Academic Jobs - Home of Higher Ed Logo

Universitäre Einführungen von KI im Verwaltungsbereich stehen jetzt vor einer Abrechnung im Hinblick auf Datenschutz

Postet eine Geschichte
36Ansichten
3D rendered ai text on dark digital background
Photo by Steve A Johnson on Unsplash

Die Arizona State University unterzeichnete im Januar 2024 eine Unternehmensvereinbarung mit OpenAI und wurde damit die erste Universität, die mit dem Unternehmen für den Campus-weiten Zugang zu ChatGPT zusammenarbeitete. Der Deal wurde als ein Produktivitätsspiel angekündigt: Kursgestaltungshilfe und Schriftunterstützung.

Die Zulassungsstellen, die Finanzhilfe, der Registrar, die Humanressourcen und die IT des Campus testen KI-Assistenten für die routinemäßige Arbeit.Jeder Pilot bringt einen neuen Anbieter, ein neues Datenflussdiagramm, eine neue Reihe von Benutzerberechtigungen und eine neue Entscheidung darüber, ob Studenten- oder Angestellteinträge institutionelle Kontrolle verlassen können.

Die University of Michigan nahm 2023 eine andere Route ein, baute ihre eigenen generativen KI-Tools auf Microsoft Azure auf, so dass Daten innerhalb des Mieters der Universität bleiben.

Der Verkäufervertrag ist die Datenschutzerklärung, die zählt

Die meisten Administratoren denken an die Privatsphäre als ein Richtliniendokument. Die verbindlichen Entscheidungen geschehen früher, in der Beschaffung. Die Nutzungsbedingungen eines Anbieters sagen oft, dass es Inputs verwenden kann, um Modelle zu verbessern, Daten für bis zu zwei Jahre zu speichern, sich auf Subprocessoren in anderen Ländern verlassen und Supporttickets über Tools von Drittanbietern verarbeiten.

Die Managerin eines Registrierungsbüros an einer großen europäischen Universität (rufe sie Mrs. V) erzählte mir, dass der neue AI-Chatbot ihres Teams für Anmeldefragen bereits live war, als der Datenschutzbeauftragte feststellte, dass der Anbieter Subprocessoren in vier Ländern hatte.

Das ist das Muster, das die Datenschutzbeamten beschreiben: Überprüfung verzögert die Bereitstellung. Die Ausnahme ist die Universität mit einem Standard-AI-Addendum, das die Datenspeicherung behebt, das Training auf Kundendaten verbietet, die Benachrichtigung über die Verletzung innerhalb von 72 Stunden erfordert und alle Subprozessoren auflistet.

FERPA und GDPR sind älter als die Tools, nicht schwächer

In den Vereinigten Staaten schützt das Family Educational Rights and Privacy Act (FERPA) Bildungsakten und erfordert im Allgemeinen schriftliche Zustimmung, bevor Studentenakten mit einem Dritten geteilt werden, es sei denn, eine von der Schule benannte Ausnahme gilt. Anbieter, die Daten unter der offiziellen Ausnahme der Schule erhalten, müssen unter der direkten Kontrolle der Universität sein.

In der Europäischen Union und im Vereinigten Königreich verlangt die Allgemeine Datenschutzverordnung (DSGVO) eine gesetzliche Grundlage für die Verarbeitung personenbezogener Daten, eine Datenschutz-Auswirkungsbeurteilung (DPIA) für die Hochrisikobehandlung, vertragliche Klauseln, die Verarbeiter binden, und eine Aufzeichnung der Verarbeitungsaktivitäten.Eine schwere Verletzung der DSGVO kann eine Institution bis zu 20 Millionen Euro oder 4 Prozent des jährlichen globalen Umsatzes kosten, je nachdem, was höher ist.Das ist eine Obergrenze, keine normale Geldstrafe.

Das US-amerikanische BildungsministeriumStudenten Privacy Policy OfficeFührungskräfte und Lehrkräfte in den SchulenDatenschutzseiten der Europäischen Kommissiondetaillierte Übertragungsregeln, die für viele Cloud-AI-Dienste gelten.

Welche Campus werden tatsächlich ausgerollt

Verwaltungs-AI deckt mehr Boden als die öffentliche ChatGPT-Schnittstelle ab. Finanzhilfebüros verwenden Dokument-Lesemodelle, um unvollständige Dateien zu markieren. HR-Abteilungen testen Resume-Ranking-Tools. Der Registrar wendet die natürliche Sprachverarbeitung auf Transkriptionsfragen an. Campus-Sicherheitsabteilungen testen Mustererkennung auf Gebäude-Zugriffsloggen.

Die ÖffnungChatGPT EduDas Produkt, das im Jahr 2024 eingeführt wurde, wird direkt an Universitäten mit der Behauptung geliefert, dass Gespräche und Daten nicht zum Training von Modellen verwendet werden.

In Arizona State begann die Einführung mit Kursorientierten Anwendungen und verlagerte sich dann in administrative Aufgaben wie die Ausarbeitung von Fördervorschlägen. Andere Campus begannen mit IT-Helpdesk-Tickets, wo das Risiko niedriger ist, weil die Daten hauptsächlich Geräte- und Serviceinformationen sind.

Die Politik der akademischen Integrität ist bereits auf der Lehrseite gespalten, wie diese Publikation im Detail beschreibt.Sein Blick auf AI akademische IntegritätsregelnVerwaltungsaufträge wiederholen das gleiche Muster, aber mit Studentenfinanz- und Einwanderungsaufzeichnungen im Popup-Fenster sind die Kosten für einen Fehler höher.

Fünf Fragen, die einen Piloten aufhalten sollten

  • Wird der Anbieter Universitätsdaten nutzen, um seine Modelle zu trainieren oder zu verbessern, jetzt oder später?
  • Wo werden die Daten während der Verarbeitung gespeichert und in welchen Ländern sind die Subverarbeiter tätig?
  • Was ist die Aufbewahrungsfrist für hochgeladene Dokumente und Konversationsprotokolle?
  • Welches Personal ist berechtigt, Anrufe, Ausgaben und Supporttickets zu sehen, die Studentendaten enthalten?
  • Was passiert mit Universitätsdaten, wenn der Verkäufer den Vertrag erwirbt oder kündigt?

Jede Antwort, die fehlt, vage ist oder von der Datenschutzseite des Verkäufers widerspricht, ist ein Grund, die Beschaffungsüberprüfung zu stoppen, bis das Rechtskanzlei es löst.

Warum ein pausenloser Rollout kein Scheitern ist

Die Pause von Frau V ist nicht ungewöhnlich. Beschaffungsstellen haben begonnen, KI-spezifische Addenda einzufügen, die Anbieter verlangen, jeden Subprozessor aufzuzählen, Universitätsdaten aus dem Modelltraining zu halten, Aufzeichnungen am Ende des Vertrags zurückzugeben oder zu löschen und die Universität innerhalb einer festgelegten Anzahl von Stunden über einen Verstoß zu benachrichtigen.

Diese Add-ons werden manchmal als Data Protection Addenda oder AI Processing Exhibits bezeichnet. Eine Universität, die eine hat, ist leichter zu überprüfen, weil die Verpflichtungen explizit sind.

Das Diagramm beantwortet vier Fragen: welche Daten in das Tool eingehen, wo die Daten gespeichert werden, wer sie sehen kann und wie lange sie gespeichert werden.

In Kanada läuft die Analyse durch Landesgesetze, einschließlich der Freiheits- und Datenschutzgesetze von British Columbia und Ontario, die ähnliche Kontrollen auf öffentliche Stellen auferlegen, die personenbezogene Daten außerhalb des Landes speichern.

Im Juli 2024 veröffentlichte das Büro für Bildungstechnologie des US-Bildungsministeriums einen Entwickler-Leitfaden, in dem Vertrauen und Sicherheitspraktiken in KI-Tools gefordert wurden, die in der Bildung verwendet werden.

Was das für Ihr Labor oder Ihr Büro bedeutet

Die Korrektur ist kein Richtliniendokument. Es ist eine Sequenz kleiner Kontrollen vor und nach der Annahme. Wenn Ihre Abteilung ein KI-Tool pilotiert, lesen Sie die Bedingungen des Anbieters für vier Klauseln: Verwendung von Eingängen für die Ausbildung, Aufbewahrungsfrist, Subprocessor-Liste und Frist für die Notifizierung von Verstößen. Fragen Sie Ihr institutionelles Datenschutzamt, ob eine Überprüfung abgeschlossen wurde. Wenn der Anbieter das Standard-Addendum der Universität nicht unterzeichnen wird, ist dies ein Ergebnis, kein Hindernis, das ignoriert werden muss.

Ein Lab-Manager, mit dem ich gearbeitet habe (nimm ihn Dr. P) hielt ein einseitiges Blatt für jeden neuen Online-Dienst: Datenkategorien, Zugriffsniveau, Löschplan und Aufbewahrung Eigentümer.Wenn seine Universität einen AI-Notiz-Assistent für Forschungssitzungen eingeführt, füllte er das Blatt in zehn Minuten aus und weigerte sich, Studentenakten hochzuladen, weil die Aufbewahrungsklausel unbegrenzt sagte.

Die gleiche Gewohnheit funktioniert in einer Forschungsgruppe.Ein geteilter Ordner, ein Datenbestand, eine Aufbewahrungsnote und eine Person, die für die Überprüfung des nächsten Anbieters verantwortlich ist.

Ein konkreter nächster Schritt

Wählen Sie einen von Ihnen kontrollierten Verwaltungsprozess, wie z. B. E-Mail-Sortierung für Zulassungen oder Abschriftfrage-Routing. Schreiben Sie die beteiligten Datenkategorien auf und ob FERPA, DSGVO oder ein Landesdatenschutzgesetz wie das FIPPA von British Columbia gilt. Dann stellen Sie dem Anbieter eine Frage schriftlich: Werden Sie unsere Daten verwenden, um Ihre Modelle zu trainieren oder zu verbessern? Bewahren Sie die Antwort in der Beschaffungsdatei auf. Wenn die Antwort ja ist oder der Anbieter nicht antwortet, ist der nächste Schritt eine Vertragsklausel, keine Richtlinienrede.

Porträt von Dr. Nathan Harlow
Über den Autor

Dr. Nathan HarlowAutor ansehen

Academic Jobs In House Author

Diskussionen

Sort von:

Seien Sie der Erste, der diesen Artikel kommentiert!

Du bist

Sie werden gebeten, sich anzumelden, bevor Ihr Kommentar veröffentlicht wird.

Neue0 comments

Treten Sie dem Gespräch bei!

Fügen Sie jetzt Ihre Kommentare hinzu!

Haben Sie Ihr Wort

Engagement Ebene

Browse nach Fakultät

Browse nach Thema

Frequently Asked Questions

🏛Was zählt als KI-Administrative Rollout an einer Universität?

Ein AI-Administrative-Rollout bedeutet, dass eine Universität ein maschinelles Lernalgorithmus- oder generatives AI-Tool in einem nicht-akademischen operativen Büro wie Zulassung, Finanzhilfe, Registrar, Personalabteilung, Campus-Sicherheit oder IT-Support einsetzt. Dazu gehören Chatbots, Dokumentenklassifizierung, Lebenslaufscreening, Transkriptanalyse und prädiktive Retentionstools. Die Privatsphäre-Interessen steigen, weil diese Systeme oft sensible Studenten- und Mitarbeiterdaten verarbeiten.

⚖️Welche Datenschutzgesetze gelten für Universitäts-AI-Tools?

Die wichtigsten Regeln sind FERPA in den Vereinigten Staaten und die DSGVO in der Europäischen Union und im Vereinigten Königreich. Kanadische Einrichtungen müssen auch die Provinzgesetze wie die Freedom of Information and Protection of Privacy Acts von British Columbia und Ontario berücksichtigen. Ein in nur einem Land gehosteter Anbieter kann immer noch eine Überprüfung der grenzüberschreitenden Datenübertragung in anderen Ländern auslösen.

📚Erlaubt FERPA es Universitäten, Schülerunterlagen mit AI-Anbietern zu teilen?

FERPA verlangt im Allgemeinen eine schriftliche Zustimmung, bevor eine Universität Bildungsunterlagen an einen Dritten weitergibt. Ein Anbieter kann Unterlagen im Rahmen der Schulexzeptionsregelung erhalten, wenn der Anbieter eine Dienstleistung erbringt, die die Universität sonst selbst erbringen würde, unter der direkten Kontrolle der Universität steht, Unterlagen nur für autorisierte Zwecke verwendet und im jährlichen Hinweis aufgeführt wird. Die Kontrollanforderung ist ein häufiger Schwachpunkt in AI-Verträgen.

📝Was ist eine Datenschutz-Folgenabschätzung und wann wird sie benötigt?

Eine Datenschutz-Folgenabschätzung (DPIA) ist eine schriftliche Analyse, wie eine Verarbeitungstätigkeit die Privatsphäre von Personen beeinflusst, welche Risiken sie schafft und wie diese Risiken reduziert werden. Nach der DSGVO ist eine DPIA erforderlich, wenn die Verarbeitung wahrscheinlich ein hohes Risiko für Einzelpersonen darstellt, was auch die groß angelegte Verarbeitung sensibler Studierendendaten umfassen kann. Viele US-amerikanische Einrichtungen übernehmen das DPIA-Format, obwohl FERPA den Begriff nicht verwendet.

🔍Was sollte ein Datenschutzbeauftragter fragen, bevor ein AI-Anbieter einen Vertrag unterzeichnet?

Fordern Sie eine schriftliche Liste der Subprozessoren, eine Klausel, die besagt, dass die Daten der Universität nicht für die Modellschulung verwendet werden, Regeln für die Aufbewahrung und Löschung sowie Fristen für die Benachrichtigung bei Verletzungen der Datensicherheit. Wenn eine Antwort fehlt, setzen Sie die Vertragsprüfung aus. Universitäten, die ohne schriftliche Antworten fortfahren, akzeptieren die Standardwerte des Anbieters.

⏸️Warum setzen einige Universitäten die Einführung von KI nach der Unterzeichnung von Verträgen mit Anbietern aus?

Einige Rollouts werden pausiert, wenn die Datenschutzseite eines Anbieters im Konflikt mit seinem Bestellformular steht oder wenn ein Datenschutzbeauftragter nicht offengelegte Subprozessoren findet. Ein pausierter Rollout ist normalerweise ein Zeichen dafür, dass die Vertragsprüfung funktioniert. Die Pause ist günstiger als eine Reaktion auf einen Verstoß.

🧠Wie wirken sich die KI-Schulungsklauseln von Anbietern auf die Universitätsdaten aus?

Wenn ein Anbieter Eingaben für die Modellschulung nutzen kann, können die Daten von Studierenden und Mitarbeitern die zukünftigen Ausgaben beeinflussen, in den Modellparametern persistieren, außerhalb der Kontrolle der Universität wieder auftauchen und schwerer zu löschen sein. Universitäten sollten eine explizite No-Training-Klausel im Vertrag fordern.

🎓Gibt es bekannte Beispiele für Universitäten, die Unternehmens-KI in der Verwaltung einsetzen?

Die Arizona State University kündigte im Januar 2024 eine Unternehmensvereinbarung mit ChatGPT an. Die University of Michigan baute 2023 interne generative KI-Tools auf Azure auf. Beide Ansätze erfordern jedoch weiterhin Vertrags- und Datenflussprüfungen für Verwaltungsunterlagen.

💸Welche Risiken gehen von AI-Tools in der Zulassung und bei der finanziellen Unterstützung aus?

Automatisierte Überprüfung, Bewertung und Markierung in der Zulassung oder bei der finanziellen Unterstützung können falsch positive Ergebnisse erzeugen, die die Hilfeberechtigung oder die Einschreibung beeinflussen. Fehler sind schwer zu korrigieren, wenn der Anbieter Protokolle inkonsistent führt. Diese Büros benötigen einen höheren Überprüfungsstandard als ein IT-Hilfedesk-Pilotprojekt.

🔐Wie können Fakultätsmitglieder und Forscher ihre Daten schützen, wenn ein neues AI-Tool erscheint?

Überprüfen Sie, ob Ihr Datenschutzbeauftragter die Tool bereits überprüft hat, bevor Sie Daten eingeben. Führen Sie ein lokales Verzeichnis der Datenkategorien, Zugriffsebenen, Löschfristen und des zuständigen Mitarbeiters für die Entscheidungen zur Aufbewahrung. Verweigern Sie das Hochladen von Schülerakten, wenn die Aufbewahrungsfrist als unbestimmt angegeben ist.

🇪🇺Gilt die DSGVO für eine US-amerikanische Universität, die einen europäischen AI-Anbieter nutzt?

Ja. Die DSGVO kann für eine US-amerikanische Universität gelten, die Dienstleistungen für Menschen in der Europäischen Union anbietet oder ihr Verhalten überwacht. Die Verarbeitung von EU-Schüler- oder Bewerberdaten durch einen Anbieter löst oft sowohl DSGVO- als auch FERPA-Überlegungen aus.

🚦Welchen ersten Schritt sollte eine Universität vor einem AI-Pilotprojekt unternehmen?

Schreiben Sie einen kurzen Datenfluss für den Prozess, identifizieren Sie das anwendbare Datenschutzgesetz, lassen Sie den Anbieter schriftlich bestätigen, ob er Universitätsdaten für die Schulung verwendet, und senden Sie den Vertrag zur rechtlichen Überprüfung. Legen Sie diese Antworten in die Beschaffungsakte, bevor ein Benutzerkonto erstellt wird.