Aujourd’hui j’aimerais vous parler des familles de la norme ISO avec un exemple concret.

Je découvre à l’instant que la norme ISO 27560 est gratuite profitez de l’occasion pour aller la téléchargé et parlons de ces standards.

Les normes ISO/IEC 27560 et ISO/IEC 29184 traitent toutes deux du consentement lié à la protection des données personnelles, mais elles appartiennent à deux familles différentes. Pourquoi?

Consent — Source: https://mhlawqld.com.au

Objectifs des deux normes

ISO/IEC 29184:2020 Cette norme se concentre sur les déclarations de confidentialité en ligne et les consentements.

Elle définit les exigences pour la présentation claire, compréhensible et transparente des informations aux individus (appelés “PII principals”) sur la manière dont leurs données personnelles (PII) sont collectées, utilisées et gérées.

Elle vise à garantir que le consentement est obtenu de manière équitable, démontrable, transparente, non ambiguë et révocable.

Elle traite de la façon dont les organisations doivent informer les utilisateurs via des avis de confidentialité (privacy notices) et comment demander leur consentement.

Elle s’appuie sur des principes de la norme ISO/IEC 29100 relatifs au consentement et à la transparence

ISO/IEC TS 27560:2023 Cette norme est un complément technique à ISO/IEC 29184.

Elle définit une structure d’information interopérable, ouverte et extensible pour enregistrer et gérer les consentements donnés par les individus. Elle porte sur la création, la maintenance et l’échange de records de consentement (logs détaillés) et de receipts de consentement (récépissés simplifiés remis aux individus comme preuve du consentement).

L’objectif est d’assurer la traçabilité, la gestion du cycle de vie du consentement, et l’échange sécurisé de ces informations entre systèmes ou entités.

Concrètement, la norme nous informe de la gestion technique et opérationnelle du consentement déjà obtenu

Pourquoi deux familles différentes (série 27000 vs série 29000) ?

  • ISO/IEC 29184 fait partie de la série 29000, qui regroupe les normes liées à la protection de la vie privée et à la gestion des données personnelles dans un contexte plus large de communication et d’information. Cette série est orientée vers les aspects politiques, organisationnels et procéduraux de la confidentialité, notamment la manière de communiquer et d’obtenir le consentement.
  • ISO/IEC 27560 appartient à la série 27000, qui est dédiée à la sécurité de l’information. Cette série traite des aspects techniques, des contrôles de sécurité et des mécanismes pour protéger l’information. ISO 27560 s’inscrit donc dans cette série car elle spécifie des exigences techniques pour la gestion, la conservation et l’échange sécurisé des enregistrements de consentement, ce qui est un aspect opérationnel et technique de la protection des données.

Origines et complémentarité

  • ISO/IEC 29184 a été publiée en 2020 pour répondre au besoin d’avoir une norme internationale qui définit comment informer les individus et obtenir leur consentement de manière claire et conforme aux réglementations comme le RGPD.
  • ISO/IEC TS 27560, publiée en 2023, est le complément pour fournir un manière plus technique de gérer ces consentements de manière standardisée, notamment sous forme de données (Exemple format json) pour facilité la conformité et l’interopérabilité entre systèmes.

En résumé, ISO 29184 définit comment informer et demander le consentement (aspects communication et transparence), tandis que ISO 27560 définit comment enregistrer, gérer et échanger les preuves de ce consentement (aspects techniques et sécuritaires). Leur appartenance à deux séries différentes reflète cette distinction entre les dimensions organisationnelles (série 29000) et techniques (série 27000) de la protection des données personnelles