PROTECCIÓN DATA

BLOG

El conocimiento es poder (Francis Bacon)

Blog
Compartir Facebook Twitter Linkedin
JAVIER CASAL TAVASCI

Intimidad del alumnado y comités evaluadores: el papel de la AMPA

Imaginen el siguiente escenario: un centro educativo constituye un comité evaluador integrado por miembros del claustro de profesores y representantes de la Asociación de Madres y Padres de Alumnos (AMPA). Los miembros del comité acceden no solo a las calificaciones académicas individuales, sino también a datos sobre conducta, dificultades de adaptación y circunstancias personales o familiares del alumnado.

La duda que se plantea es la siguiente: ¿resulta conforme con el marco normativo de protección de datos personales que terceros ajenos a la función docente tengan acceso a información personal del alumnado?

Tratamiento de datos personales

Las calificaciones, el comportamiento, los problemas de adaptación y las circunstancias particulares de cada alumno son «datos personales». En muchos casos, pertenecen a categorías especiales del artículo 9 del Reglamento General de Protección de Datos (RGPD), por ejemplo, cuando incluyen información sobre salud o evaluaciones psicológicas o psicopedagógicas.

El RGPD establece en su artículo 5, apartado 1, letras a), b) y c), los principios de «licitud, lealtad y transparencia», «limitación de la finalidad» y «minimización de datos». En el ejercicio de la función docente, esto significa que los datos personales solo pueden tratarse si existe una base jurídica que legitime el tratamiento, en la medida estrictamente necesaria para dicho fin, y únicamente por quienes precisan acceder a ellos para el desempeño de su labor educativa (miembros del claustro, equipo directivo u orientadores). Estos están legitimados por la normativa educativa (principalmente la Ley Orgánica 2/2006, de 3 de mayo, de Educación y, en particular, su disposición adicional 23ª).

Los miembros de la AMPA son representantes de una asociación de madres y padres de alumnos con personalidad jurídica propia e independiente, pero carecen de la condición de profesionales de la educación, y por esa razón no forman parte del claustro ni del personal del centro.

Facilitar a cualquiera de los miembros de la AMPA información individualizada sobre los alumnos supone una comunicación (cesión) de datos a terceros. Según la doctrina reiterada de la AEPD no se pueden comunicar datos del alumnado ni de sus familias a la AMPA sin el consentimiento informado y explícito de los afectados (o de sus representantes legales cuando se trate de menores de 14 años).

La comunicación de datos personales solo es posible, con carácter excepcional, si la AMPA actúa como «encargado del tratamiento» en virtud de un contrato formal (por ejemplo, de gestión del comedor o de actividades extraescolares) y, aun así, únicamente se le facilitarían los datos mínimos imprescindibles para ese servicio concreto.

Violación de la intimidad del alumnado

El artículo 18.1 de la Constitución garantiza el derecho de toda persona al honor, a la intimidad personal y familiar y a la propia imagen. En el caso de los menores, este derecho se reconoce expresamente en el artículo 4 de la Ley Orgánica 1/1996, de 15 de enero, de Protección Jurídica del Menor.

Los miembros de la AMPA son, en la práctica, padres y madres de otros alumnos del centro. Conocer detalles personales, problemas de adaptación, situaciones familiares o de salud de otros menores genera un riesgo evidente de vulneración del derecho al honor, a la intimidad personal y familiar y a la propia imagen.

A diferencia de los docentes que están sujetos al deber de sigilo, los miembros de la AMPA no están vinculados por un deber profesional de secreto equivalente, lo que reduce significativamente las garantías de confidencialidad.

Infracciones posibles

Permitir que personas ajenas al claustro (miembros del AMPA o madres y padres delegados) accedan a información personal individualizada de los alumnos puede constituir una intromisión ilegítima en la intimidad de los menores, además de una comunicación de datos personales no autorizada, vulnerando los principios de licitud, lealtad y transparencia, minimización y limitación de la finalidad.

Ninguna de las bases del artículo 6.1 del RGPD ampara esta comunicación a terceros: no existe un consentimiento informado y explícito de todos los afectados; no es necesaria para la ejecución de un contrato; no existe obligación legal que habilite la cesión en estos términos; no hay interés público o ejercicio de poderes públicos que la justifique de este modo; ni existe un interés legítimo del centro que prevalezca sobre los derechos de los menores.

El artículo 72 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD) regula las infracciones muy graves. En este caso, se estaría incurriendo en varias infracciones previstas en el apartado 1: la letra a), que sanciona el tratamiento de datos personales vulnerando los principios y garantías del artículo 5 del RGPD; la letra b), que sanciona el tratamiento sin que concurra alguna de las condiciones de licitud del artículo 6 del RGPD; la letra d), que sanciona la utilización de los datos para una finalidad incompatible con la de su recogida sin consentimiento ni base legal para ello; y la letra e), que sanciona el tratamiento de categorías especiales de datos del artículo 9 del RGPD sin que concurra alguna de las circunstancias previstas en dicho precepto y en el artículo 9 de la LOPDGDD.

Las infracciones muy graves prescriben a los 3 años de acuerdo con el artículo 72 de la LOPDGDD.

Pueden obtener más información sobre el régimen sancionador previsto en el RGPD y en la LOPDGDD haciendo clic aquí.

Sanciones aplicables

En la práctica, cuando el responsable es un centro educativo público, la AEPD suele aplicar el régimen especial del artículo 77 de la LOPDGDD y opta por el apercibimiento (sin multa económica), acompañada de medidas correctivas. En cambio, si se trata de un centro privado o concertado, la multa económica es plenamente aplicable.

Conforme al artículo 83.5 del RGPD, las infracciones referidas podrían sancionarse con multa administrativa de hasta 20 millones de euros o, en el caso de empresas, de hasta el 4 % del volumen de negocio total anual global del ejercicio anterior. Se aplica la cifra que resulte más elevada.

Además de la sanción, la AEPD podría ordenar el cese inmediato de la comunicación ilícita y la adopción de medidas correctivas, como la eliminación de los datos indebidamente comunicados.

Conclusión

La evaluación académica y personal del alumnado debe permanecer en el ámbito profesional del claustro, del equipo directivo y de los servicios de orientación, sin que terceros (aunque legítimamente representen a las familias en otros foros de participación) tengan acceso a la información individualizada.

El criterio expuesto es aplicable a centros públicos, concertados y privados españoles y también a centros homologados de otros países (colegio británico, liceo francés, etc.) que operan en territorio español. Todos ellos están sujeto al RGPD y a la normativa española de protección de datos, exactamente igual que un centro español, porque el RGPD se aplica por establecimiento en territorio de la Unión Europea, no por nacionalidad del centro.

Los centros extranjeros autorizados –como los colegios británicos– pueden aplicar internamente directrices o protocolos de su sistema educativo de origen con carácter complementario, pero nunca en sustitución de las obligaciones legales aplicables en España. En consecuencia, no pueden invocar la normativa del Reino Unido para eludir el cumplimiento del RGPD ni de la LOPDGDD, puesto que el tratamiento de datos personales se realiza en territorio español. Lo mismo ocurre en el caso de los liceos franceses, con el añadido de que el RGPD les resulta de aplicación directa al ser Francia un Estado miembro de la Unión Europea. 

error: Contenido protegido por derechos de autor. Queda prohibida la reproducción, distribución, transformación, transcripción y almacenamiento de este contenido, sin la autorización previa y expresa del titular de los derechos. Para pedir dicha autorización, diríjase al titular enviando un correo electrónico a info@protecciondata.es