Plateforme ISO 27701 pour votre PIMS
Étendez votre management de la sécurité à la vie privée en reliant les exigences ISO 27701 à vos contrôles existants, sur une plateforme éditée en France.
Qu'est-ce que l'ISO/IEC 27701 et pourquoi elle compte
L'ISO/IEC 27701 est une extension de l'ISO/IEC 27001 et 27002 qui définit les exigences d'un système de management de la protection de la vie privée (PIMS). Elle ajoute des mesures spécifiques pour les responsables et sous-traitants de traitement de données à caractère personnel. Pour les équipes conformité, elle offre un cadre structuré qui facilite la démonstration de conformité au RGPD et à d'autres lois sur la protection des données. C'est aujourd'hui un signal de maturité attendu par les clients et partenaires soucieux de la vie privée.
Comment Vailor soutient votre démarche ISO 27701
ISO 27701 ne fait pas partie du catalogue de référentiels prêts à l'emploi de Vailor : l'équipe Vailor l'intègre sur demande en étendant le Vailor Control Framework (VCF). Chaque exigence du PIMS est reliée aux contrôles que vous maintenez déjà, et chaque contrôle porte ses preuves et ses actions : une preuve collectée une fois sert à tous vos référentiels. Côté projets, les obligations RGPD sont signalées dès la pré-analyse, et l'analyse de risque EBIOS RM documente les mesures retenues. Vous étendez votre système de management sans repartir de zéro.
Pourquoi garder vos données de vie privée sous contrôle
Gérer la vie privée implique de traiter des informations particulièrement sensibles : les confier à un outil hébergé hors d'Europe serait contradictoire. En SaaS, les données de Vailor sont stockées en France (AWS, région Paris) et les traitements d'IA passent par AWS Bedrock dans des régions de l'Union européenne ; Vailor s'installe aussi dans votre infrastructure. Vos données ne servent jamais à entraîner des modèles, vous choisissez le modèle d'IA utilisé, et chaque décision est tracée dans un journal d'audit dont aucune fonction de l'application ne permet d'effacer une ligne, en cohérence avec l'esprit même du PIMS.
Une plateforme pensée pour la protection de la vie privée
Un contrôle, plusieurs référentiels
Les exigences ISO 27701 reliées aux contrôles que vous maintenez déjà pour vos autres référentiels.
Sans repartir de zéro
Réutilisez vos contrôles et vos preuves existants pour étendre votre système de management au PIMS.
Preuves centralisées
Chaque preuve est rattachée à son contrôle, collectée une fois et réutilisée pour vos audits.
Souveraineté des données
En SaaS, vos données de conformité sont stockées en France (AWS, région Paris), ou chez vous.
Ce que vous gagnez avec Vailor
Questions fréquentes sur l'ISO 27701
Qu'est-ce qu'un PIMS et en quoi diffère-t-il d'un SMSI ?
PIMS est l'acronyme de privacy information management system, soit un système de management de la protection de la vie privée. Là où le SMSI de l'ISO 27001 protège l'information en général, le PIMS traite la question de savoir qui manipule des données à caractère personnel, à quel titre et avec quelles garanties pour les personnes concernées. Il reprend la même mécanique de management (rôles, appréciation du risque, amélioration continue) et y ajoute des exigences propres à la vie privée : information des personnes, gestion du consentement, transferts, encadrement des sous-traitants. Il peut être conduit seul ou intégré à un SMSI existant.
L'ISO 27701 est-elle certifiable ?
Oui. Contrairement à des normes de lignes directrices comme l'ISO 27005, elle énonce des exigences auditables. Publiée pour la première fois en 2019 comme extension de l'ISO/IEC 27001, elle a été révisée en octobre 2025 : cette deuxième édition est un référentiel de management autonome, qui se certifie sans exiger au préalable une certification ISO/IEC 27001, tout en restant intégrable à un SMSI existant. Les certificats délivrés sous l'édition 2019 restent valables pendant une période de transition de trois ans. Confirmez auprès de votre organisme certificateur accrédité l'édition visée par votre audit.
Une certification ISO 27701 vaut-elle conformité au RGPD ?
Non. Le RGPD prévoit à son article 42 des mécanismes de certification approuvés par les autorités de contrôle, et l'ISO 27701 n'en fait pas partie : aucun certificat ISO ne dispense d'appliquer le règlement. Ce que la norme apporte, c'est une organisation documentée et, dans son annexe D, une correspondance entre ses exigences et les articles du RGPD, ce qui rend la conformité beaucoup plus facile à démontrer devant un client, un auditeur ou une autorité. C'est un moyen de preuve, pas un bouclier juridique.
Qui est concerné par l'ISO 27701 ?
Toute organisation qui traite des données à caractère personnel, comme responsable de traitement ou comme sous-traitant, quelle que soit sa taille et quel que soit son secteur. La norme distingue ces deux rôles et leur associe des jeux de mesures différents : un hébergeur ou un éditeur SaaS ne porte pas les mêmes obligations que le donneur d'ordre. Contrairement au RGPD, qui s'impose par la loi, la démarche reste volontaire : elle est le plus souvent engagée à la demande de clients ou d'appels d'offres exigeant une garantie sur la protection des données.
Quelle différence entre un PIMS et le registre des traitements ?
Le registre des activités de traitement prévu par l'article 30 du RGPD est un document : il liste vos traitements, leurs finalités, leurs destinataires et leurs durées de conservation. Le PIMS est le système qui produit et maintient ce document, parmi d'autres. Il définit qui en est responsable, à quelle fréquence il est revu, quand une analyse d'impact est déclenchée, comment une demande d'exercice de droits est traitée. Un registre à jour ne suffit pas à démontrer un PIMS ; c'est un PIMS qui fonctionne qui garde le registre à jour.
Pourquoi un logiciel ISO 27701 plutôt qu'un tableur ?
Parce que la difficulté d'un PIMS n'est pas de rédiger les documents, mais de les tenir cohérents dans le temps. Une finalité change, un sous-traitant est remplacé, une durée de conservation est raccourcie : dans un tableur, rien ne signale les mesures et les preuves devenues fausses. Une plateforme conserve le lien entre un traitement, la mesure qui le couvre, le contrôle 27701 correspondant et la preuve déposée, et signale ce qui casse quand un élément bouge. C'est cette chaîne que l'auditeur demande à voir.
Explorez la GRC IA avec Vailor
Nos ressources sur la gouvernance, le risque et la conformité assistés par l'intelligence artificielle.
Par métier, et pour aller plus loin
Pages à découvrir
Articles recommandés
Logiciels EBIOS RM labellisés ANSSI : le panorama 2026
Les logiciels EBIOS Risk Manager labellisés par l'ANSSI au 9 octobre 2026, ce que le label garantit, ce qu'il ne garantit pas, et comment le vérifier.
Risque cyber supply chain : maîtriser vos fournisseurs
Risque cyber de la supply chain : ce qu'exigent NIS2, DORA et EBIOS RM, comment cartographier vos tiers critiques et quoi demander à vos fournisseurs.
Construisez votre PIMS avec Vailor
Réservez 30 minutes : on écoute votre contexte et on vous dit concrètement comment Vailor peut porter votre PIMS.