El Bachillerato Internacional (“el IB”, “nosotros”, “nuestro”) tiene el compromiso de proteger la privacidad y la seguridad de los datos personales que le proporcionan el alumnado, los padres, madres y tutores, el personal escolar y examinador, los exalumnos y otros miembros de la comunidad del IB (colectivamente, “usted/es” o “los usuarios”). Esta política de privacidad explica qué datos personales obtenemos; cómo los obtenemos, utilizamos, compartimos y protegemos; cuánto tiempo los conservamos, y qué derechos y opciones tienen los usuarios.
1. Ámbito de aplicación de la política y rol del IB
Esta política se aplica a los datos personales que procesa el IB con respecto a lo siguiente:
- Programas y servicios del IB (PEP, PAI, PD, POP y servicios relacionados)
- Matriculación, administración y evaluación de exámenes y trabajos de clase del IB
- Servicios y plataformas en línea administradas por el IB (p. ej., IB Questionbank, IBIS, Mi IB, Programas en Acción, plataformas de desarrollo profesional, portales para alumnos y exalumnos, y sistemas de inscripción en eventos)
- Eventos, actividades de desarrollo profesional y comunicaciones del IB
- Estudios de investigación, controles de calidad y actividades de mejora del IB
Esta política es de aplicación independientemente de cómo acceda el usuario a nuestros servicios (sitios y aplicaciones web, interfaces de teléfonos móviles/celulares, interfaces de programación de aplicaciones o gestiones con materiales impresos) y adicionalmente a todos los reglamentos, procedimientos de evaluación y acuerdos que medien entre el IB y los Colegios del Mundo del IB.
Rol de responsable del tratamiento de datos y “miembro autorizado del colegio”
- En el desempeño de numerosas actividades, el IB actúa como responsable independiente del tratamiento de datos (por ejemplo, en el diseño de evaluaciones, el establecimiento de estándares o la gestión de estudios de investigación y controles de calidad en todo el IB).
- En Estados Unidos, cuando procesamos expedientes académicos en nombre de un colegio o distrito escolar, generalmente actuamos como “miembro autorizado del colegio” con un interés educativo legítimo y de conformidad con la Ley de Derechos Educativos y Privacidad de la Familia (FERPA, por sus siglas en inglés), y bajo el control directo del colegio en lo relativo a esos expedientes. Véase la sección 13 de la FERPA para obtener más información.
- El rol del IB puede variar en función del contexto y la legislación aplicable. Según la actividad, el IB puede desempeñar el rol de responsable independiente del tratamiento de datos, corresponsable del tratamiento, encargado del tratamiento o proveedor de servicios, o miembro autorizado del colegio que actúa por cuenta de una institución educativa.
2. Definiciones clave
A los efectos de esta política:
- “Datos personales” o “información personal” hace referencia a toda información que identifica o puede vincularse razonablemente a una persona (p. ej., nombres, direcciones de correo electrónico o direcciones IP).
- “Servicios” hace referencia a los programas, evaluaciones, sitios web, plataformas, eventos y servicios relacionados del IB.
3. Datos personales que obtiene el IB
Obtenemos y procesamos únicamente los datos personales que son necesarios para la provisión y mejora de nuestros programas educativos y servicios. Procuramos obtener y conservar únicamente la cantidad mínima de datos razonablemente necesaria para los fines que se describen en esta política.
Obtenemos datos personales pertenecientes a las categorías que se describen a continuación. No obtendremos datos de otras categorías sin la previa actualización de esta política o sin una notificación adicional al respecto.
3.1 Datos identificativos y de contacto
- Nombres completos, nombres de preferencia
- Direcciones de correo electrónico (del colegio o personales)
3.2 Datos del personal del colegio y profesionales
- Nombres y datos de contacto del personal de coordinación y de enseñanza del IB
3.3 Datos de cuentas y autenticación
- Nombres de usuario, contraseñas con hash (huella criptográfica), tókenes de restablecimiento de contraseña
- Configuración de autenticación multifactor (p. ej., dispositivo o método secundario de autenticación)
- Registros de accesos (marcas de tiempo, direcciones IP, metadatos del dispositivo o navegador)
- Roles y permisos dentro de los sistemas del IB
3.4 Datos para la comunicación y la asistencia
- Mensajes y consultas enviadas a través de formularios web o mensajes de correo electrónico, o por teléfono
- Registros de solicitudes de asistencia, incidencias y resoluciones
- Encuestas de opinión, respuestas de encuestas de satisfacción del usuario y quejas
3.5 Datos técnicos, de uso y de dispositivos
- Direcciones IP y ubicaciones aproximadas derivadas de direcciones IP (ciudad o región, cuando estén permitidas)
- Tipo y versión del navegador, tipo de dispositivo, sistema operativo
- Hora y fecha de acceso, páginas visitadas, funcionalidades utilizadas y duración de las visitas
- Registros de errores y datos de rendimiento (p. ej., registros de fallos)
- Identificadores únicos como ID de sesión y cookies de origen
3.6 Datos de cookies y de tecnologías similares
Véase la sección 9 (“Cookies y tecnologías similares”) para obtener más información. Utilizamos un conjunto limitado de cookies de origen y tecnologías similares para los fines siguientes:
- Autenticación y gestión de sesiones
- Seguridad (p. ej., protección frente a ataques de falsificación de solicitudes entre sitios, limitación de frecuencia de solicitudes, detección de fraudes)
- Datos analíticos básicos que protegen la privacidad y sirven para entender el uso y mejorar nuestros servicios
4. Métodos de obtención de datos personales
Obtenemos datos personales a través de los métodos siguientes:
4.1 Obtención directa del usuario
Como usuario, puede facilitarnos datos en los siguientes casos:
- Al crear o usar una cuenta en una plataforma del IB
- Al comunicarse con el IB a través de correo electrónico, formularios web o canales de asistencia, o por teléfono
- Al completar encuestas, cuestionarios o formularios de comentarios
4.2 Obtención automática durante el uso de nuestros servicios
Cuando visite un sitio web del IB o utilice una de nuestras plataformas, obtendremos automáticamente datos técnicos y relativos al uso (véase la sección 3.8) a través de los métodos siguientes:
- Registros de servidores
- Cookies de origen y almacenamiento local
- Herramientas de análisis que protegen la privacidad
No utilizamos rastreadores publicitarios de terceras partes ni tecnologías de publicidad comportamental entre sitios en nuestros servicios.
5. Fines del uso de datos personales
Utilizamos datos personales con los fines siguientes:
- Asistencia al alumnado y los colegios
- Provisión de servicios de asistencia y resolución de incidencias
- Comunicaciones y marketing limitado
- Envío de mensajes vinculados a nuestros servicios (p. ej., calendarios de exámenes o actualizaciones del sistema)
Nunca utilizamos expedientes académicos de alumnos con fines publicitarios comerciales.
5.1 Bases jurídicas para el procesamiento de datos (Espacio Económico Europeo, Reino Unido y jurisdicciones similares)
En los casos en que la legislación en materia de protección de datos exija que existan bases jurídicas para el procesamiento de datos personales, el IB se acoge a una o más de las siguientes bases:
- Ejecución de un contrato o de los pasos requeridos antes de su firma
- Cumplimiento de sus obligaciones legales
- Intereses legítimos concernientes a la implementación, seguridad, mejora y evaluación de sus programas y servicios educativos
- Protección de sus intereses vitales
- Consentimiento, cuando lo requiera la legislación
Cuando procesamos datos de categorías especiales o de índole personal y confidencial, nos acogemos a bases jurídicas adicionales previstas en la legislación aplicable, lo que incluye el interés público sustancial, las obligaciones de adaptación educativa, las obligaciones de protección o el consentimiento explícito cuando sea necesario.
6. Titularidad y empleo de los datos
6.1 Titularidad de los datos
- Las personas conservan los derechos e intereses sobre sus datos personales según lo dispuesto en la legislación aplicable.
- Los colegios pueden conservar la responsabilidad principal respecto a los expedientes académicos de conformidad con la FERPA y leyes similares, y el IB trata dichos expedientes en calidad de “miembro autorizado del colegio” o un rol equivalente, cuando corresponda.
- El IB no compra ni vende datos personales, ni se declara dueño de los trabajos, exámenes ni expedientes académicos del alumnado.
6.2 Licencias para el uso de datos
Usted y su colegio conceden al IB, para que preste sus servicios, una licencia limitada y no exclusiva para el uso de datos personales y expedientes académicos con los fines descritos en esta política y en el reglamento del IB. Esto incluye lo siguiente:
- Administración y mejora de los programas y las evaluaciones del IB
- Realización de estudios de investigación y análisis estadísticos (siempre que sea posible, con datos anónimos o agregados)
- Cumplimiento de obligaciones impuestas por la legislación o por autoridades reguladoras
No utilizamos datos personales de manera incompatible con estos fines sin la obtención de consentimiento adicional o la notificación adicional correspondiente, cuando así lo exija la ley.
7. Conservación de datos
Conservamos datos personales únicamente durante el tiempo necesario para cumplir con los fines descritos en esta política, incluida la satisfacción de requisitos legales, normativos, de archivo y de necesidades educativas legítimas. Cuando los datos dejan de ser necesarios, los eliminamos y o los sometemos a un proceso de anonimización irreversible.
Cumplimos con unos plazos internos de conservación de datos exhaustivos. En la práctica, los períodos de conservación pueden variar en función de obligaciones legales, disputas, necesidades de seguridad, requisitos de acreditación o exigencias operativas.
Por regla general (y de conformidad con los requisitos legales aplicables):
- Datos de cuentas y autenticación (p. ej., cuentas de usuario y registros de acceso): Se conservan mientras la cuenta en cuestión esté activa y [un máximo de tres años] después de la última actividad en ella, a menos que deban conservarse por más tiempo por motivos de seguridad o legales.
- Registros técnicos y datos analíticos básicos: Se conservan durante [un máximo de 13 meses], a menos que deban conservarse por más tiempo con fines de seguridad o resolución de incidencias.
- Registros de asistencia y comunicación: Se conservan por [un máximo de 7 años] tras el cierre de la incidencia o la finalización del programa.
En los casos en que la legislación o las normativas educativas exigen que mantengamos determinados registros (como, por ejemplo, resultados de exámenes o de acciones disciplinarias), conservaremos dichos registros aunque tengamos que eliminar otros datos personales, y procuraremos mantener la cantidad mínima de datos, restringir el acceso y almacenarlos de forma segura.
8. Seguridad y protección de datos personales
Contamos con un programa de seguridad diseñado para proteger los datos personales contra el acceso, la divulgación, la alteración y la destrucción sin autorización.
8.1 Medidas organizativas y técnicas
El programa incluye, como mínimo, los controles siguientes:
- Control de acceso basado en roles y acceso con privilegios mínimos
- Formación sobre seguridad y privacidad para miembros del personal y contratistas
- Prácticas seguras de desarrollo de software, incluida la revisión de código y la gestión de vulnerabilidades
- Controles de seguridad de la red (cortafuegos, detección y prevención de intrusiones)
- Procesos seguros de copia de seguridad y recuperación ante desastres
- Registro, supervisión y auditoría de sistemas y acciones de carácter crítico
8.2 Cifrado
Tomamos las medidas siguientes para proteger la confidencialidad e integridad de los datos:
- Todos los datos personales que se transfieren por redes públicas se cifran durante el envío empleando protocolos seguros (como el TLS 1.2 o versiones superiores).
- El IB utiliza los protocolos de cifrado estándar para la transferencia de datos personales a través de redes públicas.
- Todos los datos personales confidenciales se cifran en reposo conforme a estándares del sector (como AES-256 o equivalentes).
- La gestión de las claves de cifrado se realiza conforme a procedimientos documentados que limitan el acceso al personal autorizado.
8.3 Contraseñas y autenticación
Cuando el IB gestiona la autenticación de usuarios, tomamos las medidas siguientes:
- Requerimos contraseñas seguras que cumplan o excedan los requisitos mínimos (p. ej., al menos 12 caracteres y suficiente complejidad), e impedimos el uso de contraseñas recientes.
- Almacenamos contraseñas únicamente en formato con hash y con sal empleando algoritmos estándar del sector.
- Implementamos o requerimos el uso de sistemas de autenticación multifactor para las cuentas administrativas, del personal y de índole confidencial, y los ponemos a disposición de usuarios de otras categorías cuando es técnicamente factible.
8.4 Autenticación en dos fases o multifactor
En las plataformas del IB que procesan datos personales confidenciales o contenido de evaluación protegido se aplican las medidas siguientes:
- Se requiere autenticación multifactor para el personal del IB, de examinación, de moderación y otros roles con privilegios elevados.
- El IB insta a los colegios a aplicar la autenticación multifactor para el acceso de su personal de coordinación, enseñanza y de otra índole a los sistemas seguros del IB, y puede exigírselo conforme a sus políticas.
- Cuando se utiliza el sistema de inicio de sesión único, se aplican las políticas y controles de autenticación multifactor de la organización.
8.5 Cookies y seguridad
Utilizamos cookies únicamente como se indica en la sección 9. No empleamos cookies publicitarias de terceras partes ni permitimos su uso en nuestros servicios con fines publicitarios.
8.6 Respuesta ante incidentes
Mantenemos procedimientos de respuesta ante incidentes, entre ellos:
- Detección, contención e investigación rápidas de posibles incidentes de seguridad
- Notificación oportuna a los colegios, instituciones y personas afectadas, así lo exija la ley o el contrato
- Cooperación con los colegios y las autoridades reguladoras para mitigar los daños y prevenir su recurrencia
9. Cookies y tecnologías similares
En nuestros sitios y plataformas web utilizamos un conjunto limitado y claramente definido de cookies y tecnologías similares.
9.1 Tipos de cookies utilizadas
- Cookies estrictamente necesarias
- Estas cookies son necesarias para el funcionamiento del sitio o plataforma (p. ej., para la gestión de sesiones o la seguridad).
- Sin ellas, no se pueden prestar ciertos servicios esenciales.
- Este tipo de cookies no rastrea su navegación por sitios web ni se usa para fines publicitarios.
- El IB no permite a terceras partes el uso de datos obtenidos a través de servicios del IB para la publicidad comportamental entre distintos contextos.
- Cookies de preferencias
- Estas cookies recuerdan elecciones relativas al idioma, la configuración de pantalla y las preferencias de accesibilidad.
- Se utilizan únicamente para mejorar su experiencia con los servicios del IB.
- Cookies de análisis (de origen o de protección de la privacidad)
- Estas cookies aportan información sobre el uso de nuestros servicios (p. ej., qué páginas se visitan y cuánto tiempo se pasa en ellas) que nos permite mejorarlos.
- Su configuración hace que utilicen datos limitados y, cuando sea factible, anonimicen o pseudoanonimicen las direcciones IP.
- Los datos obtenidos a través de este tipo de cookies no se utilizan con fines de publicidad comportamental ni se venden a terceros.
El IB no utiliza lo siguiente:
- Cookies publicitarias de terceras partes
- Cookies de rastreo entre sitios con fines de marketing o de elaboración de perfiles de comportamiento
- Píxeles de seguimiento o tecnologías similares con fines exclusivamente publicitarios
9.2 Preferencias de cookies
Cuando lo exige la legislación, mostramos un aviso de cookies y/o un menú de preferencias para que el usuario pueda:
- Aceptar o rechazar las cookies que no son estrictamente necesarias
- Modificar sus preferencias de cookies en cualquier momento
El usuario también puede gestionar las cookies a través de la configuración de su navegador; pero cabe advertir que desactivar las cookies estrictamente necesarias puede afectar al funcionamiento de nuestros servicios.
10. Proveedores de servicios externos e intercambio de datos con terceros
Contamos con proveedores de servicios externos cuidadosamente seleccionados (“encargados del tratamiento”) que nos ayudan a prestar nuestros servicios.
10.1 Categorías de proveedores de servicios externos
Podemos compartir datos personales con proveedores de servicios como los siguientes:
- Alojamiento en la nube y almacenamiento de datos seguros
- Administración de evaluaciones digitales y entornos de aprendizaje en línea
- Herramientas de comunicación (p. ej., correo electrónico, plataformas de seminarios web)
- Gestión de identidades y accesos (p. ej., integración de inicio de sesión único, autenticación multifactor)
- Desarrollo profesional y gestión de eventos
- Procesamiento de pagos (para aquellos servicios que los requieran)
- Colaboración en estudios de investigación y análisis estadísticos, empleando datos anónimos o agregados siempre que sea posible
10.2 Información que se comparte con cada categoría
Limitamos el intercambio de datos con cada categoría de proveedor de servicios a lo estrictamente necesario:
- Proveedores de alojamiento web: almacenamiento y tratamiento cifrados de los datos personales en las bases de datos y archivos del IB
- Herramientas de comunicación: direcciones de correo electrónico, nombres y contenidos de mensajes necesarios para enviar comunicaciones u organizar seminarios web
- Gestión de identidades y accesos: nombres de usuario, identificadores, roles y datos de perfil limitados para la autenticación de usuarios y la aplicación de controles de acceso
- Colaboradores en investigaciones y análisis: datos anonimizados o agregados, salvo que la legislación y los acuerdos permitan lo contrario.
Mantenemos o publicamos una lista de las principales categorías de proveedores de servicios y, en el caso de los clientes institucionales, podemos facilitar una lista actualizada de los subencargados del tratamiento de datos previa solicitud o a través de un portal específico.
10.3 Prohibición de venta y uso con fines publicitarios
No vendemos datos personales ni expedientes académicos, y no compartimos datos personales con terceras partes para que los utilicen con fines publicitarios o de marketing propios.
Si, en el futuro, lleváramos a cabo actividades que se consideren una “venta” o un “cesión” de datos personales con arreglo a la legislación estatal estadounidense aplicable, procederemos de la siguiente manera:
- Actualizaremos esta política.
- Notificaremos claramente a los usuarios.
- Ofreceremos a los usuarios el derecho a oponerse a dicha venta o cesión de datos.
10.4 Protecciones y responsabilidades contractuales
Todos los proveedores de servicios que tratan datos personales en nuestro nombre cumplen con las medidas siguientes:
- Están sujetos a contratos escritos que les obligan a proteger los datos personales, a utilizarlos únicamente con los fines documentados por el IB y a aplicar las medidas de seguridad adecuadas.
- Se les prohíbe vender los datos, utilizarlos con fines publicitarios o emplearlos para sus propios fines.
- Se les requiere que colaboren con el IB para ayudar a los colegios y a las personas a ejercer sus derechos de privacidad.
El IB sigue siendo responsable de los actos y omisiones de sus encargados del tratamiento, de conformidad con la legislación aplicable y con nuestros acuerdos con los colegios y las instituciones.
10.5 Cambios en los proveedores de servicios (subencargados del tratamiento)
En cuanto a los servicios prestados a colegios e instituciones:
- Mantenemos una lista actualizada de los principales encargados del tratamiento externos.
- Avisaremos con antelación a los usuarios (por ejemplo, [al menos 30 días]) de cualquier cambio sustancial en dicha lista, ya sea mediante comunicación directa con las personas responsables de las instituciones o a través de un portal de administración.
- Cuando así lo exija el contrato o la legislación, las instituciones podrán oponerse a la incorporación de nuevos encargados del tratamiento o podrán dejar de utilizar los servicios afectados si no se llega a un acuerdo.
10.6 Otros casos de cesión de datos
Podremos compartir datos personales en los siguientes casos:
- Cuando sea razonablemente necesario para cumplir con la legislación aplicable, un procedimiento judicial o una solicitud administrativa vinculante
- Cuando sea necesario para proteger los derechos, los bienes o la seguridad del IB, de nuestros usuarios o de terceros
En todos los casos, limitamos la cesión de datos a lo que es lícito y necesario.
11. Transferencias internacionales de datos
El IB realiza actividades en todo el mundo. Los datos personales pueden transferirse y tratarse en países con leyes de protección de datos que pueden diferir de las de su país de residencia.
Cuando la ley lo exige, implementamos las medidas de protección adecuadas, como las siguientes:
- Decisiones sobre la adecuación para determinados países
- Cláusulas contractuales tipo u otros mecanismos equivalentes para las transferencias
- Medidas contractuales y técnicas adicionales para proteger los datos en tránsito y en reposo
Los colegios y las instituciones siguen siendo responsables de garantizar que cualquier transferencia transfronteriza de expedientes académicos cumpla con las obligaciones legales de su país.
En función del servicio, los datos personales pueden almacenarse o tratarse en varias jurisdicciones, incluidas aquellas en las que el IB o sus proveedores de servicios mantienen operaciones o infraestructura.
12. Derechos y opciones del usuario
Sus derechos dependen de su lugar de residencia y de los marcos jurídicos aplicables (por ejemplo, el RGPD, la Ley de protección de datos del Reino Unido, las leyes estatales de privacidad de EE. UU., la FERPA y la COPPA).
De conformidad con la legislación aplicable, puede tener derecho a tomar las siguientes medidas:
- Acceder a sus datos personales y obtener una copia
- Corregir datos incorrectos o incompletos
- Eliminar sus datos personales (sin perjuicio de las obligaciones legales y de conservación de expedientes académicos)
- Limitar determinados tratamientos de datos u oponerse a ellos
- Recibir sus datos en un formato portátil, siempre que sea técnicamente posible
- Pedir que sus datos se excluyan de cualquier tratamiento no esencial (como los análisis opcionales o las comunicaciones)
- Pedir que sus datos se excluyan de cualquier “venta” o “cesión” de datos personales, cuando así lo disponga la legislación estatal de EE. UU.
- No ser objeto de discriminación por ejercer sus derechos de privacidad
- Las personas que se encuentren en el EEE, el Reino Unido u otras jurisdicciones con derechos similares también pueden tener derecho a presentar una reclamación ante la autoridad supervisora en materia de protección de datos correspondiente.
12.1 Ejercicio de sus derechos
Los usuarios (o, en el caso de los alumnos menores de edad, sus padres, madres o tutores, cuando sea necesario) pueden presentar solicitudes relacionadas con la privacidad poniéndose en contacto con el IB.
Por correo electrónico: [email protected]
Por correo postal:
Encargado de protección de datos
International Baccalaureate Organization
IB Global Centre, Cardiff
Fusion Point One, Dumballs Road
Cardiff, Gales
CF10 5BF
United Kingdom
Antes de atender su solicitud, verificaremos su identidad (y, cuando corresponda, su relación con el alumno). Si el tratamiento de datos se realiza por cuenta de un colegio, es posible que tengamos que coordinar la respuesta con dicho colegio y, en algunos casos, será el propio colegio el que responda directamente en calidad de titular principal de los datos.
12.2 Eliminación de sus datos
Cuando recibamos una solicitud válida, verificada y sujeta a requisitos legales, normativos y educativos, tomaremos las siguientes medidas:
- Borraremos sus datos personales.
- Alternativamente, anonimizaremos sus datos personales de tal forma que ya no sea razonablemente posible relacionarlos con usted.
- Alternativamente, conservaremos únicamente los datos mínimos necesarios para fines legales, normativos o de archivo (por ejemplo, para mantener la integridad y la verificabilidad de los expedientes académicos), y restringiremos el acceso y el uso.
- Cuando utilizamos datos anonimizados o agregados, adoptamos medidas razonables destinadas a impedir la identificación y exigimos a los destinatarios que utilicen los datos únicamente para los fines autorizados.
Si no podemos eliminar por completo determinados datos, le explicaremos qué datos se conservarán y por qué.
12.3 Decisiones automatizadas
El IB no toma decisiones exclusivamente automatizadas que tengan efectos jurídicos o de importancia similar para su alumnado sin la debida revisión humana.
El IB puede utilizar herramientas automatizadas para facilitar la gestión de las evaluaciones, los procesos de integridad académica, la seguridad de las plataformas, el análisis de datos, la accesibilidad o la mejora de los servicios. Dichas herramientas se utilizan con las medidas de seguridad adecuadas y bajo supervisión humana cuando es necesario.
13. La FERPA y la privacidad en el ámbito educativo de EE. UU.
En el caso de los colegios y el alumnado de EE. UU., el IB gestiona los expedientes académicos de tal forma que se garantice el cumplimiento de la Ley de Derechos Educativos y Privacidad de la Familia (FERPA) y de las leyes estatales relacionadas con la privacidad del alumnado.
13.1 Miembro autorizado del colegio con interés educativo legítimo
Cuando un colegio de EE. UU. comparte expedientes académicos con el IB para que este pueda ofrecer programas educativos, evaluaciones o servicios relacionados:
- El IB actúa como “miembro autorizado del colegio” con un interés educativo legítimo en los expedientes, según lo permitido por la FERPA.
- El IB trata los expedientes académicos del alumnado únicamente para prestar estos servicios y con fines educativos estrechamente relacionados con ellos, bajo el control directo del colegio.
- El IB no divulga los expedientes académicos, salvo en los casos permitidos por la FERPA, autorizados por el colegio o exigidos por la ley.
Estos derechos se ejercen principalmente a través del colegio o del distrito escolar del alumno. El IB colaborará con los colegios que reciban solicitudes en virtud de la FERPA y les prestará apoyo para atenderlas.
14. La ley COPPA y la privacidad infantil
El IB colabora con colegios a los que asisten menores de 13 años, incluso en Estados Unidos. Diseñamos nuestros servicios de forma que cumplan con la Ley de Protección de la Privacidad Infantil en Internet (COPPA, por sus siglas en inglés) cuando corresponda.
Cuando así lo exige la legislación aplicable, el IB recurre a los colegios, padres y madres o tutores legales, o a las instituciones educativas autorizadas para que den los permisos o consentimientos necesarios para el alumnado menor de edad.
14.1 Prohibición del registro directo por parte de menores de 13 años
- Los servicios en línea del IB que obtienen datos personales están concebidos para ser utilizados bajo la supervisión de un colegio o de los padres, madres o tutores legales cuando se trate de menores de 13 años.
- No permitimos, a sabiendas, que los menores de 13 años creen cuentas directamente en el IB sin el consentimiento verificable de su padre, madre o tutor, o de un colegio que actúe en representación de los padres, de conformidad con la ley COPPA.
14.2 Consentimiento a través de los colegios, padres o madres
Disposiciones relativas al uso de los servicios del IB por parte de menores de 13 años en colegios de EE. UU.
- El IB confía en que el colegio informe debidamente a los padres y madres y obtenga el consentimiento necesario, según lo permitido por la COPPA, antes de que el menor utilice el servicio.
- El IB utiliza los datos del menor únicamente con fines educativos autorizados por el colegio y no con fines publicitarios comerciales ni para ningún propósito que contravengan la COPPA.
En los casos en que el IB recopile datos personales directamente de una persona menor de 13 años (fuera del contexto del colegio), obtendremos un consentimiento parental verificable y facilitaremos la información que exige la COPPA.
14.3 Derechos de los padres y madres en relación con menores de 13 años
Los padres y madres de niños menores de 13 años pueden hacer lo siguiente:
- Revisar los datos personales obtenidos de su hijo o hija
- Solicitar la eliminación de dicha información
- Negarse a permitir que se sigan recopilando o utilizando los datos personales del menor
Para ejercer estos derechos, los padres y madres pueden ponerse en contacto con el colegio de su hijo o dirigirse directamente al IB utilizando los datos que figuran en la sección 16.
15. Prácticas de publicidad y marketing
15.1 Prohibición de publicidad de terceros en los servicios dirigidos al alumnado
- El IB no muestra anuncios publicitarios de terceras partes en los entornos de aprendizaje o evaluación dirigidos al alumnado.
- El IB no permite que anunciantes externos rastreen al alumnado ni elaboren perfiles con fines publicitarios basados en su uso de los servicios educativos del IB.
- El IB no elabora perfiles del alumnado con fines comerciales ni utiliza datos personales confidenciales para deducir características con fines publicitarios.
15.2 Limitación de las comunicaciones al personal educativo y las instituciones
Podemos enviar información sobre los programas, eventos y recursos del IB a:
- Personal de enseñanza, coordinación, dirección y administración de los colegios
- Contactos institucionales, de conformidad con nuestros contratos y sus preferencias de comunicación
Los destinatarios pueden darse de baja de las comunicaciones promocionales no esenciales en cualquier momento siguiendo las instrucciones que figuran en el mensaje o poniéndose en contacto con el IB.
16. Métodos de contacto
Si tiene alguna pregunta o duda sobre esta política o sobre nuestras prácticas de privacidad, o si desea ejercer sus derechos, póngase en contacto con:
Data Protection Office
International Baccalaureate Organization
IB Global Centre, Cardiff
Fusion Point One, Dumballs Road
Cardiff, Gales
CF10 5BF
United Kingdom
Correo electrónico: [email protected]
Teléfono: (44) 29 2054 7777
Si su consulta es referente a la ley COPPA de EE. UU., puede indicar expresamente “Solicitud COPPA” en su comunicación.
Cuando así lo exija la ley (por ejemplo, en la UE o el Reino Unido), también podremos facilitarle los datos de contacto de la persona encargada de protección de datos del IB y, en su caso, de la persona encargada en la UE o el Reino Unido.
17. Modificaciones de la presente política y notificación de modificaciones por parte de terceros
Es posible que actualicemos esta política de privacidad periódicamente para reflejar los cambios en nuestros servicios, nuestras prácticas o los requisitos legales.
- Cuando hagamos cambios sustanciales, lo indicaremos actualizando la fecha del epígrafe “Última actualización” y, cuando proceda, mediante un aviso adicional (por ejemplo, un correo electrónico a los contactos institucionales o notificaciones internas).
- Cuando lo exija la ley, obtendremos consentimiento para realizar cambios significativos. De lo contrario, el uso continuado de los servicios tras la fecha de entrada en vigor de la política actualizada quedará sujeto a esta última versión.
Nota importante
Esta plantilla pretende servir de punto de partida para elaborar una política de privacidad exhaustiva y centrada en el IB que cumpla con la FERPA, la COPPA, las leyes estatales de privacidad de EE. UU. y las normas internacionales. Deben tomarse las siguientes medidas:
- Sus equipos jurídico y de cumplimiento normativo deben revisarla y adaptarla.
- Deben ajustarla a sus controles técnicos y organizativos actuales, a su lista de proveedores y a sus plazos de retención de documentos.
- Deben actualizarla a medida que vayan cambiando las leyes, los programas del IB y las tecnologías.

