Ir al contenido principal

Seguridad y GDPR

Uso seguro de IA en la escuela

AI-School está diseñada para un uso responsable de la IA en la educación con:

  • Posibilidad de inicio de sesión escolar
  • Supervisión y acompañamiento docente
  • Medidas técnicas y organizativas para la protección de la privacidad
  • Opción de cuentas anónimas sin datos personales

Cómo AI-School apoya el cumplimiento del GDPR

El GDPR exige que las instituciones educativas procesen los datos personales con cuidado y protejan la privacidad de los estudiantes. AI-School apoya esto con:

  • La firma de un acuerdo de procesamiento con las escuelas, que establece el tratamiento de datos personales.
  • El uso del acuerdo modelo del Convenio de Privacidad para la Educación como base para el acuerdo de procesamiento.
  • La oferta anónima de prompts a los modelos de IA a través de una cuenta general, sin vinculación a un usuario identificable.
  • La información a escuelas, docentes y estudiantes de que no deben incluir datos personales en prompts o documentos.
  • El uso de etiquetas reservadas y sustitución local en plantillas de documentos, para que datos conocidos como nombre de la escuela, dirección, nombre de cuenta, correo electrónico y función no tengan que enviarse al modelo de lenguaje.
  • La firma de acuerdos de procesamiento o Data Processing Addenda con los proveedores de los modelos de IA utilizados.

La escuela sigue siendo responsable como responsable del tratamiento por la configuración elegida, autorizaciones, plazos de conservación y el uso dentro de su propia organización.

Marco conceptual para el procesamiento de datos

Datos de cuenta y administración de estudiantes: datos como nombre, correo electrónico, nombre de usuario y número de estudiante que AI-School usa para acceso, gestión y acompañamiento. Estos datos no se añaden automáticamente a un modelo de IA.

Contenido del prompt: la pregunta o tarea que un usuario introduce. El modelo de IA elegido recibe este contenido para generar una respuesta. Si un usuario incluye datos personales en el prompt, el proveedor del modelo puede procesar esos datos.

Contexto del chat: preguntas y respuestas anteriores necesarias para dar una respuesta coherente. El contexto relevante del chat puede enviarse junto con el nuevo prompt al modelo elegido.

Contexto adicional: en funciones como chatear con documentos, imágenes y herramientas, fragmentos de documentos seleccionados, imágenes, resultados de búsqueda o resultados de herramientas pueden añadirse a la entrada del modelo. Este contenido también puede contener datos personales.

Subprocesador: una parte externa que procesa datos por encargo, por ejemplo para hosting, autenticación o ejecución de un modelo de IA. El acuerdo de procesamiento y sus anexos son determinantes para las partes actuales, categorías de datos, ubicaciones y garantías.

Plantillas de documentos y datos sensibles de privacidad

Al crear documentos mediante plantillas de Word, AI-School usa un sistema de etiquetas reservadas. Por ejemplo, en la plantilla puede aparecer {nombre_escuela}, {dirección_escuela}, {nombre_cuenta} o {email_cuenta}. El modelo de lenguaje recibe solo el nombre del campo y la tarea de completar el formulario. Los datos personales y organizativos reales se sustituyen después localmente en la aplicación por AI-School.

Así, estos datos conocidos no tienen que incluirse en el prompt enviado al modelo de IA. Esto reduce la cantidad de información sensible de privacidad que se procesa fuera de la aplicación.

Complemento a la protección de PII

Este mecanismo de etiquetas y sustitución no reemplaza la protección de PII. Principalmente evita que datos conocidos de la aplicación se envíen innecesariamente al modelo de lenguaje. Si un usuario introduce datos personales en un prompt o documento, la protección de PII sigue siendo importante.

Supervisión y filtros de contenido

Historial de chat: Los docentes solo tienen acceso al historial de chat de los estudiantes de los que son responsables. Este acceso puede limitarse aún más según el rol.

Monitoreo de clases: Los docentes pueden iniciar clases y supervisar a los estudiantes durante la clase si lo desean.

Filtros de contenido: AI-School y los proveedores de modelos usan medidas de seguridad y filtros de contenido para limitar salidas no deseadas o riesgosas. Estos filtros reducen riesgos, pero no garantizan que se bloquee toda respuesta no deseada.

En "Acceso al historial" puedes leer más sobre las configuraciones posibles en materia de supervisión.

Inicio de sesión con cuenta escolar

Conectamos AI-School con Microsoft o Google para permitir un inicio de sesión seguro con vuestra cuenta escolar. La escuela debe dar permiso para usar la conexión Microsoft 365 o Google Workspace de AI-School.

La conexión verifica que el correo electrónico esté registrado en la aplicación AI-School. Así evitamos que correos no registrados puedan usar el entorno escolar. Fuera del correo electrónico, no se intercambian datos personales adicionales en este proceso.

Investigaciones y controles

DPIA: Grip IT Consultancy realizó la DPIA en abril de 2026. El informe se estableció el 20 de mayo de 2026 y examina qué datos procesa AI-School, quién tiene acceso y cómo se entregan y retiran los datos. Dentro de ese alcance, el riesgo promedio de privacidad fue evaluado como bajo y no se identificaron riesgos residuales altos. El Delegado de Protección de Datos revisó y aprobó el informe. También revisó y aprobó la copia pública en estas páginas. La DPIA es una fotografía del momento y está disponible para las escuelas.

Escaneo de vulnerabilidades: Grip IT Consultancy examinó ai-school-pro.web.app de forma remota y parcialmente automatizada del 16 de abril al 16 de junio de 2025. La puntuación global fue 8 (riesgo bajo), con algunos puntos de atención y recomendaciones. El escaneo refleja la situación dentro del alcance y periodo investigados y no garantiza que no existan vulnerabilidades.

Análisis de riesgos de seguridad de la información: el análisis del 19 de junio de 2025 identifica amenazas, medidas existentes y riesgos residuales, incluyendo el riesgo de que un usuario incluya datos personales en un prompt. Este análisis también es una fotografía del momento.

WhatsApp