La mayoría de las herramientas de IA de uso general no cumplen automáticamente con la ley FERPA. Antes de que cualquier proveedor de IA acceda a los datos de los estudiantes, su distrito necesita un Acuerdo de Procesamiento de Datos firmado, y no todos los acuerdos están redactados de la misma manera.
Esta lista de verificación guía a los directores de TI, responsables de privacidad y administradores de distrito a través de cada cláusula importante: qué exige la ley federal, qué se considera una buena práctica y qué señales de alerta deben evitarse.
Contenido:
9 secciones. Cada cláusula importante.
Partes y alcance
Confirma que el proveedor figura como procesador de datos, especifica con exactitud qué datos de los estudiantes gestionará y define qué constituye un expediente educativo según la ley FERPA. Un lenguaje vago no es suficiente.
Uso permitido de los datos
La sección más importante, especialmente para las herramientas de IA. Cubre las prohibiciones de vender datos de estudiantes, la elaboración de perfiles publicitarios y —la cláusula que suelen pasar por alto la mayoría de los acuerdos de protección de datos genéricos— el uso de datos de estudiantes para entrenar modelos de IA sin el consentimiento explícito del distrito escolar.
Seguridad de los datos
Requisitos de cifrado, controles de acceso, plazos de notificación de incidentes y certificaciones de auditoría de terceros. La mejor práctica es un plazo de notificación de 72 horas; cualquier plazo vago o ilimitado es una señal de alerta.
Retención y eliminación de datos
Define los períodos máximos de retención, exige la eliminación al finalizar el contrato (máximo de 30 a 60 días) y, lo que es fundamental para las herramientas de IA, aborda si los resultados generados por IA a partir de los datos de los estudiantes también están sujetos a eliminación.
Subprocesadores y terceros
Las herramientas de IA suelen ejecutarse en grandes proveedores de infraestructura en la nube y de IA. Esta sección exige la divulgación completa de los subprocesadores, protecciones de datos equivalentes en toda la cadena y la notificación al distrito antes de añadir nuevos subprocesadores.
Cumplimiento de la ley COPPA
Obligatorio para cualquier herramienta utilizada con estudiantes menores de 13 años. Cubre el lenguaje de autorización escolar, la minimización de datos y las restricciones de disponibilidad pública.
Cumplimiento de la Ley Estatal de Privacidad
La ley federal es el mínimo, no el máximo. Esta sección abarca los requisitos específicos de cada estado, incluyendo CA SOPIPA, TX HB 4 y NY Ed Law 2-d, e indica las deficiencias de muchos acuerdos de protección de datos (DPA).
Auditoría y rendición de cuentas
Derechos de auditoría, transparencia en la presentación de informes, seguro de responsabilidad cibernética y consecuencias por incumplimiento que van más allá del simple despido.
Cláusulas específicas para la IA
La sección que la mayoría de las leyes de protección de datos tradicionales no incluyen. Cubre cómo interactúan los modelos de IA/aprendizaje automático con los datos de los estudiantes, las prohibiciones de entrenamiento de modelos, el tratamiento de los resultados generados por la IA y la divulgación de información sobre los subprocesadores para los proveedores de IA que impulsan el producto.
Si un proveedor no quiere firmar, esa es la respuesta.
Un proveedor que no esté dispuesto a cumplir con los requisitos es un proveedor en el que no se puede confiar con los datos de los estudiantes. Esta lista de verificación está diseñada para tomar esa decisión rápidamente, antes de que la herramienta llegue a un solo aula.
Descargue la lista de verificación DPA del proveedor de IA
Revísalo detenidamente antes de firmar cualquier acuerdo con un proveedor de herramientas de IA.