2.3. Institutional Roles, Data Protection Officers, and Jurisdictional Ambiguities
The deployment of learning analytics in public higher education institutions exposes structural frictions between institutional monitoring ambitions and European data protection mandates. Applying the compliance architecture of the General Data Protection Regulation (GDPR) reveals that universities, operating as data controllers, face substantial regulatory burdens when establishing legitimate processing frameworks for diagnostic student analytics. As established in regulatory analyses, data controllers must navigate complex obligations concerning data minimization, Privacy by Design, and Data Protection Impact Assessments (DPIAs) to mitigate privacy risks while monitoring academic progression ("The EU General Data Protection Regulation (GDPR): Five Years After and the Future of Data Privacy Protection in Review," 2023). In the context of tertiary education, learning analytics platforms aggregate vast arrays of behavioral and diagnostic logs, which strains the boundaries of lawful processing and demands proactive institutional oversight. This analytical tension is further compounded by ambiguities surrounding institutional roles and internal compliance mechanisms. In particular, statutory provisions governing Data Protection Officers (DPOs) under Article 39(1) of the GDPR exhibit national implementation diversities and interpretative ambiguities across European jurisdictions, leaving institutional controllers with variable guidance on qualification standards and oversight integration ("General Data Protection Regulation (GDPR) Ambiguity, National Diversity and Data Protection Officer Certification," 2021). Consequently, public universities deploying automated tracking platforms struggle to establish uniform governance protocols, as internal DPOs must reconcile abstract legal mandates with high-volume pedagogical data flows. Therefore, the implementation of learning analytics in public higher education is fundamentally constrained by statutory obligations and interpretive divergences, requiring educational controllers to prioritize privacy-by-design architectures over indiscriminate behavioral surveillance.