Compartir archivos conforme con FERPA en instituciones educativas
Guía para compartir archivos conformes con FERPA en escuelas y universidades: protección del expediente del estudiante, divulgación autorizada y transferencia segura.
El cumplimiento de la FERPA en la compartición de archivos implica que cualquier expediente educativo que contenga información de identificación personal de un estudiante solo viaje por herramientas que restrinjan el acceso a destinatarios autorizados, cifren el archivo en tránsito y en reposo, y registren las divulgaciones. Conforme a 20 U.S.C. § 1232g y 34 CFR Parte 99, las escuelas que reciben fondos federales deben obtener consentimiento escrito antes de divulgar expedientes de estudiantes o acogerse a una de las excepciones legales, como "personal escolar con interés educativo legítimo". Para la transferencia de archivos, eso se traduce en TLS 1.3, AES-256, acceso restringido al destinatario nombrado y registros de auditoría conservados el tiempo suficiente para responder a consultas de los progenitores.
Qué cuenta como expediente educativo según la FERPA
Los expedientes educativos son cualquier documento mantenido por la escuela que contenga información directamente relacionada con un estudiante. Eso es más amplio que las calificaciones. Las hojas de notas, los documentos del IEP, los expedientes disciplinarios, los formularios de ayuda financiera, las notas de orientación y los formularios médicos escaneados en el expediente del estudiante califican. Una lista de clase con nombres y números de identificación de estudiantes es un expediente. Un PDF de 12 MB con declaraciones de integridad académica firmadas es un expediente. La información de directorio, nombre, especialidad y fechas de asistencia, puede compartirse sin consentimiento a menos que el estudiante lo haya denegado, pero la escuela debe haber publicado la política de información de directorio.
Las normas de divulgación condicionan el diseño de la transferencia
El valor predeterminado de la FERPA es no divulgar sin consentimiento. Las excepciones de 34 CFR § 99.31 cubren personal escolar, otras escuelas que reciben a un estudiante trasladado, estudios realizados para agencias educativas, auditorías, ayuda financiera, acreditación, citaciones judiciales y emergencias de salud y seguridad. Cada excepción tiene condiciones. Por ejemplo, la excepción del personal escolar exige que la institución haya definido qué significa "interés educativo legítimo" en su notificación anual. Cuando un registrador envía un lote de 300 MB de registros de calificaciones a un acreditador, el método de transferencia importa menos que la excepción documentada, pero el método debe seguir protegiendo el archivo. Los archivos ZIP protegidos con contraseña enviados como adjuntos de correo electrónico no son válidos porque el correo electrónico no es un canal seguro por defecto.
Mecánica del consentimiento y firmas digitales
El consentimiento escrito bajo § 99.30 debe especificar los expedientes divulgados, el propósito y el destinatario, y estar firmado y fechado por el progenitor o el estudiante elegible. Las firmas digitales mediante DocuSign o Adobe Sign satisfacen el requisito de "firmado" cuando la plataforma registra la verificación de identidad. El consentimiento firmado debe estar en el expediente del estudiante durante al menos el tiempo que cubre el expediente al que se refiere. Cuando se transfiere el archivo, incluye una referencia al registro de consentimiento en los metadatos de la transferencia para que los auditores puedan relacionar ambos. Algunas instituciones incrustan un token de consentimiento en el campo de metadatos del enlace de transferencia por este motivo.
Protecciones técnicas para archivos de estudiantes
Las escuelas deben exigir cifrado en tránsito con TLS 1.3, cifrado en reposo con AES-256 en el servidor de transferencia y, preferiblemente, cifrado extremo a extremo donde solo el destinatario pueda descifrar. La autenticación multifactor para la cuenta del remitente es práctica estándar, especialmente para el personal que maneja exportaciones masivas de Banner, PeopleSoft o Workday Student. El acceso debe ser específico por destinatario, sin enlaces compartidos, de modo que cuando un progenitor pregunte "¿quién vio el expediente de mi hijo entre el 3 de septiembre y el 15 de noviembre?", el registrador pueda generar una lista. Herramientas como Microsoft OneDrive for Education y Google Workspace for Education con controles de compartición correctamente configurados cumplen estos requisitos; el WeTransfer para consumidores y similares no lo hacen por defecto.
El error de la información de directorio
Las escuelas a veces tratan la información de directorio como de libre distribución y luego combinan accidentalmente campos que no son de directorio. Una lista de clase destinada a una asociación estudiantil que incluye notas medias, horarios o notas disciplinarias ha cruzado la línea. La solución es una separación limpia en el momento de la exportación. Los sistemas de información estudiantil deben ofrecer una plantilla de exportación solo de directorio que excluya todo lo que esté fuera de las categorías de directorio publicadas. Cuando el personal crea hojas de cálculo personalizadas, las políticas deben exigir una revisión por una segunda persona antes de que el archivo salga de la institución. Las denegaciones también importan: la FERPA otorga a los estudiantes el derecho a bloquear la divulgación del directorio, y esos indicadores deben propagarse a cada exportación.
Acuerdos con proveedores externos
Los proveedores de tecnología educativa que manejan datos de estudiantes, ya sea un proveedor de transferencia de archivos o un complemento de LMS, a menudo se consideran "personal escolar" bajo la excepción de § 99.31(a)(1) cuando realizan servicios que la escuela realizaría de otro modo, permanecen bajo el control directo de la escuela y usan los datos únicamente para fines autorizados. Este estatus exige un acuerdo escrito. El Centro de Asistencia Técnica en Privacidad del Departamento de Educación publica cláusulas modelo. El acuerdo debe cubrir límites de uso de datos, restricciones a subcontratistas, plazos de notificación de brechas, eliminación al finalizar el contrato y derechos de auditoría. La SOPIPA de California y leyes estatales similares añaden requisitos como la prohibición de publicidad dirigida a estudiantes.
Respuesta a brechas cuando una transferencia sale mal
La FERPA no establece un plazo federal de notificación de brechas, pero la mayoría de estados sí lo hacen mediante leyes como la SOPPA de Illinois o la Ley de Educación § 2-d de Nueva York. Cuando un archivo transferido llega al destinatario equivocado, el plan de respuesta comienza con: revocar el enlace si la herramienta lo permite, contactar con el destinatario no intencionado y solicitar la eliminación con confirmación, documentar lo expuesto, evaluar si se accedió a información de identificación personal, notificar a los estudiantes o progenitores afectados conforme a la ley estatal y registrar el incidente en el informe anual de cumplimiento. Las familias pueden presentar quejas ante la Oficina de Cumplimiento de Política Familiar, que puede investigar y recomendar sanciones hasta la pérdida de financiación federal.
Casos especiales: menores de 18 años y expedientes mixtos
Los derechos se transfieren de los progenitores a los estudiantes elegibles a los 18 años o al matricularse en una institución de educación superior. Para traslados en K-12, los progenitores son los titulares de derechos. Para estudiantes de bachillerato matriculados simultáneamente en clases universitarias, existen titulares de derechos FERPA distintos para expedientes diferentes, y la herramienta de transferencia debe admitir varias credenciales de acceso. Los archivos que contienen expedientes de varios estudiantes a la vez, como una exportación de asistencia de clase, necesitan el consentimiento de cada familia o una excepción aplicable para todo el archivo. Dividir el archivo por estudiante reduce la divulgación excesiva y simplifica el seguimiento del consentimiento.
HexaTransfer cifra cada archivo de extremo a extremo con AES-256-GCM, elimina automáticamente tras 7 días y proporciona a las escuelas registros por descarga para fines de auditoría. Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
La FERPA no es única al exigir cifrado y registro, pero es distintiva al centrarse en la relación estudiante-progenitor. La herramienta que elijas debe respetar esa relación siendo capaz de responder, por escrito, quién accedió a un expediente concreto en un momento concreto. Documenta la excepción o el consentimiento, elige una herramienta de transferencia adecuada a la sensibilidad y conserva los registros.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo