Notes informatives del sector educatiu
Al juny de 2025, l'Agència Espanyola de Protecció de Dades (AEPD) va sancionar amb 10.000 € un centre educatiu després de la reclamació presentada pels progenitors d'una alumna. El motiu va ser la creació d'un compte de correu electrònic institucional sense base legitimadora vàlida, així com la falta de mesures de seguretat, cosa que va provocar una bretxa que va derivar en la suplantació d'identitat de la menor a Google Classroom.
Fets principals
La reclamació es va presentar al juliol de 2023. Els pares van denunciar que el centre va crear un compte de correu sense consentiment, infringint el principi de licitud en el tractament de dades. Durant la investigació, l'AEPD va comprovar que s'havia accedit de manera no autoritzada al perfil de Google Workspace de l'alumna, des del qual es van enviar missatges en el seu nom.
L'Agència també va detectar deficiències en el sistema de contrasenyes, que es generaven de manera poc robusta —a partir de la inicial de l'alumne i la data de naixement de la mare— i que no obligaven els usuaris a canviar-les després del primer accés. A més, la política de privadesa del centre no incloïa les dades de contacte del Delegat de Protecció de Dades (DPO), cosa que dificultava l'exercici dels drets dels interessats.
Infraccions del RGPD
L'AEPD va concloure que el centre va vulnerar:
- Article 6.1 – Licitud del tractament: absència de consentiment vàlid dels progenitors.
- Article 13 – Transparència i informació: omissió de les dades de contacte del DPO en la política de privadesa.
- Article 32 – Seguretat: deficiències greus en el sistema de contrasenyes i en la gestió de la bretxa de seguretat.
Conclusió
Encara que el centre va implementar mesures correctores posteriorment, com formacions internes i l'actualització de la seva política de privadesa, l'AEPD va subratllar que aquestes accions no eliminen les infraccions comeses.
Aquesta resolució recorda la importància del compliment estricte del RGPD, especialment quan es tracten dades de menors d'edat, considerats especialment sensibles. L'Agència insisteix que els centres educatius han de garantir bases de legitimació vàlides, mesures de seguretat adequades i transparència, reforçant així la protecció de la privadesa dels alumnes en entorns digitals.
Descarrega el document PDF complet més avall.