JUC


Piris y Cañedo señalan en su análisis que “ La conversación sobre IA en educación ya ha empezado y continuará avanzando a medida que pasan los años. Los riesgos evolucionarán, las herramientas cambiarán y las preguntas serán cada vez más complejas”

Noelia Jiménez Piris | Socia de Piris & Luque Abogados | Abogada especializada en protección de datos, IA y litigación antitrust | DPD certificada conforme al Esquema AEPD-DPD

José Manuel Cañedo Ribas | Abogado en Derecho Digital, Protección de Datos, e-Commerce, Contratación Tecnológica, Ciberseguridad e IA

 

Este mes de septiembre se ha iniciado un nuevo curso escolar en donde los sistemas de inteligencia artificial (“IA”) continúan avanzando en su integración dentro de las aulas, ya sea a través del uso que hacen de ellos los alumnos, los docentes o los propios centros.

La IA está impactando de manera significativa en el ámbito educativo, permitiendo adaptar los procesos de aprendizaje a las necesidades de cada estudiante, facilitando la creación de materiales didácticos, optimizando las estrategias de evaluación, y contribuyendo a una gestión administrativa más ágil y eficaz.

Estas herramientas no solo representan una gran oportunidad para mejorar los procesos de enseñanza y de aprendizaje, sino que también exigen un enfoque ético y responsable, que garantice que la tecnología beneficia de manera justa y equitativa a todo el alumnado.

La pregunta ya no es si la IA va a entrar en las aulas: ya está ahí. La cuestión es cómo incorporarla sin sacrificar aquello que un centro educativo tiene el deber de proteger: los derechos de niños, niñas y adolescentes, velando siempre por su interés superior. Y el reto lo encontramos en ese equilibrio entre la innovación (para no quedarse atrás) y las garantías.

Este equilibrio no depende solo de formar al alumnado en un uso de la IA con criterio, sino también exige que el personal docente cuente con una formación adecuada en IA y se comprometa a recibirla para comprender sus oportunidades, conocer sus riesgos y límites, de forma que sea capaz de orientar y preparar a las futuras generaciones.

El curso 2025-2026 se presentaba como un punto de inflexión en el que la IA dejó de ser una promesa lejana o una herramienta utilizada de forma aislada (o incluso en la sombra). Su uso empezó a normalizarse y, con ello, surgieron las primeras preguntas: ¿qué herramientas usar? ¿a qué datos acceden? ¿cumplen con los estándares legales y éticos establecidos por la Unión Europea (“UE”)?

El curso 2026-2027 plantea un cambio de enfoque en la conversación. Ya no basta con hablar del uso de la IA ni de sus implicaciones éticas. Ahora hablamos de gobernanza, responsabilidad y cumplimiento: criterios de selección de herramientas, formación del personal, evaluación de riesgos, reglas claras para el alumnado, supervisión humana y garantías efectivas. Los riesgos han dejado de ser teóricos: se concretan en decisiones, datos y prácticas cotidianas de la comunidad educativa.

Marco normativo

La Unión Europea aprobó el pasado 13 de junio de 2024 el Reglamento (UE) 2024/1689 de Inteligencia Artificial (en adelante, “RIA”), publicado en el Diario Oficial de la Unión Europea el 12 de julio y en vigor desde el 1 de agosto de 2024.

A lo largo de los últimos años, su aplicación ha sido progresiva, pero el reciente Reglamento (UE) 2026/1744, por el que se modifican, entre otros, el RIA en lo que respecta a la simplificación de la aplicación de normas armonizadas en materia de IA (en adelante, “Ómnibus Digital sobre IA”), ha modificado alguno de sus plazos que culminarán el 2 de agosto de 2028, con hitos intermedios que incluyen la prohibición de nuevas prácticas de IA (nudifiers y Material de Abuso Sexual Infantil) o la aplicación de las obligaciones para sistemas de alto riesgo, en donde encontramos algunos vinculados a la educación.

El RIA, y recientemente su redacción modificada por el Ómnibus Digital sobre IA, constituye la primera norma integral destinada a regular el uso de la IA, y su impacto en la educación es especialmente relevante por las cuestiones sensibles que confluyen en este ámbito: la protección de menores, la equidad en el acceso al conocimiento y la transparencia en los procesos de aprendizaje.

Clasificación de riesgos según el RIA

El RIA establece un marco normativo basado en el nivel de riesgo que busca salvaguardar los derechos fundamentales, un aspecto especialmente importante en el ámbito educativo, particularmente cuando afecta a menores, cuyos derechos específicos y especial vulnerabilidad en el entorno digital exigen una protección y asistencia adecuadas para garantizar su bienestar (Considerando 48).

Reconocimiento de emociones: prohibición y marco legal

El artículo 5.1.f) RIA prohíbe expresamente el uso de IA para inferir emociones en entornos educativos y laborales mediante el análisis biométrico (expresiones, tono de voz o gestos).

En este sentido, cabe recordar que el concepto de biometría nos conduce a otra norma igual de relevante a tener en cuenta, el Reglamento (UE) 2016/679 General de Protección de Datos (“RGPD”), la cual, en su artículo 4.14 define los datos biométricos como aquellos obtenidos mediante un tratamiento técnico específico sobre características físicas, fisiológicas o conductuales que permitan o confirmen la identificación única de una persona.

Por su parte, el RIA también contiene su propia definición de datos biométricos, similar a la del RGPD, pero, además, recoge la definición sistema de reconocimiento de emociones en el artículo 3.39, el cual añade una capa adicional de protección sobre el tratamiento de datos biométricos para regular también los riesgos éticos y sociales de la clasificación emocional.

Excepciones y riesgos de aplicación

No obstante lo anterior, la prohibición excluye a los sistemas instalados por motivos médicos o de seguridad, aunque una interpretación laxa de esta excepción debe evitar conducir a legitimar formas de vigilancia intrusiva. A esto se suma la falta de precisión intercultural y contextual de estas tecnologías, lo que incrementa el riesgo de errores y malinterpretaciones con consecuencias relevantes y discriminatorias (Considerando 44). Por ello, cualquier uso excepcional requiere una justificación estricta, proporcionalidad y el cumplimiento riguroso del RGPD.

Sistemas de IA de alto riesgo en centros educativos

El artículo 6 del RIA, en combinación con el Anexo III (apartado 3), clasifica como de alto riesgo ciertos sistemas de IA en educación y formación profesional, ya que su uso inadecuado puede vulnerar el derecho a la educación y perpetuar sesgos de discriminación (Considerando 56).

Esta categoría abarca los sistemas de IA destinados a los siguientes casos:

  1. Acceso y admisión: determinar la entrada, admisión o distribución de estudiantes en centro de cualquier nivel.
  2. Evaluación formativa: evaluar u orientar el aprendizaje de los alumnos.
  3. Nivel educativo: evaluar el nivel de educación que recibirá o al que podrá acceder una persona.
  4. Supervisión de exámenes: realizar el seguimiento y detección de comportamientos prohibidos de los estudiantes durante los exámenes.

Recomendaciones prácticas

De acuerdo con el RIA, la mayoría de los centros educativos adoptarán el rol de responsable del despliegue cuando utilicen un sistema de IA en el desarrollo de su actividad y decida cómo emplearlo.

No obstante, también podrían llegar a ser considerados proveedores en el caso de que desarrollen su propio sistema de IA (o encarguen su desarrollo), y lo introduzcan en el mercado o lo pongan en servicio con su propio nombre o marca.

Ello implica el cumplimiento de una serie de obligaciones para el centro educativo dependiendo de la clasificación del sistema de IA y rol que el centro asuma que, salvo que nos encontremos en una categoría de alto riesgo, ya han entrado en aplicación desde el pasado 2 de agosto de 2026.

Para afrontarlo, se aconseja una implantación gradual, reflexiva y colaborativa que valore el impacto de la IA en el aprendizaje, evalúe continuamente sus efectos sociales y contemple la reversibilidad ante consecuencias no deseadas.

En este marco, las Directrices para educadores sobre el uso ético de la inteligencia artificial y los datos en la enseñanza y el aprendizaje (actualizadas en 2026) de la Comisión Europea, así como el Decálogo de Principios básicos para la contratación y uso de plataformas educativas digitales por las administraciones educativas y centros docentes, publicado por la Agencia Española de Protección de Datos junto con la Autoridad Catalana de Protección de Datos, la Autoridad Vasca de Protección de Datos y el Consejo de Transparencia y Protección de Datos de Andalucía, ofrecen un punto de partida fundamental.

A partir de ambos documentos, se extraen las siguientes recomendaciones: 

a. Interés superior del menor como principio rector: cualquier decisión sobre la implantación de sistemas de IA que implique el tratamiento de datos en un entorno educativo, debe partir, sin excepción, de este principio.

b. Revisar los sistemas de IA y el uso de los datos: antes de implantar una herramienta de IA (o, en su caso, respecto de las ya existentes), el centro debe identificar qué datos recoge, con qué finalidad, si existe información menos específica que pueda recogerse para lograr el mismo resultado, y durante cuánto tiempo se conservarán esos datos, aplicando los principios del RGPD de minimización, proporcionalidad y limitación temporal.

Cabe tener en cuenta que la función educativa no legitima cualquier tratamiento, por lo que cada finalidad requiere una base jurídica específica y delimitada. Cuando el propio centro o, en su caso, su proveedor de IA trate datos generados automáticamente para finalidades ajenas a la función educativa, se necesitará una base legal propia y autónoma. En un entorno dirigido a menores, el interés legítimo del proveedor difícilmente constituirá, con carácter general, una base adecuada o suficiente para fines comerciales, publicidad, perfilado o analítica propia. Asimismo, las actividades deberán registrarse en el Registro de Actividades de Tratamiento del centro.

c. Establecer políticas y procedimientos en materia de IA y datos: el centro debe contar con políticas y procedimientos por escrito que adapten el cumplimiento del RGPD y del RIA.

Entre las medidas que pueden resultar exigibles, según el sistema, el tratamiento y el rol del centro, se encuentran: realización de evaluaciones de impacto (tanto en protección de datos como en derechos fundamentales), con la participación del Delegado de Protección de Datos desde el inicio y revisiones periódicas, con análisis de roles y verificación de bases de legitimación; mecanismos para supervisión humana de los sistemas de IA; verificación de la calidad de los datos; alfabetización y formación en IA del personal; y la garantía de adquisición pública de herramientas fiables y centradas en el ser humano.

Asimismo, se recomienda la definición sobre cómo se adquieren, usan y supervisan los sistemas de IA y cómo se tratan los datos personales. Es importante tener en cuenta que solo se tratarán los datos estrictamente necesarios para la finalidad educativa. El resto de funcionalidades no indispensables de recogida automática de datos deben limitarse al mínimo (el contenido audiovisual también), que quedarán desactivados por defecto. El proveedor tiene que ofrecer opciones reales de configuración para que esto sea posible.

Por otro lado, el ejercicio legítimo de los derechos ARCO+ sobre protección de datos por parte del alumnado debe ser real (incluido el derecho de oposición) y este jamás podrá menoscabar su derecho a la educación.

d. Proyectos piloto con los sistemas de IA: antes de introducir nuevos sistemas de IA en el centro educativo, es conveniente probar el sistema con un grupo reducido de estudiantes, involucrando de forma activa e informada a las familias y a los alumnos. La evaluación de la herramienta debe ser transparente en los resultados obtenidos, la proporcionalidad entre costes y beneficios, y los riesgos detectados. Para ello, deben emplearse criterios específicos de mejora del aprendizaje, relación costes-prestaciones y uso ético, e identificar las preguntas clave que tendrá que plantearse al proveedor antes de su contratación definitiva.

e. Colaborar con el proveedor del sistema de IA: resulta esencial contar con un proveedor fiable y transparente, que aporte documentación técnica completa, un acuerdo de nivel de servicio (SLA) y garantías claras de cumplimiento legal de la legislación aplicable (RGPD y RIA). Así, también deberá formalizarse un acuerdo de encargo del tratamiento (artículo 28 RGPD), cuando este trate datos personales. En este caso, el centro debe conservar la capacidad real de dar instrucciones al proveedor, exigir transparencia técnica y verificar el cumplimiento legal sobre seguridad de los datos, sin conformarse con certificaciones genéricas que no permitan al centro verificar las condiciones concretas del tratamiento. Si los términos cambian con frecuencia y el centro no puede mantener documentada la licitud del tratamiento, podrá ser motivo suficiente para dejar de usar la plataforma.

El acuerdo también deberá regular el protocolo de notificación de brechas de seguridad y analizar las transferencias internacionales de datos, incluidas las de los subencargados, que cumplan las garantías del RGPD.

Además, es aconsejable incluir cláusulas contractuales que permitan la portabilidad de los datos y faciliten la migración a otro sistema o a un proveedor distinto si el centro lo necesitara en el futuro, para evitar la dependencia futura del proveedor. Por su parte, el centro, como responsable del despliegue, es importante que asegure las medidas de supervisión humana que indique el proveedor.

e. Supervisar el funcionamiento del sistema de IA y evaluar el riesgo: el uso de la IA no termina en la implementación. Los centros deben designar un responsable de seguimiento, establecer mecanismos de seguimiento periódico para valorar el impacto en el aprendizaje y la forma de informar acerca de los avances. Después, deberá decidir si mantener, ajustar o retirar la herramienta en función de la evidencia recogida.

Recordemos que el centro no solo es responsable del despliegue bajo el RIA, sino que también puede ser responsable del tratamiento bajo el RGPD. Estos roles son irrenunciables y no pueden diluirse en el proveedor. Por tanto, es recomendable que la distribución de funciones quede bien definida por escrito.

f. Transparencia, comunicación e integridad académica: será necesario informar con claridad a las familias y a los alumnos sobre el uso de sistemas de IA, qué datos se recogen y con qué finalidad. Además, el centro deberá definir procedimientos claros para proteger la integridad académica, de forma que se exija al alumnado declarar cuándo ha utilizado herramientas de IA en sus trabajos, y enseñarles a citar y referenciar adecuadamente. Remitir a una política de privacidad genérica no es suficiente, y, si va dirigida a menores, el lenguaje tiene que ser especialmente claro y sencillo.

g. Desarrollo profesional continuo e integración responsable de la IA: cuando actúe como responsable del despliegue, el centro debe adoptar medidas para apoyar la alfabetización en materia de IA del personal que utilice estos sistemas en su nombre. Esta formación puede complementarse con la participación en comunidades de práctica y aprovechando herramientas institucionales como SELFIE for Teachers desarrollada por la Comisión Europea para apoyar el desarrollo de la competencia digital docente.

La conversación sobre IA en educación ya ha empezado y continuará avanzando a medida que pasan los años. Los riesgos evolucionarán, las herramientas cambiarán y las preguntas serán cada vez más complejas.

Es por eso por lo que los centros educativos necesitan algo más que “entusiasmo tecnológico”: necesitan gobernanza, criterio, formación y reglas claras. No quedarse atrás es importante, pero la innovación no consiste en implementar la última herramienta disponible, sino en saber cuándo utilizarla, con qué garantías y siempre al servicio del aprendizaje y de los derechos de la comunidad educativa.