Ajuntaments
Què ha de demanar un ajuntament en un plec de software d'escola bressol?
Un plec tècnic per a la gestió d'escoles bressol municipals hauria de fixar requisits concrets de seguretat, aïllament de dades i traçabilitat, no només funcionalitats. Aquesta checklist recull els punts que solen faltar en plecs genèrics adaptats d'altres etapes educatives.
Revisat per Clickame Networks, S.L.
Quins requisits de seguretat i allotjament cal exigir?
Exigir allotjament dins la Unió Europea, xifrat en trànsit i en repòs, i que la infraestructura del proveïdor de cloud compti amb certificació de l'Esquema Nacional de Seguretat (ENS).
- Regió UE (idealment Espanya)
- Xifrat en trànsit i en repòs
- Certificació ENS del proveïdor cloud
Com s'ha d'exigir l'aïllament de dades multi-tenant?
Per a xarxes amb diversos centres, cal exigir aïllament real per centre a nivell de base de dades (per exemple Row Level Security), no només per interfície. Una família mai hauria de poder veure infants d'un altre centre o d'una altra família per un error de configuració.
Com s'ha de valorar tècnicament una oferta?
Més enllà del preu, un plec ben construït puntua criteris tècnics verificables: certificacions aportades, arquitectura d'aïllament de dades descrita amb detall (no una afirmació genèrica de «seguretat robusta»), i referències de desplegaments similars en administracions públiques. Demanar una demo amb dades de prova ajuda a contrastar el que diu la memòria tècnica.
Quina traçabilitat i auditoria cal demanar?
Demanar un registre d'auditoria (audit_log) de tipus append-only per a les accions rellevants: qui ha accedit a quina informació i quan. És un requisit habitual en plecs públics i necessari davant d'una inspecció ENS o RGPD.
Què han d’incloure la migració, la formació i el suport?
Fixar al plec que la migració de dades des del sistema actual, la formació del claustre i de secretaria, i el suport en català estiguin inclosos, no com a partida addicional que encareix l'oferta a posteriori.
Quines clàusules de reversibilitat cal incloure?
Un plec sòlid ha de preveure què passa si canvia el proveïdor en acabar el contracte: dret a exportar totes les dades en un format obert i documentat, dins d'un termini fixat, sense cost addicional ni dependència del proveïdor sortint per fer-ho. Sense aquesta clàusula, l'ajuntament queda captiu del proveïdor inicial.
Un exemple pràctic: comparar dues ofertes
Un ajuntament rep dues ofertes per gestionar les seves tres escoles bressol municipals. La primera descriu «seguretat robusta i dades protegides» sense més detall. La segona especifica allotjament a Google Cloud regió Madrid amb certificació ENS nivell Alt del proveïdor, aïllament de dades per centre mitjançant Row Level Security a PostgreSQL, i un registre d'auditoria append-only de les accions sobre dades d'alumnat.
Aplicant la checklist d'aquest article, l'equip tècnic de l'ajuntament pot puntuar objectivament la segona oferta per sobre de la primera en el criteri de seguretat, perquè aporta elements verificables i no només una declaració genèrica.
Errors freqüents en plecs de software educatiu
Aquests són els errors que més sovint fan que un plec quedi obsolet o insuficient per a una escola bressol:
- Copiar un plec de gestió acadèmica de primària o secundària sense adaptar-lo als requisits específics del cicle 0-3 (registre d'hàbits, drets d'imatge, barem de preinscripció propi)
- Acceptar declaracions genèriques de seguretat («compleix amb el RGPD») sense exigir com es materialitzen tècnicament
- No fixar penalitzacions o garanties concretes si el proveïdor incompleix els terminis de migració o formació compromesos
- Deixar la clàusula de reversibilitat de dades sense termini ni format concret, cosa que en la pràctica la fa inaplicable
FAQ
Cal exigir certificació ENS al proveïdor del software o al de l’allotjament?
Als dos nivells cal exigir garanties, però la certificació ENS s'aplica normalment a la infraestructura d'allotjament. El plec ha de demanar, a més, que el proveïdor del software apliqui mesures tècniques coherents amb l'ENS (control d'accés, xifrat, auditoria).
És suficient un DPA genèric per a diversos centres?
Ha de cobrir explícitament els subencarregats (allotjament, missatgeria push, correu transaccional) i les mesures de seguretat concretes, no una fórmula estàndard sense detall tècnic.
Es pot exigir codi obert o auditoria de codi al proveïdor?
Es pot exigir el dret a una auditoria de seguretat independent (pentest) periòdica sobre la plataforma, encara que el codi no sigui obert. És una clàusula habitual i raonable en plecs públics amb dades sensibles.
Cal exigir penalitzacions per incompliment de terminis al plec?
És recomanable fixar-les explícitament per a la migració i la formació, ja que un retard en aquests punts pot obligar a retardar l'obertura del curs a famílies. Sense penalització concreta, el compromís del proveïdor queda sense conseqüència pràctica.
Fonts i normativa
Publicat i actualitzat el juliol de 2026