Un sello de certificación indica que una organización ha establecido procesos de gestión de la privacidad; no significa que tu uso de los datos sea automáticamente conforme. Aquí se explica la relación entre ISO/IEC 27701 y 27001, el alcance de un PIMS y cómo interpretar esta señal al elegir una herramienta.
Al elegir una herramienta, es habitual ver una fila de distintivos en el pie de la web: ISO 27001, ISO 27701, SOC 2. La mayoría de las personas los mira por encima y sigue adelante porque no resulta fácil entenderlos ni saber cuánto importan. Pero si vas a poner datos de cuentas, información de clientes y configuraciones operativas en una plataforma, esos distintivos son de las pocas cosas que puedes comprobar antes de pagar.
ISO/IEC 27701 merece una revisión aparte. Pertenece a la misma familia que la conocida 27001, pero no regula lo mismo. Muchas interpretaciones erróneas empiezan precisamente ahí.

27701 amplía 27001 hacia la privacidad
27001 se ocupa de la seguridad de la información: evitar que los datos se pierdan o lleguen a personas sin autorización, mientras que los controles concretos se describen en 27002. 27701 no crea un marco completamente nuevo, sino que añade una capa al anterior centrada en la información personal: qué campos se recopilan, para qué se utilizan, cuánto tiempo se conservan, quién puede acceder y cómo se atienden las solicitudes de los titulares de los datos.
La norma establece requisitos para organizaciones que actúan como responsables y encargados del tratamiento de información personal y aporta directrices complementarias. En la práctica de gestión, esto se convierte en un PIMS, o sistema de gestión de información de privacidad: hay responsables designados, definiciones por escrito y procesos que funcionan de forma efectiva.
Su relación con normas legales como el RGPD se suele explicar al revés. Una norma técnica no es una ley, y una certificación no exime de responsabilidad ante los reguladores. Sin embargo, las cláusulas de 27701 sí siguen de cerca el enfoque de responsabilidad proactiva del RGPD. Los registros de licitud, la respuesta a los derechos de los interesados, las restricciones a las transferencias transfronterizas y las vías de notificación de incidentes tienen requisitos de gestión equivalentes dentro de la norma. Por eso, obtener la certificación suele significar que partes de las obligaciones que una organización debe poder demostrar se han convertido en procesos cotidianos auditables.
27701 no puede obtenerse de forma independiente. Primero debe existir un sistema 27001 y después ampliarse. Al ver 27701, normalmente también se puede deducir que 27001 ya está implantada.
Detrás de la certificación hay un mecanismo en funcionamiento
La certificación no consiste en emitir un papel, sino en auditar un mecanismo que realmente está funcionando.
Entre los elementos más concretos están los límites documentados del tratamiento de información personal: qué se recopila, con qué finalidad, durante cuánto tiempo se conserva y quién puede acceder, con una práctica real acorde con lo escrito; evaluaciones periódicas de riesgos de privacidad y una ruta clara de respuesta ante incidentes; y transparencia para que los usuarios sepan cómo se usan sus datos y dispongan de canales para ejercer derechos como acceso, rectificación o supresión. La certificación también tiene un periodo de validez y requiere revisiones periódicas. Superarla una vez no da derecho a mostrar el sello para siempre.
En el uso diario, estos mecanismos se traducen aproximadamente en tres cosas: los datos de las cuentas no se vinculan ni se comparten externamente de forma arbitraria, los permisos de acceso están controlados y los accesos anómalos dejan registro.
Tener certificación no hace que tu uso sea conforme
Este punto es más importante que los anteriores y también es el que más fácilmente se interpreta mal.
La certificación demuestra que una organización ha establecido un sistema de gestión. No demuestra que el producto nunca vaya a sufrir incidentes. Cualquier sistema puede ser vulnerado y una certificación no cambia eso. Tampoco demuestra que las funciones sean buenas; una herramienta certificada conforme a 27701 puede seguir teniendo prestaciones mediocres.
Un malentendido aún más habitual está en el alcance. El certificado indica qué actividades, entidades y regiones de centros de datos cubre. Puede abarcar una línea de producto y no todos los servicios. Si la parte que realmente utilizas queda fuera del alcance, ese certificado no aporta valor para tu caso.
La responsabilidad restante es tuya. Que la herramienta sea conforme no significa que tu forma de usarla también lo sea. Dónde colocas la información personal, para qué la utilizas y si has obtenido la autorización necesaria siguen siendo responsabilidades de tu lado; no se transfieren al proveedor solo porque este tenga una certificación.
Cómo interpretar esta información al elegir una herramienta
Tómala como uno de los filtros de selección, no como una razón decisiva. En la práctica hay cuatro cosas que comprobar:
- Alcance: qué producto y qué región cubre el certificado y si coincide con la parte que vas a utilizar;
- Vigencia: si sigue siendo válido o si se obtuvo hace años y ya venció sin renovarse;
- Verificabilidad: muchas certificaciones pueden comprobarse en directorios públicos de la entidad certificadora o de la organización de normalización, en lugar de confiar solo en lo que dice la web del proveedor;
- Peso para el negocio: si solo gestionas datos de tus propias cuentas operativas, la certificación de privacidad puede tener menos peso; si administras información de identidad en nombre de clientes, su importancia cambia de forma clara.
Si comparas varias herramientas similares, puedes añadir una columna específica para certificaciones independientes de privacidad y seguridad. Es una de las pocas capacidades que una plataforma no puede atribuirse por sí sola y que debe ser revisada por un tercero.
En escenarios como la gestión de cuentas en múltiples entornos, el aislamiento de los datos entre entornos y unos límites de permisos claros siguen la misma orientación de mínima necesidad que promueve un sistema de gestión de privacidad. PurpleMark considera el aislamiento de entornos y de datos como capacidades básicas y sigue precisamente esa dirección.
El alcance y la vigencia de la certificación deben verificarse con la información pública de la entidad certificadora.


