Bajo FERPA, las instituciones educativas deben exigir por escrito que la información personal identificable compartida con terceros bajo las excepciones de estudios o auditoría se destruya cuando ya no sea necesaria, especificando método y plazo en el acuerdo. FERPA no impone una técnica concreta, pero NIST SP 800-88 Rev. 2 es la guía técnica que los auditores esperan ver aplicada.
En resumen:
- La destrucción de datos personales compartidos en estudios o auditorías requiere un acuerdo escrito que especifique método y plazo, además de cumplir con NIST SP 800-88 Rev. 2.
- No se puede destruir la PII en trámite de solicitudes pendientes de inspección o revisión por parte de padres o estudiantes, incluso si ha vencido el plazo pactado.
- La sanitización debe realizarse con técnicas que impidan la recuperación, usando las categorías de limpieza, purga o destrucción física según el riesgo y el medio de almacenamiento.
- Es fundamental archivar certificaciones firmadas que evidencien fecha, método y responsable, para responder ante auditorías o reclamaciones.
- Coordinar la destrucción con proveedores especializados ayuda a garantizar evidencia verificable y a mantener control sobre medios y copias de seguridad.
Tabla de contenidos
- ¿En qué situaciones FERPA exige destrucción?
- Qué incluir en un acuerdo escrito bajo las excepciones de estudios y auditoría
- Métodos técnicos y niveles de sanitización según NIST SP 800-88
- Procedimiento operativo para escuelas: checklist paso a paso
- Registro, certificación y evidencias para auditorías
- Papel, discos ópticos, dispositivos médicos y devoluciones al fabricante
- Cómo estructurar un programa de destrucción defendible
- Nota personal sobre riesgos y prioridades
- Cómo UsedCartridge ayuda con la destrucción certificada
- Fuentes
- Preguntas frecuentes
¿En qué situaciones FERPA exige destrucción?
FERPA regula la privacidad de los registros educativos a través de 34 CFR Part 99. La obligación de destrucción no aplica a todos los datos que maneja una escuela, sino específicamente a la información personal identificable (PII) que la institución divulga a un tercero bajo dos excepciones concretas: la excepción de estudios y la excepción de auditoría o evaluación.
Cuando un distrito comparte PII con un investigador externo o con una empresa contratada para realizar una auditoría, la regulación exige que ese tercero destruya la información en cuanto ya no sea necesaria para el propósito que justificó la divulgación. Esto es distinto de los registros que la propia institución conserva para su gestión interna, que se rigen por sus propios calendarios de retención y no están sujetos a esta obligación específica de destrucción por terceros.
El matiz importante aquí es que la obligación nace del acuerdo escrito, no de FERPA en abstracto. Según Protecting Student Privacy, cuando una institución divulga PII para un estudio, el acuerdo debe indicar explícitamente que los datos se destruirán al finalizar su uso, junto con el cronograma y el método previstos. Sin esa cláusula, la institución pierde la base legal para exigir la destrucción más adelante.
Existe además un límite que suele pasarse por alto: la propia eCFR establece que una institución no puede destruir registros educativos si existe una solicitud pendiente de inspección o revisión por parte del padre, madre o estudiante elegible. Esta restricción se superpone a cualquier calendario de destrucción pactado con un tercero. Si un padre ha solicitado revisar el expediente de su hijo, ese expediente (y cualquier copia relevante en manos de terceros) queda congelado hasta resolver la solicitud, incluso si el plazo de destrucción del acuerdo ya venció.
En la práctica, esto significa que ningún departamento de TI debería ejecutar una purga masiva de datos de terceros sin verificar primero si hay solicitudes de acceso abiertas. La obligación de destruir y la prohibición de destruir conviven en el mismo marco normativo y ambas requieren atención simultánea.
Qué incluir en un acuerdo escrito bajo las excepciones de estudios y auditoría
El acuerdo escrito es la pieza central de cumplimiento. Sin él, la excepción de estudios o auditoría no protege a la institución y la obligación de destrucción carece de fuerza contractual. La Written Agreement Checklist del PTAC resume los elementos mínimos que debe contener.
- Propósito específico de la divulgación, redactado de forma concreta y no genérica.
- Descripción exacta de qué PII se comparte y con qué nivel de detalle.
- Duración autorizada del uso de los datos, con fecha de finalización clara.
- Cláusula explícita de destrucción que indique método y plazo máximo.
- Prohibición de redivulgación a un cuarto sujeto sin autorización previa.
- Mecanismo de auditoría o verificación que permita comprobar el cumplimiento.
La cláusula de destrucción es la que más se redacta de forma ambigua. No basta con escribir “los datos serán eliminados”: el acuerdo debe fijar un plazo concreto (un plazo concreto tras la conclusión del estudio) y nombrar el método esperado, aunque sea en términos generales como “sanitización conforme a estándares de la industria”. El Best Practices for Data Destruction del PTAC subraya que FERPA no fija un estándar técnico propio, pero remite implícitamente a marcos como NIST para dar contenido a esa cláusula.
Un punto que muchos acuerdos omiten es el tratamiento de las copias de seguridad. Si el tercero mantiene backups automáticos de los sistemas donde procesó la PII, esas copias también deben quedar cubiertas por la cláusula de destrucción, con el mismo plazo o uno razonablemente cercano. Omitir esto deja una puerta abierta: los datos “originales” se destruyen, pero persisten en un snapshot de recuperación.

Consejo práctico: coordine la redacción del acuerdo con procuración y con asesoría legal desde el borrador inicial, no como revisión final: las cláusulas de destrucción suelen quedar genéricas cuando se añaden a último momento.
Antes de firmar cualquier acuerdo con un investigador o auditor externo, vale la pena revisar cómo aislar los datos sensibles dentro de los sistemas propios, de forma que la institución mantenga control sobre qué copias existen y dónde.
Métodos técnicos y niveles de sanitización según NIST SP 800-88
FERPA establece la obligación, pero no dice cómo ejecutarla técnicamente. Ese vacío lo llena NIST SP 800-88 Rev. 2, la guía de referencia para sanitización de medios que usan tanto agencias federales como proveedores privados de destrucción de datos.
Consejo profesional: la sanitización de medios “vuelve inviable el acceso a los datos objetivo para un nivel de esfuerzo dado”, según la definición conceptual de NIST SP 800-88 Rev. 2. Esa noción de “nivel de esfuerzo” es la que determina qué método aplicar según el riesgo real de que alguien intente recuperar la información.
NIST clasifica las técnicas en tres familias:
- Clear: sobrescritura lógica que impide la recuperación mediante herramientas estándar de recuperación de archivos, adecuada para riesgo bajo.
- Purge: técnicas físicas o lógicas avanzadas (como el borrado criptográfico o la desmagnetización) que resisten métodos de laboratorio, adecuadas para riesgo moderado a alto.
- Destroy: destrucción física del medio (trituración, incineración o desintegración) que elimina por completo la posibilidad de reutilización, reservada para el riesgo más alto o para medios que no admiten purga confiable.
La elección varía según el tipo de dispositivo. En discos duros mecánicos tradicionales, la purga mediante sobrescritura múltiple o desmagnetización suele ser suficiente y permite, en algunos casos, la reutilización del hardware. En unidades de estado sólido, la sobrescritura simple no es confiable porque el propio controlador redistribuye los datos entre celdas de memoria: el borrado criptográfico o la destrucción física son las opciones defendibles. En teléfonos y tabletas, un restablecimiento de fábrica no equivale a una purga certificada, y en medios ópticos como CD o DVD la única opción real es la destrucción física.
El PTAC advierte explícitamente contra confiar en un simple borrado o formateo como método de destrucción. Formatear un disco elimina el índice de archivos, no el contenido, y cualquier herramienta de recuperación básica puede revertirlo. La misma guía insiste en que las copias en backups y medios temporales deben incluirse expresamente en el alcance de la destrucción, porque son el punto ciego más frecuente en las auditorías.
Para instituciones que gestionan volúmenes grandes de hardware retirado, conviene revisar previamente qué componentes son reciclables antes de decidir entre reutilización, purga o destrucción física.
Procedimiento operativo para escuelas: checklist paso a paso
Un programa de destrucción defendible no depende solo de conocer la norma, sino de tener un flujo repetible que cualquier persona del departamento de TI pueda seguir sin ambigüedad.
- Inventaríe y clasifique todos los dispositivos y conjuntos de datos que contienen PII de estudiantes, distinguiendo entre datos internos y PII compartida con terceros bajo acuerdos de estudio o auditoría.
- Verifique solicitudes pendientes de inspección o revisión de expedientes antes de autorizar cualquier purga o destrucción, dado que la eCFR prohíbe destruir registros mientras exista una solicitud abierta.
- Revise el acuerdo escrito correspondiente para confirmar el método y el plazo de destrucción pactados, y compárelo con la fecha real de finalización del estudio o auditoría.
- Decida entre reutilización, purga o destrucción física según el tipo de medio y el nivel de riesgo, documentando el criterio aplicado para cada categoría de dispositivo.
- Ejecute la sanitización conforme a los niveles de NIST SP 800-88 Rev. 2, usando personal capacitado o un proveedor certificado según el volumen y la sensibilidad de los datos.
- Obtenga y archive el certificado de destrucción, indicando fecha, método, número de serie del dispositivo y responsable de la ejecución.
- Actualice el registro de cumplimiento del distrito o institución, vinculando cada certificado con el acuerdo escrito que originó la obligación.
El paso más frecuentemente saltado es el segundo. Un departamento de TI presionado por espacio de almacenamiento puede programar una purga trimestral automática sin cruzarla contra las solicitudes de acceso activas, lo que convierte un proceso rutinario en una infracción evitable.
Consejo profesional: mantenga una lista centralizada y actualizada de solicitudes de inspección pendientes, visible para quien autoriza las purgas, en lugar de depender de que cada área recuerde consultarla caso por caso.
Para instituciones que gestionan la disposición de equipos completos y no solo de datos, una guía de disposición segura de equipos electrónicos ayuda a coordinar la trazabilidad entre el hardware retirado y su certificado de destrucción correspondiente. Este tipo de checklist también sirve como base para negociar cláusulas de destrucción con proveedores externos: si el flujo interno ya distingue entre categorías de riesgo, resulta más fácil trasladar esa lógica al acuerdo escrito con el tercero.
Registro, certificación y evidencias para auditorías
Un certificado de destrucción no es un formalismo decorativo: es la evidencia que demuestra, ante un auditor del Departamento de Educación o ante un padre que presenta una queja, que la institución cumplió lo pactado.
- Fecha exacta de la destrucción y método aplicado (clear, purge o destroy).
- Identificación del medio o dispositivo, incluyendo número de serie cuando aplique.
- Nombre y firma de la persona o entidad responsable de ejecutar la destrucción.
- Referencia al acuerdo escrito o contrato que originó la obligación de destruir.
- Confirmación de que se incluyeron copias de seguridad y medios temporales asociados.
El PTAC recomienda expresamente que las instituciones conserven certificaciones firmadas que especifiquen método y fecha, precisamente para poder responder con evidencia documental si surge una investigación. Guardar el acuerdo escrito junto al certificado, en el mismo expediente, evita depender de la memoria institucional cuando cambia el personal.
Las consecuencias de no poder demostrar cumplimiento no son menores. La eCFR describe en su sección de aplicación las medidas que el Secretario de Educación puede imponer ante infracciones de FERPA, que incluyen restricciones de acceso a fondos federales y limitaciones para que terceros infractores vuelvan a recibir PII de estudiantes. Un distrito que no puede presentar el certificado ni el acuerdo escrito queda expuesto exactamente en el momento en que más los necesita.
Papel, discos ópticos, dispositivos médicos y devoluciones al fabricante
Las políticas de destrucción suelen centrarse en discos duros y servidores, pero varios soportes quedan fuera del radar con frecuencia.
- Los expedientes en papel con PII deben triturarse con equipo de corte cruzado, nunca desecharse en contenedores de reciclaje comunes sin procesar.
- Los CD y DVD que contienen respaldos antiguos de expedientes solo se destruyen de forma confiable mediante trituración física, ya que no admiten purga lógica.
- Los equipos médicos escolares con memoria interna (bombas de insulina compartidas, monitores con historial) deben incluirse explícitamente en el inventario de dispositivos sujetos a sanitización.
- Los periféricos con almacenamiento propio, como impresoras multifunción o copiadoras con disco interno, retienen copias de documentos escaneados que rara vez se depuran antes de su baja.
El escenario más riesgoso es el de las devoluciones al fabricante para reparación o garantía. Enviar un equipo con PII sin sanitizarlo previamente traslada la responsabilidad fuera del control de la institución, y muy pocos acuerdos de garantía incluyen cláusulas de destrucción equivalentes a las que exige FERPA para terceros de estudio o auditoría. La práctica recomendable es sanitizar o extraer el medio de almacenamiento antes de cualquier envío, incluso cuando eso complique el trámite de garantía. Antes de dar de baja periféricos con memoria propia, conviene revisar qué cables y periféricos pueden reciclarse por separado una vez retirado el componente de almacenamiento.
Cómo estructurar un programa de destrucción defendible
La diferencia entre una política de destrucción que existe en papel y una que resiste una auditoría real está en la matriz de decisión. Un programa defendible clasifica cada categoría de dispositivo y de dato según dos ejes: la sensibilidad de la información y la probabilidad de reutilización del medio. Un disco duro de un servidor administrativo con expedientes completos no se trata igual que una memoria USB de un aula con archivos de proyectos generales, aunque ambos hayan tocado PII en algún momento.

Integrar NIST SP 800-88 Rev. 2 en el proceso de contratación es más sencillo de lo que parece: basta con exigir en el pliego de condiciones que el proveedor de destrucción especifique qué nivel (clear, purge o destroy) aplicará a cada tipo de medio, y que lo respalde con un certificado serializado por dispositivo. Esa exigencia contractual traslada la carga técnica al proveedor y deja a la institución con evidencia trazable.
Las instituciones que ya han pasado por una auditoría de cumplimiento coinciden en un patrón: los problemas rara vez surgen del método técnico elegido, sino de la falta de conexión documental entre el acuerdo escrito, la ejecución real y el certificado archivado. Cerrar ese círculo, expediente por expediente, es lo que distingue un programa que funciona sobre el papel de uno que resiste una revisión formal.
Nota personal sobre riesgos y prioridades
Si tuviera que señalar un solo punto donde los distritos fallan de forma repetida, sería este: firman acuerdos de estudio o auditoría sin una cláusula de destrucción específica, confiando en que “ya se entiende” que los datos se eliminarán. No se entiende. Sin plazo y método explícitos, no hay nada que exigir cuando el investigador externo simplemente no responde.
Priorice revisar los acuerdos vigentes antes de firmar uno nuevo, y exija certificación por escrito de cada destrucción, sin excepción. Es la única evidencia que sostiene una política cuando alguien pregunta qué pasó con los datos de su hijo.
— Keith
Cómo UsedCartridge ayuda con la destrucción certificada
Redactar la cláusula correcta en un acuerdo es solo la mitad del trabajo: la otra mitad es ejecutarla con un proveedor que entregue evidencia verificable. Un proveedor especializado puede ayudar a trasladar esa obligación contractual a una operación concreta, sin que la institución tenga que gestionar el proceso técnico internamente.

- Servicios de destrucción de discos duros y medios de almacenamiento, recogida de equipos electrónicos y certificación ambiental como parte del proceso de disposición de los equipos retirados.
El servicio de destrucción de discos duros está pensado para encajar directamente en el flujo que describe este artículo: la institución define el nivel de sanitización requerido según NIST SP 800-88 Rev. 2, y UsedCartridge ejecuta y certifica esa destrucción, dejando el comprobante que necesita el expediente de cumplimiento. Para distritos que gestionan bajas de equipos completos, la recuperación de activos de TI permite además recuperar valor del hardware que aún funciona antes de destruir únicamente el medio de almacenamiento. Solicite una cotización directamente en Usedcartridge para coordinar la recogida y la certificación según los plazos de su acuerdo.
Preguntas frecuentes
¿FERPA obliga a destruir todos los datos de estudiantes?
No. La obligación de destrucción bajo FERPA aplica a la PII compartida con terceros mediante las excepciones de estudio o auditoría, según lo pactado en el acuerdo escrito correspondiente. Los registros internos de la institución siguen sus propios calendarios de retención.
¿Qué pasa si hay una solicitud de acceso pendiente?
La eCFR prohíbe destruir registros educativos mientras exista una solicitud pendiente de inspección o revisión por parte del padre, madre o estudiante elegible, la destrucción está prohibida. Esta restricción tiene prioridad sobre cualquier plazo de destrucción pactado con un tercero.
¿Qué método de destrucción exige FERPA?
FERPA no especifica una técnica concreta, pero remite implícitamente a estándares reconocidos como NIST SP 800-88 Rev. 2, que clasifica los métodos en clear, purge y destroy según el medio y el riesgo. El acuerdo escrito debe indicar el método elegido y el plazo para ejecutarlo.
¿Basta con formatear un disco para cumplir con FERPA?
No. El PTAC advierte explícitamente que formatear o borrar de forma simple no elimina realmente los datos y no se considera una destrucción adecuada. Se requiere sanitización conforme a métodos reconocidos y certificación documentada.
¿Qué debe incluir un certificado de destrucción?
Debe incluir la fecha y el método de destrucción, la identificación del dispositivo, el responsable de la ejecución y la referencia al acuerdo escrito para evidenciar cumplimiento que originó la obligación. Conservar este certificado junto al acuerdo es la evidencia principal ante cualquier revisión de cumplimiento.