Cumplir el RGPD en un centro educativo exige separar los datos necesarios para enseñar y evaluar de los usos opcionales, comerciales o ajenos a esa función. Una matrícula no autoriza cualquier difusión de imágenes ni la activación de todas las herramientas incluidas en una plataforma. Tampoco es necesario pedir consentimiento para cada operación que la legislación educativa permite realizar.
En colegios e institutos, el trabajo empieza por identificar quién decide el tratamiento: la administración educativa, la entidad titular, el propio centro u otros participantes, según sus competencias reales. Esta guía se centra en decisiones habituales de esos centros en España y señala las diferencias que requieren atención específica en universidades, enseñanzas no regladas y servicios digitales.
Marco educativo y responsable del tratamiento
La disposición adicional vigesimotercera de la Ley Orgánica 2/2006, de Educación regula los datos necesarios para la función educativa. Su texto fue modificado, entre otras normas, por la Ley Orgánica 3/2020, conocida como LOMLOE. Atribuir la disposición directamente a esta última dificulta encontrar el precepto vigente y su contexto.
La norma permite recabar información necesaria para la educación y orientación del alumnado y contempla la colaboración de las familias o del propio estudiante. Eso no equivale a recoger cuanto pueda interesar al centro: exige limitar el uso a esas funciones y preservar la confidencialidad. Deben comprobarse además las normas autonómicas y sectoriales que concreten cada actividad.
Las orientaciones conjuntas de las autoridades españolas de marzo de 2026 sitúan el uso de plataformas para la función educativa en el artículo 6.1.e RGPD, dentro de la habilitación legal correspondiente. Identificar esta misión pública no supone que toda aplicación que un profesor desee utilizar resulte necesaria ni que cualquier entidad privada pueda atribuirse esa misión sin fundamento.
La asignación del responsable depende de quién determina fines y medios esenciales. En una red pública, la administración puede adoptar decisiones comunes sobre sistemas; en un centro privado, la entidad titular puede asumirlas. El equipo docente debe saber quién autoriza nuevas herramientas y a quién trasladar dudas. Una compra individual no debe crear de hecho un tratamiento paralelo que nadie haya evaluado.
Consentimiento de menores y actividades opcionales
Las bases de legitimación deben determinarse por finalidad. La gestión académica necesaria, una publicación promocional y una actividad voluntaria no se justifican necesariamente igual. Si el centro presenta como opcional una operación imprescindible, promete una posibilidad de rechazo que no corresponde a su fundamento real.
Cuando el tratamiento se base en consentimiento, el artículo 7 de la LOPDGDD establece el umbral español de catorce años, con la excepción de los actos o negocios para los que la ley exija asistencia de quienes ejercen patria potestad o tutela. Por debajo de esa edad, el consentimiento pertinente corresponde a quien ejerza esa representación. No debe trasladarse esta regla a todos los tratamientos del menor, cualquiera que sea su base.
El artículo 8 RGPD se refiere específicamente a servicios de la sociedad de la información ofrecidos directamente a niños cuando el tratamiento se funda en consentimiento. El considerando 38 y las Directrices 05/2020 del CEPD, apartado 150, preservan la excepción de autorización parental para servicios preventivos o de asesoramiento ofrecidos directamente al menor, incluidos servicios en línea. Esa excepción no autoriza indiscriminadamente aplicaciones escolares.
La solicitud de consentimiento específico debe describir la finalidad y permitir una elección efectiva. Rechazar una publicación promocional no debe privar al alumno de enseñanza ni exponerlo a un trato desfavorable. Conviene organizar la actividad para que quien no participe en esa difusión pueda seguir disfrutando de la experiencia educativa.
Datos académicos, familiares y de salud
Los datos de menores requieren protección reforzada, pero no son por esa sola razón una categoría especial del artículo 9. Las calificaciones, los contactos familiares o el número de expediente pueden ser datos ordinarios de gran sensibilidad práctica. La salud, determinadas creencias y otras categorías legalmente definidas exigen una condición adicional que levante la prohibición del artículo 9.1.
Un centro que necesita conocer una alergia para organizar con seguridad un servicio debe identificar la finalidad, la base del artículo 6 y la condición aplicable del artículo 9.2, atendiendo a la habilitación educativa o sanitaria concreta y sus garantías. No basta con invocar siempre intereses vitales: el artículo 9.2.c exige incapacidad física o jurídica del interesado para consentir y no convierte la gestión rutinaria de salud en una emergencia permanente.
La información accesible al personal también debe diferenciarse. Quien prepara un menú puede necesitar saber qué ingrediente debe excluirse, sin acceder a informes clínicos completos. El tutor, el servicio de orientación y otros profesionales pueden necesitar datos diferentes. Permisos separados y una explicación de qué hacer ante una incidencia ayudan más que una carpeta compartida con todos los historiales.
La elección de una asignatura de religión no justifica preguntar indiscriminadamente por las creencias de toda la familia. Debe recabarse lo necesario para organizar la enseñanza, examinar si la información revela categorías especiales y determinar su fundamento. Una casilla en la matrícula no resuelve por sí misma ese análisis ni autoriza a comunicar preferencias a terceros para otras finalidades.
Fotografías y vídeos: uso docente y difusión pública
La finalidad de la imagen es decisiva. Una grabación necesaria para una actividad educativa y limitada a sus participantes no equivale a publicar imágenes del alumnado en una red social abierta. El centro debe comprobar necesidad, acceso y base en el primer caso, y justificar separadamente la difusión promocional, que normalmente requiere consentimiento específico en el contexto escolar.
No conviene reunir bajo «actividades del centro» la web, las redes sociales, materiales de captación y comunicaciones internas. Los destinatarios y riesgos difieren. Debe explicarse dónde aparecerán las imágenes y organizar un sistema que permita a quienes preparan una publicación conocer las autorizaciones vigentes sin difundir innecesariamente más datos del alumnado.
En una representación teatral, por ejemplo, el centro puede prever una zona o una composición de imágenes que respete a quienes no autorizaron difusión. Antes de publicar debe revisar el fondo, los nombres visibles y otros elementos identificativos. Ocultar una cara no elimina necesariamente la identificación si aparecen el uniforme, la voz, el nombre o circunstancias conocidas por la comunidad.
Las fotografías tomadas por familiares requieren distinguir el ámbito personal o doméstico de una difusión que lo exceda. Informar de las condiciones de acceso y promover un uso respetuoso es una medida práctica, pero no convierte al centro en responsable automático de cada imagen que otro asistente publique por iniciativa propia. Cada actuación debe analizarse según quién decide su finalidad.
Calificaciones y comunicación con las familias
Para comunicar notas ordinarias a alumnos y representantes, un canal individual con autenticación reduce la exposición a terceros. Un listado accesible a toda la comunidad no se vuelve confidencial simplemente sustituyendo nombres por códigos si esos códigos son conocidos o permiten identificar fácilmente a sus titulares. Hay que comprobar quién puede entrar y qué necesita ver.
Los procedimientos de admisión, becas u otras convocatorias pueden contener obligaciones legales específicas de publicidad. Esos supuestos requieren aplicar su régimen propio y minimizar los identificadores publicados. No deben confundirse con el envío habitual de evaluaciones académicas ni con una autorización general para publicar expedientes completos.
La información a progenitores exige comprobar representación, patria potestad y resoluciones relevantes. Una disputa familiar no debe resolverse a partir de instrucciones informales de una sola persona. Cuando el estudiante alcanza la mayoría de edad, el acceso de familiares requiere un fundamento específico; ni la antigua cuenta parental ni el hecho de pagar gastos permiten presumir acceso ilimitado a todo su expediente.
El centro debe ofrecer información comprensible al alumnado y a las familias sobre responsable, fines, fundamentos, destinatarios, conservación y derechos. El derecho de acceso puede afectar a expedientes con datos de compañeros, familiares o profesionales, por lo que habrá que proteger sus derechos mediante selección o disociación cuando proceda, sin rechazar automáticamente toda la solicitud.
Plataformas digitales: revisar las funciones reales
Los principios conjuntos publicados en marzo de 2026 distinguen servicios básicos vinculados a la enseñanza y servicios adicionales. Exigen analizar finalidades y datos, y advierten que las funcionalidades ajenas a la educación no deben activarse en entornos institucionales de menores. Para los servicios adicionales vinculados a la educación, las orientaciones exigen justificar su necesidad y proporcionalidad e incluirlos en la evaluación de impacto correspondiente. Que una herramienta esté incluida en la licencia no demuestra que deba utilizarse.
El proveedor puede actuar como encargado en unas operaciones y como responsable en otras. Deben revisarse telemetría, publicidad, perfiles, asistencia técnica y usos propios de la información. La marca o una declaración contractual genérica no decide el papel jurídico de todas las actividades. Las guías sobre Google Workspace y Microsoft 365 sirven para profundizar en cuestiones de configuración y contratación, sin sustituir la comprobación del servicio concreto.
Cuando existe un encargo, el artículo 28 exige un contrato escrito, incluso electrónico, u otro acto jurídico vinculante conforme al Derecho de la Unión o de un Estado miembro. Las obligaciones del artículo 28 incluyen instrucciones, confidencialidad, seguridad, asistencia, subencargados y control. Firmar un anexo no prueba que la configuración ni la práctica diaria cumplan esas obligaciones.
Los subencargados necesitan la autorización previa específica o general por escrito prevista legalmente, y obligaciones equivalentes mediante el instrumento vinculante correspondiente. El encargado inicial sigue respondiendo ante el responsable del cumplimiento de esas obligaciones por su subencargado. El centro debe conocer cómo se notifican cambios y qué posibilidades reales tiene para valorarlos.
Las instrucciones admiten la excepción de una obligación del Derecho de la Unión o de un Estado miembro que vincule al encargado, con información previa al responsable salvo prohibición legal por importantes razones de interés público. Esta precisión evita aceptar una cláusula que permita cualquier uso propio alegando vagamente «exigencias legales» de cualquier lugar.
Impacto, transferencias y nuevas funciones
La evaluación de impacto permite valorar riesgos antes del despliegue cuando concurre el umbral del artículo 35. La orientación de marzo de 2026 exige ese análisis previo para las plataformas educativas que examina, en un contexto de datos de menores y tratamiento a gran escala. No debe presentarse como un trámite que sanee por sí solo cualquier herramienta ni extenderse sin análisis a todo uso digital de escasa entidad.
La evaluación debe describir operaciones reales, necesidad, proporcionalidad, amenazas y medidas. El delegado participa desde el diseño. Una evaluación del proveedor puede aportar información, pero no sustituye la decisión del responsable sobre su alumnado, finalidades y configuración. Si persiste un alto riesgo sin medidas suficientes, el responsable debe consultar previamente a la autoridad de control conforme al artículo 36, antes de iniciar el tratamiento.
Las transferencias internacionales requieren mapear destinos y accesos, incluidos soporte y telemetría. Un centro de datos europeo no acredita por sí solo que no existan accesos desde terceros países. Debe comprobarse el mecanismo del capítulo V aplicable, su alcance y las garantías adicionales necesarias; las excepciones del artículo 49 no son una solución ordinaria para transferencias continuadas.
Los asistentes de inteligencia artificial, la vigilancia remota de exámenes y los análisis de comportamiento requieren una decisión específica antes de activarse. Hay que comprobar datos enviados, usos para entrenamiento, fiabilidad, intervención humana y consecuencias para el alumno. No todas estas funciones tienen idéntico régimen: importa, entre otros factores, si hay identificación biométrica, perfilado o decisiones con efectos jurídicos o similares significativamente relevantes.
Seguridad, conservación y salida del proveedor
La seguridad debe adaptarse al riesgo y al funcionamiento escolar. Cuentas individuales, permisos por funciones, retirada de accesos tras bajas y mecanismos de recuperación controlados ayudan a limitar divulgaciones. En el ámbito público debe comprobarse asimismo la aplicación del Esquema Nacional de Seguridad cuando corresponda, incluida su proyección sobre los servicios prestados a la administración.
La elección de canales para familias debe atender a sus riesgos. Un grupo de mensajería puede exponer teléfonos y relaciones familiares o mezclar comunicaciones personales y oficiales. El problema no se resuelve declarando que una marca es siempre ilegal: el centro necesita canales autorizados, destinatarios delimitados, información y alternativas adecuadas, especialmente para datos académicos o sanitarios.
La conservación depende de cada categoría y obligación aplicable. Un expediente académico, una autorización de imágenes y una cuenta temporal no tienen por qué durar lo mismo. Finalizar el curso no impone borrar todo, mientras que conservar un expediente obligatorio no permite mantener indefinidamente copias operativas en todas las aplicaciones.
Al terminar el encargo, deben preverse devolución o supresión, a elección del responsable, y supresión de copias existentes, salvo obligación de conservación del Derecho de la Unión o de un Estado miembro. La migración debe probarse antes de cancelar el servicio para conservar la información necesaria y evitar accesos residuales. La gestión de copias de seguridad requiere medidas documentadas, sin inventar un plazo universal de borrado técnico inmediato.
Organización, incidencias y supervisión
El artículo 34 LOPDGDD incluye a centros docentes que ofrecen enseñanzas regladas y a universidades públicas y privadas entre los supuestos de delegado obligatorio. No significa que toda academia de cualquier actividad quede comprendida automáticamente: habrá que examinar ese ámbito y, en su caso, los supuestos del artículo 37 RGPD. La guía sobre designación del DPO en España permite revisar la obligación y la organización de sus funciones.
El registro de actividades debe reflejar los tratamientos correspondientes. La excepción del artículo 30.5 para entidades que emplean a menos de doscientas cincuenta personas no cubre las actividades no ocasionales, las que puedan entrañar el riesgo legalmente previsto ni las que incluyan categorías especiales o datos del artículo 10. La gestión académica habitual no queda exenta por el tamaño del colegio.
Ante una brecha de datos personales, el responsable debe documentarla y valorar la notificación a la autoridad sin dilación indebida y, cuando sea posible, dentro de las setenta y dos horas desde que tenga constancia, salvo que sea improbable un riesgo para las personas. Si se notifica después, deben explicarse los motivos. La comunicación a afectados por alto riesgo es una decisión distinta, con sus condiciones y excepciones. El proveedor debe avisar al responsable sin dilación indebida.
La formación del personal debe responder a funciones y riesgos: publicaciones, correos, expedientes y nuevas herramientas requieren instrucciones concretas. No existe una regla general del RGPD que obligue a impartir exactamente un curso anual. Finalmente, las actuaciones de la AEPD en educación deben leerse según su régimen: el artículo 77 LOPDGDD para las entidades públicas enumeradas prevé declaración de infracción, medidas correctoras y otras consecuencias; no equivale a ausencia de responsabilidad ni a una simple advertencia sin efectos.