Número
RPS-2025/082
Fecha
Resumen
La Dirección General de Innovación y Formación del Profesorado de la Consejería de Desarrollo Educativo y Formación Profesional suscribió en 2020 un convenio con Microsoft Ireland Operations Limited para la puesta a disposición de servicios educativos en la nube en los centros docentes públicos andaluces. Una reclamación puso de manifiesto diversas deficiencias en el cumplimiento de la normativa de protección de datos derivadas de dicho convenio. Se declaran las siguientes infracciones: del artículo 25 RGPD, en dos vertientes, por la falta de medidas técnicas y organizativas para minimizar el riesgo de que los usuarios introduzcan en la plataforma categorías especiales de datos, y por la ausencia de instrucciones y protocolos sobre el uso adecuado de fotografías y contenido audiovisual; del artículo 13 RGPD, por no haber informado al alumnado, sus familias ni al profesorado sobre el tratamiento de sus datos personales; de los artículos 44 a 49 RGPD, por la realización de transferencias internacionales de datos a terceros países sin acreditar el cumplimiento de las garantías exigidas; del artículo 30 RGPD, por no reflejar en el registro de actividades de tratamiento las transferencias internacionales efectuadas; y del artículo 35 RGPD, por no haber realizado evaluación de impacto previa al inicio del tratamiento. Se ordena a la entidad la adopción de un conjunto de medidas correctivas, entre las que destaca la suspensión de los flujos de datos hacia terceros países sin decisión de adecuación con efecto a partir del 31 de julio de 2026, salvo acreditación previa de garantías suficientes, así como la subsanación del resto de incumplimientos antes de esa misma fecha.
Tipología
PROCEDIMIENTO SANCIONADOR
Ley
RGPD
RGPD
RGPD
RGPD
RGPD
RGPD
RGPD
RGPD
RGPD
RGPD
RGPD
RGPD
RGPD
RGPD
Artículo
6
48
49
44
45
46
47
5.1.a)
5.1.b)
35
32
30
25
13
Párrafo
Vulneración en relación con la licitud del tratamiento
Vulneración en relación con transferencias o comunicaciones no autorizadas por el Derecho de la Unión
Vulneración en relación con excepciones para situaciones específicas en relación con transferencias de datos
Vulneración en relación con el principio general de las transferencias a terceros países u organizaciones internacionales
Vulneración en relación con transferencias basadas en una decisión de adecuación
Vulneración en relación con transferencias mediante garantías adecuadas
Vulneración en relación con normas corporativas vinculantes
Infracción del principio de "licitud, lealtad y transparencia"
Vulneración del principio de “limitación de la finalidad”
Vulneración en relación con la evaluación de impacto relativa a la protección de datos
Vulneración en relación con la seguridad del tratamiento
Vulneración en relación con el registro de actividades de tratamiento
Vulneración en relación con la protección de datos desde el diseño y por defecto
Vulneración en relación con la información que deberá facilitarse cuando los datos personales se obtengan del interesado
Ámbito
JUNTA DE ANDALUCÍA
Órgano
Dirección General de Innovación y Formación del Profesorado
Sentido
DECLARACIÓN DE INFRACCIÓN
Descarga