Tjekliste for AI-leverandørers DPA: Hvad skal du kigge efter, før dit distrikt underskriver noget

AI governance vendor DPA checklist

De fleste generelle AI-værktøjer er ikke automatisk FERPA-kompatible. Før en AI-leverandør rører ved elevdata, skal dit distrikt have en underskrevet databehandleraftale – og ikke alle databehandleraftaler er skrevet på samme måde.

Denne tjekliste gennemgår IT-direktører, databeskyttelsesansvarlige og distriktsadministratorer alle vigtige klausuler: hvad der kræves i henhold til føderal lov, hvad der er stærk praksis, og hvilke røde flag man skal undgå.

Hvad er der indeni:

9 afsnit. Enhver klausul der betyder noget.

Parter og anvendelsesområde
Bekræfter, at leverandøren er navngivet som databehandler, specificerer præcis hvilke elevdata de skal håndtere, og definerer, hvad der udgør en uddannelsesjournal under FERPA. Vagt sprog er ikke nok.

Tilladt brug af data
Det mest kritiske afsnit specifikt for AI-værktøjer. Dækker forbud mod salg af elevdata, reklame for profilering og – den klausul, som de fleste generiske databeskyttelsesmyndigheder overser – brug af elevdata til at træne AI-modeller uden distriktets udtrykkelige samtykke.

Datasikkerhed
Krypteringskrav, adgangskontroller, tidsfrister for anmeldelse af brud og tredjepartsrevisionscertificeringer. Bedste praksis er et 72-timers vindue for anmeldelse af brud; alt vagt eller ubegrænset er et rødt flag.

Dataopbevaring og -sletning
Definerer maksimale opbevaringsperioder, kræver sletning ved kontraktophør (maksimalt 30-60 dage) og – afgørende for AI-værktøjer – adresserer, om AI-genererede output afledt af elevdata også kan slettes.

Underdatabehandlere og tredjeparter
AI-værktøjer kører ofte på store cloud- og AI-infrastrukturleverandører. Dette afsnit kræver fuld offentliggørelse af underdatabehandlere, tilsvarende databeskyttelse nedad i kæden og distriktets underretning, før nye underdatabehandlere tilføjes.

COPPA-overholdelse
Kræves for alle værktøjer, der bruges med elever under 13 år. Dækker sprogbrug for skolegodkendelse, dataminimering og begrænsninger for offentlig tilgængelighed.

Overholdelse af statslig privatlivslovgivning
Føderal lov er gulvet, ikke loftet. Dette afsnit dækker statsspecifikke krav – herunder CA SOPIPA, TX HB 4 og NY Ed Law 2-d – og markerer, hvor mange databeskyttelsesmyndigheder ikke lever op til forventningerne.

Revision og ansvarlighed
Revisionsrettigheder, gennemsigtighedsrapportering, cyberansvarsforsikring og konsekvenser af manglende overholdelse ud over blot opsigelse.

AI-specifikke klausuler
Det afsnit, som de fleste ældre databeskyttelsesaftaler ikke har. Dækker, hvordan AI/ML-modeller interagerer med elevdata, forbud mod modeltræning, behandling af AI-genererede output og videregivelse af oplysninger om underdatabehandlere for de AI-udbydere, der driver produktet.

Hvis en sælger ikke vil underskrive, er det dit svar

En leverandør, der ikke er villig til at opfylde de krævede punkter, er en leverandør, du ikke kan stole på med elevdata. Denne tjekliste er udarbejdet til at træffe den beslutning hurtigt – før et værktøj når et enkelt klasseværelse.

Download tjeklisten for AI-leverandørers databeskyttelse

Gennemgå det, før du underskriver en aftale med en leverandør af AI-værktøjer.

Download gratis, med det samme: