Recursos

RGPD a les escoles de música: com tractar les dades d’alumnes menors sense arriscar-te a sancions

Protecció de dades d’alumnes en una escola de música

Una escola de música gestiona a diari un dels tipus de dades més protegits que existeixen: dades personals de menors d’edat. Noms, telèfons de les famílies, dades bancàries, avaluacions, fotos de l’audició de Nadal, el grup de WhatsApp de l’aula de violí… Tot això és tractament de dades subjecte al RGPD i a la LOPDGDD, i l’Agència Espanyola de Protecció de Dades (AEPD) és especialment estricta quan hi ha menors pel mig. La bona notícia és que complir no exigeix un departament jurídic: exigeix tenir clars uns quants conceptes i ordenar els processos. Aquesta guia els repassa un a un amb els casos concrets d’un centre musical.

Nota: aquest article és divulgatiu i no substitueix l’assessorament jurídic professional per al teu cas concret.

Per què el RGPD afecta de ple la teva escola de música

El RGPD s’aplica a qualsevol entitat que tracti dades personals, sense mínim de mida: una acadèmia amb 40 alumnes hi està tan obligada com una universitat. En un centre musical típic es tracten, com a mínim:

  • Dades identificatives de menors — nom, data de naixement, curs, instrument.
  • Dades de contacte i bancàries de les famílies — necessàries per a la matrícula i el cobrament de quotes.
  • Dades acadèmiques — avaluacions, assistència, observacions del professor al diari de classe.
  • Imatges i gravacions — audicions, concerts, fotos per a xarxes socials.
  • Dades de salut ocasionals — al·lèrgies, necessitats educatives especials — que són categoria especial i exigeixen una protecció reforçada.

La combinació «menors + dades bancàries + imatges» converteix el sector en un cas sensible: els errors que en un altre negoci serien lleus, amb menors tendeixen a escalar. I les denúncies no venen d’inspeccions d’ofici, sinó d’on menys s’espera: una família descontenta després d’una baixa o una disputa per una foto publicada.

La regla dels 14 anys: qui consent i per a què

A Espanya, la LOPDGDD fixa en 14 anys l’edat a partir de la qual un menor pot consentir per si mateix el tractament de les seves dades. Per sota d’aquesta edat, el consentiment correspon als titulars de la pàtria potestat o tutela. A la pràctica del teu centre:

  • Menors de 14 anys — tot consentiment el signen pares o tutors. Si els progenitors estan separats amb pàtria potestat compartida, les decisions rellevants (com la publicació d’imatges) poden requerir la conformitat de tots dos — un punt de fricció real que convé preveure al formulari.
  • De 14 a 17 anys — l’alumne pot consentir el tractament de les seves pròpies dades, encara que el contracte de matrícula (obligació econòmica) el continua signant l’adult.

Igual d’important: no tot necessita consentiment. Gestionar la matrícula, els horaris, l’assistència o el cobrament de quotes s’empara en l’execució del contracte — no has de demanar permís per allò que és imprescindible per prestar el servei. El consentiment es reserva per a l’accessori: imatges, comunicacions comercials, cessions a tercers. Barrejar-ho tot en una única casella d’«accepto» és precisament un dels errors clàssics, perquè el consentiment ha de ser específic per finalitat i tan fàcil de retirar com de donar.

Fotos i vídeos d’audicions i concerts: el camp de mines

És el punt on més escoles de música ensopeguen, perquè l’activitat ho demana a crits: el concert de final de curs existeix per ser fotografiat. Les regles per fer-ho bé:

  • Consentiment separat i per canal — una cosa és fer servir la foto a la memòria interna del centre, una altra publicar-la al web i una altra pujar-la a Instagram. El formulari de matrícula ha de permetre marcar cada ús per separat, no un «sí a tot».
  • El «no» d’una família es gestiona, no s’ignora — necessites saber a cada audició quins alumnes no hi poden aparèixer. Si aquesta informació viu en un paper de setembre, al març ningú no la recorda: ha d’estar accessible a la fitxa de l’alumne.
  • Les famílies que graven des de la platea — l’ús domèstic és lliure i el centre no en respon, però sí que convé avisar (cartell o programa de mà) que la difusió pública d’imatges d’altres menors és responsabilitat de qui la fa.
  • Fotògrafs externs — si en contractes un, és un encarregat del tractament i necessita el seu contracte conforme a l’art. 28 del RGPD.
  • Retirada del consentiment — si una família el revoca, cal retirar les imatges dels canals del centre. Tenir localitzat on es va publicar cada foto deixa de ser opcional.
Nicolás Gálvez, Fundador d’Amadeus

Amadeus: la batuta digital per al teu centre musical.

Nicolás Gálvez
Fundador d’Amadeus
Resposta en menys de 24 h

En parlem directament?

El més ràpid és parlar. Explica’ns com és el teu centre i et mostrem com Amadeus s’adapta a les teves necessitats. Sense compromís.

WhatsApp, email i comunicació amb famílies

La comunicació diària és el forat silenciós del RGPD al sector. Els patrons de risc són molt recognoscibles:

  • El grup de WhatsApp de l’aula — exposa el telèfon personal de totes les famílies entre si (una cessió de dades que ningú no va consentir) i treu la informació acadèmica del control del centre.
  • El mòbil personal del professor — quan un docent escriu a les famílies des del seu número, les dades de menors acaben en un dispositiu privat que el centre no controla. Si el professor se’n va (o se’n va enfadat), s’emporta les converses.
  • Emails amb còpia visible — el clàssic CC amb seixanta adreces de famílies és una bretxa de dades de manual, i de les més denunciades.
  • Llistats al tauler d’anuncis — publicar notes, grups o impagaments amb nom i cognoms al suro de l’entrada (o en un PDF obert al web) és una altra font habitual de reclamacions.

La solució de fons és que la comunicació oficial del centre passi per un canal propi amb control d’accés, on cada usuari veu només el que li correspon i el centre en conserva la traçabilitat — no per l’agenda personal de cada professor.

Les 6 obligacions bàsiques del teu centre

  1. Registre d’activitats de tractament — el document intern que descriu quines dades tractes, per a què, amb quina base jurídica i quant de temps les conserves (art. 30 del RGPD). És el primer que demana l’AEPD.
  2. Deure d’informació — clàusules clares a la matrícula, els formularis i el web: qui és el responsable, les finalitats, els drets i com exercir-los.
  3. Contractes amb els encarregats del tractament — gestoria, proveïdor de programari, hosting, fotògraf: tot tercer que accedeix a dades per compte del centre necessita el contracte de l’art. 28. Demana’l als teus proveïdors; els seriosos el tenen preparat.
  4. Mesures de seguretat proporcionals — control d’accés per usuari i rol, còpies de seguretat, xifratge. L’Excel d’alumnes en un portàtil sense contrasenya compartit per tot el claustre ja incompleix això per si sol.
  5. Atenció de drets — accés, rectificació, supressió, oposició. Has de poder respondre en el termini d’un mes, cosa que exigeix saber on és cada dada.
  6. Notificació de bretxes — si perds dades (robatori d’un portàtil, accés indegut, email massiu amb CC), tens 72 hores per valorar-ho i, si escau, notificar-ho a l’AEPD, a més de documentar-ho internament.

Els conservatoris i centres autoritzats que imparteixen ensenyaments reglats han de valorar, a més, la designació d’un delegat de protecció de dades (DPD), obligatòria per als centres docents en el marc de la LOPDGDD; per a acadèmies no reglades dependrà del volum i el tipus de tractament — consulta-ho amb el teu assessor.

Errors reals que acaben en sanció de l’AEPD

Les resolucions de l’AEPD contra centres educatius i de lleure infantil es repeteixen sobre els mateixos patrons:

  • Publicar imatges de menors sense consentiment (o amb un consentiment genèric que no cobria les xarxes socials).
  • Enviar comunicacions massives amb les adreces en còpia visible.
  • Continuar usant dades després de la baixa de l’alumne (felicitacions, publicitat de matrícula) sense cap base per fer-ho.
  • No atendre una sol·licitud de supressió d’una família — el silenci converteix una gestió de dos dies en un expedient.
  • Videovigilància mal senyalitzada o càmeres orientades a zones que no ho justifiquen.

Encara que les multes del RGPD poden arribar en teoria a xifres milionàries, per a una pime el rang habitual va dels centenars a les desenes de milers d’euros — prou per comprometre el curs d’una acadèmia. I el dany reputacional davant les famílies, en un negoci basat en la confiança amb menors, sol costar més que la mateixa multa.

Com t’ajuda Amadeus Magister a complir

El RGPD no es compleix amb una eina, sinó amb processos — però l’eina correcta fa que els processos correctes siguin el camí fàcil. Amadeus Magister està dissenyat per a centres que tracten dades de menors:

  • Rols i permisos per tipus d’usuari — cada professor veu només els seus alumnes; administració veu les dades econòmiques; les famílies, únicament allò que és seu. La minimització d’accés ve de sèrie.
  • Comunicació dins de la plataforma — anuncis, xat i correus surten del canal oficial del centre, sense exposar telèfons personals ni fer servir el mòbil del professor.
  • Emmagatzematge cloud xifrat a la UE — els expedients deixen de viure en portàtils i memòries USB, amb còpies de seguretat i control d’accés traçat.
  • Fitxa de l’alumne amb les seves autoritzacions — els consentiments (imatges, comunicacions) es consulten on es necessiten: a la fitxa que el professor obre abans de l’audició.
  • Contracte d’encarregat del tractament inclòs — com a proveïdor, Amadeus signa amb el teu centre el contracte de l’art. 28 i t’acompanya en la part tècnica del compliment. Pots veure l’enfocament complet a la nostra pàgina de gestió legal.

Si vols revisar com quedaria el circuit de dades del teu centre —de la matrícula a la foto de l’audició— sol·licita una demo gratuïta i ho veiem junts sobre el teu cas real.

100% gratis · Sense compromís

Vols una demo personalitzada?

Coneix de primera mà com Amadeus pot transformar la gestió del teu centre musical. Sense cost i sense compromís.