Privacidad de datos escolares con IA: qué obliga de verdad
Tabla de contenido

Privacidad de datos escolares con IA: qué obliga de verdad

Microsoft y el sindicato AFT firmaron un estándar de privacidad de datos escolares con IA. Qué cubre, a quién obliga y por qué tu colegio puede ignorarlo.

El nuevo acuerdo sobre privacidad de datos escolares con IA que se anunció en septiembre no es una ley. No es una norma estatal. No es algo que la escuela de tu hijo esté obligada a cumplir. Es una cláusula contractual, y entender eso cambia por completo qué puedes esperar. El 9 de septiembre de 2026, la American Federation of Teachers, la United Federation of Teachers y Microsoft presentaron un “Estándar Nacional de Seguridad y Privacidad de IA” para escuelas. El mecanismo es toda la historia: los distritos pueden meter esas protecciones dentro de su contrato con Microsoft, y ahí sí se vuelven exigibles. Pero nadie los obliga a hacerlo.

Puntos clave

  • El estándar obliga a Microsoft, no a la escuela, y solo cuando el distrito modifica su contrato. Un distrito que lo ignore no tiene ninguna sanción.
  • Cubre tres cosas: prohíbe entrenar modelos de IA con datos de alumnos y docentes, exige revisión humana antes de cualquier decisión, y obliga a informar a las familias en lenguaje claro.
  • Aplica solo a productos de Microsoft. Google Workspace, OpenAI, Khan Academy, Canva y cualquier otra herramienta del colegio quedan fuera.
  • En Estados Unidos ya existe un piso legal: FERPA para expedientes escolares y COPPA para menores de 13. Ninguna de las dos permite que un papá demande directamente.
  • La pregunta que sí sirve en la oficina del colegio: ¿modificaron el contrato con el proveedor, y en qué fecha?

Qué dijo exactamente el anuncio del 9 de septiembre

Un estándar de proveedor es un conjunto de promesas que una empresa hace sobre su propio producto, escritas de forma que el cliente pueda reclamarle. Eso es esto, nada más y nada menos.

El comunicado de la AFT, fechado el miércoles 9 de septiembre de 2026, establece tres compromisos. Sobre privacidad: los datos de alumnos y docentes no pueden usarse para entrenar modelos de IA, no pueden venderse y no pueden reutilizarse para otros fines; la escuela conserva el control sobre cómo se usan, cuánto tiempo se guardan y cuándo se borran. Sobre seguridad: los sistemas deben tener controles, salvaguardas y supervisión humana, la IA no puede tomar decisiones sin revisión humana, y los sistemas deben evitar experiencias “dañinas o manipuladoras”. Sobre transparencia: las familias reciben información clara sobre dónde se usa IA y qué datos se recogen, y la escuela mantiene la autoridad para decidir si la usa o no.

Randi Weingarten, presidenta de la AFT, lo describió como “un acuerdo de privacidad con dientes de verdad que protege a estudiantes y familias”. Brad Smith, de Microsoft, dijo que el estándar “pone una vara alta para la privacidad infantil y la seguridad de la IA, y lo extenderemos a todos los distritos escolares”. Michael Mulgrew, de la UFT, lo planteó como darles a las familias “la información y las protecciones de privacidad que venían pidiendo”.

Los dientes existen, pero son específicos. Un distrito que incorpora las protecciones a su contrato puede terminarlo y reclamar daños si Microsoft las incumple. Es un remedio comercial, en manos del distrito y ejercido por sus abogados. Tú no eres parte del contrato en ningún momento.

Hay una diferencia de fechas que vale nombrar. El rastreador de políticas de IA en educación que registró el anuncio el 9 de septiembre de 2026 dice que los distritos pueden empezar a incorporar las protecciones al contrato a partir del 1 de noviembre. El comunicado de la AFT describe el mecanismo pero no menciona esa fecha. Si en el colegio te dicen que el estándar “ya está vigente”, pregunta a qué documento y a qué fecha se refieren.

A quién obliga y a quién deja fuera

La cadena es corta. Microsoft hace la promesa. Los dos sindicatos la negociaron. Un distrito la acepta modificando un contrato de compra. Un papá nunca aparece en esa cadena.

Eso no es una crítica al acuerdo, es cómo funcionan los contratos con proveedores. Pero importa, porque el camino para exigirlo pasa por el distrito, no por ti.

El límite de alcance es más duro todavía. La escuela de tu hijo probablemente usa software de una docena de empresas. Un estándar negociado con Microsoft llega a Microsoft 365, Teams y Copilot. No llega a la app de lectura que eligió el equipo de tercero, ni al chatbot que una maestra encontró por su cuenta, ni a la herramienta de monitoreo que compró el área de sistemas en 2023.

InstrumentoA quién obligaQuién lo hace cumplir¿Prohíbe entrenar IA con datos de alumnos?¿Puede actuar un papá?
Estándar Microsoft–AFT (sept. 2026)A Microsoft, si el distrito firmaEl distrito, por contratoSí, lo prohíbeNo
FERPA (34 CFR Parte 99)Escuelas con fondos federalesDepartamento de Educación de EE.UU.No lo abordaNo; solo queja administrativa
Regla COPPA (FTC)Operadores que recogen datos de menores de 13Comisión Federal de ComercioDe forma indirecta, vía consentimientoNo; se reporta a la FTC
Normas estatales de IADistritos de ese estadoAutoridad educativa estatalDepende del estadoVía proceso estatal
Política de IA del propio colegioPersonal y alumnosLa direcciónLo que diga el documentoVía consejo escolar

Dos leyes federales estadounidenses cubren buena parte de lo que los papás asumen que cubre una política escolar de IA, y las dos son más viejas que cualquier chatbot.

FERPA, la Ley de Derechos Educativos y Privacidad Familiar, es descrita por la Oficina de Política de Privacidad Estudiantil del Departamento de Educación como “una ley federal que otorga a los padres el derecho de acceder a los expedientes educativos de sus hijos”, junto con el derecho a pedir correcciones y a controlar la divulgación de información personal identificable. El reglamento está en 34 CFR Parte 99. Un detalle que casi nadie nota: cuando el estudiante cumple 18 años, o entra a educación superior a cualquier edad, esos derechos se transfieren del papá al estudiante.

COPPA aplica a “operadores de sitios web o servicios en línea dirigidos a niños menores de 13 años” y a operadores que sepan que están recogiendo datos personales de un menor de 13. El texto vigente de la regla se publicó en el Registro Federal el 22 de abril de 2025. Ojo con el corte de edad: un chico de 14 que usa IA para la tarea queda fuera de COPPA por completo. Si quieres el detalle de cómo funciona esa ley, lo desglosamos en qué le deben las empresas a tu hijo menor de 13 años.

Ninguna de las dos te da un tribunal. Las quejas de FERPA van al Departamento de Educación y las de COPPA a la FTC. Ese es justamente el hueco que el estándar de Microsoft intenta tapar con derecho contractual, y es un intento razonable. También es la razón por la que la frase “con dientes de verdad” necesita una nota al pie: los dientes son del que firmó.

Por qué la cláusula de entrenamiento es la que de verdad cambia algo

De los tres compromisos, el que prohíbe entrenar modelos es el único que cambia ingeniería y no solo papeleo.

Cuando un modelo se ajusta con texto, parte de ese texto puede reconstruirse después bajo las condiciones correctas de consulta. Ese es el mecanismo detrás de cada historia de “la IA me citó mi propio documento”. Entonces, prometer que no se entrenará con el trabajo de los alumnos es una promesa sobre los pesos del modelo, no solo sobre una base de datos. Significa que los ensayos que tu hija de octavo escribe en Word no pueden terminar formando parte del sustrato estadístico de una versión futura del modelo.

La segunda cláusula, revisión humana antes de cualquier decisión, trabaja en silencio y es la más importante para un niño concreto. Las escuelas toman decisiones consecuentes todo el tiempo: en qué grupo va, qué nivel de apoyo recibe, si se reporta una conducta, si califica para educación especial. Exigir que ninguna decisión salga de un modelo sin una persona en medio es la diferencia entre una herramienta que redacta una recomendación y un sistema que asigna una etiqueta. Pregunta cuáles de las decisiones del colegio ya tocan un puntaje generado por IA.

La cláusula de transparencia es la más débil, por una razón estructural: “información clara” se cumple con un aviso, y casi todos los colegios ya publican avisos. Si el aviso actual es un párrafo en la página cuatro del reglamento, el estándar por sí solo no lo mejora.

¿Y en América Latina?

Acá no existe nada parecido, y conviene decirlo sin rodeos: en la región no hay un sindicato docente nacional negociando cláusulas de datos con Microsoft. Pero el mecanismo sí existe, y es el mismo. Tu colegio en Bogotá, Lima o Guadalajara también firmó un contrato con alguien.

La pregunta equivalente es más sencilla y más incómoda: ¿qué dice el contrato que tu colegio firmó con Google o con Microsoft? La mayoría de los colegios privados de la región usa Google Workspace for Education o Microsoft 365 bajo condiciones estándar que nadie leyó. Los colegios públicos suelen operar bajo convenios nacionales o estatales. En México, eso significa mirar hacia la SEP y la autoridad educativa estatal. En Chile, hacia el Mineduc. En Colombia, hacia la secretaría de educación de tu ciudad, y además hacia la Superintendencia de Industria y Comercio, que es la que aplica la Ley 1581 de 2012 de protección de datos personales. En Argentina rige la Ley 25.326, y la autoridad de aplicación es la que recibe reclamos por uso indebido de datos personales.

Tres diferencias prácticas que cambian la conversación:

Primero, el aviso de privacidad es tu herramienta real. En varios países de la región el colegio está obligado a tenerlo y a entregarlo cuando lo pides. Pídelo por escrito y fíjate si menciona proveedores de IA por nombre. Si dice “terceros” sin listarlos, no te dice nada.

Segundo, el acceso móvil cambia el riesgo. En gran parte de LatAm el chico entra a la plataforma del colegio desde un celular con datos prepago, no desde una computadora en casa. Eso significa más apps instaladas, más permisos concedidos a la carrera y menos supervisión del navegador. La conversación sobre permisos de la app importa más que la conversación sobre la nube.

Tercero, el marco regional existe y casi nadie lo usa. La UNESCO publicó en 2024 un marco de competencias en IA para estudiantes con 12 competencias organizadas en cuatro dimensiones y tres niveles de progresión, y mantiene trabajo específico sobre IA en educación para América Latina y el Caribe. Es un documento que un comité de papás puede llevar a una reunión y usar como lista de preguntas. Nos sirve más que un contrato que no firmamos.

Qué hacer en casa esta semana

Haz la pregunta del contrato

Un correo, una pregunta: “¿El colegio modificó su contrato con el proveedor de software para incluir protecciones específicas sobre IA, y en qué fecha?” Vas a recibir una de tres respuestas: sí con fecha, no, o confusión. Las tres te informan. Un colegio que no puede responder no ha leído el tema.

Pide la lista de proveedores, no la política

La política te dice qué pretende el colegio. La lista de proveedores te dice qué está corriendo. Pídela y busca los nombres que no sean Microsoft ni Google: ahí está tu exposición real. Si te entregan el documento de política, nuestra guía para leer la política de IA del colegio en 20 minutos te dice qué buscar.

Separa la pregunta de los menores de 13 de la de los mayores

Si tu hijo tiene 12, hay un aparato de consentimiento que al menos en teoría está de tu lado. Si tiene 14, no. Las familias con hijos a ambos lados de esa línea van a recibir respuestas distintas del mismo colegio sobre la misma herramienta, y lo intuitivo falla: el grande suele estar menos protegido, no más.

Revisa qué decide la IA, no solo qué lee

Las preguntas de privacidad se llevan la atención. Las de decisión importan más. Pregunta si algún resultado generado por IA queda en un archivo que acompaña a tu hijo de un grado al siguiente: un nivel de lectura estimado, una alerta de conducta, un puntaje de riesgo. Esos se quedan pegados.

Lo que no debes hacer

No tomes este acuerdo como razón para bajar la guardia. Es un techo que un distrito puede elegir para un solo proveedor, y no dice nada de las tres o cuatro herramientas que tu hijo usa más. La respuesta útil es una pregunta al colegio, no tranquilidad.

Qué observar en los próximos 3 meses

  • Semana 4: las actas del consejo escolar o del comité de compras. Las modificaciones de contrato normalmente pasan por una aprobación. Busca “contrato”, “anexo” o “datos personales” en las actas de diciembre y enero. Si no aparece, no ocurrió.
  • Señales de alerta en el mes 2: un colegio que anuncia que “cumple el estándar nacional” sin nombrar un anexo firmado. Una lista de proveedores que creció desde septiembre sin revisión de privacidad. Un aviso que sigue diciendo “podremos usar herramientas de terceros”.
  • Autoevaluación del mes 3: ¿puedes nombrar cada herramienta de IA que tu hijo usó en el colegio este trimestre y qué empresa es dueña de cada una? Si no, lo que hay que arreglar es tu mapa, no la política.

Preguntas frecuentes

¿Entonces el trabajo de mi hijo ya está a salvo del entrenamiento de IA?

Solo en productos de Microsoft, y solo si el distrito firmó el anexo. El compromiso es específico: los datos de alumnos y docentes no pueden usarse para entrenar modelos, venderse ni reutilizarse. No tiene efecto sobre software de otras empresas, que es la mayoría de lo que corre en un colegio.

¿Puedo demandar al colegio si se incumple?

No. El contrato es entre el distrito y Microsoft, así que los remedios los tiene el distrito: terminar el contrato y reclamar daños. Los papás plantean el reclamo ante la dirección o el consejo. En tu país, el reclamo por uso indebido de datos personales va a la autoridad de protección de datos.

¿Esto es una regulación federal?

No. Es un estándar privado negociado por dos sindicatos docentes con una empresa. Las normas estatales son otra vía, con sus propios plazos. Florida, por ejemplo, aprobó su propia regla con permiso de los papás en septiembre.

Mi colegio ya tiene política de IA. ¿Esto la reemplaza?

No. La política del colegio regula cómo pueden usar IA el personal y los alumnos. El estándar regula qué puede hacer un proveedor con los datos. Son dos documentos que responden preguntas distintas y hacen falta los dos.

¿Y los chatbots con los que mi hijo habla fuera del colegio?

Quedan completamente fuera. Una investigación de Common Sense Media de 2025 encontró que casi tres de cada cuatro adolescentes estadounidenses habían usado un acompañante de IA, la mitad de forma habitual, y cerca de un tercio había preferido hablar con una IA antes que con una persona sobre algo serio. Eso es conversación de casa, no cláusula de contrato.


Sobre el autor

Ricky Flores es el fundador de HiWave Makers e ingeniero eléctrico con más de 15 años de experiencia desarrollando tecnología de consumo en Apple, Samsung y Texas Instruments. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo saturado de tecnología. Lee más en hiwavemakers.com.


Fuentes

  1. American Federation of Teachers. (9 de septiembre de 2026). “AFT, UFT and Microsoft Announce ‘National AI Safety & Privacy Standard’ for Schools to Protect Students, Families and Educators.” AFT Press Center. https://www.aft.org/press
  2. Pursuit. (2026). “AI in Education: News, Policies, Innovations” (entrada del 9 de septiembre de 2026). https://www.pursuit.us/news/ai-in-education-news-policies-innovations
  3. Departamento de Educación de EE.UU., Student Privacy Policy Office. “What is FERPA?” 34 CFR Parte 99. https://studentprivacy.ed.gov/faq/what-ferpa
  4. Federal Trade Commission. (22 de abril de 2025). “Children’s Online Privacy Protection Rule (COPPA).” FTC Legal Library. https://www.ftc.gov/legal-library/browse/rules/childrens-online-privacy-protection-rule-coppa
  5. UNESCO. (2024). “AI Competency Framework for Students.” https://www.unesco.org/en/articles/ai-competency-framework-students
  6. Common Sense Media. (2025). “Talk, Trust, and Trade-Offs: How and Why Teens Use AI Companions.” https://www.commonsensemedia.org/research/talk-trust-and-trade-offs-how-and-why-teens-use-ai-companions
Ricky Flores
Escrito por Ricky Flores

Fundador de HiWave Makers e ingeniero eléctrico con más de 15 años trabajando en proyectos con Apple, Samsung, Texas Instruments y otras empresas Fortune 500. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo impulsado por la tecnología.