Lista de verificação do DPA do fornecedor de IA: O que observar antes que seu distrito assine qualquer coisa

AI governance vendor DPA checklist

A maioria das ferramentas de IA de uso geral não são automaticamente compatíveis com a FERPA. Antes que qualquer fornecedor de IA tenha acesso aos dados dos alunos, seu distrito precisa de um Acordo de Processamento de Dados assinado — e nem todos os Acordos de Processamento de Dados são redigidos da mesma forma.

Esta lista de verificação orienta diretores de TI, responsáveis pela privacidade e administradores distritais em todas as cláusulas importantes: o que é exigido pela legislação federal, o que é uma boa prática e quais sinais de alerta devem ser evitados.

O que você encontrará dentro:

9 Seções. Todas as Cláusulas Importantes.

Partes e Âmbito de Aplicação
Confirma se o fornecedor está nomeado como processador de dados, especifica exatamente quais dados de alunos serão tratados e define o que constitui um registro educacional de acordo com a FERPA. Linguagem vaga não é suficiente.

Uso permitido de dados
A seção mais crítica especificamente para ferramentas de IA. Abrange as proibições de venda de dados de alunos, criação de perfis para publicidade e — a cláusula que a maioria das leis de proteção de dados genéricas omite — o uso de dados de alunos para treinar modelos de IA sem o consentimento explícito do distrito escolar.

Segurança de dados
Requisitos de criptografia, controles de acesso, prazos para notificação de violação de dados e certificações de auditoria de terceiros. A melhor prática é um prazo de 72 horas para notificação de violação; qualquer prazo vago ou ilimitado é um sinal de alerta.

Retenção e exclusão de dados
Define períodos máximos de retenção, exige a exclusão após o término do contrato (máximo de 30 a 60 dias) e — crucialmente para ferramentas de IA — aborda se os resultados gerados por IA a partir de dados de alunos também estão sujeitos à exclusão.

Subprocessadores e Terceiros
As ferramentas de IA geralmente são executadas em grandes fornecedores de infraestrutura de nuvem e IA. Esta seção exige a divulgação completa dos subcontratados, proteções de dados equivalentes em toda a cadeia e notificação ao distrito antes da adição de novos subcontratados.

Conformidade com a COPPA
Obrigatório para qualquer ferramenta utilizada com alunos menores de 13 anos. Abrange a linguagem de autorização escolar, a minimização de dados e as restrições de disponibilidade pública.

Conformidade com a Lei Estadual de Privacidade
A legislação federal é o mínimo, não o máximo. Esta seção aborda os requisitos específicos de cada estado — incluindo a Lei de Proteção de Informações Pessoais e Documentais da Califórnia (CA SOPIPA), a Lei HB 4 do Texas e a Lei de Educação 2-d de Nova York — e destaca as deficiências de muitas leis de proteção de dados.

Auditoria e Responsabilidade
Direitos de auditoria, relatórios de transparência, seguro de responsabilidade cibernética e consequências por descumprimento que vão além da simples rescisão do contrato.

Cláusulas específicas para IA
Esta seção, que a maioria das antigas leis de proteção de dados não possui, aborda como os modelos de IA/ML interagem com os dados dos alunos, as proibições de treinamento de modelos, o tratamento de resultados gerados por IA e a divulgação de informações sobre os subprocessadores que fornecem a infraestrutura de IA para o produto.

Se um fornecedor se recusar a assinar, essa é a sua resposta.

Um fornecedor que se recusa a cumprir os requisitos é um fornecedor em quem você não pode confiar os dados dos alunos. Esta lista de verificação foi criada para agilizar essa avaliação — antes mesmo que a ferramenta chegue a uma única sala de aula.

Baixe a lista de verificação de DPA para fornecedores de IA

Analise o documento cuidadosamente antes de assinar qualquer contrato com um fornecedor de ferramentas de IA.

Baixe gratuitamente, agora mesmo: