Liste de vérification des accords de protection des données (DPA) pour les fournisseurs d'IA : points à examiner avant toute signature par votre district.

AI governance vendor DPA checklist

La plupart des outils d'IA généralistes ne sont pas automatiquement conformes à la loi FERPA. Avant qu'un fournisseur d'IA n'accède aux données des élèves, votre district doit signer un accord de traitement des données (ATD) – et tous les ATD ne sont pas rédigés de la même manière.

Cette liste de contrôle guide les directeurs informatiques, les responsables de la protection de la vie privée et les administrateurs de district à travers chaque clause importante : ce qui est exigé par la loi fédérale, ce qui constitue une bonne pratique et les signaux d’alarme à éviter.

Contenu :

9 sections. Chaque clause importante.

Parties et étendue
Ce document confirme que le fournisseur est désigné comme sous-traitant des données, précise exactement quelles données étudiantes il traitera et définit ce qui constitue un dossier scolaire au sens de la loi FERPA. Un langage vague est inacceptable.

Utilisation autorisée des données
La section la plus importante, notamment pour les outils d'IA, traite des interdictions de vente des données des élèves, de profilage publicitaire et – clause souvent omise dans les accords de protection des données génériques – d'utilisation des données des élèves pour entraîner des modèles d'IA sans le consentement explicite du district scolaire.

Sécurité des données
Exigences en matière de chiffrement, contrôles d'accès, délais de notification des violations de données et certifications d'audit par des tiers. Il est recommandé de prévoir un délai de notification de 72 heures ; tout délai vague ou illimité doit alerter.

Conservation et suppression des données
Définit les durées maximales de conservation, exige la suppression à la fin du contrat (30 à 60 jours maximum) et — point crucial pour les outils d'IA — précise si les résultats générés par l'IA à partir des données des étudiants sont également soumis à suppression.

Sous-traitants et tiers
Les outils d'IA sont souvent exécutés sur des infrastructures cloud et d'IA de grande envergure. Cette section exige la divulgation complète des sous-traitants, des protections de données équivalentes tout au long de la chaîne et une notification au district avant l'ajout de nouveaux sous-traitants.

Conformité à la COPPA
Obligatoire pour tout outil utilisé avec des élèves de moins de 13 ans. Couvre le langage d'autorisation scolaire, la minimisation des données et les restrictions de disponibilité publique.

Conformité à la loi de l'État sur la protection de la vie privée
La loi fédérale constitue un minimum, et non un maximum. Cette section traite des exigences propres à chaque État – notamment la loi CA SOPIPA, la loi TX HB 4 et la loi NY Ed Law 2-d – et signale les lacunes de nombreuses DPA.

Audit et responsabilité
Droits d’audit, rapports de transparence, assurance responsabilité civile cybernétique et conséquences du non-respect des règles autres que la simple résiliation.

Clauses spécifiques à l'IA
Cette section, absente de la plupart des accords de protection des données traditionnels, traite de l'interaction des modèles d'IA/ML avec les données étudiantes, des interdictions relatives à l'entraînement des modèles, du traitement des résultats générés par l'IA et de la divulgation des informations relatives aux sous-traitants pour les fournisseurs d'IA qui alimentent le produit.

Si un fournisseur refuse de signer, c'est votre réponse.

Un fournisseur qui refuse de satisfaire aux exigences est un fournisseur auquel vous ne pouvez pas confier les données des élèves. Cette liste de vérification a été conçue pour permettre une prise de décision rapide, avant même qu'un outil ne soit utilisé dans une seule classe.

Téléchargez la liste de contrôle DPA des fournisseurs d'IA

Examinez-le attentivement avant de signer un quelconque accord avec un fournisseur d'outils d'IA.

Téléchargement gratuit et instantané :