La AEPD publica una guía sobre la contratación de herramientas tecnológicas en el sector educativo

Comparte

La Agencia Española de Protección de Datos (AEPD) ha publicado una guía dirigida a administraciones educativas y centros docentes con el fin de establecer criterios comunes para la contratación y uso de plataformas educativas digitales. El documento aborda los principales riesgos y obligaciones derivados del tratamiento de datos personales en entornos en los que participan menores de edad, así como las responsabilidades de los distintos actores implicados.

La guía comienza describiendo el contexto de uso de estas plataformas, que suelen integrar funcionalidades como comunicación, gestión académica, almacenamiento, edición colaborativa o videoconferencia. Además, señala que pueden incluir servicios adicionales no estrictamente vinculados a la función educativa, como buscadores, plataformas de vídeo o herramientas de inteligencia artificial. Estas funcionalidades pueden estar sujetas a condiciones contractuales diferenciadas y comportar tratamientos adicionales de datos técnicos y metadatos cuyo control no siempre resulta evidente para el responsable educativo.

Uno de los elementos centrales del documento es la delimitación de roles. La AEPD subraya que la administración educativa y los centros docentes deben asumir su condición de responsables del tratamiento y no pueden delegar ni diluir dicha responsabilidad. El proveedor de la plataforma actuará como encargado únicamente en relación con los tratamientos derivados de la función educativa, pero puede convertirse en responsable cuando determine fines y medios propios, especialmente respecto de datos generados automáticamente o servicios adicionales.

Respecto a la base jurídica, la AEPD indica que la misión en interés público ampara exclusivamente los tratamientos necesarios para la función educativa. Insiste en que no deben activarse servicios ajenos a dicha función en un entorno dirigido a menores. Asimismo, considera que el interés legítimo del proveedor es difícilmente aplicable para tratamientos con finalidades comerciales, de mejora de servicios, publicidad o analítica para fines propios.

La guía establece también la obligatoriedad de realizar una evaluación de impacto, dado el tratamiento a gran escala de datos de menores y el uso de tecnologías en la nube. La evaluación debe cubrir la totalidad de los tratamientos, analizar roles, bases de legitimación y riesgos, y actualizarse cuando se produzcan cambios significativos. También exige una información clara y accesible sobre todos los tratamientos, rechazando la referencia a políticas genéricas o dispersas.

Asimismo, la AEPD detalla los requisitos del contrato de encargo, que debe cumplir el artículo 28 del RGPD, incluir la identificación de subencargados y permitir verificar sus condiciones de tratamiento. La guía también analiza las transferencias internacionales, que deben contar con garantías adecuadas y no pueden basarse en excepciones del artículo 49 para flujos sistemáticos.

Por último, el documento aborda la protección de datos desde el diseño, las medidas de seguridad (incluyendo las del Esquema Nacional de Seguridad) y el ejercicio de derechos por parte del alumnado y sus familias.

Leer más

Posts relacionados que podrían interesarte

16, septiembre 2021

La autoridad de control eslovena falla en favor del derecho al olvido frente a la libertad de expresión e información

24, febrero 2022

La AEPD impone una sanción a la Real Federación Española de Fútbol por grabar reuniones a través de la plataforma Zoom

12, abril 2023

Spotify lanza su prueba piloto de playlists exclusivas para titulares de NFT

23, octubre 2019

Los anuncios de Unidas Podemos en Facebook incumplen la ley electoral, según la Junta Electoral Central.

28, mayo 2020

El TJUE afirma que los “riders” no tienen relación laboral con las empresas de reparto a domicilio a través de plataformas digitales.

21, enero 2021

El mercado tecnológico en pie de guerra.