Cumplimiento de FERPA
Los expedientes educativos de los estudiantes están protegidos por la Ley de Derechos Educativos y Privacidad Familiar (FERPA). FERPA es la principal ley federal de privacidad estudiantil que protege los expedientes educativos de los estudiantes y la PII estudiantil que contienen frente a divulgaciones no autorizadas (20 U.S.C. § 1232g; 34 C.F.R. § 99). FERPA se aplica a las instituciones educativas que reciben financiación federal. Debido a la distribución de fondos federales por parte del Departamento de Educación de US (DoE) a la gran mayoría de las instituciones educativas, FERPA se aplica a una amplia gama de proveedores de servicios educativos.
tawk.to se compromete a proteger la privacidad y la seguridad de los datos de los clientes. Esto incluye nuestras prácticas de privacidad y medidas técnicas de seguridad destinadas a ayudar a nuestros clientes que son instituciones educativas a garantizar el cumplimiento de FERPA. Aunque FERPA no exige ni reconoce auditorías u otras certificaciones, toda institución académica sujeta a FERPA debe evaluar por sí misma si el uso de un servicio en la nube afecta a su capacidad de cumplir los requisitos de FERPA y de qué manera. FERPA clasifica la información protegida en tres categorías relacionadas, pero distintas: expedientes educativos, PII (PII de FERPA) e información de directorio, que es un subconjunto de la PII de FERPA. Los requisitos y protecciones de FERPA varían para cada categoría de información. No obstante, FERPA exige generalmente que las instituciones educativas cubiertas:
- Otorgar a los padres y a los estudiantes mayores de 18 años, o matriculados en una institución de educación superior a cualquier edad (estudiantes elegibles), determinados derechos respecto de sus expedientes educativos.
- Prohibir determinadas divulgaciones de expedientes educativos, PII de FERPA e información de directorio, salvo que se cumplan condiciones o excepciones específicas.
- Establecer requisitos de conservación y restricciones de divulgación ulterior para los terceros que reciban expedientes educativos de estudiantes o PII de FERPA.
tawk.to ha establecido los siguientes protocolos para ayudar a sus clientes que son instituciones educativas a cumplir FERPA:
- nuestro software basado en la nube y todas las comunicaciones utilizan el protocolo HTTPS.
- toda comunicación entre la aplicación y los servidores de autenticación se realiza mediante conexiones seguras.
- aprovechamos la seguridad de nuestros socios de alojamiento, como Google Cloud Services, AWS y Digital Ocean, que cuentan con salvaguardias tanto físicas como tecnológicas
- todos los datos se cifran en tránsito mediante TLS 1.2 y en reposo mediante el Estándar de Cifrado Avanzado de 256-bit (AES-256)
- nadie tendrá acceso a la información de los expedientes educativos de un estudiante ni divulgaremos información alguna de dichos expedientes sin el consentimiento previo por escrito del estudiante.
Excepciones a la Regla de Consentimiento Previo por Escrito de FERPA
FERPA contiene varias excepciones legales a la regla que exige el consentimiento por escrito antes de divulgar los expedientes educativos de un estudiante o la PII de FERPA. Entre las excepciones más pertinentes para los proveedores de servicios educativos se incluyen:
- Funciones o servicios educativos externalizados. FERPA permite divulgaciones a otros responsables escolares, como docentes u otros empleados escolares, que tengan intereses educativos legítimos.
- Ayuda financiera para estudiantes. FERPA permite las divulgaciones directamente relacionadas con la solicitud o concesión de ayuda financiera de un estudiante (20 U.S.C. § 1232g(b)(1)(D); 34 C.F.R. § 99.31(a)(6)).
- Investigación educativa. FERPA permite divulgaciones a organizaciones que realizan determinados estudios para instituciones educativas bajo condiciones específicas (20 U.S.C. § 1232g(b)(1)(F); 34 C.F.R. § 99.31(a)(6)).
- Acreditación. FERPA permite las divulgaciones obligatorias a organizaciones de acreditación (20 U.S.C. §1232g(b)(1)(G); 34 C.F.R. § 99.31(a)(7)).
- Salud o seguridad. Bajo condiciones específicas, FERPA permite divulgaciones por:
emergencias de salud o seguridad (20 U.S.C. §1232g(b)(1)(I); 34 C.F.R. §§ 99.31(a)(10), 99.36); o fines de tratamiento, suponiendo que las divulgaciones cumplan la Regla de Privacidad de HIPAA si se realizan a una entidad cubierta por HIPAA (20 U.S.C. § 1232g(a)(4)(B)(iv); 34 CFR § 99.3).
- Información de directorio. FERPA permite divulgar información de directorio debidamente designada y notificada (20 U.S.C. § 1232g(a)(5); 34 C.F.R. §§ 99.31(a)(11), 99.37).