEC 27701

Plateforme ISO 27701 pour votre PIMS

Étendez votre management de la sécurité à la vie privée en reliant les exigences ISO 27701 à vos contrôles existants, sur une plateforme éditée en France.

Qu'est-ce que l'ISO/IEC 27701 et pourquoi elle compte

L'ISO/IEC 27701 est une extension de l'ISO/IEC 27001 et 27002 qui définit les exigences d'un système de management de la protection de la vie privée (PIMS). Elle ajoute des mesures spécifiques pour les responsables et sous-traitants de traitement de données à caractère personnel. Pour les équipes conformité, elle offre un cadre structuré qui facilite la démonstration de conformité au RGPD et à d'autres lois sur la protection des données. C'est aujourd'hui un signal de maturité attendu par les clients et partenaires soucieux de la vie privée.

Comment Vailor soutient votre démarche ISO 27701

ISO 27701 ne fait pas partie du catalogue de référentiels prêts à l'emploi de Vailor : l'équipe Vailor l'intègre sur demande en étendant le Vailor Control Framework (VCF). Chaque exigence du PIMS est reliée aux contrôles que vous maintenez déjà, et chaque contrôle porte ses preuves et ses actions : une preuve collectée une fois sert à tous vos référentiels. Côté projets, les obligations RGPD sont signalées dès la pré-analyse, et l'analyse de risque EBIOS RM documente les mesures retenues. Vous étendez votre système de management sans repartir de zéro.

Pourquoi garder vos données de vie privée sous contrôle

Gérer la vie privée implique de traiter des informations particulièrement sensibles : les confier à un outil hébergé hors d'Europe serait contradictoire. En SaaS, les données de Vailor sont stockées en France (AWS, région Paris) et les traitements d'IA passent par AWS Bedrock dans des régions de l'Union européenne ; Vailor s'installe aussi dans votre infrastructure. Vos données ne servent jamais à entraîner des modèles, vous choisissez le modèle d'IA utilisé, et chaque décision est tracée dans un journal d'audit dont aucune fonction de l'application ne permet d'effacer une ligne, en cohérence avec l'esprit même du PIMS.

Une plateforme pensée pour la protection de la vie privée

Un contrôle, plusieurs référentiels

Les exigences ISO 27701 reliées aux contrôles que vous maintenez déjà pour vos autres référentiels.

Sans repartir de zéro

Réutilisez vos contrôles et vos preuves existants pour étendre votre système de management au PIMS.

Preuves centralisées

Chaque preuve est rattachée à son contrôle, collectée une fois et réutilisée pour vos audits.

Souveraineté des données

En SaaS, vos données de conformité sont stockées en France (AWS, région Paris), ou chez vous.

Ce que vous gagnez avec Vailor

Une extension de votre socle de contrôles vers le PIMS
Les obligations RGPD signalées dès la pré-analyse des projets
Les exigences 27701 intégrées sur demande et reliées à vos contrôles
Des écarts transformés en actions suivies dans le plan d'action
Un appui à la démonstration de conformité RGPD
Des preuves rattachées à leurs contrôles pour l'audit de certification

Questions fréquentes sur l'ISO 27701

Qu'est-ce qu'un PIMS et en quoi diffère-t-il d'un SMSI ?

PIMS est l'acronyme de privacy information management system, soit un système de management de la protection de la vie privée. Là où le SMSI de l'ISO 27001 protège l'information en général, le PIMS traite la question de savoir qui manipule des données à caractère personnel, à quel titre et avec quelles garanties pour les personnes concernées. Il reprend la même mécanique de management (rôles, appréciation du risque, amélioration continue) et y ajoute des exigences propres à la vie privée : information des personnes, gestion du consentement, transferts, encadrement des sous-traitants. Il peut être conduit seul ou intégré à un SMSI existant.

L'ISO 27701 est-elle certifiable ?

Oui. Contrairement à des normes de lignes directrices comme l'ISO 27005, elle énonce des exigences auditables. Publiée pour la première fois en 2019 comme extension de l'ISO/IEC 27001, elle a été révisée en octobre 2025 : cette deuxième édition est un référentiel de management autonome, qui se certifie sans exiger au préalable une certification ISO/IEC 27001, tout en restant intégrable à un SMSI existant. Les certificats délivrés sous l'édition 2019 restent valables pendant une période de transition de trois ans. Confirmez auprès de votre organisme certificateur accrédité l'édition visée par votre audit.

Une certification ISO 27701 vaut-elle conformité au RGPD ?

Non. Le RGPD prévoit à son article 42 des mécanismes de certification approuvés par les autorités de contrôle, et l'ISO 27701 n'en fait pas partie : aucun certificat ISO ne dispense d'appliquer le règlement. Ce que la norme apporte, c'est une organisation documentée et, dans son annexe D, une correspondance entre ses exigences et les articles du RGPD, ce qui rend la conformité beaucoup plus facile à démontrer devant un client, un auditeur ou une autorité. C'est un moyen de preuve, pas un bouclier juridique.

Qui est concerné par l'ISO 27701 ?

Toute organisation qui traite des données à caractère personnel, comme responsable de traitement ou comme sous-traitant, quelle que soit sa taille et quel que soit son secteur. La norme distingue ces deux rôles et leur associe des jeux de mesures différents : un hébergeur ou un éditeur SaaS ne porte pas les mêmes obligations que le donneur d'ordre. Contrairement au RGPD, qui s'impose par la loi, la démarche reste volontaire : elle est le plus souvent engagée à la demande de clients ou d'appels d'offres exigeant une garantie sur la protection des données.

Quelle différence entre un PIMS et le registre des traitements ?

Le registre des activités de traitement prévu par l'article 30 du RGPD est un document : il liste vos traitements, leurs finalités, leurs destinataires et leurs durées de conservation. Le PIMS est le système qui produit et maintient ce document, parmi d'autres. Il définit qui en est responsable, à quelle fréquence il est revu, quand une analyse d'impact est déclenchée, comment une demande d'exercice de droits est traitée. Un registre à jour ne suffit pas à démontrer un PIMS ; c'est un PIMS qui fonctionne qui garde le registre à jour.

Pourquoi un logiciel ISO 27701 plutôt qu'un tableur ?

Parce que la difficulté d'un PIMS n'est pas de rédiger les documents, mais de les tenir cohérents dans le temps. Une finalité change, un sous-traitant est remplacé, une durée de conservation est raccourcie : dans un tableur, rien ne signale les mesures et les preuves devenues fausses. Une plateforme conserve le lien entre un traitement, la mesure qui le couvre, le contrôle 27701 correspondant et la preuve déposée, et signale ce qui casse quand un élément bouge. C'est cette chaîne que l'auditeur demande à voir.

Construisez votre PIMS avec Vailor

Réservez 30 minutes : on écoute votre contexte et on vous dit concrètement comment Vailor peut porter votre PIMS.

Réserver une démo