Compliance-Glossar/
ISO 27701 (PIMS, Privacy Information Management System)
Datenschutz
datenschutz
Informationssicherheit
informationssicherheit

ISO 27701 (PIMS, Privacy Information Management System)

englisch: PIMS, Privacy Information Management System

Internationale Norm, die ISO/IEC 27001 und 27002 um Anforderungen zum Schutz personenbezogener Daten erweitert. Aus einem Informationssicherheits-Managementsystem wird damit ein Managementsystem, das auch Datenschutz abdeckt.

Zuletzt geprüft
September 11, 2026
Lesedauer
Kurzdefinition
Internationale Norm, die ISO/IEC 27001 und 27002 um Anforderungen zum Schutz personenbezogener Daten erweitert. Aus einem Informationssicherheits-Managementsystem wird damit ein Managementsystem, das auch Datenschutz abdeckt.

Einordnung

ISO/IEC 27701 ist eine Erweiterung, keine eigenständige Norm. Sie setzt ein bestehendes oder gleichzeitig aufgebautes Managementsystem nach ISO/IEC 27001 voraus und ergänzt es um Rollen, Prozesse und Maßnahmen für die Verarbeitung personenbezogener Daten.

Zwei Rollen

Die Norm unterscheidet Anforderungen für Verantwortliche und für Auftragsverarbeiter und bildet damit die Rollenlogik des Datenschutzrechts ab. Abgedeckt sind unter anderem Zweckbindung, Betroffenenrechte, Weitergabe an Dritte und Aufbewahrung.

Verhältnis zur DSGVO

Eine Zertifizierung nach ISO/IEC 27701 ist kein Nachweis der DSGVO-Konformität und keine Zertifizierung im Sinne von Art. 42 DSGVO. Sie belegt ein funktionierendes Managementsystem und erleichtert damit den Nachweis der Rechenschaftspflicht, ersetzt aber keine rechtliche Bewertung einzelner Verarbeitungen.

Häufige Fragen

Braucht ISO 27701 ein bestehendes ISMS?

Ja. Die Norm ist eine Erweiterung von ISO/IEC 27001 und wird nicht eigenständig zertifiziert.

Ist eine Zertifizierung ein DSGVO-Nachweis?

Nein. Sie ist keine Zertifizierung nach Art. 42 DSGVO, erleichtert aber den Nachweis der Rechenschaftspflicht.

SECJUR-Bezug