martes, 29 de mayo de 2018

NUEVAS FAQS PROTECCIÓN DATOS


¿Qué datos pueden recabar los centros educativos? 

La LOE legitima a los centros a recabar datos de carácter personal para la función docente y orientadora de los alumnos en referencia a: 
  • El origen y ambiente familiar y social. 
  • Las características o condiciones personales. 
  • El desarrollo y resultados de su escolarización. 
  • Las circunstancias cuyo conocimiento sea necesario para educar y orientar a los alumnos. Por tanto, la LOE legitima a los centros educativos para recabar y tratar los datos de los alumnos y de sus padres o tutores, incluyendo también las categorías especiales de datos, como los de salud o de religión, cuando fuesen necesarios para el desempeño de la función docente y orientadora. Pero también hay que tener en cuenta una serie de cautelas: 
  • Los datos personales no podrán usarse para fines diferentes al educativo (función docente y orientadora). 
  • El profesorado y resto del personal que acceda a los datos personales de los alumnos o de sus familias está sometido al deber de guardar secreto.

Es importante tener en cuenta que no podrán recabarse datos que sean excesivos para dicha finalidad. Por ejemplo, en el caso de las solicitudes de plaza en un centro no es necesario recabar los datos bancarios para el pago de actividades extraescolares hasta que no se hubiera resuelto el proceso y fuese admitido el alumno. 

¿Se pueden recabar datos sobre la situación familiar de los padres de los alumnos? , los centros educativos pueden recabar la información sobre la situación familiar de los alumnos. Esta información debe estar actualizada y los progenitores han de informar a los centros sobre cualquier modificación. Si los padres del alumno están separados o divorciados, debe recabarse información sobre quién ostenta la patria potestad, si ambos o uno sólo, y quién ostenta la guarda y custodia. También de quiénes son las personas autorizadas a recoger al alumno. 

¿Se pueden recabar datos de salud? , en la medida en que sean necesarios para el ejercicio de la función educativa. Se pueden distinguir los siguientes momentos: n En la matriculación del alumno: discapacidades, enfermedades crónicas, TDAH, intolerancias alimentarias o alergias. n Durante el curso escolar: el tratamiento médico que reciba un alumno a través del servicio médico o de enfermería del centro o los informes de centros sanitarios a los que se le haya trasladado como consecuencia de accidentes o indisposiciones sufridas en el centro o los informes de los equipos de orientación psicopedagógica.

¿Se pueden recabar datos biométricos? La normativa de protección de datos exige que los datos que se recaben sean adecuados, pertinentes y no excesivos. Han de responder al principio de proporcionalidad, esto es, que sean idóneos para la finalidad que se pretende conseguir con su recogida, que no haya otros medios menos intrusivos para ello y que de su tratamiento se deriven más beneficios para el interés general que perjuicios sobre otros bienes y valores. Teniendo en cuenta la intromisión en la intimidad de las personas que el tratamiento de este tipo de datos puede ocasionar, la Agencia Española de Protección de Datos ha admitido la utilización de la huella dactilar para finalidades como el control de acceso al servicio de comedor en centros escolares con un gran número de alumnos, siempre que se adopten medidas que refuercen la confidencialidad de los datos como la conversión de la huella a un algoritmo, el cifrado de la información, la vinculación a un dato distinto de la identificación directa del alumno o la limitación de los protocolos de acceso a los datos. El RGPD incluye a los datos biométricos dentro de las categorías especiales de datos. ¿..? 

¿Se pueden recabar imágenes de los alumnos para el expediente académico? Entre los datos que pueden recabar los centros educativos para el ejercicio de la función docente y orientadora sin consentimiento de los alumnos se pueden incluir sus fotografías a los efectos de identificar a cada alumno en relación con su expediente.

¿Se pueden recabar datos para finalidades distintas de la función propiamente educativa? Al margen de la función educativa, los centros pueden recabar datos para otras finalidades legítimas, como puede ser la gestión de la relación jurídica derivada de la matriculación de los alumnos, o dar a conocer la oferta académica, participar con los alumnos en concursos educativos u ofrecer servicios deportivos, de ocio o culturales. En estos casos, se podrán recabar bien como consecuencia de la relación jurídica establecida con la matrícula o si media el consentimiento previo de los alumnos o de sus padres o tutores. Además, con carácter previo a la obtención del consentimiento, se debe cumplir con el derecho de información de los titulares de los datos o a sus padres o tutores si son menores de 14 años, como se especifica en el apartado IV.c) sobre Transparencia e información.

Cuando se recaban datos personales, ¿es necesario informar a los interesados? , siempre, aunque no sea necesario obtener su consentimiento. Los centros y las Administraciones educativas han de informar de los extremos que se indican en el apartado IV.c) sobre Transparencia e información

¿Deben los padres facilitar los datos al centro educativo? La LOE establece que los padres o tutores y los propios alumnos deberán colaborar en la obtención de la información necesaria sin la que no sería posible el desarrollo de la función educativa, estando los centros exceptuados de solicitar el consentimiento previo en relación a aquellos datos de carácter personal que sean necesarios para dicha finalidad. También deben facilitar los datos necesarios para el cumplimiento de la relación jurídica que se establece con la matrícula. ¿..? 

En los casos en los que es necesario el consentimiento de los alumnos o de sus padres o tutores, ¿cuándo y cómo hay que recabarlo? 
  • El consentimiento, cuando es la causa que legitima el tratamiento, se ha de obtener con carácter previo a su recogida. Se puede incluir en el mismo impreso o formulario en el que se recaban los datos. El consentimiento ha de ser inequívoco y específico, correspondiendo al centro o a la Administración educativa acreditar su existencia. 
  • Para los datos que hagan referencia al origen racial, a la salud y a la vida sexual el consentimiento ha de ser expreso, y si los datos revelan ideología, afiliación sindical, religión o creencias el consentimiento ha de prestarse por escrito. 
  • El RGPD no estipula que el consentimiento para el tratamiento de estos datos deba ser prestado por escrito, pero exige una declaración o una clara acción afirmativa del interesado, sin que se pueda entender prestado de manera tácita. 
  • Resulta suficiente con que el consentimiento se obtenga una sola vez, siempre que el tratamiento de los datos responda a la información que al respecto se haya facilitado. 
  • El consentimiento se puede recabar en el mismo impreso de recogida de los datos Bastaría con que el consentimiento se preste al comienzo de cada curso, sin que sea necesario recabarlo nuevamente en cada actividad de tratamiento siempre que responda a la misma finalidad, por ejemplo, para los eventos que organice el centro.
¿Pueden los profesores recoger datos personales directamente de los alumnos?  Sin perjuicio de los datos personales recabados por los centros o las Administraciones educativas al matricularse los alumnos, y que son facilitados a los profesores para el ejercicio de la función docente, cuando éstos recaben otros datos de carácter personal, como grabaciones de imágenes o sonido con la finalidad de evaluar sus conocimientos u otros datos relacionados con la realización de dichos ejercicios, o los resultados de su evaluación, estarían legitimados para hacerlo, en el marco de las instrucciones, protocolos o régimen interno que el centro o la Administración educativa haya adoptado.

¿Pueden los profesores solicitar datos de los padres de los alumnos? Los datos de los padres de los alumnos se recaban por los centros al estar legitimados para ello por la LOE, a cuya información podrán tener acceso los profesores si la necesitasen para el ejercicio de la docencia. No obstante, si se diera alguna circunstancia en la que los profesores necesitaran conocer los datos de los padres de los alumnos, como podría ser ante situaciones de riesgo, y no dispusieran de ellos, estarían igualmente habilitados para recabarlos de los alumnos. 

¿Puede un centro educativo acceder al contenido de dispositivos electrónicos de los ¿..? alumnos, como los sistemas de mensajería instantánea (WhatsApp) o redes sociales? ¿Pueden los profesores crear grupos con aplicaciones de mensajería instantánea con los alumnos? Con carácter general, las comunicaciones entre los profesores y los alumnos deben tener lugar dentro del ámbito de la función educativa y no llevarse a cabo a través de aplicaciones de mensajería instantánea. Si fuera preciso establecer canales específicos de comunicación, deberían emplearse los medios y herramientas establecidas por el centro educativo y puestas a disposición de alumnos y profesores (por ejemplo, áreas específicas en la intranet del centro o uso de plataformas que cumplan los requisitos que se verán más adelante) o por medio del correo electrónico. En situaciones concretas, como la realización de una tarea o trabajo específico, por ejemplo con motivo de la participación en un concurso escolar, o de refuerzo que fueran necesarias, se podrían crear con carácter excepcional, siendo aconsejable la participación en el grupo de un tercero, padre o madre de los alumnos.

¿Pueden los profesores crear grupos con aplicaciones de mensajería instantánea para que sean miembros los padres de los alumnos de su clase? Como cuestión previa, y como sucede en el caso anterior, las comunicaciones entre los profesores y los padres de los alumnos deben llevarse a cabo a través de los medios puestos a disposición de ambos por el centro educativo. Excepcionalmente, y siempre que se contase con el consentimiento de los padres, sería posible la creación de estos grupos, de los que sólo formarían parte los padres que hubieran consentido a ello. En todo caso, sería preferible que los grupos fueran gestionados por los propios padres (por ejemplo, a través de un delegado) y la incorporación al grupo no dependiera directamente de los profesores. Como excepción, pueden darse supuestos en que sean los propios padres quienes soliciten la creación de un grupo con los profesores dadas las especiales circunstancias del alumno (por ejemplo, requerir necesidades especiales o como consecuencia de su estado de salud). En estos casos sería posible la creación del grupo, si bien sería igualmente aconsejable que su administración corriera a cargo de los propios padres y no de los profesores.

¿Pueden los profesores grabar imágenes de los alumnos y difundirlas a través de aplicaciones de mensajería instantánea a los padres? No como parte del ejercicio de la función educativa de la que es responsable el centro docente. No obstante, en aquellos casos en los que el interés superior del menor estuviera comprometido, como en caso de accidentes o indisposiciones en una excursión escolar, y con la finalidad de informar y tranquilizar a los padres, titulares de la patria potestad, se podrían captar las imágenes y enviárselas. También podría ser posible en los grupos generados a través de aplicaciones de mensajería instantánea relacionados con la específica situación del alumno, a los que se ha hecho referencia en la pregunta anterior.

En el ejercicio de la función que tienen asignada los centros educativos han de dar publicidad a información personal derivada de diversas acciones o actividades para las que les legitima la Ley. ¿Puede un centro dar publicidad a las listas de alumnos admitidos? Sí. El centro necesita informar sobre los alumnos que han sido admitidos en la medida en que la admisión se realiza mediante un procedimiento de concurrencia competitiva en el que se valoran y puntúan determinadas circunstancias. No obstante, la publicidad deberá realizarse de manera que no suponga un acceso indiscriminado a la información, por ejemplo, publicando la relación de alumnos admitidos en los tablones de anuncios en el interior del centro o en una página web de acceso restringido a quienes hayan solicitado la admisión. Esta publicación deberá recoger sólo el resultado final del baremo, no resultados parciales que puedan responder a datos o información sensible o poner de manifiesto la capacidad económica de la familia. Esta información, no obstante, estará disponible para los interesados que ejerciten su derecho a reclamar. Cuando ya no sean necesarios estos listados, hay que retirarlos, sin perjuicio de su conservación por el centro a fin de atender las reclamaciones que pudieran plantearse. 

b. Tratamiento de los datos de los alumnos 

En caso de situaciones de violencia de género, ¿se puede oponer un alumno a la publicación de su admisión en los listados de un centro educativo? En estos casos, la norma específica sobre medidas de protección integral de violencia de género establece que en actuaciones y procedimientos relacionados con la violencia de género se protegerá la intimidad de las víctimas; en especial, sus datos personales, los de sus descendientes y los de cualquier otra persona que esté bajo su guarda o custodia. En consecuencia, los centros educativos deberán proceder con especial cautela a tratar los datos de los menores que se vean afectados por estas situaciones. De conformidad con el artículo 6.4 de la LOPD, el alumno se puede oponer a la publicación de su admisión en un centro educativo si se alegan motivos fundamentados y legítimos relativos a su concreta situación personal, como, por ejemplo, razones de seguridad por ser víctima de violencia de género o sufrir algún tipo de amenaza, etc. Si es un menor de 14 años, el derecho lo tiene que ejercer su tutor legal. El centro educativo lo tiene que excluir del listado de admitidos que se publique.

¿Pueden los centros hacer públicas las relaciones de los beneficiarios de becas, subvenciones y otras ayudas públicas? La Ley de Transparencia y Acceso a la Información Pública y Buen Gobierno determina la obligación de hacer pública, como mínimo, la información relativa a las subvenciones y ayudas públicas concedidas por las Administraciones públicas con indicación de su importe, objetivo o finalidad y los beneficiarios. 
  • Sin perjuicio de la publicación por parte de la Administración convocante, los centros escolares también podrán publicar esta información a efectos informativos de los afectados. Cuando se trate de becas y ayudas fundadas en la situación de discapacidad de los beneficiarios será suficiente con publicar un listado con un número de identificación de los beneficiarios, como el del DNI o un número identificador que se hubiera facilitado a los interesados con la solicitud. Así mismo, si fueran varios los requisitos a valorar, se podría dar el resultado total y no el parcial de cada uno de los requisitos. 
  • Si los criterios de las ayudas no se basan en circunstancias que impliquen el conocimiento de categorías especiales de datos hay que valorar si, no obstante, podrían afectar a la esfera íntima de la persona, por ejemplo al ponerse de manifiesto su capacidad económica o su situación de riesgo de exclusión social. 
  • En estos casos habría que analizar en cada caso si resulta necesario hacer pública dicha información para garantizar la transparencia de la actividad relacionada con el funcionamiento y control de la actuación pública. Igualmente, cuando ya no sean necesarios estos listados, habrá que retirarlos. ¿..? 


¿Pueden los centros colocar en los tablones de anuncios o a las puertas de las aulas la relación de alumnos por clases y/o actividades? Para la organización de la actividad docente los centros distribuyen al inicio de cada curso a los alumnos por clases, materias, actividades y servicios. Para dar a conocer a los alumnos y a sus padres o tutores esta distribución, se pueden colocar dichas relaciones en los tablones de anuncios o en las entradas de las aulas, durante un tiempo razonable para permitir el conocimiento por todos los interesados. Si el centro educativo utiliza una plataforma para la gestión educativa, se recomienda que cada alumno, sus padres o tutores accedan a dicha información mediante el uso de una identificación de usuario y su correspondiente contraseña.

 ¿Se puede publicar en el comedor del centro el menú de los alumnos? En el comedor de los centros educativos se pueden publicar los diferentes menús, ya que pueden existir alumnos con necesidades alimentarias especiales, ya sea por razones de salud o religión, pero sin necesidad de que exista un listado con nombre y apellidos de los alumnos en relación al menú que le corresponde a cada uno de ellos. Lógicamente, el centro sí podrá disponer de esos listados para el uso de los mismos por su servicio de comedor, pero sin darles publicidad. 

¿Pueden los profesores facilitar las calificaciones oralmente en clase? Como se ha indicado, no existe una regulación respecto de la forma de comunicar las calificaciones. Aunque sería preferible que las calificaciones se notificasen en la forma indicada en el punto anterior, sería posible enunciarlas oralmente, evitando comentarios adicionales que pudieran afectar personalmente al alumno. ¿..? 

¿Pueden los profesores en prácticas utilizar datos personales de los alumnos para trabajos propios universitarios? En la medida que no se estarían tratando los datos para la educación de los alumnos, sino para otra finalidad como la formación de los profesores, resulta aconsejable que procedan a disociar los datos de manera que no se puedan identificar a los alumnos. Si no, tendrán que contar con su consentimiento o el de sus padres o tutores si son menores de 14 años.

La función educativa implica la evaluación continuada de los alumnos, calificarlos y comunicarles las notas obtenidas. La publicidad de esta comunicación, a diferencia de la educación universitaria, no está regulada, por lo que se suelen albergar dudas sobre cómo proceder. ¿Se pueden hacer públicas las calificaciones escolares? Las calificaciones de los alumnos se han de facilitar a los propios alumnos y a sus padres. En el caso de comunicar las calificaciones a través de plataformas educativas, éstas sólo deberán estar accesibles para los propios alumnos, sus padres o tutores, sin que puedan tener acceso a las mismas personas distintas. No obstante, sí sería posible comunicar la situación del alumno en el entorno de su clase, por ejemplo, mostrando su calificación frente a la media de sus compañeros

¿Pueden los profesores facilitar las calificaciones oralmente en clase? Como se ha indicado, no existe una regulación respecto de la forma de comunicar las calificaciones. Aunque sería preferible que las calificaciones se notificasen en la forma indicada en el punto anterior, sería posible enunciarlas oralmente, evitando comentarios adicionales que pudieran afectar personalmente al alumno

¿Pueden los padres solicitar las calificaciones de sus hijos mayores de edad? Si los alumnos fueran mayores de edad (18 años) sus padres podrán solicitar el acceso a las calificaciones cuando éstos fueran los que corrieran con los gastos educativos o de alimentos, pues en ese caso existiría un interés legítimo de los padres, derivado del mantenimiento de sus hijos mayores de edad, en conocer su evolución académica sobre el que no prevalecerían los derechos y libertades de éstos. Más información en el siguiente informe de la Agencia Española de Protección de Datos sobre el interés legítimo y alimentos del hijo.

b.iii Acceso a la información de los alumnos 

Los centros educativos disponen de datos de los alumnos de muy diversa naturaleza: identificativos, académicos, familiares, económicos, sociales, de salud, a los que han de acceder sólo las personas que lo necesiten para ejercer la función que tengan encomendada, ya sean del equipo directivo, del claustro de profesores o tutores, profesores, personal de administración o de servicios. ¿..? 

¿Pueden los profesores acceder a los expedientes académicos de los alumnos matriculados en el centro? Con carácter general y salvo que existiese alguna causa debidamente justificada, el profesor ha de tener acceso al expediente académico de los alumnos a los que imparte la docencia, sin que esté justificado acceder a los expedientes de los demás alumnos del centro. 

¿Y acceder también a la información de salud de los alumnos? Los profesores han de conocer y, por tanto, acceder a la información de salud de sus alumnos que sea necesaria para la impartición de la docencia, o para garantizar el adecuado cuidado del alumno, por ejemplo, respecto a discapacidades auditivas, físicas o psíquicas, trastornos de atención, TDAH o enfermedades crónicas. Igualmente, han de conocer la información relativa a las alergias, intolerancias alimentarias o la medicación que pudieran requerir para poder prestar el adecuado cuidado al alumno tanto en el propio centro como con ocasión de actividades fuera del centro, como visitas, excursiones o convivencias guiadas por profesores. ¿..? 


¿Pueden los padres solicitar los exámenes de sus hijos para llevárselos a casa y repasarlos? Esta cuestión no depende de la normativa de protección de datos, pues no se trata de un derecho de acceso a los datos, sino de acceso a documentación que, en su caso, deberá ser resuelta por el centro o la Administración educativa correspondiente con arreglo a su normativa interna y demás legislación sectorial que sea de aplicación. ¿..? 

¿Pueden los padres acceder a la información sobre las ausencias escolares de sus hijos? Sí, los padres, como sujetos que ostentan la patria potestad, entre cuyas obligaciones está la de educarlos y procurarles una formación integral, tienen acceso a la información sobre el absentismo escolar de sus hijos

¿Y si son mayores de edad? Al igual que ocurre con las calificaciones escolares, los padres podrán ser informados del absentismo escolar de sus hijos mayores de edad cuando corrieran con sus gastos educativos o de alimentación, al existir un interés legítimo derivado de su mantenimiento. ¿..? ¿..? 

¿Pueden los padres solicitar a los equipos de orientación escolar información sobre la salud de sus hijos? Sí, cuando son menores de edad (18 años) en ejercicio de la patria potestad que se realiza siempre en su beneficio. El acceso a dicha información se rige por la legislación sectorial sanitaria, en concreto por la Ley 41/2002, de 14 de noviembre, básica reguladora de la autonomía del paciente y de derechos y obligaciones en materia de información y documentación clínica, o de la normativa que sobre esta materia haya adoptado la correspondiente comunidad autónoma. Más información en este informe de la Agencia Española de Protección de Datos. 

¿Se puede facilitar la información escolar de los alumnos a sus familiares? Sólo a los padres que ostenten la patria potestad o a los tutores, nunca a otros familiares, salvo que estuvieren autorizados por aquellos y constase claramente esa autorización

Acceso a la información académica por padres separados 

En los supuestos de patria potestad compartida, con independencia de quién tenga la custodia, ambos progenitores tienen derecho a recibir la misma información sobre las circunstancias que concurran en el proceso educativo del menor, lo que obliga a los centros a garantizar la duplicidad de la información relativa al proceso educativo de sus hijos, salvo que se aporte una resolución judicial que establezca la privación de la patria potestad a alguno de los progenitores o algún tipo de medida penal de prohibición de comunicación con el menor o su familia. En caso de conflicto entre los progenitores sobre el acceso a la información académica de sus hijos, deberá plantearse ante el juez competente en materia de familia

b.iv Comunicaciones de los datos de los alumnos 

La comunicación de los datos personales de los alumnos a personas distintas de los interesados constituye una situación que no es inusual en la práctica de los centros docentes. Por tanto, hay que ver a quién y con qué legitimación se pueden comunicar los datos personales de cuyo tratamiento es responsable el centro docente o la Administración educativa. Los centros educativos reciben peticiones de otros centros, instituciones y organismos de otras administraciones -e incluso de entidades privadas- para que se les facilite información personal de los alumnos, por ejemplo de los Servicios Sociales, de las Fuerzas y Cuerpos de Seguridad o de la Administración sanitaria. La comunicación de datos requiere, con carácter general, el consentimiento de los interesados, de los alumnos o de sus padres o tutores si son menores de 14 años, salvo que esté legitimada por otras circunstancias, como que permita u obligue a ella una Ley, por ejemplo para solucionar una urgencia médica, o se produzca en el marco de una relación jurídica aceptada libremente por ambas partes, por ejemplo, la establecida entre los padres y el centro al matricular a sus hijos. En estos supuestos se pueden comunicar los datos sin necesidad de obtener el consentimiento de los afectados

¿Se pueden facilitar los datos de los alumnos a otros centros educativos? En caso de traslado, la LOE ampara la comunicación de datos al nuevo centro educativo en el que se matricule el alumno sin necesidad de recabar su consentimiento o el de sus padres o tutores. ¿..? ¿..? 

¿Y a centros educativos situados en otros países para intercambios de alumnos o estancias temporales? Sí, dado que el acceso a los datos del alumno sería necesario para que el centro en el que se vaya a desarrollar el intercambio pueda realizar adecuadamente su función educativa, teniendo en cuenta que la participación del alumno en el programa deberá haber contado con la solicitud o autorización de los titulares de la patria potestad. La comunicación responderá al adecuado desarrollo de la relación jurídica solicitada por los propios representantes legales del alumno. La transmisión deberá limitarse a los datos que resulten necesarios para el adecuado desarrollo de esa acción educativa y para el cuidado del menor que el centro de destino pudiera requerir. Cuando el centro destinatario de los datos se encuentre en un país fuera del Espacio Económico Europeo, la comunicación constituye una transferencia internacional de datos. 

¿Y a la Administración educativa? Sí, los centros educativos, públicos, concertados y privados, comunicarán los datos personales de los alumnos necesarios para el ejercicio de las competencias que tienen atribuidas las Administraciones educativas como, por ejemplo, la expedición de títulos. ¿..? 

¿Se pueden comunicar los datos a las Fuerzas y Cuerpos de Seguridad? Las comunicaciones de datos a las Fuerzas y Cuerpos de Seguridad son obligatorias siempre que sean necesarios para la prevención de un peligro real para la seguridad pública o para la represión de infracciones penales. En todo caso, la petición que realicen las Fuerzas y Cuerpos de Seguridad, en el ejercicio de sus competencias, debe ser concreta, específica y motivada, de manera que no haya una comunicación de datos indiscriminada. Aunque se cumplan los requisitos para la comunicación de datos a las Fuerzas y Cuerpos de Seguridad, es aconsejable que el centro documente la comunicación de los datos.

¿Se pueden comunicar los datos a los Servicios Sociales? Sí, siempre que sea para la determinación o tratamiento de situaciones de riesgo o desamparo competencia de los Servicios Sociales. La comunicación estaría amparada en el interés superior del menor, recogido en la Ley Orgánica de Protección Jurídica del Menor. En estos supuestos no se necesita el consentimiento de los interesados. ¿..? ¿..? 

¿En qué supuestos están los centros educativos obligados a comunicar datos de sus alumnos a las autoridades o sus agentes? Cuando se tenga conocimiento de una posible situación de desprotección de un menor: de maltrato, de riesgo o de posible desamparo, se debe comunicar a la autoridad o a sus agentes más próximos. También cuando se tenga conocimiento de la falta de asistencia de un menor al centro de forma habitual y sin justificación, durante el periodo lectivo, deberá trasladarse a la autoridad competente. En estos casos no ha de mediar solicitud de ninguna autoridad o institución. 

¿Se pueden comunicar los datos a los centros sanitarios? Se pueden facilitar los datos sin consentimiento de los interesados a los centros sanitarios cuando el motivo sea la prevención o el diagnóstico médico, la prestación de asistencia sanitaria o tratamientos médicos, o la gestión de servicios sanitarios, siempre que se realicen por profesionales sanitarios sujetos al secreto profesional o por otras personas sujetas a la misma obligación. Por ejemplo, cuando sea precisa la asistencia sanitaria a un alumno que se haya accidentado, indispuesto o intoxicado con la alimentación. ¿..? ¿..? 

¿Y el centro educativo podrá solicitar información sobre la asistencia sanitaria prestada? Sí, en caso de que fuera necesaria para abonar al centro educativo la asistencia sanitaria en los supuestos en los que la misma se encontrase cubierta por el seguro de responsabilidad civil que hubiera suscrito el centro para responder de las lesiones causadas como consecuencia del normal desarrollo de la actividad escolar.

¿Se pueden comunicar los datos a los Servicios Sanitarios autonómicos, o a un ayuntamiento para campañas de vacunación o programas de salud escolar (bucodental, alimentaria, etc.)? En estos casos, los centros suelen actuar como intermediarios entre los servicios de salud y las familias, por lo que habrán de trasladar a las familias la información de la cual dispongan para que sean ellas las que presten el consentimiento o faciliten los datos a dichos servicios. No obstante, se pueden facilitar los datos de los alumnos a los servicios de salud que los requieran sin necesidad de disponer del consentimiento de los interesados en respuesta a una petición de las autoridades sanitarias cuando sean estrictamente necesarios para garantizar la salud pública o si tiene por finalidad la realización de actuaciones de salud pública que tengan encomendadas. Por ejemplo, ante un caso de infección en un centro educativo, para la realización de estudios que permitan descartar la presencia de la enfermedad en el entorno del centro educativo. Puede consultar el siguiente informe de la Agencia Española de Protección de Datos sobre Cesión datos de alumnos a Sanidad para estudio epidemiológico. ¿..? 

¿Se pueden comunicar los datos a instituciones, entidades o empresas que van a ser visitadas por los alumnos en una actividad extraescolar, por ejemplo, una exposición, un museo, una fábrica o un club deportivo? Sí, pero se debe contar con el consentimiento previo e inequívoco de los interesados o de sus padres o tutores, cuando los datos sean comunicados para las finalidades propias del teatro, museo, exposición o de la fábrica, por ejemplo, el control de entrada, de aforos o para sus programaciones futuras. La información que sobre estos eventos se facilita a los padres para su autorización debe incluir la relativa a la comunicación de datos a estas entidades, así como la propia autorización. La comunicación, en caso de ser autorizada, implicaría la posibilidad del tratamiento de los datos exclusivamente para los fines que se han indicado, al ser ésta necesaria para que el alumno pueda participar en esa actividad.

¿Se pueden comunicar los datos de los alumnos y de sus padres y madres a las AMPA? No sin el previo consentimiento de los interesados. Las AMPA son responsables del tratamiento de los datos de carácter personal que hayan recabado, debiendo cumplir con la normativa de protección de datos en su tratamiento. No obstante, en el caso de que las AMPA fueran contratadas para prestar un servicio al centro educativo para el que tuvieran que tratar los datos de los alumnos y de sus padres sí tendrían acceso a los datos pero en condición de encargadas del tratamiento.


Tratamiento de las imágenes de los alumnos 

El desarrollo de las tecnologías de la información y comunicación ha facilitado la captación, grabación y reproducción de imágenes, proporcionando medios que prácticamente han convertido en un fotógrafo o realizador de vídeos a cualquier persona que disponga de un teléfono móvil. 

Con ocasión de la celebración de actos escolares o de eventos en centros educativos en los que los alumnos y los profesores son los protagonistas, tanto por los familiares como por el propio centro se toman fotografías y graban vídeos en los que se recogen sus imágenes. Estos hechos, comunes en los eventos escolares, dan lugar a que se planteen muchas cuestiones sobre quién y cómo se pueden captar las imágenes, qué requisitos se han de cumplir, con qué finalidad y a quién se pueden comunicar. Según quién vaya a grabar las imágenes y la finalidad para la que se graben será necesario observar unos determinados requisitos. 

Si la grabación de las imágenes se produjera por el centro escolar con fines educativos, como trabajos escolares o evaluaciones, el centro o la Administración educativa estarían legitimados para dicho tratamiento sin necesidad del consentimiento de los alumnos o de sus padres o tutores. 

Cuando la grabación de las imágenes no se corresponda con dicha función educativa, sino que se trate de imágenes de acontecimientos o eventos que se graban habitualmente con fines de difusión en la revista escolar o en la web del centro, se necesitará contar con el consentimiento de los interesados, a quienes se habrá tenido que informar con anterioridad de la finalidad de la grabación, en especial de si las imágenes van a estar accesibles de manera indiscriminada o limitada a la comunidad escolar. 

En caso de conflicto entre los progenitores sobre la grabación de las imágenes de sus hijos, deberá plantearse ante el juez competente en materia de familia para su resolución


Se recomienda que la publicación en la web de los centros tenga lugar en un espacio privado, al que se acceda mediante identificación y contraseña. Por otra parte, es muy frecuente que los padres y familiares de alumnos tomen fotografías y graben vídeos en eventos festivos, conmemorativos, deportivos o de otra índole, en los que participan los alumnos. 

En estos casos la grabación de las imágenes suele corresponder a una actividad exclusivamente personal y doméstica, es decir, aquellas que se inscriben en el marco de la vida privada, familiar y de amistad, que están excluidas de la aplicación de la normativa de protección de datos. 

En otras ocasiones no es el centro escolar el que toma las fotografías o vídeos de los alumnos ni tampoco sus familiares, sino que son terceros, ya sea la empresa que presta un determinado servicio, por ejemplo, la celebración de actividades extraescolares o un club deportivo. De nuevo hay que distinguir: si la grabación de imágenes se realiza por encargo del centro educativo, en cuyo caso éste deberá obtener el consentimiento de los alumnos o de sus padres o tutores, o si es el tercero quien toma la fotografías o graba los vídeos para sus propias finalidades, que tendrá que contar con el previo consentimiento de los interesados, ya lo recabe él mismo o a través del centro, en cuyo caso se deberá especificar que el tercero es el responsable del tratamiento

¿Pueden los centros educativos captar imágenes de los alumnos durante las actividades escolares? Cabría distinguir entre la toma de imágenes como parte de la función educativa, en cuyo caso los centros estarían legitimados para ello, de las grabaciones que no responderían a dicha función, por ejemplo, la difusión del centro y de sus actividades, para lo que se deberá disponer del consentimiento de los interesados o de sus padres o tutores. 
  • También sería posible la toma de imágenes de los alumnos en determinados eventos desarrollados en el entorno escolar para la única finalidad de que los padres pudieran tener acceso a ellas. Este acceso a las imágenes debería siempre llevarse a cabo en un entorno seguro que exigiera la previa identificación y autenticación de los alumnos, padres o tutores (por ejemplo, en un área restringida de la intranet del centro), limitándose a las imágenes correspondientes a eventos en los que el alumno concreto hubiera participado. En todo caso, sería preciso recordar a quienes acceden a las imágenes que no pueden, a su vez, proceder a su divulgación de forma abierta.


¿Puede un profesor grabar imágenes de los alumnos para una actividad escolar? Los profesores, en el desarrollo de la programación y enseñanza de las áreas, materias y módulos que tengan encomendados, pueden disponer la realización de ejercicios que impliquen la grabación de imágenes, normalmente de los propios alumnos, que sólo deberán estar accesibles para los alumnos involucrados en dicha actividad, sus padres o tutores y el profesor correspondiente. Es decir, en ningún caso el mero hecho de realizar la grabación supone que la misma se pueda difundir de forma abierta en Internet y que se pueda acceder de manera indiscriminada. En estos casos el responsable del tratamiento es el propio centro o la Administración educativa.

¿Pueden los familiares de los alumnos que participan en un evento abierto a las familias grabar imágenes del evento? Sí, siempre y cuando se trate de imágenes captadas exclusivamente para su uso personal y doméstico, pues en ese caso esta actividad está excluida de la aplicación de la normativa de protección de datos. Si las imágenes captadas por los familiares se difundieran fuera del ámbito privado, familiar y de amistad, por ejemplo mediante su publicación en Internet accesible en abierto, los familiares asumirían la responsabilidad por la comunicación de las imágenes a terceros que no podrían realizar salvo que hubieran obtenido el consentimiento previo de los interesados. Sería conveniente que el centro informase a los familiares de su responsabilidad en caso de que las imá- genes fueran divulgadas en los entornos abiertos que acaban de señalarse. ¿..? 

Si unos padres se niegan a que se tomen imágenes de su hijo en un evento en el centro educativo, ¿se ha de cancelar dicho evento? No. Se ha de informar a los padres que la toma de fotografías y vídeos es posible como actividad familiar, exclusivamente para uso personal y doméstico, que está excluida de la aplicación de la normativa de protección de datos. ¿Y prohibir la toma de imágenes? No, por los mismos motivos. Es recomendable que el centro advierta a los asistentes a los eventos de que se pueden grabar imágenes de los alumnos para su utilización exclusivamente personal, familiar y de amistad. No se deben publicar este tipo de grabaciones en Internet en abierto, a no ser que se cuente con el consentimiento de todos aquellos que aparecen en las imágenes, de sus padres o tutores si son menores de 14 años.

Grabación de imágenes de actividades desarrolladas fuera del centro escolar La grabación de imágenes fuera del recinto escolar por los centros requiere el consentimiento de los interesados, o de sus padres o tutores, siempre que no se realice en ejercicio de la función educativa. Si la grabación se realiza por terceros, por ejemplo, por los responsables de la empresa, museo, exposición o club deportivo que se esté visitando, o en el que se desarrolle una actividad deportiva, será obligación de estos terceros disponer del consentimiento de los interesados que habrán podido recabar a través del centro.

¿Quién es el responsable del tratamiento de los datos personales de los alumnos en las plataformas educativas? Los centros o las Administraciones educativas, que son los que suscriben el contrato de prestación de servicios con las empresas titulares de las plataformas educativas, que actúan como encargadas del tratamiento. ¿..? 

¿Qué legitimación ampara a los centros o las Administraciones educativas para el tratamiento de datos en las plataformas educativas? Como regla general, el tratamiento de los datos por parte de los centros educativos para el desarrollo de su actividad se encuentra amparado por las previsiones de la legislación estatal y autonómica y las consiguientes relaciones jurídicas que se derivan de ella. 
  • No obstante, algunos supuestos (como la difusión pública en Internet de imágenes de los alumnos) exigirían el consentimiento de los afectados o sus representantes legales. Por ejemplo, las empresas encargadas del tratamiento sólo podrán remitir comunicaciones comerciales dirigidas a los usuarios de los centros educativos cuando hayan obtenido su consentimiento que deberá prestarse de manera expresa si se realiza a través de medios de comunicación electrónica, sin que esta autorización pueda ser otorgada por el centro. ¿..? 


¿Qué deben hacer los centros educativos si prestan el servicio de adquisición de libros digitales de forma centralizada? Cuando la adquisición implique la remisión de la relación de los alumnos con datos personales a las editoriales, se deberá informar de dicha comunicación de datos y de las finalidades de la cesión a los alumnos y/o a los padres o tutores. ¿..? 

¿Pueden las editoriales realizar el tratamiento de los datos personales? Las editoriales carecen de legitimación para el tratamiento de los datos personales para fines distintos de los previstos en la licencia del servicio (resultado de pruebas, perfiles, publicidad, etc.), por lo que tendrán que recabar el consentimiento específico.

¿Pueden los centros permitir la utilización de herramientas de almacenamiento en nube distintas de las plataformas educativas? Sólo si reúnen las garantías previstas en la normativa de protección de datos. En tal caso deberán establecer unas normas que garanticen el adecuado tratamiento de los datos personales. 
  • La utilización de aplicaciones por los profesores en dispositivos personales (tableta, móvil, etc.) debe garantizar la política de privacidad definida por el centro o la Administración educativa con las garantías establecidas en la normativa de protección de datos. 
  • En particular, es de especial importancia que el uso de esas aplicaciones no implique una transmisión de los datos de los alumnos al prestador del servicio contratado para que los utilice para sus propios fines o los almacene de forma permanente, incluso con posterioridad a la terminación del contrato o cuando el alumno ya no curse estudios en el centro educativo. Tampoco debería implicar la renuncia del centro educativo al acceso a los datos o a su supresión. ¿..? 


¿Deben los centros o las Administraciones educativas interesarse por la ubicación de los datos de los alumnos en estos recursos? Deberán recabar información sobre la ubicación de los datos. Si los datos se encuentran ubicados en Estados que forman parte del Espacio Económico Europeo (Estados miembros de la Unión Europea más Islandia, Liechtenstein y Noruega), no existirá una transferencia internacional de datos, siendo suficiente la firma del contrato con el encargado del tratamiento. Si se ubican en Estados o territorios que la Comisión Europea ha declarado que ofrecen un nivel adecuado de protección o en empresas adheridas al esquema del Escudo de Privacidad en Estados Unidos deberá notificarse a la Agencia Española de Protección de Datos la transferencia internacional de datos que supone. 
  • Cuando los datos se ubiquen en otros estados se deberá solicitar a la Agencia Española de Protección de Datos autorización para su transferencia internacional con carácter previo, para lo que se habrán de presentar las garantías suficientes que podrán derivarse, en particular, de cláusulas contractuales apropiadas. 
  • El Reglamento General de Protección de Datos (RGPD), aplicable el 25 de mayo de 2018, suprime ambas obligaciones siempre que los destinatarios de los datos estén ubicados en un país o territorio considerado como de nivel adecuado de protección o las garantías se establezcan en cláusulas contractuales adoptadas por la Comisión Europea o por la Agencia Española de Protección de Datos.


¿Qué medidas deberán adoptar los centros o las Administraciones educativas en relación con la seguridad de los datos? 
  • Desplegar la diligencia debida para que el encargado del tratamiento y, en su caso, los subencargados garanticen el cumplimiento de las medidas de seguridad exigibles.  
  • Especificar por contrato la naturaleza de los datos para poder definir e implementar las medidas de seguridad adecuadas que deben transmitirse a lo largo de todos los contratos establecidos con los subencargados. 
  • Los contratos suscritos deben especificar claramente las responsabilidades de todos los intervinientes en la prestación de los servicios de nube, tanto de los centros o Administraciones educativas como de las entidades que actúan como encargadas y subencargadas del tratamiento. Por ejemplo, se deben determinar las responsabilidades sobre las medidas de seguridad que deben implementarse. 
  • Establecer procedimientos de colaboración entre el responsable y los encargados y subencargados de tratamiento para la implantación y mantenimiento de las medidas de seguridad, ya que la responsabilidad puede ser, en muchos casos, compartida, por lo que deben delimitarse contractualmente las responsabilidades de cada uno de ellos. 
  • Los centros educativos deben poder conocer el procedimiento establecido para la recuperación de los datos en caso de posibles contingencias que puedan producirse tanto en las entidades encargadas del tratamiento como en las subencargadas. 
  • El centro educativo debe adoptar las medidas necesarias para que todos los usuarios del sistema sean conocedores de las políticas del centro en materia de seguridad. ¿..? 

A la finalización del contrato de prestación de servicios ¿cómo deben proceder los centros educativos? Los centros educativos deben tener la opción de exigir al encargado del tratamiento la portabilidad de la información a sus propios sistemas, o a otro nuevo encargado de tratamiento, con garantías de la integridad de la información.
  • A tal efecto el responsable debe obtener información respecto a la manera de recuperar los datos, de forma que quede garantizada contractualmente la portabilidad. Al finalizar la contratación, el encargado del tratamiento tiene que garantizar al responsable del fichero el borrado seguro de los datos personales donde se encuentren alojados, de tal forma que se impida su reutilización. 
  • Además, deberá asegurar el bloqueo o borrado de todos los usuarios para imposibilitar el acceso a la plataforma educativa. Se considera una buena práctica que a la finalización del contrato se asegure la destrucción o devolución de los datos con un certificado de destrucción o con un acuse de recibo.

i Publicación de datos en la web de los centros 

Habitualmente las webs de los centros educativos contienen información referida a sus características, su organización, las materias que imparte, las actividades que desarrolla, los servicios que ofrece, las relaciones con otros centros, para lo que en ocasiones incluyen información de carácter personal sobre la dirección, el profesorado y los alumnos. ¿..? 

¿Se pueden publicar en la web del centro los datos de los profesores, tutores y otros responsables del centro? Hay que distinguir dos supuestos: 
  • Si se trata de una web en abierto, sería necesario contar con su consentimiento previo dado que se trata de una comunicación de datos a los que puede acceder cualquier persona de manera indiscriminada y no resulta necesaria para el ejercicio de la función educativa encomendada a los centros. 
  • Si la información está restringida a los alumnos del centro y a sus padres o tutores se puede publicar, si bien se debería informar a los docentes y, en caso de incluir la dirección de correo electrónico para contacto, que sea la del centro y no las personales que tengan los profesores en el ámbito educativo. ¿..? 


¿Puede publicarse en la web del centro información relativa a los alumnos, como fotografías o vídeos? Sí, siempre que se disponga del consentimiento de los alumnos o de sus padres o tutores. También podría llevarse a cabo de manera que no se pudiera identificar a los alumnos, por ejemplo, pixelando las imágenes. 
  • También sería posible su publicación cuando responda a determinados eventos desarrollados en el entorno escolar con la única finalidad de que los padres pudieran tener acceso a ella. Este acceso debería llevarse a cabo siempre en un entorno seguro que exigiera la previa identificación y autenticación de los alumnos, padres o tutores (por ejemplo, en un área restringida de la intranet del centro), limitándose a la información correspondiente a eventos en los que el alumno concreto hubiera participado. 
  • En todo caso, sería preciso recordar a quienes acceden a la información que no pueden, a su vez, proceder a su divulgación de forma abierta. 
  • También sería posible la toma de imágenes de los alumnos para la única finalidad de que los padres pudieran tener acceso a las mismas siempre que se lleve a cabo en un entorno seguro que exigiera la previa identificación y autenticación de los alumnos, padres o tutores a las imágenes (por ejemplo, en un área segura de la intranet del centro), limitándose el acceso por aquellos a las correspondientes a los eventos en que el alumno concreto hubiera participado. 
  • En todo caso, sería preciso recordar a quienes acceden a las imágenes que no pueden proceder a su divulgación.


¿Pueden publicarse datos personales de los alumnos en el blog del centro educativo? Como en el caso de la web, si el contenido del blog en abierto del centro educativo incluyera datos que permitieran la identificación de los alumnos, se requeriría su consentimiento o el de sus padres o tutores. En estos casos se aconseja disociar o anonimizar los datos de los alumnos, de manera que no se les pueda identificar. ¿..? 

¿Y un profesor puede publicar en su blog las actas del departamento o los exá- menes de los alumnos o sus fotografías? 
  • El blog de un profesor es un medio de información y comunicación al margen de la función docente que desarrolla en los centros educativos. De su contenido será responsable el profesor que deberá observar la normativa de protección de datos en cuanto que incluya información de carácter personal. 
  • Por tanto, salvo que se contase con el consentimiento de los afectados, o de sus padres o tutores, no se podrían publicar en el blog de un profesor datos de carácter personal que permitan identificar a los alumnos. Al igual que con los blogs de los centros educativos, se podría publicar la información previa disociación o anonimización de los datos de los alumnos de manera que no se les pudiese llegar a identificar. d.iii Publicación de datos en redes sociales 
  • La publicación de datos personales en redes sociales por parte de los centros educativos requiere contar con el consentimiento inequívoco de los interesados, a los que habrá que informar previamente de manera clara de los datos que se van a publicar, en qué redes sociales, con qué finalidad, quién puede acceder a los datos, así como de la posibilidad de ejercitar sus derechos de acceso, rectificación, cancelación y oposición. 
  • El RGPD incluye la obligación de informar sobre el plazo durante el que se conservarán las imágenes o, si no fuera posible, de los criterios para determinarlo. Hay que tener un especial cuidado al publicar fotos de los alumnos en redes sociales.


Videovigilancia 

La instalación de sistemas de videovigilancia con la finalidad de garantizar la seguridad de personas e instalaciones en los centros educativos es una realidad en un importante número de centros y cuya tendencia va en aumento. La implantación de cámaras de videovigilancia, que responda al interés legítimo de los centros y de las Administraciones educativas en mantener la seguridad e integridad de personas y las instalaciones, ha de observar la normativa de protección de datos personales, en la medida que implica el tratamiento de los datos de alumnos, profesores, familiares, etc. 

Dado el carácter intrusivo de estos sistemas en la intimidad de las personas, su instalación debe responder a los criterios de necesidad, idoneidad para los fines pretendidos, que no se puedan conseguir con una medida menos invasiva de la intimidad, y proporcionalidad, que ofrezca más beneficios que perjuicios. 

Por ejemplo, cuando el motivo para la instalación de estos sistemas sea el de evitar daños materiales, robos y hurtos que se pueden llegar a producir se podría limitar su funcionamiento a las horas no lectivas, de manera que se minimizara el impacto en la privacidad de las personas. En este sentido, y en relación con dicho cumplimiento, la AEPD ha publicado como herramienta de ayuda la Guía de tratamiento de imágenes para diversas finalidades, donde se pueden consultar las medidas que deben implementarse en los sistemas de videovigilancia para ajustarse a la normativa de protección de datos

e.i Certificados del Registro Central de delincuentes sexuales 
  • Para el acceso y ejercicio a las profesiones, oficios y actividades que impliquen contacto habitual con menores es requisito no haber sido condenado por sentencia firme por algún delito contra la libertad e indemnidad sexual, que incluye la agresión y abuso sexual, acoso sexual, exhibicionismo y provocación sexual, prostitución y explotación sexual y corrupción de menores, así como por trata de seres humanos. 
  • A tal efecto, quien pretenda el acceso a tales profesiones, oficios o actividades deberá acreditar esta circunstancia mediante la aportación de una certificación negativa del Registro Central de delincuentes sexuales. 
  • Una vez iniciada la relación o aportado el certificado negativo no sería precisa una nueva aportación o renovación periódica del mismo, a pesar de que dicho certificado pueda datar de fecha muy anterior. 
  • En ese caso, dada la existencia y permanencia de la relación, podrá considerarse que los datos objeto de conservación y tratamiento mantienen su certeza a menos que se tenga conocimiento de la concurrencia de nuevas circunstancias que exijan su actualización, lo que podrá implicar la exigencia al empleado de un nuevo certificado del Registro Central de delincuentes sexuales para comprobar la exactitud de los datos


¿Se pueden instalar cámaras de videovigilancia en las aulas alegando motivos de conflictividad? Resultaría desproporcionado, pues durante las clases ya está presente un profesor. Además de una intromisión en la privacidad de los alumnos, podría suponer un control laboral desproporcionado de los profesores. 
  • Cabría la posibilidad de que, fuera del horario lectivo y en los supuestos de desocupación de las aulas, se pudieran activar mecanismos de videovigilancia con la finalidad de protección a los alumnos y de evitar daños en las instalaciones y materiales. ¿..? ¿Se pueden instalar cámaras de videovigilancia en los patios de recreo y comedores? 
  • Sí, cuando la instalación responda a la protección del interés superior del menor, toda vez que, sin perjuicio de otras actuaciones como el control presencial por adultos, se trata de espacios en los que se pueden producir acciones que pongan en riesgo su integridad física, psicológica y emocional. 
  • Más información en el informe de la Agencia Española de Protección de Datos. ¿..? ¿Se debe informar de la existencia de un sistema de videovigilancia? Sí, colocando un distintivo en lugar suficientemente visible en aquellos espacios donde se hayan instalado las cámaras. También se deberá disponer de una cláusula informativa que incluya los extremos exigidos por la normativa.


¿Necesitan las AMPA obtener el consentimiento para recabar y tratar los datos de sus asociados y de sus hijos alumnos? Depende de que los padres sean o no asociados al AMPA. En el primero de los supuestos, el tratamiento estará amparado por la relación que vincula al AMPA con sus asociados, por lo que no será necesario el consentimiento de los progenitores, a los que en todo caso deberá informárseles acerca del tratamiento. Si no fueran asociados, debería obtenerse su consentimiento. ¿..? ¿Pueden los centros educativos facilitar a las AMPA la información personal de los alumnos y de sus familias para poder dirigirse a ellos? Si no son asociados, solamente si los centros disponen del consentimiento previo de los alumnos o de sus padres o tutores si son menores de 14 años. Los centros podrán recabar el consentimiento de los interesados a estos efectos, a los que habrá que informar de la finalidad de la comunicación de datos.
¿Pueden las AMPA tratar los datos de los alumnos por cuenta del centro educativo? Sólo en aquellos casos en los que las AMPA prestasen un servicio al centro que requiera el tratamiento de dichos datos, por ejemplo, que se hicieran cargo del servicio de comedor o de transporte escolar por cuenta del centro. En estos casos el AMPA actúa como un encargado del tratamiento y requiere la existencia de un contrato que incluya las garantías adecuadas. Para obtener más información al respecto se puede consultar la pregunta “¿Quiénes son los encargados del tratamiento?” incluida en esta guía en el apartado III.g).

¿Pueden las AMPA publicar en su web los datos de los alumnos apuntados a un viaje fin de curso? Sólo si cuentan con su consentimiento, o el de sus padres o tutores si son menores de 14 años. ¿..? ¿Y las imágenes de los alumnos o de sus familiares en su web o en las redes sociales? Igualmente, sólo en el caso de que dispongan del consentimiento de los interesados: alumnos y/o familiares, previa información sobre la finalidad de la publicación.

Reglamento General de Protección de Datos (RGPD), aplicable a partir del 25 de mayo de 2018, parte de los conceptos y los principios recogidos en la normativa que lo precede, pero modifica algunos aspectos del régimen actual e introduce nuevas obligaciones en relación con su cumplimiento, basadas no sólo en cumplir sino en poder demostrarlo, mediante una actitud consciente, diligente y proactiva. 
  • En términos prácticos, se requiere que los responsables analicen qué datos tratan, con qué finalidades lo hacen y qué tipo de operaciones de tratamiento llevan a cabo. 
  • A partir de este conocimiento deben determinar de forma explícita la manera en que aplicarán las medidas que el RGPD prevé, asegurándose de que esas medidas son las adecuadas para cumplir con el mismo y de que pueden demostrarlo ante los interesados y ante las autoridades de supervisión. Sin perjuicio de la actualización que se lleve a cabo de la Guía cuando sea de aplicación el RGPD, se destacan las siguientes novedades que afectarían de una manera directa al sector educativo: 
    • Los responsables del tratamiento, centros y Administraciones educativas, deberán realizar una valoración del riesgo que implique el tratamiento de datos que realicen o vayan a realizar (pérdida, destrucción o alteración por mero accidente o de forma ilícita o acceso no autorizado), con la finalidad de implantar las medidas de seguridad técnicas y organizativas necesarias. 
    • Los centros y las Administraciones educativas, cuando planifiquen servicios o productos que impliquen tratamiento de datos personales, desde su inicio deberán tener en cuenta los riesgos que pueda entrañar para la protección de datos y aplicar las medidas de seguridad necesarias para proteger de forma efectiva los derechos de los alumnos y de los demás colectivos de quienes traten sus datos. Igualmente, adoptarán las medidas que, por defecto, garanticen que sólo se tratarán los datos necesarios para la finalidad para la que se recabaron y que no estén accesibles a un número indeterminado de personas.
    • La necesidad de realizar evaluaciones de impacto del tratamiento de los datos, en los siguientes supuestos, que se completarán con los que decidan la Agencia Española de Protección de Datos o las autoridades autonómicas correspondientes: 
      • Tratamiento a gran escala de datos sensibles (origen étnico o racial, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos, biométricos, de salud y los relativos a la vida u orientación sexual). 
      • Observación sistemática a gran escala de una zona de acceso público (videovigilancia). 
      • Elaboración de perfiles sobre cuya base se tomen decisiones que produzcan efectos jurídicos sobre los interesados o les afecte de modo similar. 
    • La designación de un Delegado de Protección de Datos, obligatoria en las administraciones y centros educativos, en los términos que disponga la futura Ley de Protección de Datos. 
    • Se suprime la obligación de inscripción de los ficheros de datos de carácter personal en el Registro General de Protección de Datos, pero a cambio se deberá llevar un registro de actividades de tratamiento que contenga la siguiente información: 
      • el nombre y los datos de contacto del responsable y, en su caso, del representante del responsable y del delegado de protección de datos; 
      • los fines del tratamiento; 
      • una descripción de las categorías de interesados y de las categorías de datos personales; 
      • las categorías de destinatarios a quienes se comuniquen los datos personales, incluidos los destinatarios en terceros países u organizaciones internacionales; 
      • en su caso, las transferencias de datos personales a un tercer país o una organización internacional, incluida la identificación de dicho tercer país u organización internacional; 
      • cuando sea posible, los plazos previstos para la supresión de las diferentes categorías de datos; 
      • cuando sea posible, una descripción general de las medidas técnicas y organizativas de seguridad. 
    • El consentimiento de los alumnos o de sus padres o tutores, cuando se precise, no se podrá obtener de forma tácita, se necesita al menos una clara acción afirmativa del interesado. Cuando se refiera al tratamiento de datos sensibles o para transferencias internacionales de datos, el consentimiento además deberá ser expreso. 
    • Cuando se produzca la destrucción, pérdida, alteración accidental o ilícita, comunicación o acceso no autorizado, lo que se denomina una “violación de seguridad”, se habrá de notificar a la Agencia Española de Protección de Datos o a la Autoridad autonómica correspondiente y, en su caso, comunicar a los interesados.

No hay comentarios:

Publicar un comentario