Datos educativos: soberanía y gobernanza en la era de la IA
AI Act europeo, RGPD, nLPD suiza, FERPA: la IA en educación se mueve en un marco jurídico denso en el que la escuela trata algunos de los datos más sensibles.
AI Act europeo, RGPD, nLPD suiza, FERPA: la IA en educación se mueve en un marco jurídico denso en el que la escuela trata algunos de los datos más sensibles.
La escuela trata algunos de los datos más sensibles que existen: los de menores, sobre sus dificultades, a veces su salud, su progreso íntimo. Confiar esos datos a sistemas de IA —a menudo alojados fuera del país, incluso fuera del continente— no es un detalle técnico, es una decisión de gobernanza. El marco jurídico se ha densificado de forma considerable y estructura ya lo que está permitido.
El reglamento europeo sobre la IA (AI Act, 2024/1689) clasifica explícitamente varios usos educativos como «de alto riesgo»: decidir el acceso o la admisión, evaluar los resultados de aprendizaje, orientar el itinerario o detectar comportamientos prohibidos durante los exámenes [1]. Esta clasificación, definida en el artículo 6 y en el anexo III, conlleva obligaciones exigentes: gestión de riesgos, calidad de los datos, transparencia, supervisión humana [2]. Un sistema que califica u orienta a los alumnos no es un artilugio: es un dispositivo regulado.
Más allá del AI Act, la protección de los datos personales se aplica plenamente. El RGPD europeo (2016/679) impone base jurídica, minimización, limitación de las finalidades y derechos de las personas [3]. En Suiza, la nueva ley federal de protección de datos (nLPD/LPD revisada, en vigor desde el 1 de septiembre de 2023) moderniza ese marco: notificación de las violaciones, evaluaciones de impacto para los tratamientos de riesgo, definición ampliada de los datos sensibles, alcance extraterritorial [4]. En Estados Unidos, la FERPA protege específicamente los expedientes escolares [5]. Tres regímenes, una misma exigencia: el dato del alumno no pertenece al proveedor.
El cumplimiento jurídico no lo resuelve todo. Queda la cuestión de la soberanía: ¿en qué territorio se tratan los datos, bajo qué jurisdicción, con qué dependencia de proveedores extranjeros? Para numerosas instituciones europeas y suizas, la respuesta se inclina hacia arquitecturas controladas: tratamiento local o nacional, minimización, control de los encargados del tratamiento, reversibilidad. La IA educativa más responsable es a menudo la que mantiene el dato cerca del estudiante.
La privacidad no es un freno a la innovación educativa: es la condición de la confianza que la hace posible.
Síntesis Learnya
La OCDE y la UNESCO coinciden en este punto: el despliegue de la IA en educación debe subordinarse a la protección de los datos, a la equidad y a una visión centrada en el ser humano [6][7]. La tecnología avanza deprisa; la gobernanza debe avanzar con ella, no por detrás.
El cumplimiento normativo es un suelo, no un techo. Respetar el AI Act, el RGPD o la nLPD es indispensable, pero no basta para instaurar la confianza de las familias, de los alumnos y de los docentes. Esa confianza se gana con decisiones visibles: minimizar los datos recopilados, explicar con claridad para qué sirven, ofrecer un control real y evitar la reutilización opaca con fines comerciales o de entrenamiento de modelos de terceros.
La cuestión de la localización ilustra bien la distancia entre legalidad y soberanía. Un tratamiento puede ser legal y, a la vez, depender de un proveedor sujeto a una jurisdicción extranjera, con las incertidumbres que ello conlleva sobre el acceso a los datos. Para muchos actores educativos europeos y suizos, optar por un alojamiento nacional o regional y por encargados del tratamiento controlados no es un exceso de prudencia: es una manera de mantener el control sobre datos que comprometen a menores durante años.
Por último, la gobernanza debe estar viva. Una evaluación de impacto hecha una vez y luego olvidada no protege a nadie. Los usos de alto riesgo —calificación, orientación, vigilancia de exámenes [1]— exigen un seguimiento continuo: medir los sesgos, reevaluar las finalidades, documentar las decisiones humanas. La tecnología evoluciona deprisa; una gobernanza inmóvil se convierte pronto en una gobernanza de fachada. Es la alianza del cumplimiento, la soberanía y la vigilancia la que hace la IA educativa digna de confianza.
A menudo se presenta la protección de los datos como un freno a la innovación. La experiencia sugiere lo contrario: en un ámbito tan sensible como la educación de menores, la confianza es el primer factor de adopción. Un centro, unas familias, unos docentes aceptarán tanto mejor la IA cuanto que sepan adónde van los datos y quién los controla. La soberanía se convierte entonces en una ventaja competitiva y pedagógica, no en una traba impuesta.
A medida que el AI Act se despliega y la jurisprudencia se precisa, los actores que hayan integrado el cumplimiento y el control de los datos desde el diseño estarán mejor situados. El reto no es elegir entre innovación y protección, sino hacer de la segunda la base de la primera. Esto es especialmente cierto en el espacio europeo y suizo, donde la exigencia de privacidad es a la vez un valor y una expectativa fuerte.