El RGPD se suele tratar como papeleo: una casilla de "acepto la política de privacidad" al final de un formulario, y ya está. En un Centro Educativo, esa forma de verlo se queda muy corta. Los datos que gestionas — nombre de un menor, edad, a veces información sobre necesidades educativas especiales, datos de contacto de la familia — pertenecen a la categoría de información más sensible que existe. No es solo una obligación legal: es la base de la confianza que una familia deposita en ti antes incluso de matricular.
Esta guía cubre, en términos prácticos y no puramente jurídicos, lo que un centro debería tener resuelto.
Consentimiento explícito, no implícito
No basta con que exista una política de privacidad enlazada en algún sitio de la web. El consentimiento tiene que ser una acción explícita de la persona que rellena un formulario — una casilla que hay que marcar activamente, nunca premarcada — y tiene que quedar registrado cuándo y para qué se dio, no solo que se dio.
Minimización: pedir solo lo necesario
Un principio central del RGPD, y uno de los que más se pasa por alto en la práctica: no se debe recopilar más información de la estrictamente necesaria para el propósito concreto. Un formulario de primer contacto no necesita el DNI del menor; ese dato tiene su momento, más adelante, en el proceso de matrícula formal — no antes.
El derecho a ser olvidado, en la práctica
Una familia que decide no continuar el proceso tiene derecho a pedir que se eliminen sus datos. Esto solo es manejable si tu sistema permite anonimizar o borrar un registro con una acción concreta, no si implica pedirle a alguien de IT que "busque y borre a mano" en varias tablas de una base de datos.
Exportación de datos, cuando una familia la pide
El derecho de acceso implica que una familia puede pedir una copia de todos los datos que tienes sobre ella. Tener una forma de generar esa exportación de forma directa, sin depender de reconstruir manualmente un historial disperso en varios sitios, es lo que separa el cumplimiento de verdad de una política bonita sobre el papel.
¿Y los formularios públicos de reserva y contacto?
Cualquier formulario público de tu centro (para reservar una visita, para pedir información) es, a efectos de RGPD, un punto de recogida de datos personales como cualquier otro — y a menudo el primero, antes incluso de que exista una relación formal con la familia. Necesita el mismo cuidado: consentimiento explícito, información clara sobre para qué se usarán esos datos, y protección técnica frente a spam y accesos automatizados que intenten explotar el formulario.
Por qué esto también es un argumento comercial
Cada vez más familias — y cada vez más también las administraciones educativas, en el caso de centros concertados — preguntan explícitamente cómo se protegen los datos antes de dar el paso de matricular. Poder responder con seguridad, en vez de con vaguedad, ya no es solo evitar una sanción: es un argumento de confianza que compite directamente con otros centros que no se lo han planteado con el mismo cuidado.