Sí: todo centro docente que ofrezca enseñanzas regladas —incluidos los colegios concertados— debe designar un DPO por mandato expreso del artículo 34.1.b) de la LOPDGDD, con independencia de su tamaño o del volumen de datos que trate. A esto se suma, en la práctica, el tratamiento de datos de alumnado menor de edad y de tipo sensible (salud, biometría) que exige el RGPD. El incumplimiento expone al centro a sanciones económicas conforme al RGPD.
Un colegio concertado no es una empresa cualquiera. Trata a diario datos de salud, expedientes académicos, información familiar, imágenes de menores y comunicaciones con tutores. Una parte de esa información es datos personales de categoría especial en el sentido del artículo 9 del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD). Y el incumplimiento tiene nombre y apellidos: no designar DPO cuando es exigible es una infracción grave, sancionable conforme al artículo 83.4 del RGPD con multas de hasta 10 millones de euros o el 2 % del volumen de negocio global.
Este artículo explica qué obliga al colegio concertado a designar un Delegado de Protección de Datos (DPO), qué flujos de datos generan mayor riesgo y cómo debe organizarse el cumplimiento para que el centro pueda acreditar, en cualquier inspección de la Agencia Española de Protección de Datos, que tiene la casa en orden.
¿Está el colegio concertado obligado a tener DPO?
La respuesta directa es sí, sin umbral ni excepción por tamaño. El artículo 34.1.b) de la LOPDGDD dice literalmente: «Los responsables y encargados del tratamiento deberán designar un delegado de protección de datos [...] en todo caso, cuando se trate de las siguientes entidades: [...] los centros docentes que ofrezcan enseñanzas en cualquiera de los niveles establecidos en la legislación reguladora del derecho a la educación, así como las Universidades públicas y privadas». La obligación nace de ser centro docente de enseñanzas regladas, no del volumen de alumnos ni del tipo de datos tratados. A esta base específica se suman, cuando concurran, los supuestos generales del artículo 37.1.b) y c) del RGPD (observación sistemática a gran escala, o tratamiento a gran escala de categorías especiales de datos). Si gestionas un centro educativo con dudas sobre otros supuestos aplicables, puedes contrastarlo con el test de obligatoriedad del DPO.
| Tipo de centro | Quién designa el DPO |
|---|---|
| Centro público | La Administración educativa suele designar DPO para los centros de su ámbito. |
| Privado | La entidad titular debe designarlo y comunicarlo a la AEPD. |
| Concertado | La titularidad privada suele asumir los tratamientos propios; conviene coordinar con la Administración los tratamientos compartidos. |
| Grupo educativo | Puede existir un DPO común si resulta accesible y dispone de recursos suficientes. |
| Academia no reglada | No entra en el art. 34.1.b): debe analizarse si concurre alguno de los supuestos generales del art. 37.1 del RGPD, sin asumir automáticamente la obligación de los centros docentes reglados. |
Un colegio concertado con 300 o más alumnos, además de la obligación de base, suele gestionar expedientes académicos con datos de salud (alergias, informes psicopedagógicos, necesidades educativas especiales), sistemas de videovigilancia en el recinto, plataformas digitales de comunicación con familias y, en algunos casos, sistemas biométricos de control de acceso: todos ellos tratamientos de alto riesgo que refuerzan la necesidad de un DPO activo, con independencia de que la obligación ya exista por el simple hecho de ser centro docente.
Qué datos trata un colegio concertado y por qué son de alto riesgo
El inventario de tratamientos de un centro educativo concertado es más extenso de lo que parece a primera vista. Conviene agruparlo para entender dónde se concentra el riesgo:
| Categoría de datos | Ejemplos concretos | Base legal principal | Nivel de riesgo RGPD |
|---|---|---|---|
| Datos académicos | Notas, informes de evaluación, historial de matriculación | Misión de interés público (art. 6.1.e RGPD) | Medio |
| Datos de salud y necesidades especiales | Alergias, medicación, informes psicopedagógicos, NEAE | Interés vital o consentimiento explícito (art. 9.2 RGPD) | Alto |
| Datos de imagen | Videovigilancia, fotos de actividades, publicaciones en web o redes | Interés legítimo o consentimiento (con matices para menores) | Alto |
| Datos de familias y tutores | Contacto, domicilio, situación de custodia, nivel socioeconómico | Relación contractual (art. 6.1.b RGPD) | Medio-Alto |
| Datos del personal docente y no docente | Nóminas, bajas, datos sindicales, sanciones disciplinarias | Contrato laboral y obligación legal | Medio-Alto |
| Datos biométricos | Huellas o reconocimiento facial para control de acceso o comedor | Consentimiento explícito (art. 9.2.a RGPD) | Muy alto |
| Plataformas digitales educativas | Google Workspace for Education, Microsoft 365, apps de terceros | Encargo de tratamiento (art. 28 RGPD) | Alto (cesiones internacionales) |
Cada una de estas categorías requiere una base legal distinta, un período de retención concreto y, en los casos de alto riesgo, una Evaluación de Impacto en la Protección de Datos (EIPD) previa al tratamiento, tal como exige el artículo 35 del RGPD.
El régimen especial de los datos de menores en centros educativos
La LOPDGDD dedica el artículo 7 a los menores, fijando en 14 años la edad a partir de la cual el menor puede prestar su propio consentimiento. Por debajo de esa edad, el consentimiento debe ser de los padres o tutores legales. La Ley Orgánica 8/2021, de protección integral a la infancia y la adolescencia frente a la violencia (LOPIVI), añade una capa adicional en materia de datos. El artículo 16.3 de la LOPIVI dispone que, cuando el personal cualificado de los centros escolares advierta una posible infracción de la normativa sobre protección de datos personales de una persona menor de edad, «deberán comunicarlo de forma inmediata a la Agencia Española de Protección de Datos». Además, la LOPIVI obliga a todo centro educativo con alumnado menor de edad a contar con un Coordinador o Coordinadora de bienestar y protección del alumnado (art. 35.1 LOPIVI), entre cuyas funciones está «promover, en aquellas situaciones que puedan implicar un tratamiento ilícito de datos de carácter personal de las personas menores de edad, la comunicación inmediata por parte del centro educativo a las Agencias de Protección de Datos» (art. 35.2.j LOPIVI).
Publicar fotografías o vídeos de alumnos identificables en redes sociales del colegio sin el consentimiento expreso de los tutores es una cesión de datos a un tercero (la red social) sin base legal suficiente, y puede dar lugar a una reclamación ante la AEPD. Muchos centros lo han hecho por inercia, sin implantar un protocolo de consentimiento diferenciado para el uso de imagen en medios externos.
Otro punto crítico es el uso de plataformas educativas digitales con sede fuera del Espacio Económico Europeo. Cuando el colegio contrata Google Workspace for Education o Microsoft 365 Education, convierte a esas compañías en encargados del tratamiento según el artículo 28 del RGPD. El contrato de encargo debe estar firmado, y las transferencias internacionales deben ampararse en las Cláusulas Contractuales Tipo (CCT) adoptadas por la Comisión Europea en 2021, actualización que obliga a revisar los contratos firmados con anterioridad a esa fecha.
Plataformas educativas: qué exigir antes de contratar
En marzo de 2026, las autoridades españolas de protección de datos publicaron unos principios básicos para la contratación y el uso de plataformas educativas digitales. El centro sigue siendo responsable de los datos que entrega a la plataforma, ya se trate de Google Workspace for Education, Microsoft 365 Education o cualquier otra herramienta.
Antes de contratar conviene revisar:
- Finalidad y necesidad pedagógica.
- Datos y permisos requeridos.
- Roles de responsable y encargado del tratamiento.
- Publicidad, perfiles y usos propios del proveedor.
- Subencargados y transferencias.
- Seguridad, cifrado y autenticación.
- Conservación, exportación y borrado.
- Accesibilidad y alternativas.
- Analítica, inteligencia artificial y decisiones automatizadas.
- Plan de salida.
No debe imponerse una aplicación que recoja más datos de los necesarios o que obligue a las familias a aceptar usos comerciales.
Contrato y evidencia
El contrato del artículo 28 del RGPD debe cubrir instrucciones, confidencialidad, medidas de seguridad, subencargados, derechos, incidentes, auditoría y devolución o supresión de los datos. También conviene conservar la evaluación del proveedor, la versión de las condiciones aceptadas y la decisión de aprobación. Las cuentas gratuitas de consumo no suelen ser adecuadas para tratar expedientes educativos sin una evaluación y un contrato previos.
Dispositivos, cuentas y aprendizaje digital
El centro debe definir cuentas institucionales, contraseñas, autenticación multifactor cuando sea adecuado, instalación de aplicaciones, actualizaciones, copias de seguridad y baja de usuarios. Los dispositivos compartidos necesitan perfiles separados y borrado entre usos.
No se debe pedir al alumnado que utilice cuentas personales para herramientas obligatorias sin un análisis previo. Debe existir un inventario de aplicaciones autorizadas. El profesorado no debería instalar por iniciativa propia servicios que tratan datos de la clase.
Si se incorpora inteligencia artificial generativa, deben establecerse los usos permitidos, los datos prohibidos, la revisión de las salidas y la transparencia hacia familias y alumnado. Los expedientes o las necesidades educativas no deben copiarse a servicios públicos sin contrato y sin autorización.
Funciones del DPO externo en un colegio concertado
El DPO externo para centros educativos no es un asesor que elabora documentación y desaparece. El artículo 39 del RGPD le asigna funciones permanentes e irrenunciables:
- Supervisión continuada del cumplimiento del RGPD y de la LOPDGDD, con acceso directo a la dirección del centro y a la titularidad de la entidad concertada.
- Mantenimiento del Registro de Actividades de Tratamiento (RAT), documento obligatorio según el artículo 30 del RGPD que debe reflejar todos los tratamientos del colegio, incluyendo los de videovigilancia, plataformas digitales y datos de salud.
- Asesoramiento en EIPDs: cuando se vaya a implantar un sistema biométrico, ampliar el circuito de videovigilancia o integrar una nueva plataforma digital educativa, el DPO debe emitir dictamen previo.
- Punto de contacto con la AEPD: el nombre y datos del DPO deben comunicarse a la Agencia (art. 37.7 RGPD) y figurar en la política de privacidad del centro.
- Gestión de derechos: canalizar y responder en plazo (un mes, prorrogable dos más) las solicitudes de acceso, rectificación, supresión y portabilidad que presenten familias, alumnos mayores de 14 años o personal del centro.
- Notificación de brechas de seguridad: si se produce un incidente (pérdida de un dispositivo con datos de alumnos, acceso no autorizado al sistema de gestión académica), el DPO coordina la notificación a la AEPD en 72 horas y, si procede, a los afectados.
- Formación al claustro y al equipo directivo: el personal docente maneja datos a diario; sin formación periódica, los errores son inevitables.
DPO interno vs. DPO externo: qué conviene al colegio concertado
El RGPD permite que el DPO sea un empleado del propio centro o un profesional externo. Para la mayoría de colegios concertados, la opción interna plantea problemas estructurales: el secretario o el administrador del centro carece de la formación jurídica y técnica que exige el perfil; además, el artículo 38.3 del RGPD prohíbe que el DPO reciba instrucciones en el ejercicio de sus funciones, lo que genera conflictos de interés cuando el DPO es también quien ejecuta los tratamientos que debe supervisar.
| Criterio | DPO interno | DPO externo |
|---|---|---|
| Independencia funcional | Difícil de garantizar: depende jerárquicamente del centro | Alta: relación contractual externa, sin dependencia orgánica |
| Conocimiento normativo actualizado | Requiere formación continua a cargo del centro | El proveedor asume la actualización permanente |
| Disponibilidad ante la AEPD | Puede verse limitada por otras funciones del puesto | Cobertura que puede pactarse por contrato de servicio |
| Coste | Salario + formación + tiempo dedicado | Cuota de servicio (sin coste de estructura) |
| Continuidad ante bajas o vacaciones | El servicio queda desatendido | El proveedor puede pactar la sustitución |
| Adecuado para | Grandes grupos educativos con equipo legal propio | Colegios concertados independientes o agrupaciones de hasta 5-6 centros |
Casos de uso reales: incidentes frecuentes en centros educativos
La casuística de la AEPD en el sector educativo muestra patrones repetitivos que un DPO activo podría haber prevenido:
Publicación de imágenes sin consentimiento
Un colegio publica en su página de Facebook fotos del festival de Navidad en las que aparecen alumnos identificables, sin haber recabado el consentimiento expreso de todas las familias. Publicar esas fotos sin el consentimiento expreso de todas las familias supone ceder datos a un tercero (la red social) sin base legal suficiente. La solución no es eliminar las redes sociales del colegio: es implantar un protocolo de consentimiento diferenciado para uso de imagen en medios externos.
Control de acceso biométrico al comedor
Un centro implanta un sistema de huella dactilar para que los alumnos accedan al comedor sin ficha. Los datos biométricos son categoría especial del artículo 9.1 RGPD; requieren consentimiento explícito del tutor legal y una EIPD previa. El DPO debe dictaminar antes de la contratación, no después.
Brecha de seguridad en plataforma de gestión académica
Un ataque de ransomware cifra el servidor donde el centro guarda expedientes de 400 alumnos. Sin un protocolo de notificación activo, el centro tarda 10 días en informar a la AEPD, cuando el plazo es de 72 horas desde que se tiene conocimiento de la brecha (art. 33 RGPD). La multa por la brecha en sí puede ser menor que la impuesta por la notificación tardía.
Comunicación de datos a terceros sin encargo formalizado
El colegio contrata a una empresa de actividades extraescolares que accede al listado de alumnos y sus datos de contacto a través del sistema de gestión. No existe contrato de encargo del artículo 28 RGPD. Si esa empresa sufre una brecha o usa los datos para fines propios, la responsabilidad recae también sobre el centro educativo.
Cómo implantar el cumplimiento RGPD en un colegio concertado paso a paso
El proceso de puesta en conformidad de un centro educativo sigue una secuencia lógica. Desde Summum Consultoría, acompañando a organizaciones en cumplimiento normativo desde 2007, con oficinas en Valladolid y Las Palmas, además de puntos de atención concertada en Burgos, Palencia y Aranda de Duero, hemos depurado un método que parte siempre del inventario real de tratamientos:
- Auditoría inicial de tratamientos: identificar todos los flujos de datos del centro, incluyendo plataformas digitales, proveedores, sistemas de vigilancia y comunicaciones con familias.
- Registro de Actividades de Tratamiento (RAT): documentar cada tratamiento con su finalidad, base legal, plazos de conservación y destinatarios.
- Análisis de brechas y plan de acción: comparar la situación actual con los requisitos del RGPD y la LOPDGDD, priorizar los tratamientos de mayor riesgo.
- EIPDs en tratamientos de alto riesgo: biometría, videovigilancia ampliada, plataformas con transferencias internacionales.
- Adecuación documental: cláusulas de información (art. 13-14 RGPD) en matrículas, contratos de encargo con proveedores, política de privacidad del sitio web, protocolos internos.
- Formación al personal: sesión inicial al claustro y equipo directivo; actualización anual.
- Designación y registro del DPO: comunicación a la AEPD del nombre y datos de contacto del Delegado.
- Supervisión continua: revisión periódica del RAT, gestión de derechos, notificación de brechas y adaptación a cambios normativos.
Si el colegio pertenece a una congregación religiosa o a un grupo educativo con varios centros, el servicio de DPO externo compartido permite extender la cobertura a todos los centros del grupo bajo un mismo contrato, con adaptación individualizada a cada sede.
Riesgos de no cumplir: sanciones y consecuencias reputacionales
La AEPD dispone de potestad sancionadora directa sobre los centros educativos. El RGPD fija dos tramos de multa, calificados por los artículos 72 y 73 de la LOPDGDD:
- Infracciones graves (art. 73 LOPDGDD, sancionadas conforme al art. 83.4 RGPD): hasta 10 millones de euros o el 2 % del volumen de negocio global. Incluyen incumplimientos como no llevar el RAT, no designar DPO cuando es exigible o no formalizar los contratos de encargo del artículo 28 del RGPD.
- Infracciones muy graves (art. 72 LOPDGDD, sancionadas conforme al art. 83.5 RGPD): hasta 20 millones de euros o el 4 % del volumen de negocio. Incluyen tratar datos sin base legal, vulnerar los principios del artículo 5 RGPD o transferir datos a terceros países sin garantías.
Más allá de la multa económica, las consecuencias reputacionales de una sanción son relevantes para un centro cuyo principal activo es la confianza de las familias. La AEPD publica sus resoluciones sancionadoras en su propia sede electrónica, con el nombre del responsable del tratamiento y la descripción de los hechos (art. 50 LOPDGDD); solo llegan al BOE las sanciones superiores a 1 millón de euros impuestas a personas jurídicas (art. 76.4 LOPDGDD). En el sector educativo, esa publicidad puede traducirse en pérdida de matriculaciones.
Derechos y solicitudes familiares
El centro necesita un canal visible y un registro de solicitudes. Debe verificar la identidad de forma proporcionada y responder dentro de plazo.
Una solicitud de acceso puede incluir datos de otras personas, anotaciones protegidas o información cuyo acceso afecte al menor. No debe entregarse sin revisión un expediente íntegro que exponga a terceros.
El derecho de supresión no permite borrar calificaciones o documentos que deben conservarse legalmente. La respuesta debe explicar la base jurídica y las limitaciones aplicables.
Brechas y protección del menor
Algunos incidentes habituales en centros educativos:
- Correo masivo con direcciones visibles.
- Expediente enviado a una familia equivocada.
- Enlace público a documentos.
- Dispositivo perdido.
- Cuenta de docente comprometida.
- Proveedor que expone los datos de una clase.
- Contenido sexual o violento difundido en internet.
El procedimiento debe coordinar privacidad, seguridad, dirección y protección del menor. Debe contener el incidente, preservar la evidencia, evaluar el riesgo, decidir la notificación y la comunicación, y activar canales urgentes cuando exista contenido que cause daño. Toda brecha debe documentarse y el proveedor debe avisar al centro sin dilación indebida.
Preguntas frecuentes
¿Un colegio concertado pequeño con menos de 100 alumnos también necesita DPO?
Sí, siempre. El artículo 34.1.b) de la LOPDGDD obliga a designar DPO a todos los centros docentes que ofrezcan enseñanzas en cualquiera de los niveles establecidos en la legislación reguladora del derecho a la educación, así como a las universidades públicas y privadas, con independencia de su tamaño o del número de alumnos. La obligación nace de ser centro docente, no del volumen de datos que trate. Un DPO externo resulta especialmente rentable para centros pequeños, porque el coste se distribuye entre varios clientes del proveedor.
¿Puede el director del colegio ejercer como DPO?
En teoría el RGPD no lo prohíbe expresamente, pero en la práctica genera un conflicto de interés estructural. El DPO debe supervisar los tratamientos del responsable y puede entrar en colisión con decisiones del propio director, que además carece habitualmente de la formación jurídica y técnica que exige el perfil del Delegado. El Grupo de Trabajo del Artículo 29, en sus Directrices sobre el DPO (WP243), señala que el delegado no debe determinar los fines ni los medios del tratamiento que después supervisa, lo que en la práctica aconseja un DPO externo o un empleado interno sin ese conflicto cuando existan riesgos reales, como suele ocurrir en los centros educativos.
¿Qué plazo tiene el colegio para responder a una solicitud de acceso de un padre o alumno?
El artículo 12.3 del RGPD fija un plazo de un mes desde la recepción de la solicitud. Ese plazo puede prorrogarse dos meses más cuando la solicitud sea compleja o numerosa, pero el responsable debe informar al solicitante de la prórroga dentro del primer mes. La falta de respuesta en plazo es en sí misma una infracción del RGPD denunciable ante la AEPD, independientemente de si el tratamiento subyacente es correcto o no.
¿Necesita el colegio una EIPD para instalar cámaras de videovigilancia en el patio?
Depende del alcance. La AEPD publicó en 2019 la lista de tratamientos que requieren EIPD preceptiva, e incluye la videovigilancia en espacios donde se traten datos de categorías especiales o donde los afectados sean especialmente vulnerables, como los menores. Un circuito de videovigilancia que cubra patios, comedores y pasillos de un colegio entra en esa categoría. La EIPD debe realizarse antes de instalar el sistema, no después; y si el resultado arroja un riesgo residual alto, debe consultarse previamente a la AEPD (art. 36 RGPD).