Zum Inhalt springen
Search the hub

← All compliance frameworks

Privacy International Standard

ISO/IEC 27701

Privacy-Erweiterung zu ISO/IEC 27001 — PIMS für personenbezogene Daten, Privacy-by-Design und nachweisbare Privacy-Controls.

Learning and orientation only — not legal advice.

Warum das zählt

Teams mit ISO 27001 brauchen für DSGVO-relevante Plattformen oft eine Privacy-Schicht: nicht nur „Security“, sondern dokumentierte Zwecke, Betroffenenrechte, Privacy-Rollen und PII-spezifische Controls.

ISO/IEC 27701 mappt Privacy-Management auf das bestehende ISMS — sinnvoll, wenn ihr Zertifizierung, Vendor-Assessments und Plattform-Governance in einem Rahmen verbinden wollt.

Für wen gilt es

Organisationen mit oder auf dem Weg zu ISO/IEC 27001, die personenbezogene Daten in definiertem Scope verarbeiten und ein Privacy Information Management System (PIMS) aufbauen oder zertifizieren wollen.

Typisch für Analytics-, CRM-, HR- und AI-Plattformen mit PII in Warehouse, BI und Feature Stores.

Scope & boundaries

27701 erweitert 27001 — ohne ISMS-Grundgerüst bringt die Privacy-Erweiterung wenig.

Zertifizierung deckt nur den definierten PIMS-Scope ab, nicht automatisch alle Datenprodukte.

27701 ersetzt keine Rechtsgrundlage nach DSGVO — es strukturiert Privacy-Management und Controls.

Diese Seite ist Orientierung — kein Rechtsrat.

Key rules

PIMS auf ISMS aufsetzen

Klausel 5–7

Privacy-Ziele, Rollen und Prozesse in das bestehende Sicherheits-Managementsystem integrieren — nicht als parallele Excel-Welt.

Privacy-Rollen und Verantwortlichkeiten

Anhang A, Controller/Processor

Privacy Officer, Controller/Processor-Rollen und Schnittstellen zu Data Owner/Steward klar benennen — entscheidend für Plattform-Accountability.

PII-Controls auswählen und begründen

Anhang A

Privacy-spezifische Controls (Zweck, Minimierung, Rechte, Löschung, Consent-Metadaten) in der SoA begründen — analog zu Annex A in 27001.

Privacy-by-Design in Änderungen

Klausel 8

Neue Pipelines, Modelle und Self-Service-Pfade brauchen Privacy-Impact und Control-Checks im Change-Prozess — nicht erst im Audit.

Official sources

Related stories

Tour