Blog · Obligacions legals

El decàleg de l'AEPD per a centres educatius, traduït al que cal fer

Els centres educatius gestionen cada dia una quantitat enorme d'informació personal: dades acadèmiques, informes, fotografies, adreces, telèfons de les famílies, comunicacions amb professors, plataformes educatives i aplicacions que utilitzen directament els alumnes. Una part important d'aquestes dades correspon, a més, a menors, cosa que exigeix una atenció especial.

Què és aquesta guia i per què el decàleg és un bon punt de partida

L'Agència Espanyola de Protecció de Dades dedica als centres educatius una guia pròpia, la «Guía para centros educativos», que comença amb un «Decálogo para un correcto uso de los datos de carácter personal en los centros educativos». La guia s'ocupa sobretot de les dades dels alumnes i dels seus familiars, els principals col·lectius afectats «tant en nombre, amb més de vuit milions d'alumnes, com per les categories i la naturalesa de les dades» (traducció no oficial).

Els deu punts són força clars, però quan es porten al funcionament quotidià d'un centre apareixen les preguntes importants: qui pot consultar quina informació, què passa amb les aplicacions que utilitza un professor, com s'han de comunicar les famílies amb el centre o què cal fer amb les fotografies d'una activitat escolar.

Un apunt per honestedat abans d'entrar-hi. L'Agència continua indicant que el document està en revisió, i la guia mateixa avisa que no és «un document estàtic i inalterable, sinó dinàmic, revisable i actualitzable». Això no l'invalida: continua sent el criteri publicat per l'autoritat que després inspecciona, i un bon punt de partida per revisar com treballa un centre.

1. Les dades d'un alumne no haurien d'estar a disposició de tothom

El primer punt del decàleg recorda que els equips directius, els professors i el personal administratiu i auxiliar necessiten tractar dades d'alumnes i familiars, i que ho han de fer «amb la diligència deguda i respecte a la seva privacitat i intimitat, tenint present l'interès i la protecció dels menors» (traducció no oficial). La llista de qui tracta dades no coincideix amb la de qui té despatx.

La conseqüència pràctica és senzilla: tenir un compte en un sistema del centre no hauria de voler dir poder consultar tota la informació que hi ha. Un professor necessita accedir a les dades relacionades amb els alumnes que atén, mentre que la secretaria pot necessitar una altra informació, i l'orientació psicopedagògica, una altra de completament diferent. La guia ho concreta quan parla de seguretat: qualsevol persona sota l'autoritat del centre «només pugui tractar aquestes dades en l'exercici de les funcions que tingui assignades».

Per això els permisos importen tant com les contrasenyes. Si tots els membres del claustre tenen exactament el mateix perfil d'accés, probablement s'està permetent consultar més informació de la necessària. I el deure de confidencialitat no desapareix quan una persona deixa de treballar al centre: l'article 5.3 de la LOPDGDD estableix que aquestes obligacions «es mantenen encara que hagi finalitzat la relació de l'obligat amb el responsable o encarregat del tractament».

Un exemple permet veure-ho ràpidament. Un professor pot consultar l'informe psicopedagògic d'un alumne a qui no fa classe i amb qui no té cap responsabilitat? Si tècnicament ho pot fer, val la pena revisar com estan definits els permisos.

2. El responsable continua sent el centre encara que utilitzi proveïdors externs

El segon punt diu dues coses en una línia: les administracions i els centres «són els responsables del tractament de les dades» i «han de formar sobre els seus principis bàsics i com fer-ho correctament» (traducció no oficial). La guia concreta, a més, que «quan es tracta de centres concertats i privats, els responsables del tractament de les dades seran els centres mateixos».

Això no vol dir que el proveïdor no tingui obligacions. Segons la seva funció, pot actuar com a encarregat del tractament i assumir responsabilitats concretes. Però contractar una plataforma educativa, un sistema de gestió, un servei al núvol o un proveïdor informàtic no trasllada automàticament al proveïdor totes les obligacions del centre. La responsabilitat no se subcontracta.

El mateix punt de la guia parla també de formació. I aquí apareix un problema molt habitual: es fa una sessió a l'inici del curs per explicar determinades normes, però setmanes després arriben substitucions, noves incorporacions o personal extern que mai no ha rebut aquesta informació.

Per això la formació en protecció de dades no s'hauria de considerar una cosa que es fa una vegada l'any i queda resolta. El procediment hauria de preveure també quina informació rep una persona quan s'incorpora al centre al novembre, al febrer o a l'abril, i de qui.

3. No sempre cal demanar el consentiment, però sempre cal informar

El tercer punt treu un pes i en posa un altre. Treu aquest: «per regla general, els centres educatius no necessiten el consentiment dels titulars de les dades per al seu tractament, que estarà justificat en l'exercici de la funció educativa i en la relació ocasionada amb les matrícules dels alumnes» (traducció no oficial). Posa aquest: el centre ha d'informar «utilitzant un llenguatge clar i senzill», i serveix el mateix imprès on es recullen les dades.

El centre ha d'explicar qui és el responsable de les dades, per a què s'utilitzen, quina és la base que permet tractar-les, si és obligatori facilitar-les i què passa si no es fa, a qui es poden comunicar i com exercir els drets. El decàleg afegeix que el Reglament europeu amplia aquesta informació amb «les dades de contacte del delegat de protecció de dades i el termini de conservació o els criteris per determinar-lo».

A la pràctica, el problema no sol ser que el centre no tingui cap clàusula de protecció de dades. El més freqüent és arrossegar-ne una que es va redactar fa anys i que s'ha continuat reutilitzant sense revisar si encara reflecteix les aplicacions, els serveis i els tractaments actuals, i que no esmenta ni el delegat ni els terminis. Una revisió força senzilla consisteix a agafar el document de matrícula que utilitzen les famílies aquest curs i comprovar si la informació que conté encara correspon al que fa realment el centre.

4. Autoritzar una fotografia per a una finalitat no vol dir autoritzar-la per a totes

Hi ha tractaments que no formen part estrictament de la funció educativa i que poden necessitar consentiment. Quan passa això, el decàleg demana que, «pel fet de tractar-se de finalitats diferents de la funció educativa, s'ha d'informar amb claredat de cadascuna, i permetre als interessats oposar-se a les que així ho considerin» (traducció no oficial). L'expressió que decideix és «cadascuna».

Això afecta especialment l'ús d'imatges. Una família pot estar d'acord que la fotografia del seu fill aparegui a l'orla de final de curs i, alhora, no voler que es publiqui a Instagram. També pot acceptar fotografies en una revista interna però no en una campanya publicitària.

Per això una única casella que digui «autoritzo l'ús d'imatges de l'alumne» pot ser massa àmplia si després aquestes imatges s'utilitzen amb finalitats diferents. Però el repte real no és només al formulari: és aconseguir que aquesta decisió arribi a la persona que publica les fotografies. De poc serveix recollir perfectament l'autorització si mesos després el professor o la persona responsable de comunicació no pot comprovar fàcilment quins alumnes poden aparèixer a cada canal.

5. Una aplicació no hauria d'arribar a l'aula abans de saber què fa amb les dades

Aquest és un dels punts que afecten més directament la tecnologia. La guia reconeix que «les TIC són eines fonamentals» en l'educació i fixa la regla: els centres «han de conèixer les aplicacions que utilitzaran, la seva política de privacitat i les seves condicions d'ús abans d'utilitzar-les, i han de rebutjar les que no ofereixin informació sobre el tractament de les dades personals que facin» (traducció no oficial).

L'«abans» és el que s'incompleix. En un centre és molt fàcil que passi al revés: un professor descobreix una aplicació interessant per treballar una assignatura, crea comptes per als alumnes i comença a utilitzar-la. L'eina funciona bé i ningú no es planteja res més fins mesos després, quan algú pregunta quines dades recull, on estan emmagatzemades o què passa amb els comptes en acabar el curs. La guia afegeix que utilitzar-les des del mòbil del professor «ha de garantir la política de privacitat definida pel centre».

No es tracta de dificultar la innovació ni d'impedir que el professorat descobreixi eines noves. Es tracta de disposar d'un procediment senzill perquè una aplicació es pugui revisar abans d'introduir-hi dades personals d'alumnes. Un bon exercici per a qualsevol centre seria intentar respondre avui mateix aquesta pregunta: podem enumerar totes les aplicacions externes que utilitzen dades d'alumnes i sabem qui va autoritzar cadascuna?

6. Les normes tecnològiques també han de canviar amb l'edat

El sisè punt diu que els centres «han de disposar de protocols, instruccions, guies, directrius o recomanacions per a l'ús de les TIC pels professors» (traducció no oficial), i afegeix una condició especialment important que se sol passar per alt: «el seu ensenyament i ús s'hauran d'adaptar al grau de desenvolupament de l'infant».

No té gaire sentit aplicar exactament la mateixa política tecnològica a un alumne de primària que a un de batxillerat. El nivell d'autonomia, el tipus de navegació, les aplicacions disponibles i les restriccions haurien d'evolucionar amb l'edat i amb el projecte educatiu del centre. Un mateix perfil de dispositiu i un mateix filtratge per a infantil, primària, ESO i batxillerat incompleix el criteri per definició.

Aquí la protecció de dades acaba tenint una conseqüència molt concreta sobre com es configuren els dispositius i la xarxa. Un MDM que permet crear polítiques per etapa o un sistema de filtratge que diferencia usuaris i edats no és únicament una comoditat tècnica: permet que la tecnologia reflecteixi les decisions educatives del centre.

També és important que aquestes normes constin per escrit, i pesen més del que sembla: la guia condiciona a aquest protocol actuacions delicades, com accedir al dispositiu d'un alumne davant d'un cas de ciberassetjament. Un professor que s'acaba d'incorporar hauria de poder saber quines eines pot utilitzar amb un curs determinat sense haver de preguntar-ho informalment a un altre company.

7. Les comunicacions amb les famílies haurien d'utilitzar els canals del centre

El setè punt és curt: les comunicacions entre professors i pares «s'han de dur a terme, preferentment, a través dels mitjans que el centre educatiu posa a disposició de tots dos (plataformes educatives, correu electrònic del centre)» (traducció no oficial). Amb els alumnes, la guia apunta en el mateix sentit.

Aquesta recomanació té una conseqüència que de vegades s'oblida: el canal oficial ha de funcionar bé. Si consultar una notificació requereix massa passos, l'aplicació no avisa correctament o les famílies tenen dificultats per utilitzar-la, acabaran apareixent vies alternatives i no hi haurà circular que ho eviti.

Per això no n'hi ha prou de publicar una circular que digui que s'ha d'utilitzar la plataforma del centre. Cal comprovar que funciona bé des dels dispositius que utilitzen realment les famílies, que els avisos arriben quan toca i quantes famílies els tenen activats. La protecció de dades també és més fàcil quan els canals oficials són prou còmodes perquè ningú no hagi de substituir-los.

8. WhatsApp no s'hauria de convertir en el canal habitual entre professor i famílies

El vuitè punt diu que «no es recomana l'ús d'aplicacions de missatgeria instantània (com WhatsApp) entre professors i pares o entre professors i alumnes» (traducció no oficial), amb una excepció: si l'interès superior del menor està compromès, «com en cas d'accident o indisposició en una excursió escolar», sí que es podrien captar imatges i enviar-les als pares.

No és una prohibició absoluta, però la direcció és clara. La qüestió és evitar que la missatgeria es converteixi de manera sistemàtica en el canal institucional de comunicació del professor amb les famílies.

Els grups de classe en són un bon exemple. Quan els crea i els administra un tutor, poden quedar exposats els números personals de les famílies, i el professor passa a gestionar una comunicació que es podria organitzar d'una altra manera. La guia admet que excepcionalment es creïn amb el consentiment dels pares, i assenyala que «seria preferible que els grups els gestionessin els pares mateixos».

Un cop més, moltes vegades la solució no és únicament prohibir alguna cosa. És oferir una alternativa oficial que sigui prou senzilla i eficaç.

9. Publicar un treball de classe a internet també implica decidir sobre privacitat

El novè punt té dues meitats. La primera mira al professorat: «Els professors han d'anar amb compte amb els continguts del treball de classe que pengen a internet» (traducció no oficial). La segona mira a l'aula: cal ensenyar als alumnes que «no poden fer fotos ni vídeos d'altres alumnes ni del personal del centre escolar sense el seu consentiment», per prevenir el ciberassetjament, la ciberseducció de menors (grooming) o el sèxting.

Sobre la primera meitat la guia és concreta: els enregistraments d'una activitat escolar «només han de ser accessibles als alumnes implicats en aquesta activitat, els seus pares o tutors i el professor corresponent», i perquè les famílies vegin les imatges descriu un entorn segur «que exigís la identificació i l'autenticació prèvies».

Això marca una diferència important entre compartir i publicar en obert. Un vídeo d'un projecte de classe es pot compartir perfectament amb les famílies participants mitjançant una plataforma privada sense necessitat de deixar-lo accessible públicament a internet. El vídeo de l'últim projecte d'aula és en obert o darrere d'una identificació?

I hi ha una part educativa que cap eina no substitueix. Ensenyar als alumnes a respectar la privacitat dels companys i a entendre que no tot el que poden enregistrar s'ha de publicar forma part de l'educació digital, i és feina de tutoria.

10. En els festivals i actes escolars cal informar abans de començar

L'últim punt aborda una cosa tan quotidiana com un festival de Nadal, una celebració de final de curs o un esdeveniment esportiu. És inevitable que les famílies facin fotografies i enregistrin vídeos, i la guia assenyala que «constitueix una bona pràctica informar-los, per exemple, quan se'ls sol·licita l'autorització per participar o mitjançant avisos o cartells, de la possibilitat d'enregistrar imatges exclusivament per al seu ús personal i domèstic» (traducció no oficial).

Mentre aquest material es manté dins de l'àmbit personal, familiar o d'amistat, queda fora de l'aplicació ordinària de la normativa de protecció de dades. La situació canvia si posteriorment una família decideix difondre'l públicament: la guia aclareix que llavors «els familiars n'assumirien la responsabilitat», i que el centre ho ha d'advertir abans. La mateixa guia resol, a més, un dubte freqüent: la negativa d'una família a la captació d'imatges no obliga el centre a cancel·lar l'acte.

Per això cal avisar-ne abans, mitjançant la inscripció, una comunicació o la senyalització adequada. No cal esperar que aparegui una discussió sobre una fotografia per decidir quina informació s'hauria d'haver donat: el pròxim acte del calendari ja té redactat aquest avís, o es resoldrà una altra vegada sobre la marxa?

El que es pot revisar aquesta setmana sense gastar diners

Una de les coses interessants del decàleg és que bona part de les millores no comença adquirint tecnologia, sinó revisant procediments. N'hi ha prou amb mig matí ben organitzat i amb decidir qui s'encarrega de cada cosa. Anoteu el que no quadri: aquesta llista és la conversa que toca tenir amb el delegat de protecció de dades, obligatori a tots els centres docents per l'article 34 de la Llei orgànica 3/2018 i a qui, segons la guia, s'han de traslladar els dubtes.

  • Rellegir la clàusula de l'imprès de matrícula contrastant-la amb la llista d'informació del punt 3.
  • Comprovar que el contacte del delegat de protecció de dades està publicat i és correcte.
  • Anotar en un full quines aplicacions tracten dades d'alumnes i qui va aprovar cadascuna.
  • Preguntar al claustre qui administra grups de missatgeria amb famílies o alumnes.
  • Comprovar si el filtratge i les polítiques de dispositius distingeixen per etapa educativa.

La protecció de dades també es dissenya des de la infraestructura

En revisar aquests procediments apareixeran qüestions que sí que requereixen canvis tecnològics, però llavors la inversió ja respondrà a una necessitat concreta: modificar els permisos d'una plataforma, implantar un MDM, millorar el filtratge, retirar una contrasenya compartida o revisar com s'autentiquen els professors. La tecnologia té sentit quan ajuda a aplicar una política que el centre ha definit abans.

Les decisions jurídiques corresponen al centre i al seu delegat de protecció de dades. Però moltes necessiten després una traducció tècnica. Decidir que un professor no hauria d'accedir a determinades dades només serveix si la plataforma permet limitar els permisos. Definir polítiques diferents per a primària i batxillerat requereix poder-les aplicar als dispositius i a la navegació. Recomanar els canals oficials de comunicació exigeix que aquests canals siguin fiables i fàcils d'utilitzar.

Aquí és on entra PenwinEdu. La nostra experiència en centres educatius ens permet convertir moltes d'aquestes decisions en configuracions, polítiques i procediments tècnics que es puguin mantenir durant tot el curs. Treballem amb gestió de dispositius, filtratge de continguts, identitat i accés a la xarxa, seguretat i suport, sempre partint de com funciona realment cada centre.

En la gestió de dispositius i el filtratge, això es tradueix en polítiques d'ús diferenciades per grup o nivell educatiu, filtratge web per categories i una botiga d'aplicacions gestionada en què només entra el que el centre autoritza, que és justament el que demana el punt 5. PenwinSafe cobreix una part diferent: filtratge DNS que acompanya el dispositiu en qualsevol xarxa wifi, alertes per als tutors i bloqueig remot des del tauler.

Complir no consisteix a tenir una carpeta amb documents

La protecció de dades en un centre educatiu no es resol únicament amb clàusules, consentiments i polítiques guardades en una carpeta. Es demostra en decisions quotidianes: qui pot obrir un expedient, quina aplicació entra en una aula, on es publica una fotografia, quin canal utilitza un professor per escriure a una família o quines restriccions rep un dispositiu de primària.

Fonts

  1. Agencia Española de Protección de Datos, «Guía para centros educativos» (documento en revisión) (en castellà)
  2. Reglamento (UE) 2016/679, General de Protección de Datos (RGPD) (en castellà)
  3. Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), artículos 5 y 34 (en castellà)

Res d'això no substitueix el vostre delegat de protecció de dades: ell ajuda el centre a definir el marc, i la nostra feina a PenwinEdu és aconseguir que la tecnologia el pugui complir a la pràctica. La nostra experiència en el treball específic amb centres educatius ens permet dissenyar infraestructures que no només siguin ràpides i fiables, sinó que també ajudin a protegir la informació d'alumnes, famílies i personal durant tot el curs. Si un centre vol revisar com es traslladen avui les seves decisions de protecció de dades a la xarxa, als dispositius i als sistemes que utilitza, podem estudiar la seva infraestructura sense cost ni compromís.