FERPA y COPPA en herramientas de IA: lista para escuelas K-8
Ninguna herramienta de IA "cumple FERPA" por sí sola, porque FERPA es una obligación de las escuelas, no de los proveedores. Lo que puede hacer una escuela es usar una herramienta al amparo de la excepción de funcionario escolar de FERPA, con un acuerdo por escrito que mantenga a la escuela en control directo de los datos de los alumnos. Para alumnos menores de 13 años, COPPA añade una segunda prueba: el proveedor solo puede basarse en el consentimiento de la escuela si los datos se usan exclusivamente para el fin educativo de la escuela. Esta lista convierte ambas leyes en preguntas que puedes plantear a cualquier proveedor de IA.
Esto es una guía práctica, no asesoramiento jurídico. La última palabra la tienen los asesores legales y el responsable de privacidad de tu distrito.
Por qué las herramientas de IA necesitan una revisión más atenta que otras tecnologías educativas
La mayoría de las tecnologías educativas recopilan aquello en lo que los alumnos hacen clic. Las herramientas de IA recopilan lo que los alumnos dicen: preguntas en texto libre, cuentos, preocupaciones y, a veces, su nombre o su escuela escritos sin que nadie se dé cuenta. Eso hace que tres preguntas sean más importantes de lo habitual:
- ¿Se usa lo que escriben los alumnos para entrenar los modelos del proveedor?
- ¿Quién puede leer las conversaciones, y durante cuánto tiempo?
- ¿Puede un niño saltarse la cuenta de la escuela y usar la versión de consumo?
La guía del Departamento de Educación de EE. UU. de julio de 2025 sobre el uso de fondos federales para IA incluye la "protección de datos" entre sus principios para un uso responsable, y espera que los sistemas de IA cumplan la ley federal de privacidad, incluida FERPA (Departamento de Educación de EE. UU., julio de 2025).
Qué hace que una herramienta de IA cumpla FERPA
FERPA protege los expedientes educativos que guardan las escuelas que reciben fondos del Departamento de Educación de EE. UU. Normalmente, compartir información de identificación personal de esos expedientes requiere el consentimiento de los padres. La vía habitual para las tecnologías educativas es la excepción de funcionario escolar (34 CFR 99.31): un proveedor puede considerarse funcionario escolar si:
- Presta un servicio para el que, de otro modo, la escuela usaría a su propio personal.
- Está bajo el control directo de la escuela en cuanto al uso y la conservación de los expedientes.
- Usa los datos solo para el fin autorizado y no los vuelve a revelar.
- Cumple los criterios de la notificación anual de FERPA de la escuela para tener un interés educativo legítimo.
El "control directo" es donde más fallan las herramientas de IA. Si los términos del proveedor le permiten cambiar cómo usa los datos, conservarlos indefinidamente o entrenar modelos de uso general con ellos, la escuela no tiene el control. La Student Privacy Policy Office del Departamento publica una guía sobre cómo proteger la privacidad de los alumnos en los servicios educativos en línea y una lista de comprobación de términos de servicio modelo que conviene tener abierta mientras revisas los contratos.
COPPA en dos minutos
COPPA se aplica a los operadores de servicios en línea que recopilan información personal de niños menores de 13 años. Las escuelas no son el operador, pero tienen un papel importante. Las preguntas frecuentes de la FTC sobre COPPA (sección N) dicen que:
- Una escuela puede dar su consentimiento en nombre de los padres, pero "la capacidad de la escuela para consentir en nombre de los padres se limita al contexto educativo".
- Un operador solo puede basarse en el consentimiento de la escuela si los datos se recopilan para el uso y beneficio de la escuela y "para ningún otro fin comercial". Si el proveedor usa los datos de los alumnos para sus propios fines, debe obtener el consentimiento directamente de los padres.
- Como buena práctica, debe ser la escuela o el distrito, no un docente a título individual, quien decida si las prácticas de datos de un servicio son aceptables.
- Las escuelas deben informar a los padres de qué servicios han aprobado.
La norma COPPA reformada, publicada en abril de 2025, entró en vigor el 23 de junio de 2025, y la mayoría de sus obligaciones debían cumplirse antes del 22 de abril de 2026 (Federal Register). Cabe destacar que la FTC decidió no aprobar las disposiciones que había propuesto sobre tecnología educativa y autorización escolar, y dijo que seguiría aplicando COPPA en las escuelas según sus directrices existentes. Entre los cambios que sí afectan a los proveedores están el consentimiento parental aparte antes de revelar datos infantiles a terceros con fines como la publicidad dirigida, y los límites a conservar los datos de los niños más tiempo del razonablemente necesario.
La lista de evaluación
Envía estas preguntas al proveedor y guarda sus respuestas por escrito junto con el contrato.
Datos recopilados
- ¿Qué información personal recopila la herramienta de los alumnos? Enumera todos los campos.
- ¿Pueden los alumnos iniciar sesión sin una dirección de correo electrónico u otro identificador directo?
- ¿La herramienta guarda el texto completo de las conversaciones de los alumnos? ¿Durante cuánto tiempo?
- Si se importan listas de clase, ¿qué campos se extraen y podemos limitarlos?
Uso de los datos
- ¿Se usa algún dato de los alumnos, incluidas las conversaciones, para entrenar o mejorar modelos de IA? (La respuesta aceptable es no, salvo que la escuela lo haya aceptado expresamente.)
- ¿Se usan los datos de los alumnos para publicidad, elaboración de perfiles o cualquier fin que vaya más allá del servicio contratado?
- ¿Se venden alguna vez los datos de los alumnos?
- ¿Qué subencargados, incluidos los proveedores de modelos de IA, reciben datos de los alumnos, y en qué condiciones?
Control de la escuela
- ¿Firmará el proveedor nuestro acuerdo de tratamiento de datos o de privacidad de datos?
- ¿Puede la escuela revisar y eliminar los datos de un alumno cuando lo solicite?
- ¿Puede el proveedor cambiar sus términos de privacidad sin avisarnos?
- ¿Qué pasa con los datos de los alumnos cuando termina el contrato?
Seguridad en el aula
- ¿Pueden los docentes ver las conversaciones de sus alumnos con la herramienta?
- ¿Está diseñada la herramienta para la edad de nuestros alumnos, o es una herramienta de uso general con una edad mínima superior a la de algunos de ellos?
- ¿Hay anuncios, ventas adicionales o enlaces externos en la experiencia del alumno?
Seguridad informática
- ¿Se cifran los datos en tránsito y en reposo?
- ¿En qué plazo notifica el proveedor una brecha de seguridad a la escuela?
- ¿Tiene, o está en proceso de obtener, una auditoría de seguridad independiente como SOC 2?
Comunicación con las familias
- ¿Ofrece el proveedor un aviso en lenguaje sencillo que podamos compartir con las familias?
- ¿Hemos añadido la herramienta a nuestra lista de servicios aprobados para los padres?
Un proveedor que no puede responder a esto por escrito no está preparado para tus alumnos, por buena que sea la demostración. Muchos estados añaden sus propias leyes de privacidad estudiantil a FERPA y COPPA, así que revisa los requisitos de tu estado y cualquier acuerdo estatal de privacidad de datos que ya use tu distrito.
Errores frecuentes
Términos aceptados con un clic por un docente. Que un docente acepte por su cuenta los términos de una herramienta gratuita es la brecha más común. La buena práctica según la FTC es que la decisión sea de la escuela o del distrito, así que canaliza las nuevas herramientas de IA a través de quien se encargue de los acuerdos de privacidad de datos.
Herramientas para docentes en las que se pegan datos de alumnos. Un asistente de IA general aprobado para planificar clases no está aprobado automáticamente para los expedientes de los alumnos. Pegar en él trabajos de alumnos identificables es un uso distinto. Nuestras instrucciones de IA para docentes están escritas para evitarlo.
Distintivos de "certificación FERPA". No existe ninguna certificación FERPA oficial. Trata esos distintivos como marketing y lee el contrato.
Chatbots de consumo en el aula. Los chatbots de uso general fijan edades mínimas en sus términos y no están diseñados para niños pequeños. Para un análisis completo, consulta ChatGPT en las escuelas.
Cómo responde Askie for Schools a la lista
Askie for Schools está diseñado para facilitar el consentimiento autorizado por la escuela según FERPA y COPPA, así como el UK GDPR y el RGPD. En la práctica:
- Inicio de sesión: los docentes crean a los alumnos y cada uno recibe un código de acceso privado, así que los alumnos no necesitan una dirección de correo electrónico.
- Control de la escuela: tu escuela sigue siendo la responsable del tratamiento de los datos, los datos de los alumnos están separados por docente y nuestro acuerdo de tratamiento de datos está disponible si lo solicitas.
- Uso de los datos: sin anuncios y sin venta de datos de los alumnos.
- Visibilidad para los docentes: los docentes y los administradores pueden ver el historial de conversaciones y los informes de uso.
- Adecuación a la edad: creado para niños de 4 a 15 años, con respuestas adaptadas a la edad de cada alumno.
- Seguridad informática: nuestra auditoría SOC 2 está en curso, y lo diremos claramente hasta que se complete.
Envíanos el resto de la lista a askie@kidsai.app. Puedes empezar gratis con hasta 20 alumnos en Askie for Schools.
Preguntas frecuentes
¿ChatGPT cumple FERPA?
Ninguna herramienta de consumo cumple FERPA por sí sola, porque las obligaciones de FERPA recaen en la escuela. Una escuela solo puede usar una herramienta al amparo de FERPA si tiene un acuerdo que mantenga los datos de los alumnos bajo su control directo. Comprueba si tu distrito tiene un acuerdo así antes de introducir cualquier dato de alumnos.
¿Necesitamos el consentimiento de los padres para usar herramientas de IA con menores de 13 años?
No siempre. Según las directrices de la FTC, una escuela puede dar el consentimiento en lugar de los padres cuando la herramienta se usa solo con un fin educativo y el proveedor no usa los datos para ningún otro fin comercial. Muchos distritos igualmente avisan a los padres, y algunos exigen su aceptación expresa. Una carta a las familias sobre la IA ayuda en cualquier caso.
¿Cambiaron las reformas de COPPA de 2025 las normas para las escuelas?
La FTC no aprobó los cambios específicos para escuelas que había propuesto, así que el consentimiento escolar sigue funcionando según las directrices existentes de la FTC. Los proveedores sí tienen nuevas obligaciones, entre ellas sobre la revelación a terceros y la conservación de datos.
¿Quién debería evaluar las herramientas de IA en un distrito?
La persona o el equipo que se encarga de los acuerdos de privacidad de datos, normalmente junto con el director de tecnología y un responsable pedagógico. Para una prueba piloto, consulta cómo pueden las escuelas hacer una prueba piloto con IA.
Una herramienta de IA pensada para el consentimiento escolar
Askie for Schools está diseñado para facilitar el consentimiento autorizado por la escuela según FERPA y COPPA. Tu escuela mantiene el control de los datos. Gratis para 20 alumnos.