Lista di controllo per gli accordi di protezione dei dati con i fornitori di IA: cosa verificare prima che il vostro distretto scolastico firmi qualsiasi cosa

AI governance vendor DPA checklist

La maggior parte degli strumenti di intelligenza artificiale generici non è automaticamente conforme al FERPA. Prima che qualsiasi fornitore di IA possa accedere ai dati degli studenti, il vostro distretto scolastico deve stipulare un accordo sul trattamento dei dati (DPA) firmato, e non tutti i DPA sono redatti allo stesso modo.

Questa checklist guida i responsabili IT, i responsabili della privacy e gli amministratori distrettuali attraverso ogni clausola rilevante: cosa è richiesto dalla legge federale, quali sono le migliori prassi e quali segnali di allarme è meglio evitare.

Cosa contiene:

9 sezioni. Ogni clausola importante.

Parti e ambito di applicazione
Conferma che il fornitore è indicato come responsabile del trattamento dei dati, specifica esattamente quali dati degli studenti gestirà e definisce cosa costituisce un documento scolastico ai sensi del FERPA. Un linguaggio vago non è sufficiente.

Utilizzo consentito dei dati
La sezione più critica in particolare per gli strumenti di intelligenza artificiale. Tratta i divieti relativi alla vendita dei dati degli studenti, alla profilazione pubblicitaria e – la clausola che la maggior parte degli accordi generici sulla protezione dei dati non include – all'utilizzo dei dati degli studenti per addestrare modelli di intelligenza artificiale senza l'esplicito consenso del distretto scolastico.

Sicurezza dei dati
Requisiti di crittografia, controlli di accesso, tempistiche di notifica delle violazioni e certificazioni di audit di terze parti. La prassi migliore prevede una finestra di notifica delle violazioni di 72 ore; qualsiasi indicazione vaga o illimitata è un campanello d'allarme.

Conservazione ed eliminazione dei dati
Definisce i periodi massimi di conservazione, richiede la cancellazione alla cessazione del contratto (massimo 30-60 giorni) e, aspetto fondamentale per gli strumenti di intelligenza artificiale, stabilisce se anche gli output generati dall'IA a partire dai dati degli studenti siano soggetti a cancellazione.

Subappaltatori e terze parti
Gli strumenti di intelligenza artificiale spesso vengono eseguiti su grandi piattaforme cloud e infrastrutture di IA fornite da terzi. Questa sezione richiede la completa divulgazione dei sub-responsabili del trattamento, l'applicazione di protezioni dei dati equivalenti lungo tutta la catena e la notifica al distretto scolastico prima dell'aggiunta di nuovi sub-responsabili del trattamento.

Conformità al COPPA
Obbligatorio per qualsiasi strumento utilizzato con studenti di età inferiore ai 13 anni. Comprende le disposizioni relative all'autorizzazione scolastica, alla minimizzazione dei dati e alle restrizioni sulla disponibilità pubblica.

Conformità alle leggi statali sulla privacy
La legge federale rappresenta il livello minimo, non il limite massimo. Questa sezione illustra i requisiti specifici di ogni Stato, tra cui il SOPIPA della California, l'HB 4 del Texas e la legge sull'istruzione 2-d dello Stato di New York, e segnala le carenze riscontrate in molti accordi di differimento del trattamento (DPA).

Audit e rendicontazione
Diritti di audit, rendicontazione sulla trasparenza, assicurazione contro la responsabilità informatica e conseguenze per la non conformità che vanno oltre il semplice licenziamento.

Clausole specifiche per l'IA
Questa sezione non è presente nella maggior parte dei protocolli di protezione dei dati preesistenti. Tratta dell'interazione tra i modelli di IA/ML e i dati degli studenti, dei divieti relativi all'addestramento dei modelli, del trattamento degli output generati dall'IA e della divulgazione dei dati dei sub-responsabili del trattamento dei dati forniti dai provider di IA che alimentano il prodotto.

Se un fornitore non vuole firmare, questa è la risposta.

Un fornitore che non è disposto a soddisfare i requisiti richiesti è un fornitore a cui non ci si può affidare per la gestione dei dati degli studenti. Questa checklist è stata creata per consentire una valutazione rapida, prima ancora che uno strumento raggiunga una singola classe.

Scarica la checklist per l'accordo di protezione dei dati dei fornitori di IA.

Esaminate attentamente questo documento prima di firmare qualsiasi accordo con un fornitore di strumenti di intelligenza artificiale.

Scarica gratuitamente e subito: