FR
Organisme de certification ISO 27701

Certification ISO 27701 des systèmes de management de la protection de la vie privée

Certification ISO/IEC 27701 par un organisme de certification accrédité par l'UAF basé à Dallas–Fort Worth (Texas), pour les organisations qui traitent des données personnelles en tant que responsable du traitement ou sous-traitant. Un auditeur senior, une proposition unique à prix forfaitaire et des indications claires sur la nouvelle édition 2025. La plupart des audits de certification prennent 6–12 semaines.

Page revue le 29 septembre 2026 par l'équipe de certification d'Accredify Global.

L'ISO 27701 avec Accredify Global
6–12 sem.Délai habituel de l'audit de certification
3 ansValidité du certificat
2025Nouvelle édition autonome
61+Auditeurs
23+Experts techniques
71Pays couverts
ACCRÉDITÉ
Organisme de certification accrédité
Vérifier notre périmètre d'accréditation UAF
Vérifier l'accréditation ↗
SIGNATAIRE DU MLA
Accord de reconnaissance multilatérale
Consulter les registres de certification accréditée
Vérifier sur IAF CertSearch ↗
PILOTÉ PAR DES SENIORS
Auditeur senior dédié
De la définition du périmètre à la certification
FORFAIT FIXE
Une proposition à forfait fixe
Aucun coût caché ni dérive du périmètre
La norme, en termes simples

Qu'est-ce que la certification ISO 27701 ?

La certification ISO 27701 est la confirmation indépendante que votre système de management de la protection de la vie privée (PIMS) est conforme à l'ISO/IEC 27701. Elle montre à vos clients, partenaires et autorités de régulation que vous gérez les données à caractère personnel (DCP) avec des rôles définis, des risques évalués et des mesures efficaces dans la pratique.

La norme couvre les responsables du traitement de DCP, qui déterminent pourquoi et comment les données personnelles sont traitées. Elle couvre aussi les sous-traitants de DCP, qui les traitent pour le compte d'un client. De nombreuses entreprises SaaS et de services sont les deux à la fois. Notre audit suit des données personnelles réelles à travers vos systèmes, de la collecte et du consentement jusqu'aux demandes d'accès, à la conservation et à la suppression.

Nous certifions des organisations américaines depuis notre siège de Dallas–Fort Worth (Texas) et auditons des clients dans 71 pays. Vous pouvez vous faire certifier ISO 27701 seule selon l'édition 2025, ou conjointement avec l'ISO 27001.

ISO/IEC 27701:2025Désormais une norme autonome
Responsables de traitement & sous-traitantsDes ensembles de mesures distincts pour chaque rôle
Étape 1 + 2Audit de certification accrédité en deux étapes
Cycle de 3 ansSurveillance annuelle, puis renouvellement de la certification
Où en est la norme

L'ISO/IEC 27701:2025 devient autonome : ce qui a changé et ce que cela implique pour votre certificat

L'ISO a publié ISO/IEC 27701:2025 le 14 octobre 2025. Le changement majeur est qu'il s'agit désormais d'une norme de système de management autonome. Selon l'édition 2019, ISO 27701 ne pouvait être certifiée qu'en tant qu'extension d'un système de management de la sécurité de l'information ISO 27001. Selon l'édition 2025, vous pouvez faire certifier votre système de management de la protection de la vie privée de manière autonome.

L'édition 2025 suit la même structure que les autres normes ISO de systèmes de management ; elle s'intègre donc avec l'ISO 27001, l'ISO 9001 et l'ISO 42001. Une période de transition devrait courir jusqu'à octobre 2028 environ, les règles exactes étant fixées par les organismes d'accréditation. Les certificats ISO 27701:2019 restent valides jusque-là. Nous confirmons l'édition applicable à votre audit lors de la revue du périmètre et intégrons toute transition dans votre cycle existant.

14 oct. 2025Publication d'ISO/IEC 27701:2025
AutonomeISO 27001 n'est plus un prérequis
~oct. 2028Fin prévue de la transition

Sources : DNV : révision de l'ISO/IEC 27701 · A-LIGN : mises à jour de l'ISO 27701

Qui est concerné, et quand

Quand les organisations ont-elles besoin de la certification ISO 27701 ?

La plupart des projets ISO 27701 démarrent lorsqu'un client, une autorité de régulation ou une équipe chargée de la protection de la vie privée demande la preuve indépendante que les données personnelles sont gouvernées, et pas seulement sécurisées.

Sous-traitants SaaS et cloud

Les grandes entreprises clientes veulent la preuve que vous ne traitez les données personnelles de leurs utilisateurs que selon leurs instructions.

Responsabilité au titre du GDPR

Un PIMS certifié fournit des preuves structurées de conformité au GDPR, même s'il ne s'agit pas d'une certification GDPR.

Accords de traitement des données

Les DPA de vos clients exigent des mesures de maîtrise en tant que sous-traitant, une supervision des sous-traitants ultérieurs et une notification des violations que vous pouvez prouver.

Transferts transfrontaliers

Des enregistrements clairs indiquant où vont les données personnelles et les garanties utilisées pour chaque transfert.

Santé et fintech

Données personnelles sensibles relevant de HIPAA, des règles de confidentialité financière et des contrats clients.

Inde et équipes internationales

Responsabilité en matière de vie privée pour les clients internationaux, et pour la Digital Personal Data Protection Act de l'Inde.

Votre rôle détermine vos mesures

ISO 27701 pour les responsables du traitement et pour les sous-traitants de DCP

L'ISO 27701 prévoit des ensembles de mesures distincts pour chaque rôle. Votre périmètre peut inclure l'un ou les deux.

ZoneResponsable du traitement de DCPSous-traitant de DCP
Qui vous êtesVous déterminez pourquoi et comment les données personnelles sont traitéesVous traitez des données personnelles pour le compte d'un client
Base légale et consentementIdentifier la base légale, et enregistrer et gérer le consentementTraiter uniquement sur instructions documentées du client
Droits des personnesRépondre aux demandes d'accès, de rectification et d'effacementAider le client à répondre à ces demandes
TiersGérer les sous-traitants et les transfertsCommuniquer et maîtriser les sous-traitants ultérieurs
Conservation et suppressionFixer des durées de conservation et supprimer à l'échéanceRestituer ou supprimer les données à la fin du contrat
Fonctionnement

Comment obtenir la certification ISO 27701

Six étapes du premier appel au certificat, avec le même auditeur senior à chaque étape d'audit.

Revue gratuite du périmètreNous confirmons votre rôle, vos systèmes, vos sites et vos effectifs, et vous remettons une proposition à forfait fixe.
Demande & périmètreÉdition, périmètre du PIMS, et audit ou non d'ISO 27001 en parallèle.
Audit d'Étape 1Revue des documents de votre PIMS, des risques pour la vie privée et des registres des traitements.
Audit d'Étape 2Preuves que les mesures de protection de la vie privée fonctionnent, suivies à travers des flux de données réels.
Décision de certificationRevue indépendante de l'audit, puis délivrance du certificat.
SurveillanceAudits de surveillance annuels, puis renouvellement de la certification la troisième année.

Vous ne savez pas si vous êtes responsable du traitement, sous-traitant ou les deux, ni selon quelle édition vous faire certifier ? Une revue du périmètre gratuite vous le dit avant l'auditeur.

Réserver une revue gratuite du périmètre d'audit
Pourquoi Accredify Global

Ce qui distingue un audit ISO 27701 chez Accredify Global

Les questions que les acheteurs posent le plus souvent lorsqu'ils comparent des organismes de certification ISO 27701, avec nos réponses dès le départ.

Un auditeur senior dédié, du début à la fin

L'auditeur qui cadre votre certification dirige l'Étape 1, l'Étape 2 et la surveillance. Les constats citent les preuves et l'article ou la mesure sur lesquels ils reposent.

La vie privée suivie à travers des données réelles

Nous suivons les données personnelles de la collecte à la suppression et échantillonnons de véritables demandes d'accès, enregistrements de consentement et revues de sous-traitants ultérieurs.

ISO 27001 et 27701 en un seul audit

Si vous détenez ou visez l'ISO 27001, les deux normes sont menées dans un seul programme d'audit, avec des preuves partagées et moins de jours d'audit.

Une transition 2025 claire

Nous vous indiquons s'il faut vous certifier selon l'édition 2019 ou 2025, et intégrons toute transition dans votre cycle de surveillance existant.

Ce que les auditeurs examinent

Exigences de la certification ISO 27701 : ce que l'audit évalue

Les auditeurs vérifient le système de management de la protection de la vie privée et les mesures applicables aux responsables de traitement ou aux sous-traitants incluses dans votre périmètre.

Périmètre et rôles

Un périmètre du PIMS défini, et votre rôle de responsable du traitement, de sous-traitant ou les deux, pour chaque activité de traitement.

Appréciation des risques liés à la vie privée

Risques pour les personnes évalués et traités, avec des analyses d'impact relatives à la vie privée lorsque nécessaire.

Registres des traitements

Quelles données personnelles vous détenez, pourquoi, où elles sont stockées et avec qui elles sont partagées.

Droits des personnes

Demandes d'accès, de rectification, d'effacement et d'opposition traitées dans les délais, avec enregistrements.

Tiers et transferts

Contrats avec les sous-traitants et sous-traitants ultérieurs, supervision et garanties pour les transferts transfrontaliers.

Gestion des violations & amélioration

Réponse aux incidents de confidentialité, notification, audit interne et revue de direction.

Documents que l'auditeur demandera

  • Périmètre du PIMS et politique de confidentialité
  • Rôles, y compris un responsable de la vie privée désigné
  • Appréciation des risques liés à la vie privée et plan de traitement
  • Déclaration d'applicabilité pour les mesures applicables au responsable du traitement et au sous-traitant
  • Registres des activités de traitement
  • Mentions d'information et enregistrements des consentements
  • Accords de traitement des données et liste des sous-traitants ultérieurs
  • Procédures relatives aux demandes d'exercice des droits, aux violations et à la conservation
  • Résultats des audits internes et de la revue de direction

Ce qui a changé dans l'édition 2025

  • Autonome — ISO 27001 n'est plus un prérequis
  • Structure commune — alignée sur les autres normes ISO de systèmes de management
  • Mesures de sécurité incluses — les mesures de sécurité de l'information dont un PIMS a besoin figurent désormais dans la norme
  • Mesures pour responsables de traitement et sous-traitants — mises à jour et conservées en ensembles distincts
Coût et délais

Coût et délais de la certification ISO 27701

La certification ISO 27701 n'a pas de prix catalogue. Les honoraires dépendent du nombre de jours d'audit nécessaires à votre périmètre, qui dépend principalement de l'effectif, des sites et de la complexité des traitements. Une revue du périmètre gratuite vous permet d'obtenir une proposition unique à prix forfaitaire pour votre périmètre réel.

Pré-évaluationFacultatifUne vérification préalable à l'audit qui signale les écarts par rapport à ISO 27701, sans concevoir votre PIMS. Chiffrée séparément.
Audit de certificationÉtape 1 + Étape 2L'Étape 1 examine les documents de votre PIMS ; l'Étape 2 teste les mesures de protection de la vie privée en fonctionnement.
Audits de surveillanceAnnées 2 et 3Une vérification annuelle que le PIMS fonctionne toujours tel que certifié.
Renouvellement de la certificationFin de la 3e annéeUne réévaluation complète avant l'expiration du certificat.

Ce qui détermine vos jours d'audit (et vos honoraires)

  • Effectif inclus dans le périmètre du PIMS
  • Nombre de sites, et lieux où les données personnelles sont traitées
  • Votre rôle : responsable du traitement, sous-traitant ou les deux
  • Volume et sensibilité des données personnelles, et nombre d'activités de traitement
  • Si l'ISO 27001 est certifiée dans le même programme d'audit

Délai habituel de l'audit de certification

Contrôles documentés matures6–8 semaines
Maturité de management modérée8–10 semaines
Périmètre multisite ou complexe10–12 semaines

Ces délais couvrent l'audit de certification une fois votre PIMS documenté et utilisé.

Articulation avec l'existant

ISO 27701, ISO 27001, GDPR, SOC 2 et ISO 27018 : les différences

Les liens entre l'ISO 27701 et les référentiels auxquels elle est le plus souvent comparée.

RéférentielCe qu'elle couvreLien avec l'ISO 27701
ISO 27001Management de la sécurité de l'informationProtège toutes les informations ; l'ISO 27701 encadre les données personnelles. Souvent certifiées ensemble.
GDPRLégislation européenne sur la protection des donnéesL'ISO 27701 contribue à la responsabilité au titre du GDPR, mais ce n'est pas une certification GDPR.
SOC 2Attestation CPA, avec un critère de confidentialité facultatifApprécié des acheteurs américains ; l'ISO 27701 offre un certificat international.
ISO 27018Code de bonnes pratiques pour les DCP dans les clouds publicsLignes directrices pour les fournisseurs de cloud, complémentaires à un PIMS ISO 27701.
HIPAALoi américaine sur la confidentialité et la sécurité des données de santéLes mesures de l'ISO 27701 aident à démontrer les pratiques de confidentialité exigées par HIPAA.
Choisir un organisme de certification

Comment choisir un organisme de certification ISO 27701

Les questions à poser à tout organisme de certification ISO 27701 avant de signer, et les réponses d'Accredify Global.

Question à poserLa réponse d'Accredify Global
Êtes-vous accrédités, et puis-je le vérifier ?Nous sommes accrédités par l'UAF dans le cadre de l'IAF MLA. Consultez notre périmètre dans l'annuaire UAF, et tout certificat que nous délivrons sur IAF CertSearch.
Devons-nous d'abord avoir l'ISO 27001 ?Pas avec l'édition 2025. Avec l'édition 2019, oui. Nous confirmons la bonne édition lors de la revue du périmètre.
Qui dirige réellement l'audit ?Un auditeur senior dédié, de l'appel de cadrage jusqu'au certificat, puis tout au long de la surveillance.
Comment l'audit est-il tarifé ?Un forfait fixe, déterminé par les jours d'audit qu'exige votre périmètre. Aucun coût caché n'est ajouté une fois que vous l'avez accepté.
Pouvez-vous auditer ISO 27001 en même temps ?Oui, sous la forme d'un programme d'audit intégré avec des preuves partagées.
Combien de temps prendra la certification ?Généralement 6–12 semaines pour l'audit lui-même, une fois votre PIMS en service.
Livrables

Ce que vous recevez

Certificat ISO 27701

Couvre le périmètre et le rôle définis de votre PIMS, valable trois ans avec un audit de surveillance annuel.

Rapport des constats d'audit

Chaque constat est relié aux preuves et à l'article ou à la mesure sur lequel il repose.

Enregistrement du certificat vérifiable

Vos clients peuvent vérifier votre certificat sur notre page de vérification des certificats.

Des preuves prêtes pour vos clients

Certificat et libellé du périmètre prêts pour les questionnaires sur la vie privée et les DPA.

Plan de transition 2025

Quand et comment votre certificat passe à l'ISO/IEC 27701:2025.

Un parcours d'audit intégré

Ajoutez ISO 27001 ou ISO 42001 au même programme d'audit dès que vous êtes prêt.

Questions fréquentes

Questions fréquentes sur la certification ISO 27701

Des réponses claires sur l'édition 2025, l'ISO 27001, le GDPR, les coûts et les délais.

Qu'est-ce que la certification ISO 27701 ?

La certification ISO 27701 est la confirmation indépendante que le système de management de la protection de la vie privée (PIMS) d'une organisation est conforme à l'ISO/IEC 27701. Elle montre aux clients, aux partenaires et aux autorités de régulation que les données personnelles sont gérées avec des rôles définis, des risques évalués et des mesures efficaces. Elle est vérifiée au moyen d'audits d'Étape 1 et d'Étape 2.

Quelle est la dernière version de l'ISO 27701 ?

L'ISO/IEC 27701:2025, publiée le 14 octobre 2025, est la dernière édition. Elle remplace l'ISO/IEC 27701:2019 et fait de l'ISO 27701 une norme de système de management autonome.

Faut-il être certifié ISO 27001 avant l'ISO 27701 ?

Pas avec l'édition 2025, qui peut être certifiée seule. Avec l'édition 2019, l'ISO 27701 est une extension de l'ISO 27001 et nécessite un système de management de la sécurité de l'information ISO 27001. Accredify Global confirme la bonne édition pour votre audit lors de la revue du périmètre.

Qu'advient-il des certificats ISO 27701:2019 ?

Ils restent valides pendant une période de transition qui devrait courir jusqu'à octobre 2028 environ, les règles exactes étant fixées par les organismes d'accréditation. Les organisations certifiées passent à l'édition 2025 au moyen d'un audit de transition, qu'Accredify Global intègre dans votre cycle existant.

Comment obtenir la certification ISO 27701 ?

Définissez le périmètre de votre PIMS et votre rôle de responsable du traitement, de sous-traitant ou les deux. Mettez en œuvre les mesures de protection de la vie privée, faites fonctionner le système suffisamment longtemps pour réaliser un audit interne et une revue de direction, puis faites-le auditer par un organisme de certification. Avec Accredify Global, le parcours comprend une revue du périmètre gratuite, la demande, l'Étape 1, l'Étape 2, la décision de certification et la surveillance annuelle.

Quelle est la différence entre un responsable du traitement de DCP et un sous-traitant de DCP ?

Un responsable du traitement des DCP détermine pourquoi et comment les données personnelles sont traitées. Un sous-traitant de DCP traite des données personnelles pour le compte d'un client, en suivant les instructions documentées de ce client. ISO 27701 prévoit des ensembles de mesures distincts pour chaque rôle, et de nombreuses organisations exercent les deux.

Quelles sont les exigences de la certification ISO 27701 ?

L'ISO 27701 exige un périmètre de PIMS et des rôles définis, une appréciation des risques liés à la vie privée et une Déclaration d'applicabilité pour les mesures applicables au responsable du traitement et au sous-traitant. Elle exige également des registres des traitements, des mentions d'information et le recueil du consentement, la gestion des droits des personnes, des mesures relatives aux sous-traitants et aux transferts, la gestion des violations, un audit interne et une revue de direction.

La certification ISO 27701 signifie-t-elle la conformité au GDPR ?

Non. L'ISO 27701 contribue à la responsabilité au titre du GDPR grâce à des preuves structurées et auditées, mais ce n'est pas une certification GDPR et elle ne garantit la conformité à aucune loi.

Combien coûte la certification ISO 27701 ?

Le coût de la certification ISO 27701 dépend des jours d'audit requis par votre périmètre. Les principaux facteurs sont l'effectif, les sites et votre rôle de responsable du traitement ou de sous-traitant. Le volume et la sensibilité des données personnelles, ainsi que la réalisation simultanée ou non de l'audit ISO 27001, comptent également. Accredify Global examine gratuitement votre périmètre et émet une proposition unique à prix forfaitaire.

Combien de temps prend la certification ISO 27701 ?

L'audit de certification dure généralement de 6 à 12 semaines, soit 6–8 semaines pour des mesures documentées matures, 8–10 semaines pour une maturité moyenne et 10–12 semaines pour les périmètres multisites ou complexes.

Quelle est la durée de validité d'un certificat ISO 27701 ?

Trois ans. Des audits de surveillance annuels confirment que le PIMS est toujours maintenu, et un audit de renouvellement de la certification est requis avant l'expiration du certificat.

ISO 27001 et ISO 27701 peuvent-elles être auditées ensemble ?

Oui. Accredify Global les audite dans un programme intégré unique avec des preuves communes. Cela réduit le temps d'audit répété pour les processus partagés tels que l'appréciation des risques, l'audit interne et la revue de direction.

Quelle est la différence entre l'ISO 27701 et l'ISO 27001 ?

L'ISO 27001 gère la sécurité de toutes les informations. L'ISO 27701 gère la protection des données personnelles, y compris la licéité du traitement, les droits des personnes et les obligations des sous-traitants. De nombreuses organisations sont certifiées selon les deux.

Quelle est la différence entre l'ISO 27701 et l'ISO 27018 ?

L'ISO 27018 est un code de bonnes pratiques pour la protection des données personnelles dans les services de cloud public et ne fait pas l'objet d'une certification en tant que système de management à elle seule. L'ISO 27701 est une norme de système de management de la protection de la vie privée certifiable. Les fournisseurs de cloud utilisent souvent les deux.

ISO 27701 peut-elle aider à se conformer au DPDP Act indien ?

Oui. L'ISO 27701 offre un moyen structuré de démontrer la responsabilité en matière de vie privée, ce qui soutient les programmes de conformité à la Digital Personal Data Protection Act de l'Inde. Elle ne remplace pas un conseil juridique sur cette loi.

Comment choisir un organisme de certification ISO 27701 ?

Vérifiez que l'organisme de certification est accrédité dans le cadre de l'IAF MLA et que ses certificats figurent sur IAF CertSearch. Demandez ensuite selon quelle édition il certifie, qui dirige l'audit et comment les honoraires sont fixés. Demandez également si ISO 27001 peut être auditée en même temps.

Revue gratuite du périmètre d'audit ISO 27701

Obtenez une proposition unique à prix forfaitaire pour votre périmètre de protection de la vie privée réel

Parlez-nous de votre rôle, de vos systèmes et du client ou du régulateur qui vous interroge sur la vie privée. Nous vous recommanderons une édition et un calendrier, et vous remettrons une proposition à prix fixe.

Réservez votre revue gratuite du périmètre d'audit →
Vous préférez d'abord en parler ? +1-214-899-5643 · Demander une proposition