evidoria

← Volver al listado

Buena práctica Importada

La FTC ordena 10 años de auditorías de seguridad tras la filtración de datos de 10,1 millones de estudiantes por Illuminate Education

Estados Unidos · Washington · Ver el perfil de Estados Unidos · Ver el perfil de Washington

Top 100% 7/100 · Pregunte a Evidence Copilot sobre esta práctica

La resolución final de la FTC (5 de junio de 2026) determinó que el proveedor de software escolar Illuminate Education no protegió los datos de 10,1 millones de estudiantes tras una filtración en 2021-2022, y ahora exige auditorías de seguridad independientes cada dos años durante 10 años, además de límites de minimización y retención de datos.

La FTC ordena 10 años de auditorías de seguridad tras la filtración de datos de 10,1 millones de estudiantes por Illuminate Education

Detalles

Promotor
U.S. Federal Trade Commission / Illuminate Education, Inc.
Período
Breach 2021-2022; FTC final order 5 June 2026
Palabras clave
K-12 education, edtech data privacy, regulatory enforcement

Descripción

Illuminate Education, Inc., empresa registrada en California cuyo software escolar basado en la nube se utiliza para gestionar información de más de 17 millones de estudiantes en más de 5.200 distritos escolares de EE. UU., sufrió una filtración de datos entre finales de diciembre de 2021 y enero de 2022.
Según la denuncia de la Comisión Federal de Comercio (FTC) de EE. UU., un actor malicioso utilizó las credenciales de un antiguo empleado para acceder al entorno de alojamiento en la nube de Illuminate y extrajo datos — incluidas direcciones de correo electrónico y postales, fechas de nacimiento, registros académicos e información relacionada con la salud — sin ser detectado durante unos 13 días. La filtración afectó a más de 10,1 millones de estudiantes actuales y antiguos.
La FTC alegó que Illuminate había ignorado advertencias previas sobre vulnerabilidades de seguridad, no había implementado salvaguardas razonables como cifrado, controles de acceso y monitorización, había tergiversado sus prácticas de protección de datos en declaraciones públicas y en contratos con distritos escolares, y no había proporcionado notificaciones de la filtración a tiempo.
La resolución final de la Comisión, emitida el 5 de junio de 2026 tras un período de consulta pública, exige que Illuminate publique un calendario de retención de datos en un plazo de 90 días, adopte prácticas de minimización de datos y se someta a evaluaciones de seguridad independientes por terceros, inicialmente y luego cada dos años, durante diez años, una de las resoluciones de seguridad de datos más largas dictadas por la FTC en el sector educativo.
Este caso se incluye como ejemplo de alerta sobre fallos de gobernanza: muestra las consecuencias de una protección de datos inadecuada en software educativo ampliamente utilizado, y el tipo de remedio regulatorio de largo plazo que ahora se aplica en este sector.

Implementación

Los detalles de implementación (coste, plazo, personal, condiciones para el éxito) aún no están disponibles para esta práctica.

¿Usted implementa esta práctica? Reivindíquela — los implementadores verificados obtienen un contacto público en la página y pueden proponer correcciones.

Fuentes de datos

De dónde se obtuvo la información de esta práctica, y cuándo.

Adjuntos

Prácticas similares que pueden serle útiles