De flesta generella AI-verktyg är inte automatiskt FERPA-kompatibla. Innan någon AI-leverantör berör elevdata behöver ditt distrikt ett undertecknat databehandlingsavtal – och alla databehandlingsavtal är inte skrivna på samma sätt.
Den här checklistan guidar IT-chefer, integritetsansvariga och distriktsadministratörer genom varje klausul som är viktig: vad som krävs enligt federal lag, vad som är god praxis och vilka varningssignaler man ska undvika.
Vad som finns inuti:
9 avsnitt. Varje klausul som spelar roll.
Parter och omfattning
Bekräftar att leverantören är namngiven som databehandlare, specificerar exakt vilka studentdata de kommer att hantera och definierar vad som utgör en utbildningsjournal enligt FERPA. Vagt språk räcker inte.
Tillåten användning av data
Det viktigaste avsnittet för specifikt AI-verktyg. Täcker förbud mot försäljning av elevdata, reklam för profilering och – den klausul som de flesta generiska dataskyddsmyndigheter missar – användning av elevdata för att träna AI-modeller utan distriktets uttryckliga samtycke.
Datasäkerhet
Krypteringskrav, åtkomstkontroller, tidslinjer för anmälan av intrång och certifieringar från tredjepartsrevisioner. Bästa praxis är ett 72-timmars fönster för anmälan av intrång; allt vagt eller obegränsat är en varningssignal.
Datalagring och radering
Definierar maximala lagringsperioder, kräver radering vid kontraktets uppsägning (maximalt 30–60 dagar) och – avgörande för AI-verktyg – tar upp huruvida AI-genererade utdata som härrör från studentdata också kan raderas.
Underbiträden och tredje parter
AI-verktyg körs ofta på stora moln- och AI-infrastrukturleverantörer. Detta avsnitt kräver fullständigt redogörande för underleverantörer, motsvarande dataskydd längre ner i kedjan och meddelande till distriktet innan nya underleverantörer läggs till.
COPPA-efterlevnad
Krävs för alla verktyg som används med elever under 13 år. Omfattar språkbruksanvisningar för skolor, dataminimering och begränsningar för allmän tillgänglighet.
Efterlevnad av statlig integritetslag
Federal lag är golvet, inte taket. Detta avsnitt behandlar delstatsspecifika krav – inklusive CA SOPIPA, TX HB 4 och NY Ed Law 2-d – och flaggor där många dataskyddsmyndigheter inte uppfyller kraven.
Revision och ansvarsskyldighet
Revisionsrättigheter, transparensrapportering, cyberansvarsförsäkring och konsekvenser av bristande efterlevnad utöver enbart uppsägning.
AI-specifika klausuler
Avsnittet som de flesta äldre dataskyddsavtal inte har. Täcker hur AI/ML-modeller interagerar med studentdata, förbud mot modellträning, hantering av AI-genererade utdata och utlämnande av underleverantörer till AI-leverantörer som driver produkten.
Om en leverantör inte vill skriva under, så är det din lösning
En leverantör som inte är villig att uppfylla de obligatoriska punkterna är en leverantör du inte kan lita på med elevdata. Den här checklistan är utformad för att göra den bedömningen snabbt – innan ett verktyg når ett enda klassrum.
Ladda ner checklistan för AI-leverantörers dataskyddsåtgärder
Gå igenom det innan du skriver på något avtal med en leverantör av AI-verktyg.