Ayuntamientos
¿Qué debe pedir un ayuntamiento en un pliego de software de escuela infantil?
Un pliego técnico para la gestión de escuelas infantiles municipales debería fijar requisitos concretos de seguridad, aislamiento de datos y trazabilidad, no solo funcionalidades. Esta checklist recoge los puntos que suelen faltar en pliegos genéricos adaptados de otras etapas educativas.
Revisado por Clickame Networks, S.L.
¿Qué requisitos de seguridad y alojamiento hay que exigir?
Exigir alojamiento dentro de la Unión Europea, cifrado en tránsito y en reposo, y que la infraestructura del proveedor de cloud cuente con certificación del Esquema Nacional de Seguridad (ENS).
- Región UE (idealmente España)
- Cifrado en tránsito y en reposo
- Certificación ENS del proveedor cloud
¿Cómo hay que exigir el aislamiento de datos multi-tenant?
Para redes con varios centros, hay que exigir aislamiento real por centro a nivel de base de datos (por ejemplo Row Level Security), no solo por interfaz. Una familia nunca debería poder ver a menores de otro centro o de otra familia por un error de configuración.
¿Cómo hay que valorar técnicamente una oferta?
Más allá del precio, un pliego bien construido puntúa criterios técnicos verificables: certificaciones aportadas, arquitectura de aislamiento de datos descrita con detalle (no una afirmación genérica de «seguridad robusta»), y referencias de despliegues similares en administraciones públicas. Pedir una demo con datos de prueba ayuda a contrastar lo que dice la memoria técnica.
¿Qué trazabilidad y auditoría hay que pedir?
Pedir un registro de auditoría (audit_log) de tipo append-only para las acciones relevantes: quién ha accedido a qué información y cuándo. Es un requisito habitual en pliegos públicos y necesario ante una inspección ENS o RGPD.
¿Qué deben incluir la migración, la formación y el soporte?
Fijar en el pliego que la migración de datos desde el sistema actual, la formación del claustro y de secretaría, y el soporte en catalán estén incluidos, no como partida adicional que encarece la oferta a posteriori.
¿Qué cláusulas de reversibilidad hay que incluir?
Un pliego sólido debe prever qué pasa si cambia el proveedor al terminar el contrato: derecho a exportar todos los datos en un formato abierto y documentado, dentro de un plazo fijado, sin coste adicional ni dependencia del proveedor saliente para hacerlo. Sin esta cláusula, el ayuntamiento queda cautivo del proveedor inicial.
Un ejemplo práctico: comparar dos ofertas
Un ayuntamiento recibe dos ofertas para gestionar sus tres escuelas infantiles municipales. La primera describe «seguridad robusta y datos protegidos» sin más detalle. La segunda especifica alojamiento en Google Cloud región Madrid con certificación ENS nivel Alto del proveedor, aislamiento de datos por centro mediante Row Level Security en PostgreSQL, y un registro de auditoría append-only de las acciones sobre datos de alumnado.
Aplicando la checklist de este artículo, el equipo técnico del ayuntamiento puede puntuar objetivamente la segunda oferta por encima de la primera en el criterio de seguridad, porque aporta elementos verificables y no solo una declaración genérica.
Errores frecuentes en pliegos de software educativo
Estos son los errores que más a menudo hacen que un pliego quede obsoleto o insuficiente para una escuela infantil:
- Copiar un pliego de gestión académica de primaria o secundaria sin adaptarlo a los requisitos específicos del ciclo 0-3 (registro de hábitos, derechos de imagen, baremo de preinscripción propio)
- Aceptar declaraciones genéricas de seguridad («cumple con el RGPD») sin exigir cómo se materializan técnicamente
- No fijar penalizaciones o garantías concretas si el proveedor incumple los plazos de migración o formación comprometidos
- Dejar la cláusula de reversibilidad de datos sin plazo ni formato concreto, lo que en la práctica la hace inaplicable
FAQ
¿Hay que exigir certificación ENS al proveedor del software o al del alojamiento?
A ambos niveles hay que exigir garantías, pero la certificación ENS se aplica normalmente a la infraestructura de alojamiento. El pliego debe pedir, además, que el proveedor del software aplique medidas técnicas coherentes con el ENS (control de acceso, cifrado, auditoría).
¿Es suficiente un DPA genérico para varios centros?
Debe cubrir explícitamente a los subencargados (alojamiento, mensajería push, correo transaccional) y las medidas de seguridad concretas, no una fórmula estándar sin detalle técnico.
¿Se puede exigir código abierto o auditoría de código al proveedor?
Se puede exigir el derecho a una auditoría de seguridad independiente (pentest) periódica sobre la plataforma, aunque el código no sea abierto. Es una cláusula habitual y razonable en pliegos públicos con datos sensibles.
¿Hay que exigir penalizaciones por incumplimiento de plazos en el pliego?
Es recomendable fijarlas explícitamente para la migración y la formación, ya que un retraso en estos puntos puede obligar a retrasar la apertura del curso a familias. Sin penalización concreta, el compromiso del proveedor queda sin consecuencia práctica.
Fuentes y normativa
Publicado y actualizado en julio de 2026