Modo Profesor/Aula: diseño de lista de clase, la brecha de consentimiento FERPA/COPPA para un profesor no escolar, y competencia segura
Resumen ejecutivo
- Los productos consumer (Google Classroom, Kahoot!, ClassDojo) comparten un patrón: el profesor crea la clase y genera un código; el estudiante se une con ese código/enlace, y el profesor puede resetearlo o desactivarlo cuando quiera. Google Classroom documenta tres vías de unión (enlace, código, invitación por correo) y que "los estudiantes pueden darse de baja ellos mismos" [1].
- Hallazgo legal central: la excepción de "school official" de FERPA (34 CFR 99.31(a)(1)) exige que una institución determine el interés educativo legítimo del tercero y mantenga "control directo" sobre su uso de los registros — un profesor que actúa por su cuenta, sin distrito ni colegio que lo contrate o supervise, muy probablemente no puede invocar esta excepción, porque no existe la "institución" que ejerza ese control [6].
- Lo mismo con COPPA: el texto de la norma (16 CFR 312.5) no menciona escuelas; la doctrina de "la escuela consiente por los padres" es guía de política de la FTC, no la regla misma, y presupone una escuela real dando aviso previo — justo lo que describe ClassDojo: consentimiento escolar "only after providing the school with the required notices", y consentimiento parental directo para todo lo demás [2][7].
- Consecuencia de diseño: Math Challenge debe tratar el consentimiento del padre como consentimiento parental verificable directo (el estándar COPPA/GDPR sin escuela detrás), no como atajo institucional [7][8].
- El Student Privacy Pledge (FPF/SIIA, 2014) se retiró el 25 de abril de 2025, reemplazado por leyes estatales y el nuevo pledge de CISA — ya no es un sello de confianza vigente [9].
- El patrón de seguridad más citable es de ClassDojo: la conexión padre-hijo requiere aprobación de un profesor verificado, y antes de aprobar el padre solo ve "nombre y primera inicial" del estudiante [2]. Math Challenge necesita el patrón inverso: el padre debe ver la identidad verificada del profesor antes de aprobar.
- La competencia en el aula tiene efectos dependientes de la posición, no uniformes (detalle completo en docs/research/2026-07-31-mc-18-leaderboards-competition.md); aquí se suma evidencia de aula real: Domínguez et al. (2013) hallaron que estudiantes gamificados tuvieron menor participación y peor desempeño en tareas escritas, pese a mayor motivación reportada [10].
- Ningún producto investigado tiene un mecanismo que por sí solo impida que un adulto no autorizado abra una "clase" para intentar recolectar niños; la mitigación real es siempre una pila de fricciones — ver "La pregunta de salvaguarda".
Este documento fue traducido del original en inglés por Claude (Anthropic) y verificado automáticamente contra la fuente: cada número, URL, marcador de cita y marca [unverified] coincide con el original. La prosa todavía no ha sido revisada por un hablante nativo humano.
Estado de verificación
Este documento no lleva ninguna marca [unverified]. Cada afirmación está atada a una fuente numerada de abajo.
[unverified] quiere decir que la afirmación está en la investigación pero no se confirmó contra una fuente primaria en la sesión que la produjo. Se publica en vez de borrarse, porque un corpus que esconde sus huecos no es verificable.
Cómo se produjo esta investigación
Los 47 documentos se hicieron el 2026-07-31 por agentes independientes, cada uno con instrucción explícita de no inventar citas y de marcar como [unverified] lo que no pudiera confirmar contra una fuente primaria. La cuota de búsqueda web de la sesión se agotó a media investigación y los agentes posteriores trabajaron por descarga directa contra fuentes primarias. Varios sitios (ftc.gov, ico.org.uk) bloquean la descarga automatizada, y por eso ciertas afirmaciones legales están marcadas a propósito.
Esto es investigación, no asesoría legal, médica ni financiera. Nada aquí reclama un resultado de aprendizaje de Math Challenge; ese estudio todavía no existe.
Hallazgos
1. Cómo estructuran una clase los productos consumer de aula
Google Classroom: el profesor crea una clase, generando automáticamente un enlace de invitación y un código de clase reseteables/desactivables. Los estudiantes se unen vía enlace, código o invitación por correo; la inscripción es autounión, y “los estudiantes pueden darse de baja de las clases ellos mismos” cuando quieran — una analogía útil para la revocación. Las clases usan Google Groups por debajo, hasta 50 co-profesores [1].
ClassDojo: el profesor construye una lista de clase (manual, hoja de cálculo o importación de SIS), luego invita a los padres. Una conexión con un padre —vía enlace/código de clase o un flujo de búsqueda “proactivo”— no es final hasta que un profesor/administrador verificado la aprueba, y antes de la aprobación el padre solo ve un identificador parcial, nunca suficiente para identificar al hijo de un desconocido [2]. Esta compuerta de profesor-aprueba-padre es el patrón de seguridad más claro encontrado, pero corre en la dirección opuesta a lo que necesita Math Challenge, ya que aquí es el profesor quien recluta padres.
Kahoot!: los estudiantes se unen a una sesión en vivo con un PIN numérico/código QR, sin necesidad de cuenta para el juego en vivo; “Kahoot! Challenge” (2017) es un modo separado autoritmado, basado en plazos, distinto del juego en vivo, síncrono y calificado [3][4]. Kahoot comercializa “reportes y análisis detallados” orientados al profesor para detectar vacíos después de la sesión [4].
Khan Academy: el profesor configura un aula, asigna contenido de la biblioteca, rastrea “el progreso del estudiante mientras trabaja en los tutoriales asignados” mediante un modelo coach/estudiante [5]. Los mecanismos de código de unión/importación de lista de clase más allá de esto no pudieron verificarse de forma independiente en vivo en esta sesión (fallaron las consultas al sitio de soporte).
Quizizz/Wayground, Blooket, Gimkit, Zearn, IXL: las consultas en vivo a la documentación propia de estos productos devolvieron errores DNS/403 y no pudieron completarse en esta sesión. Con base en conocimiento general del producto, no reverificado en vivo y señalado como tal: todos siguen la misma forma amplia (código de unión generado por el profesor, modos en vivo vs. asignados, panel de profesor con resultados agregados/por estudiante). Zearn está documentado en otra parte de la investigación de este proyecto (tema 18) como deliberadamente no competitivo y con bloqueo por dominio en lugar de estar impulsado por tabla de posiciones — una alternativa de diseño real que vale la pena sopesar, no solo un caso atípico.
2. Es probable que la excepción de “school official” de FERPA no cubra a un profesor sin escuela
34 CFR 99.31(a)(1) permite la divulgación sin consentimiento “a otros funcionarios escolares… dentro de la agencia o institución que la agencia o institución ha determinado que tienen intereses educativos legítimos.” Condiciones: (a) interés educativo legítimo ligado al rol institucional, (b) un tercero externo califica solo si la institución mantiene control directo sobre su uso de los registros, (c) los límites de uso/redivulgación bajo 99.33(a) aplican en todo momento [6]. El requisito estructural es que una institución haga la determinación y ejerza control directo — un profesor solitario sin escuela/distrito como parte contratante no es “una institución,” y no hay nada bajo cuyo control directo pueda estar Math Challenge. Esta es una señal fuerte, no una conclusión legal confirmada (no se consultó a ningún abogado ni guía del Departamento de Educación específica para este escenario), de que la ruta de funcionario escolar no está disponible de forma segura sin patrocinio institucional.
3. La doctrina de “consentimiento escolar” de COPPA es política de la FTC, no texto de la norma, y presupone una escuela real
16 CFR 312.5 lista los mecanismos aceptados de consentimiento parental verificable (VPC) (formularios firmados, verificación con tarjeta de pago, llamadas gratuitas, videoconferencia, identificación gubernamental, autenticación basada en conocimiento) y nunca menciona escuelas ni contexto educativo [7]. “Una escuela puede consentir por los padres” es guía de política de aplicación de la FTC encima de la norma; esta investigación no pudo volver a consultar en vivo el propio FAQ de COPPA de la FTC (403 en ambos intentos), así que su redacción exacta actual no está reverificada de forma independiente aquí. Lo que sí está directamente confirmado, de la propia política de ClassDojo, es cómo un vendedor real operacionaliza la doctrina: consentimiento escolar solo “después de proporcionar a la escuela los avisos requeridos,” con consentimiento parental directo reservado para cualquier cuenta fuera de un contexto escolar [2]. Incluso un vendedor construido en torno al consentimiento escolar trata “sin escuela real” como un retorno al consentimiento directo — un profesor de Math Challenge sin escuela está, según ese modelo, en el bote de consentimiento directo.
4. GDPR/RU: umbral de edad del consentimiento parental y el Children’s Code
El Artículo 8 del GDPR establece la edad de consentimiento por defecto para servicios de la sociedad de la información en 16 años, con los estados miembros pudiendo bajarla a 13; por debajo del umbral, “el consentimiento lo otorga o autoriza el titular de la responsabilidad parental,” verificado por el responsable del tratamiento con “esfuerzos razonables… tomando en consideración la tecnología disponible” [8]. El Age Appropriate Design Code de la ICO del RU añade más normas (valores predeterminados de alta privacidad, restricciones al “uso perjudicial de técnicas de nudge,” minimización de datos) para servicios con probabilidad de ser accedidos por niños; ambos intentos de consultar las propias páginas de la ICO devolvieron 403, así que la redacción exacta de la norma no está reverificada de forma independiente en vivo en esta sesión.
5. El Student Privacy Pledge está retirado
FPF, que administró el Pledge conjuntamente con SIIA desde 2014, lo retiró el 25 de abril de 2025, citando más de 40 leyes estatales de privacidad estudiantil que ahora codifican principios similares, y dirigiendo a los firmantes hacia el más nuevo “K-12 Education Technology Secure by Design Pledge” de CISA; los firmantes previos siguen obligados por su periodo firmado, pero el programa ya no acepta nuevos [9]. Cualquier referencia a él como una insignia de confianza vigente estaría citando un programa extinto.
6. Competencia en el aula: efectos específicos de un entorno dirigido por profesor
La literatura psicológica/de sistemas de calificación completa ya vive en el tema 18 (Christy & Fox 2014 sobre la comparación social superando la amenaza del estereotipo; Festinger 1954 sobre comparación ascendente/descendente; Deci & Ryan sobre la competencia como controladora vs. informativa; Johnson & Johnson a favor de estructuras de meta cooperativas). Adicional aquí: Domínguez et al. (2013) estudiaron un curso universitario gamificado y encontraron que los estudiantes gamificados puntuaron más alto en trabajo práctico pero rindieron peor en exámenes escritos y mostraron menor participación en clase, pese a una motivación reportada inicial más alta — evidencia directa de que una capa competitiva puede desplazar el compromiso más profundo que un profesor quiere, incluso mientras la motivación auto-reportada se ve bien [10]. Meta-análisis recientes (Li, He & Yuan 2023; Zeng, Parks & Shang 2024) encuentran grandes efectos agregados positivos de la gamificación, mientras que Ortiz-Rojas et al. (2025) encontraron que las tablas de posiciones mejoraron el desempeño en cálculo pero explícitamente no mejoraron la motivación ni la autoeficacia — “tabla de posiciones presente” y “la tabla de posiciones ayuda a todos por igual” son afirmaciones distintas [10].
7. Paneles de profesor: qué se usa vs. qué se construye
Una fuente primaria (la revisión de paneles de analítica de aprendizaje de Bodily y Verbert) devolvió 403 y no pudo confirmarse. Con base en conocimiento general de campo, no verificado en vivo: los paneles de profesor tienden a usarse más para señales simples y accionables (% de finalización, tiempo desde la última actividad, una lista corta de “con dificultades/estancado”) por encima de visualizaciones comparativas ricas, y las visualizaciones de rango orientadas al estudiante son una superficie de diseño distinta de las visualizaciones de progreso orientadas al profesor — confundirlas arriesga optimizar la señal equivocada.
8. Prevención de abuso: el único mecanismo confirmado, y su punto ciego
El control más claramente confirmado por fuente es la compuerta de aprobación de profesor/administrador de ClassDojo sobre las conexiones con padres, más las vistas previas de identificador parcial [2]. Esto protege contra un padre que declara falsamente ser padre de un niño. No protege contra el riesgo opuesto que más le importa a Math Challenge — un adulto no verificado que se hace pasar por “profesor” para reclutar cuentas de niños— ya que la compuerta corre profesor-aprueba-padre, no padre-aprueba-profesor. Ninguna fuente encontrada describe un mecanismo que verifique específicamente a un profesor auto-declarado antes de que invite a padres; tratado aquí como una brecha abierta de la industria, no un problema resuelto.
Implicaciones de diseño para Math Challenge
- Creación de clase iniciada por el profesor, unión basada en código — refleja el patrón casi universal: el profesor crea un “salón,” obtiene un código/enlace de unión reseteable/desactivable [1][2][4].
- Ningún niño se une con solo un código. Un código produce una solicitud pendiente enrutada a la cuenta existente del niño controlada por el padre, nunca inscripción instantánea — la unión instantánea (Kahoot!/Classroom) asume una capa de identidad que nuestros usuarios menores de 13 años no tienen sin supervisión.
- Se requiere aprobación del padre antes de que el niño aparezca en la lista de clase, con la pantalla de aprobación mostrando la identidad verificada del profesor, el estado de verificación y la afiliación (o “independiente/no afiliado”) — invirtiendo la compuerta profesor-aprueba-padre de ClassDojo para ajustarse a nuestra dirección de reclutamiento [2].
- Trata el consentimiento como consentimiento parental verificable directo, no “consentimiento escolar.” No modeles un flujo de “el profesor consiente por el padre” sobre el lenguaje de funcionario escolar de FERPA/COPPA a menos que exista más adelante un nivel genuino de escuela/distrito con una institución contratante real — ambas doctrinas requieren estructuralmente un control directo institucional que un profesor independiente no tiene [6][7].
- Revocación de un clic, inmediata. El padre saca a su hijo cuando quiera, con efecto inmediato, sin necesidad de aprobación del profesor para salir (cf. la autobaja de Google Classroom) [1]; la visibilidad futura del profesor sobre los datos de ese niño se detiene de inmediato (corte de acceso, no necesariamente eliminación).
- Visibilidad mínima viable del profesor. Muestra nombre para mostrar/alias, grado/nivel, métricas agregadas de práctica (racha, intentos, dominio por tema, tiempo en tarea), y una bandera simple de “necesita atención” — nunca registros de eventos en bruto, nunca datos fuera del alcance de práctica matemática del aula, nunca otra clase a la que pertenezca el niño.
- Sin mensajería directa profesor-a-niño. Enruta cualquier comunicación del profesor a través del padre (notificación, no chat) — elimina la superficie de mayor riesgo que ninguno de Google Classroom, Kahoot! o ClassDojo deja usar a un profesor sin supervisión con la propia cuenta de un niño pequeño.
- Visualización competitiva opt-in y acotada por rango, no puntaje público en bruto. Dados los efectos dependientes de la posición (§6; tema 18), muestra por defecto a los de mejor desempeño por nombre sin exponer una lista completa de los de menor ranking, o lidera con reconocimiento de esfuerzo/racha junto a o en lugar del rango bruto de precisión — el hallazgo de supresión de participación de Domínguez et al. advierte directamente contra hacer visible públicamente la parte baja de la clase [10].
- Un control visible de “salir de la tabla de posiciones” independiente de salir de la clase — un niño puede seguir practicando sin aparecer en ninguna vista clasificada, preservando el encuadre informativo (no controlador) que favorece la teoría de la autodeterminación (tema 18, §3).
- Modos en vivo y asíncronos como funciones separadas, no un solo interruptor. La división de PIN en vivo vs. Challenge de Kahoot!, y el diseño totalmente asíncrono/no competitivo de Zearn, sirven propósitos distintos: en vivo está programado por el profesor y es inherentemente más social/competitivo; asíncrono debería mostrar por defecto una visualización no comparativa, orientada al dominio, incluso dentro de una clase que también corre sesiones en vivo [3][4].
- Fricción de identidad de profesor proporcional al riesgo al crear la clase. Ningún producto investigado verifica “¿es este adulto seguro para recibir la información de contacto de los padres?”, y no podemos apoyarnos en la propia verificación de una escuela; requiere como mínimo correo y teléfono verificados, un nombre real declarado, una afiliación verificable de forma opcional, y una insignia visible de “no verificado/autodeclarado” para afirmaciones no comprobadas.
- Limita la tasa y el tamaño de creación de clases por cuenta. Sin verificación institucional, la creación ilimitada de clases/invitaciones es la palanca principal que un abusador jalaría; limita el tamaño a un número de tamaño de clase real y limita la tasa de creación, escalando a revisión manual pasado un umbral.
- Control de “reportar a este profesor/clase” siempre visible para los padres, independiente del niño, enrutado a revisión humana — ningún producto investigado documenta este mecanismo exacto, así que trátalo como una adición específica de Math Challenge, no un patrón de la industria que se está copiando.
- Registro de auditoría completo de eventos de unión/aprobación/eliminación/rechazo, visible para el padre además de retenido internamente, para que un padre siempre pueda ver el historial completo de quién solicitó acceso y cuándo.
La pregunta de salvaguarda
¿Qué impide que un desconocido abra una “clase” para recolectar niños? Honestamente: nada de lo investigado en ningún producto, por sí solo, lo detiene completamente. Cada uno (Google Classroom, Kahoot!, ClassDojo) asume una capa de confianza previa que Math Challenge, como producto de consumidor sin escuela, no tiene automáticamente. Google Classroom toma prestada la verificación institucional de Google Workspace for Education; el modelo de PIN en vivo de Kahoot! asume que el PIN se comparte en una sala ya de confianza; el único mecanismo documentado de ClassDojo (profesor-verificado-aprueba-padre) resuelve la dirección opuesta de confianza a la que necesitamos, e incluso su lenguaje de “consentimiento escolar” presupone una escuela real emitiendo avisos [1][2][3]. Ninguna fuente consultada describe un mecanismo que verifique de forma independiente a un “profesor” autodeclarado, o que detenga específicamente la invitación masiva de padres de niños no relacionados.
Dada esa brecha, nuestra postura debe ser un conjunto de fricciones en capas, no una sola compuerta: identidad de adulto verificada antes de la creación de clase; aprobación en manos del padre con la identidad del profesor mostrada primero (invirtiendo el único patrón confirmado de ClassDojo); tamaño y tasa de creación limitados; visibilidad del profesor limitada a datos agregados sin canal privado con el niño; un control permanente de “reportar” de un toque que llegue a un humano; y un registro de auditoría completo. Esto es una pila de mitigación, no una garantía — cuánta revisión manual (por ejemplo, un humano revisando cada clase por encima de cierto número de niños) el equipo está dispuesto a dotar de personal es una decisión de política explícita del dueño, ya que ningún control puramente técnico encontrado aquí cierra la brecha por completo.
Preguntas abiertas para el dueño del proyecto
- ¿Lanzar el modo profesor/aula solo afiliado a escuela primero (desbloqueando la ruta de funcionario escolar de FERPA/COPPA de forma limpia), o como una función “cualquier adulto” no afiliada (requiriendo VPC directo al padre y la pila completa de salvaguarda)?
- ¿Qué verificación de identidad de profesor es aceptable al lanzamiento — solo correo+teléfono, un paso de verificación de identificación de pago, o un dominio de correo escolar requerido?
- ¿Debería una clase tener un tope duro de tamaño (por ejemplo, 30–40 estudiantes) al lanzamiento, y debería la propia creación limitarse en tasa por cuenta?
- ¿Es dotable de personal una cola de revisión humana para clases nuevas (por encima de un umbral de número de niños, o todas al inicio de escala), y quién es su dueño?
- ¿Debería la visualización competitiva mostrarse opt-in u opt-out por defecto, dada la evidencia de daño dependiente de la posición (tema 18; Domínguez et al. aquí)?
- ¿Se pretende un nivel posterior sancionado por escuela/distrito (con un contrato real que otorgue cobertura de funcionario escolar de FERPA/COPPA), y debería el modelo de datos no afiliado construirse para una migración sin ruptura hacia él?
- ¿Debería la versión UE/RU lanzarse en v1 en absoluto, dados el Artículo 8 del GDPR y los requisitos del Children’s Code que esta investigación no pudo verificar por completo en vivo (las consultas a la ICO fueron bloqueadas) — o debería este lanzamiento ser primero solo para EE. UU.?
Fuentes
- Google Classroom Help — Join a class ([support.google.com/edu/classroom/answer/6020282](
- ClassDojo Privacy Policy ([classdojo.com/privacy](
- Wikipedia — Kahoot! ([en.wikipedia.org/wiki/Kahoot!](
- Kahoot! for Schools ([kahoot.com/schools](
- Wikipedia — Khan Academy ([en.wikipedia.org/wiki/Khan_Academy](
- 34 CFR § 99.31(a)(1), Cornell Legal Information Institute ([law.cornell.edu/cfr/text/34/99.31](
- 16 CFR § 312.5, Cornell Legal Information Institute ([law.cornell.edu/cfr/text/16/312.5](
- GDPR Article 8 ([gdpr-info.eu/art-8-gdpr](
- Future of Privacy Forum — Student Privacy Pledge ([fpf.org/student-privacy-pledge](
- Wikipedia — Gamification of learning ([en.wikipedia.org/wiki/Gamification_of_learning](
- Wikipedia — ClassDojo ([en.wikipedia.org/wiki/ClassDojo](
- Wikipedia — Children's Online Privacy Protection Act ([en.wikipedia.org/wiki/Children%27s_Online_Privacy_Protection_Act](
- Math Challenge internal research — Leaderboards and Competition Design (docs/research/2026-07-31-mc-18-leaderboards-competition.md) — prior work in this repository, cross-referenced rather than duplicated for the psychology/rating-system literature
- UK ICO Age Appropriate Design Code (Children's Code) — attempted fetch at [ico.org.uk/for-organisations/childrens-code-hub](
- FTC COPPA compliance FAQ — attempted fetch at [ftc.gov/business-guidance/resources/complying-coppa-frequently-asked-questions](
Preguntas que este documento le deja abiertas al dueño
Están sin responder a propósito. Se listan, no se resuelven — convertirlas en preguntas frecuentes obligaría a inventar respuestas que el documento no tiene.
- Launch teacher/classroom mode school-affiliated-only first (unlocking the FERPA/COPPA school-official pathway cleanly), or as an unaffiliated "any adult" feature (requiring direct-to-parent VPC and the fuller safeguarding stack)?
- What teacher identity verification is acceptable at launch — email+phone only, a paid ID-check step, or a required school email domain?
- Should a classroom have a hard size cap (e.g., 30–40 students) at launch, and should creation itself be rate-limited per account?
- Is a human-review queue for new classrooms (above a child-count threshold, or all of them at launch scale) staffable, and who owns it?
- Should competitive display default opt-in or opt-out, given the position-dependent-harm evidence (topic 18; Domínguez et al. here)?
- Is a later school/district-sanctioned tier (with a real contract giving FERPA/COPPA school-official coverage) intended, and should the unaffiliated data model be built for non-breaking migration to it?
- Should the EU/UK version ship in v1 at all, given GDPR Article 8 and Children's Code requirements this research could not fully verify live (ICO fetches blocked) — or should this launch US-only first?
Uno de 51 documentos de investigación, 168,346 palabras en total, contadas en el build sobre los archivos mismos. Leer este documento en el repositorio