La gobernanza de datos escolares ya no es un concepto abstracto: es la capacidad real de un centro para decidir qué datos recoge, cómo los protege, quién puede usarlos y con qué propósito, incluyendo el uso de IA en analítica del aprendizaje. Si tu colegio quiere cumplir con protección de datos y, al mismo tiempo, aprovechar la evidencia para mejorar, necesitas reglas claras, roles definidos y transparencia medible.
Por qué importa ahora (y cómo saber en 5 minutos si vas tarde)
La presión regulatoria (RGPD y normativa de IA), la expansión de plataformas y la expectativa de informes en tiempo casi real han convertido la gobernanza de datos en un tema directivo, no técnico. Haz este semáforo rápido:
- Verde: existe una política de datos aprobada por el Consejo Escolar; hay un registro de tratamientos vigente; se publica una página de transparencia para familias y alumnado.
- Ámbar: hay prácticas, pero no documentos; las decisiones se toman por costumbre; se hacen informes, pero no siempre es claro su origen.
- Rojo: no hay comité de gobernanza; las compras EdTech no pasan por evaluación de riesgos; nadie sabe quién autoriza el uso de IA ni con qué criterios.
El Comité de Gobernanza de Datos e IA: composición, mandato y ritmo
Crear un comité evita que la responsabilidad se diluya. Debe ser pequeño, interdisciplinar y con poder para decir “sí, no o todavía no”.
Composición mínima (roles y responsabilidades)
| Rol | Responsabilidades clave | Firma/Decisión |
|---|---|---|
| Dirección | Alineación con el proyecto educativo, aprobación de políticas, priorización de recursos. | Aprueba políticas y actas. |
| Delegado/a de Protección de Datos (DPD/DPO) | Asesoramiento RGPD, evaluaciones de impacto (EIPD/DPIA), brechas, derechos. | Visto bueno de cumplimiento. |
| Responsable TIC/Seguridad | Medidas técnicas y organizativas; gestión de incidentes; inventario de sistemas. | Valida controles y planes. |
| Representante Pedagógico | Idoneidad didáctica, analítica del aprendizaje, minimización de datos. | Define “necesidad pedagógica”. |
| Secretaría/Administración | Retención, archivo, contratos y anexos de tratamiento. | Custodia documental. |
| Voz de familias/alumnado | Perspectiva de impacto, claridad de la información y consentimiento cuando proceda. | Consulta/no veto. |
Mandato y cadencia
Reunión mensual (1 h) con acta breve y decisiones ejecutables. Revisión trimestral de métricas y riesgos. Convocatoria extraordinaria ante incidentes o compras EdTech sensibles.

Políticas esenciales: lo que debe estar por escrito
Documentar no es burocracia; es lo que da coherencia y continuidad cuando cambian las personas. Empezar con dos documentos maestros:
1) Política de datos del centro (PD)
Define el marco general: finalidades, bases jurídicas, privacidad y seguridad, categorías de datos, retención, derechos, seguridad de los datos y procedimientos de alto nivel.
Cláusula modelo (uso proporcional): “El centro recoge y trata los datos estrictamente necesarios para fines educativos y de gestión, aplicando minimización y anonimización/pseudonimización cuando es posible. Todo tratamiento se registra y revisa anualmente por el Comité.”
2) Política de uso de IA (PIA)
Establece categorías de riesgo, salvaguardas y revisión humana. Incluye una lista positiva de usos permitidos (p. ej., generación de borradores de rúbricas sin datos personales) y una lista restringida (p. ej., decisiones automatizadas con impacto académico sin supervisión).
- Clasificación de riesgo: bajo (asistentes sin datos reales), medio (analítica agregada), alto (perfiles de alumnado, recomendaciones individuales).
- Requisitos: registro del modelo/herramienta, propósito, datos de entrenamiento/origen, explicabilidad esperada, evaluación de sesgos, plan de salida.
Flujos de decisión: cómo se aprueba, se usa y se rinde cuentas
Adopción de nuevas herramientas (EdTech/IA)
- Solicitud con propósito pedagógico y datos mínimos necesarios.
- Evaluación de riesgos (seguridad, privacidad, sesgos, dependencia del proveedor).
- Contrato y anexos (encargo de tratamiento, subencargados, ubicación y transferencias).
- Piloto controlado con métricas definidas y salvaguardas.
- Decisión del Comité y publicación en el catálogo de herramientas aprobadas.
Ejercicio de derechos (familias y alumnado)
Canal único (formulario web/correo dedicado), acuse de recibo en 72 h, respuesta en plazo legal. El Comité revisa trimestralmente tiempos y calidad de las respuestas.
Gestión de incidentes y brechas
Procedimiento con cuatro pasos: detectar, contener, notificar (si procede) y aprender. Mantén un libro de registro con fecha, impacto, medidas y cierre.

Métricas e informes: transparencia que se puede medir
Sin indicadores, la gobernanza es retórica. Empieza con un tablero trimestral simple:
- Inventario: % de sistemas con registro de tratamiento actualizado.
- Seguridad: nº de incidentes y tiempo de contención.
- Privacidad: nº de EIPD/DPIA completadas y pendientes.
- Calidad/ética: nº de modelos/algoritmos con evaluación de sesgos y notas de explicabilidad publicadas.
- Transparencia: nº de consultas de familias atendidas; página de transparencia actualizada (sí/no).
Informe trimestral (estructura sugerida)
- Portada con período e integrantes del Comité.
- Resumen ejecutivo (1 página) con semáforo general.
- Avances por política y proyecto.
- Incidentes y lecciones aprendidas.
- Decisiones adoptadas y tareas abiertas.
Transparencia proactiva: página pública y catálogo interno
Publica una página “Datos en nuestra escuela” con lenguaje claro. Debe incluir: finalidades, herramientas aprobadas, responsables, cómo ejercer derechos y un correo de contacto.
Internamente, mantén un catálogo de datos y un diccionario de variables para todo el personal que lo necesite. Esto reduce errores, acelera informes y mejora la integridad y seguridad de la información.
Plantillas listas para copiar y usar
A) Acta del Comité (resumen 1 página)
Centro: _________ Fecha: ___/___/____ Duración: ____ Asistentes: Dirección | DPD | TIC | Pedagógico | Administración | Invitados Puntos: 1) Decisiones (aprobadas/rechazadas/pospuestas) 2) Riesgos y medidas (seguridad, privacidad, sesgos) 3) Incidentes y seguimiento 4) Tareas y responsables (con fecha) Próxima reunión: ___/___/____
B) Checklist de evaluación de proveedores EdTech/IA
- Propósito pedagógico y datos mínimos definidos.
- Contrato de encargo de tratamiento y subencargados listados.
- Ubicación de datos y transferencias extracomunitarias documentadas.
- Medidas de seguridad (cifrado, control de acceso, registro de eventos).
- Hoja de vida del modelo (origen de datos, actualización, explicabilidad esperada, evaluación de sesgos).
- Plan de salida/portabilidad y export de datos.
C) Ficha de tratamiento (para el catálogo interno)
Nombre del tratamiento: __________ Finalidad: _______________________ Base jurídica: ____________________ Categorías de datos: _____________ Colectivos: ______________________ Conservación: ____________________ Encargado/Subencargados: _________ Medidas de seguridad: ____________ Evaluación de impacto (sí/no): ___ Contacto DPD: _____________________
D) Mini-DPIA (aula y proyectos pequeños)
- Descripción del tratamiento y finalidad educativa.
- Evaluación de necesidad y proporcionalidad.
- Riesgos para los derechos y medidas mitigadoras.
- Conclusión del DPD y decisión del Comité.
RACI de responsabilidades (quién hace qué)
| Tarea | R (Responsable) | A (Aprueba) | C (Consulta) | I (Informa) |
|---|---|---|---|---|
| Política de datos | DPD | Dirección | Pedagógico, TIC | Claustro, familias |
| Alta de herramienta EdTech | TIC | Comité | DPD, Pedagógico | Profesorado |
| Analítica del aprendizaje | Pedagógico | Comité | DPD, TIC | Equipo docente |
| Brechas de seguridad | TIC | Dirección | DPD | Comunidad afectada |
Roadmap en 90 días (realista para un centro)
Días 1–30: arrancar con lo imprescindible
Constituye el Comité, aprueba la Política de datos mínima, crea el catálogo de tratamientos y la página pública de transparencia. Selecciona 1 herramienta EdTech prioritaria y pásala por el checklist.
Días 31–60: control y seguridad
Implementa medidas técnicas básicas (gestión de accesos, copias y cifrado en reposo/transmisión). Simula un incidente y mide tiempos de respuesta. Publica el primer tablero de métricas.
Días 61–90: IA con cabeza
Aprueba la Política de uso de IA con su clasificación de riesgos. Realiza una mini-DPIA de un caso de analítica del aprendizaje (p. ej., alertas tempranas). Inicia un piloto con revisión humana y registro de decisiones.

Preguntas frecuentes (para claustro y familias)
¿Podemos usar apps populares si el profesorado las conoce?
Sólo si pasan el flujo de aprobación: propósito claro, datos mínimos, contrato y seguridad. Si el proveedor no ofrece garantías, busca alternativa.
¿Usaremos IA para calificar automáticamente?
Las decisiones con impacto académico requieren supervisión humana y explicaciones comprensibles. Prohibido automatizar sin control.
¿Qué datos ven las familias?
Datos sobre el progreso del alumno y comunicaciones necesarias. Nunca compartimos microdatos con terceros sin base jurídica y control.
- Hoy: nombra a las personas del Comité y agenda la primera reunión (máx. 60 minutos).
- Esta semana: aprueba la Política de datos mínima y publica la página de transparencia.
- Este mes: evalúa una herramienta EdTech con el checklist y presenta el tablero trimestral.
Recursos
NIST AI Risk Management Framework (AI RMF) — enfoque basado en riesgo para proyectos de IA.
UK DfE: Data protection in schools — políticas y respuestas ante brechas en escuelas.
OCDE: Data governance — visión de gobernanza de datos a nivel de políticas públicas.
UNESCO: Minding the Data — privacidad y seguridad del alumnado en entornos digitales.
Irish DPC: Data Protection Toolkit for Schools (2024).
También puede ser de tu interés:
Sin respeto al docente no hay educación: la hipocresía de exigir sin dignificar
Una buena gobernanza datos escolares equilibra evidencia y derechos: aprueba políticas claras, define roles con poder y mide en público lo que haces. Empieza pequeño, decide con criterios y documenta. El resultado es una escuela más segura, más transparente y con mejores decisiones.



