Educación
Ley 29733 y datos de menores: lo que una institución educativa debe poder demostrar
Las instituciones educativas tratan datos personales de menores todos los días: notas, salud, imágenes, ubicación. La pregunta del regulador no es qué política tiene escrita, sino qué puede demostrar.

Una institución educativa trata datos personales de menores de edad en casi todos sus procesos: matrícula, evaluaciones, registros de salud, fotografías y videos de actividades, plataformas de clases virtuales. La Ley de Protección de Datos Personales (Ley N.º 29733) y su reglamento — renovado y vigente desde 2025 — tratan esos datos con un estándar reforzado, empezando por el consentimiento de los padres o tutores.
De la política escrita a la evidencia técnica
El error más común es tratar el cumplimiento como un asunto exclusivamente legal: un consentimiento bien redactado en la ficha de matrícula y una política de privacidad publicada. Eso es necesario, pero la ley también exige medidas de seguridad sobre los datos, y ahí la pregunta cambia de naturaleza: deja de ser jurídica y pasa a ser técnica.
Ante una fiscalización o un incidente, la institución debería poder responder con evidencia preguntas como estas:
- ¿En qué equipos y servicios se almacenan datos de alumnos, y quién tiene acceso a cada uno?
- ¿Los accesos exigen más que una contraseña — hay verificación adicional de identidad?
- ¿Qué pasa cuando un docente deja la institución: en cuánto tiempo pierde acceso real a la información?
- ¿Un equipo perdido o robado expone datos, o está cifrado y puede bloquearse a distancia?
La parte buena: gran parte ya está pagada
Para instituciones que usan Microsoft 365 con planes académicos, buena parte del control necesario ya está incluido en las licencias: gestión de dispositivos, verificación de identidad en varios pasos, control de acceso por condiciones y cifrado. El trabajo no es comprar herramientas nuevas, sino desplegar con criterio las que ya se pagan — y documentar ese despliegue para que sirva como evidencia.
Ese es exactamente el enfoque de nuestro assessment para el sector educativo: contrastar lo que la institución ya tiene contratado con lo que necesita poder demostrar.
Lecturas técnicas
Más criterios sobre educación
Criterios para evaluar el alcance antes de convertirlo en un proyecto o servicio operativo.

Caso de éxito · Infraestructura
Una universidad privada de Lima consolida su datacenter en un clúster Hyper-V de alta disponibilidad
Migración desde VMware, 45 máquinas virtuales de producción sin interrupción y un clúster de tres nodos que se recupera solo ante una falla.

NOC Remoto
Su red no abre ninguna puerta: cómo funciona la conexión saliente
Una arquitectura de monitoreo saliente permite enviar telemetría cifrada sin habilitar accesos desde internet. La diferencia está en quién inicia la conexión y en cómo se limita cada acción.

NOC Remoto
Qué revisa un diagnóstico de visibilidad (y qué suele encontrar)
Un diagnóstico de visibilidad identifica señales operativas que existen, pero nadie observa de forma continua. Discos, servicios, accesos, certificados, tareas y respaldos revelan riesgos antes de una interrupción.