ISO/IEC 27701: privacidad de datos, y dónde se cruza con la Ley 29733

La norma de privacidad no vive sola: se apoya en la de seguridad de la información. Aquí está cómo encajan las dos y qué tiene que ver esto con lo que tu empresa le está dando de comer a un modelo de IA.

ISO/IEC 27701 define un sistema de gestión de información de privacidad. Su idea central es que la privacidad se gestiona igual que la seguridad de la información, pero mirando algo distinto: no solo proteger el dato, sino responder por qué lo tienes, para qué lo usas y qué puede pedirte la persona a la que pertenece. En Perú se cruza con la Ley 29733 de protección de datos personales, que sí es obligatoria. La norma no reemplaza a la ley y la ley no exige la norma: la norma es el método ordenado para llegar a lo que la ley pide.

Qué es y de dónde viene

La ISO/IEC 27701 es la norma de gestión de privacidad de la familia 27000, la misma de la conocida ISO/IEC 27001 de seguridad de la información.

La diferencia entre las dos vale la pena entenderla, porque explica por qué no basta con una:

ISO/IEC 27001ISO/IEC 27701
Qué protegeLa información de la empresa, sea de quien seaLos datos que identifican a personas
La pregunta que responde¿Está segura?¿Tengo derecho a tenerla, y para qué la uso?
Un ejemplo de controlCifrar la base de datosPoder decir de dónde salió cada dato y borrarlo si lo piden

Se puede tener una base de datos perfectamente protegida y aun así estar incumpliendo en privacidad, porque nadie preguntó si esos datos debían estar ahí. Ese es el hueco que cubre la 27701.

Dónde se cruza con la Ley 29733

En Perú la protección de datos personales tiene su propia norma obligatoria, la Ley 29733, con su reglamento y su autoridad. La ISO/IEC 27701 es voluntaria.

Ninguna reemplaza a la otra. La relación práctica es esta: la ley te dice qué tienes que cumplir y la norma te da un método ordenado para llegar ahí, con la ventaja de que el método sirve igual si mañana vendes a Europa o a un cliente que te exige estándares internacionales.

Lo que sí hay que decir con claridad: certificarte en ISO/IEC 27701 no te pone automáticamente en cumplimiento de la Ley 29733. Son marcos distintos, con obligaciones concretas distintas. Qué te exige exactamente la ley peruana lo tiene que leer tu área legal sobre el texto vigente, no yo, y lo mismo digo en la Ley 31814 y su reglamento.

Por qué esto aparece justo cuando llega la IA

La mayoría de las empresas con las que trabajo no llegó a la privacidad por la privacidad. Llegó porque alguien preguntó qué pasa con la información que el equipo está pegando en un chat de inteligencia artificial.

Es una buena pregunta y normalmente destapa tres cosas a la vez:

  • Nadie sabía qué se estaba pegando. Contratos, planillas, historias clínicas, bases de clientes. No por mala fe: porque la herramienta era gratis y nadie dijo que no.
  • No estaba claro qué hace el proveedor con eso. Depende del plan contratado y de la configuración, y casi nunca alguien lo revisó.
  • No había forma de saber dónde terminó un dato. Que es justamente lo que hay que poder responder si la persona dueña de ese dato pregunta.

La respuesta técnica existe y es conocida: lo sensible se queda dentro de la empresa, con modelos que corren en tu propia infraestructura, y lo demás va a la nube con un contrato que diga qué se puede hacer con tus datos. Cómo funciona esa parte la explico en agentes de IA para empresas.

La respuesta de gestión es la que trae esta norma: saber qué datos tienes, para qué, con qué base y por cuánto tiempo. Ese inventario es el mismo que pide la ISO/IEC 42001 para los sistemas de IA. Se hace una vez.

Sobre el PDF de la norma

Una de cada ocho personas que busca esta norma en Google está buscando el PDF gratis. Te lo digo derecho: ISO/IEC 27701 se compra. Es un texto con derechos de autor de ISO y aquí no lo vas a encontrar copiado, ni deberías encontrarlo copiado en ningún sitio serio.

Lo que sí te puedo decir es qué hay adentro para que decidas si te sirve comprarla: los requisitos para gestionar privacidad y orientación separada para dos papeles distintos: cuando tu empresa decide qué se hace con los datos y cuando solo los trata por encargo de otro. Esa distinción es la parte más útil de la norma y la que más se malinterpreta.

Se compra en el catálogo de ISO o, en Perú, a través de INACAL, que es el organismo nacional de normalización. Algunas normas se pueden hojear en línea antes de comprarlas.

Cómo trabajo esto

Igual que con las otras: primero el inventario, porque sin él todo lo demás son suposiciones. Qué datos entran, a qué herramienta, quién tiene acceso y qué se está pegando en cuentas gratuitas.

Eso solo, sin comprar nada, suele resolver la mitad del problema. Lo que queda después se decide con información en la mano y no por miedo.

Si no sabes qué información de tu empresa está saliendo por una herramienta de IA, esa es exactamente la conversación de media hora.

Conversemos 30 minutos, sin costo

El texto legal, la inscripción de bancos de datos y la interpretación de la norma peruana son de un abogado o de un estudio, y trabajo con ellos sin problema. Si lo que necesitas es solo eso, te lo digo de frente. Lo mío está en consultoría en IA y en la evaluación de riesgos.

Preguntas frecuentes

¿Puedo certificarme en ISO/IEC 27701 sin tener la ISO/IEC 27001?

La 27701 se diseñó como una extensión del sistema de gestión de seguridad de la información, así que en la práctica la mayoría de empresas la trabaja apoyada en la 27001. Cómo se puede certificar exactamente depende de la edición vigente de la norma y del organismo de certificación, así que esa pregunta hazla directamente al organismo con el que vayas a trabajar antes de planificar el proyecto.

¿La ISO/IEC 27701 me pone en cumplimiento de la Ley 29733?

No automáticamente, y es importante que quede claro. Son marcos distintos: la norma es voluntaria e internacional, la ley es obligatoria y peruana, con su propia autoridad y sus propias obligaciones concretas. La norma te da un método ordenado que cubre buena parte del trabajo, pero qué te exige la ley a ti lo tiene que revisar tu área legal.

¿Qué diferencia hay con el RGPD europeo?

El RGPD es una regulación europea obligatoria para quien trata datos de personas en Europa. La ISO/IEC 27701 es una norma voluntaria internacional. Muchas empresas usan la norma como forma de organizarse para cumplir regulaciones de privacidad, incluido el RGPD, pero cumplir el RGPD es una obligación legal y certificarse es una decisión de negocio. Si vendes a Europa, esa parte la tiene que ver un abogado con experiencia en ese marco.

¿Esto aplica si uso ChatGPT o Claude en la empresa?

Aplica en el momento en que alguien pega ahí un dato que identifica a una persona, que pasa más de lo que las empresas creen. Lo primero no es prohibir la herramienta, porque el equipo la va a usar igual desde su cuenta personal y ahí pierdes toda visibilidad. Lo primero es saber qué se está usando y para qué, y después decidir qué se queda adentro y qué puede salir, con la configuración y el plan correctos.

¿Necesito comprar una herramienta de gestión de privacidad?

Para empezar, casi seguro que no. El inventario de datos, las bases de tratamiento y el registro de decisiones caben en documentos bien llevados. Las herramientas tienen sentido cuando el volumen de solicitudes de personas o la cantidad de sistemas hace que el seguimiento manual deje de ser viable, y eso no es donde está la mayoría de las empresas medianas peruanas.

Herramienta gratis

¿Sabes qué información está saliendo de tu empresa?

La mayoría llega a la privacidad por una pregunta concreta: qué se está pegando en un chat de IA. El diagnóstico te ubica en unos minutos.

Hacer el diagnóstico →

Ver todas las herramientas gratis →

Gera Flores - Miss Yera

Sobre la consultora

Gera Flores (Miss Yera)

Ingeniera industrial MBA con más de 13 años liderando proyectos de analítica e IA en empresas transnacionales a nivel LATAM. Docente, consultora y conferencista con más de 100 conferencias realizadas y más de 200 mil personas impactadas.

¿Listo para dar el siguiente paso?

Agenda un diagnóstico gratuito de 30 minutos. Evaluamos tu caso y te decimos exactamente qué puedes lograr con IA.

Quién te recibe

Gera Flores (Miss Yera). Mujer Tech #1 en Perú. Consultora de IA #1 en español según Favikon 2025.

Detrás del trabajo

+13 años en Falabella, Glovo, PedidosYa, Entel, Goodyear y Mondelez. Comunidad de +200,000 personas y 90%+ de satisfacción en proyectos corporativos.

¿Tienes alguna duda o consulta?