大多数通用人工智能工具并非自动符合《家庭教育权利和隐私法案》(FERPA) 的要求。任何人工智能供应商在接触学生数据之前,您的学区都需要签署一份数据处理协议 (DPA)——而且并非所有 DPA 的措辞都相同。.
这份清单引导 IT 总监、隐私官和地区管理员了解每一项重要条款:联邦法律的要求、良好的实践以及应该避免的危险信号。.
内含物品:
共9个章节,涵盖所有重要条款。.
参与方和范围
确认供应商被指定为数据处理方,明确说明其将处理哪些学生数据,并定义《家庭教育权利和隐私法案》(FERPA)下教育记录的构成。含糊其辞是行不通的。.
数据的允许用途
这是针对人工智能工具的最关键部分。它涵盖了禁止出售学生数据、广告用户画像以及——大多数通用数据保护协议都忽略的条款——未经学区明确同意,不得使用学生数据训练人工智能模型。.
数据安全
加密要求、访问控制、违规通知时限以及第三方审计认证。最佳实践是72小时违规通知窗口;任何含糊不清或没有期限的规定都值得警惕。.
数据保留与删除
规定了最长保留期限,要求在合同终止时删除(最长 30-60 天),并且——对于人工智能工具而言至关重要的是——规定了从学生数据中生成的人工智能输出是否也应被删除。.
分包商和第三方
人工智能工具通常运行在大型云平台和人工智能基础设施供应商提供的服务上。本节要求在新增子处理者之前,必须全面披露所有子处理者信息,确保下游数据保护措施的同等有效性,并通知相关地区。.
COPPA合规性
任何用于 13 岁以下学生的工具都必须遵守。内容涵盖学校授权语言、数据最小化和公开可用性限制。.
州隐私法合规性
联邦法律只是底线,而非上限。本节涵盖各州的具体要求——包括加州《防止网络犯罪和信息污染法案》(SOPIPA)、德克萨斯州众议院第4号法案(TX HB 4)和纽约州教育法第2-d条——并指出许多数据保护协议(DPA)的不足之处。.
审计与问责
审计权、透明度报告、网络责任保险以及除解雇之外的不合规后果。.
人工智能特定条款
这是大多数传统数据处理协议中没有的章节。内容涵盖人工智能/机器学习模型如何与学生数据交互、模型训练禁令、人工智能生成输出的处理方式,以及为产品提供支持的人工智能提供商的子处理者信息披露。.
如果供应商不肯签字,那就是你的答案了。
如果供应商不愿意满足所有必要条件,那么你就不能信任他们处理学生数据。这份清单旨在帮助你快速做出判断——在工具进入任何一间教室之前就完成。.
下载人工智能供应商数据保护协议核对清单
在与人工智能工具供应商签署任何协议之前,请务必仔细阅读一遍。.