1. Naturaleza del Servicio y Relación Jurídica
(Art. 28 RGPD)
laagendadelinstituto.com es una plataforma SaaS (Software as a
Service) de gestión logística y organizativa desarrollada y comercializada por
El Proveedor para centros educativos de educación secundaria y formación
profesional (en adelante, "El Cliente" o "El Centro
Educativo").
En el marco de la normativa vigente de protección de datos:
-
El Centro Educativo ostenta la condición exclusiva de Responsable
del Tratamiento respecto a los datos personales de su personal docente y de su
alumnado cargados en la plataforma.
-
El Proveedor actúa estrictamente en calidad de Encargado del
Tratamiento, procesando la información únicamente por cuenta, bajo
instrucciones y en beneficio del Centro Educativo conforme al Artículo 28 del
Reglamento (UE) 2016/679 (RGPD) y el Artículo 33 de la Ley Orgánica
3/2018 (LOPDGDD).
Cada contratación de la suscripción al servicio incluye o formaliza el preceptivo
Acuerdo de Encargo de Tratamiento (DPA) vinculante entre ambas partes.
2. Marco Normativo y Cumplimiento
La arquitectura técnica, legal y operativa de la plataforma ha sido diseñada conforme a las
directrices aplicables a entidades prestadoras de servicios tecnológicos para el sector
educativo público:
- Reglamento General de Protección de Datos (RGPD - UE 2016/679).
- Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).
- Real Decreto 311/2022 (Esquema Nacional de Seguridad - ENS).
- Criterios e Instrucciones de la Conselleria de Educación sobre el uso de
aplicaciones externas en centros docentes sostenidos con fondos públicos.
- Guías de la Agencia Española de Protección de Datos (AEPD) sobre
tratamiento de datos de menores y privacidad por diseño.
3. Finalidad Única, Ausencia de Publicidad y No
Comercialización
El Proveedor garantiza que la plataforma se rige por los principios de limitación de la
finalidad y transparencia:
-
Finalidad Estrictamente Organizativa: El software se destina de forma
exclusiva a la coordinación operativa interna del centro: gestión de cuadrantes de guardias,
control de ausencias y sustituciones de profesorado, reservas de aulas, gestión de
incidencias, gestión de actividades extraescolares y exámenes, agenda del centro.
-
100% Libre de Publicidad: La plataforma no contiene anuncios,
patrocinios, banners comerciales ni rastreadores de comportamiento.
-
Prohibición de Comercialización y Perfilado: El Proveedor no vende,
no cede, no monetiza ni comparte los datos de los centros con terceros bajo
ningún concepto. No se elaboran perfiles analíticos ni comerciales sobre el alumnado ni
sobre el personal docente.
-
Exclusión de Datos Sensibles: La plataforma no está diseñada ni autorizada
para almacenar calificaciones escolares, historiales médicos, expedientes disciplinarios,
informes de orientación ni faltas de asistencia curriculares. Todas estas gestiones
oficiales quedan reservadas a los sistemas corporativos institucionales de la administración
educativa (ITACA).
4. Tipología de Datos Tratados y Cifrado Autenticado
(AES-256-GCM)
En aplicación del principio de minimización de datos (Art. 5.1.c RGPD), la
plataforma procesa únicamente los identificadores esenciales para la operativa diaria:
-
Personal Docente: Nombre y apellidos, DNI y correo electrónico corporativo
(@edu.gva.es).
-
Alumnado: Nombre y apellidos y NIA (Número de Identificación del Alumno).
Garantía Criptográfica de Almacenamiento:
Todos los identificadores personales (DNI, NIA, nombres y correos) son procesados y
almacenados en la base de datos aplicando cifrado simétrico autenticado
AES-256-GCM (Advanced Encryption Standard en modo Galois/Counter Mode). Este
mecanismo previene el acceso ilegible a los datos en reposo y garantiza la detección
inmediata de cualquier intento de alteración o manipulación de la información.
5. Modelo de Identificación y Autenticación de Usuarios
-
Identificación por Correo Institucional: El profesorado utiliza su
dirección de correo corporativo oficial (@edu.gva.es)
exclusivamente como nombre de usuario para vincular su cuenta con el centro contratante.
-
Independencia de la Identidad Digital Corporativa: La plataforma no
accede a la Identidad Digital centralizada de la administración pública ni utiliza
pasarelas de autenticación de terceros (como Microsoft Azure AD / Office 365).
-
Gestión Segura de Contraseñas: Las credenciales de acceso son
independientes y se custodian en los servidores mediante algoritmos de derivación de claves
irreversibles con sal, inaccesibles para el personal de soporte de El Proveedor.
6. Seguridad Técnica, Alojamiento y Auditoría
Para garantizar la integridad y confidencialidad del servicio frente al Centro Educativo:
-
Ubicación en el EEE: Toda la infraestructura de servidores y bases de datos
se encuentra alojada dentro del Espacio Económico Europeo (EEE), cumpliendo
con los estándares de seguridad de la Unión Europea y descartando transferencias
internacionales no reguladas.
-
Comunicaciones Cifradas: Todo el tráfico entre los navegadores y la
plataforma se transmite mediante protocolos cifrados seguros HTTPS con TLS 1.3 /
1.2.
-
Control de Accesos por Roles (RBAC): La plataforma delimita las vistas de
datos según los permisos otorgados por el centro (profesor estándar, equipo directivo o
administrador de la agenda).
-
Registro de Trazabilidad (Logs): Se mantiene un registro interno,
restringido e inalterable de actividad y accesos para auditorías organizativas y rendición
de cuentas (Art. 5.2 RGPD).
-
Caducidad de Sesiones: El sistema cierra automáticamente las sesiones
inactivas para evitar accesos no autorizados en equipos compartidos de salas de profesorado
o aulas.
7. Notificaciones Electrónicas
Las alertas y avisos generados por el software (notificación de ausencias, guardias,
sustituciones, actividades extraescolares o los eventos de la agenda):
-
Se dirigen únicamente a buzones de correo oficiales del personal autorizado
(@edu.gva.es).
-
Tienen naturaleza estrictamente transaccional y operativa, limitándose a avisos de gestión
horaria o de agenda.
8. Conservación y Supresión de la Información
-
Periodo de Conservación: Los datos se mantendrán durante la vigencia del
contrato de suscripción y exclusivamente durante el curso escolar activo para fines
operativos del centro.
-
Destrucción o Devolución de Datos: A la finalización del contrato de
suscripción o al término del año académico, El Proveedor procederá al borrado seguro o a la
entrega de la información al Centro Educativo, conforme a lo estipulado en el Contrato de
Encargo de Tratamiento (Art. 28.3.g RGPD).
9. Ejercicio de Derechos de Protección de Datos
Dado que El Centro Educativo es el Responsable del Tratamiento de los datos:
-
Los interesados (docentes, así como padres, madres o representantes legales del alumnado
menor de edad) deberán dirigir sus solicitudes de ejercicio de derechos de Acceso,
Rectificación, Supresión, Limitación, Portabilidad y Oposición (derechos
ARSULIOP) ante la Secretaría o Dirección del Centro Educativo
correspondiente.
-
El Proveedor, en su condición de Encargado del Tratamiento, facilitará las
herramientas técnicas necesarias dentro del panel de administración para que el centro pueda
atender y hacer efectivos dichos derechos de forma ágil.
-
Los interesados tienen el derecho a presentar una reclamación ante la Agencia
Española de Protección de Datos (AEPD) a través de www.aepd.es si consideran que
el tratamiento de sus datos no se ajusta a la normativa vigente.