Una aclaración antes de empezar: somos un proveedor de software, no un bufete de abogados. Este artículo ordena la práctica, pero no sustituye al asesoramiento jurídico. Para cuestiones vinculantes, hable con su delegado de protección de datos o con su abogado.
En resumen: una escuela que recibe estudiantes internacionales trata datos de menores y datos de salud. Los cinco puntos en los que se decide la protección de datos en la práctica: un contrato de encargo de tratamiento con cada herramienta, un tratamiento especial para los campos de salud, una cesión controlada de datos a las familias anfitrionas, un plan de supresión y un plan de 72 horas para las brechas de seguridad.
Las escuelas de idiomas subestiman con regularidad lo sensibles que son los datos que manejan. Una escuela que recibe estudiantes internacionales no trata solo nombres y direcciones de facturación: hay datos de menores de edad, cuyas reservas firman los padres. Hay datos de salud procedentes de los formularios de inscripción (alergias, intolerancias, medicación), pensados para la familia anfitriona y que jurídicamente pertenecen a las categorías especialmente protegidas. Hay datos de pasaporte para la documentación de visados, datos de pago y, alrededor de todo ello, una cadena de participantes: agencia, escuela, familia anfitriona, aseguradora.
Precisamente esa cadena hace que la protección de datos en la escuela de idiomas sea algo distinto de lo que es en una pequeña empresa corriente. Estos son los cinco puntos en los que, en la práctica, se decide si el tema está ordenado o no.
1. El contrato de encargo de tratamiento: con cada herramienta que ve datos de alumnos
En cuanto un servicio externo trata datos personales por cuenta de usted (su software de gestión, su proveedor de correo electrónico, su herramienta de newsletters), el art. 28 del RGPD exige un contrato de encargo de tratamiento. No es una formalidad: ese contrato fija dónde residen los datos, quiénes son los subencargados y qué ocurre en caso de brecha de seguridad.
La prueba práctica es sencilla: haga una lista de cada herramienta que contiene datos de alumnos y compruebe si existe un contrato de encargo. Un proveedor serio de software de gestión se lo entrega a petición, junto con un resumen escrito de las medidas técnicas y organizativas. Si no lo recibe, es una señal de alarma que ninguna lista de funciones puede compensar.
2. Los datos de salud no son campos de formulario corrientes
«¿Tiene su hijo alergias?» es probablemente la pregunta más frecuente en los formularios de inscripción de los programas junior, y su respuesta cae bajo el art. 9 del RGPD, las categorías especiales de datos personales. En la práctica eso significa: estos datos necesitan una base jurídica propia (por regla general, el consentimiento explícito), no deben ir en campos de texto libre que todo el equipo puede ver, y deben suprimirse cuando la estancia termina.
Un sistema de gestión ayuda aquí con dos cosas: permisos por roles, para que el departamento de alojamiento vea lo que la familia anfitriona necesita saber, pero contabilidad no, y campos estructurados en lugar de texto libre, para que a la hora de suprimir se pueda encontrar siquiera lo que hay que suprimir.
3. La familia anfitriona es una cesión de datos: trátela como tal
Para que un alojamiento en familia funcione, la familia anfitriona tiene que saber algunas cosas: nombre, edad, hora de llegada, hábitos alimentarios y, en su caso, indicaciones de salud. Eso es una cesión de datos personales a terceros, lícita en la medida en que sea necesaria para la ejecución del contrato, pero solo en la medida necesaria. La familia anfitriona necesita la información sobre alergias; no necesita el historial de facturas.
En la práctica funciona bien el principio del acceso escalonado: la familia anfitriona recibe una ficha de datos definida, no el expediente completo. Quien resuelve esto reenviando correos desde su bandeja de entrada pierde exactamente ese control.
4. También hay que saber suprimir
El RGPD no exige que conserve los datos para siempre, al contrario. Los datos de reservas y facturas están sujetos a plazos de conservación mercantiles y fiscales; el formulario de inscripción de 2019 con datos de salud, no. Un plan de supresión utilizable responde a tres preguntas: qué tipos de datos existen, cuánto tiempo tiene cada uno una base jurídica y cómo se suprime, ¿de forma sistemática o a mano?
También aquí rige lo mismo: en un entorno de hojas de cálculo con copias en buzones de correo, la supresión sistemática es de hecho imposible. En un sistema central, es una función.
5. La emergencia tiene un plazo: 72 horas
Una brecha de seguridad (el portátil perdido, el documento enviado a quien no debía, el acceso comprometido) debe notificarse a la autoridad de control, por regla general en un plazo de 72 horas (art. 33 del RGPD). Ese plazo solo se cumple si se sabe de antemano quién es el responsable en el equipo, cómo se contiene el incidente y qué autoridad es competente en su país. Una hoja con esas tres respuestas no es burocracia, sino la diferencia entre un incidente ordenado y uno caótico.
Qué significa esto para la selección de software
Cuando seleccione software de gestión, la protección de datos no es un capítulo aparte junto a las funciones, sino que vive dentro de ellas: permisos por roles, campos estructurados, vistas definidas para los socios, capacidad de supresión, un contrato de encargo que no haya que reclamar una y otra vez. Estas preguntas las hemos incorporado a nuestra checklist de selección, y cómo gestiona Fidelo el alojamiento de datos, los roles y el encargo de tratamiento está publicado abiertamente en nuestra página de seguridad.