Die Arizona State University unterzeichnete im Januar 2024 eine Unternehmensvereinbarung mit OpenAI und wurde damit die erste Universität, die mit dem Unternehmen für den Campus-weiten Zugang zu ChatGPT zusammenarbeitete. Der Deal wurde als ein Produktivitätsspiel angekündigt: Kursgestaltungshilfe und Schriftunterstützung.
Die Zulassungsstellen, die Finanzhilfe, der Registrar, die Humanressourcen und die IT des Campus testen KI-Assistenten für die routinemäßige Arbeit.Jeder Pilot bringt einen neuen Anbieter, ein neues Datenflussdiagramm, eine neue Reihe von Benutzerberechtigungen und eine neue Entscheidung darüber, ob Studenten- oder Angestellteinträge institutionelle Kontrolle verlassen können.
Die University of Michigan nahm 2023 eine andere Route ein, baute ihre eigenen generativen KI-Tools auf Microsoft Azure auf, so dass Daten innerhalb des Mieters der Universität bleiben.
Der Verkäufervertrag ist die Datenschutzerklärung, die zählt
Die meisten Administratoren denken an die Privatsphäre als ein Richtliniendokument. Die verbindlichen Entscheidungen geschehen früher, in der Beschaffung. Die Nutzungsbedingungen eines Anbieters sagen oft, dass es Inputs verwenden kann, um Modelle zu verbessern, Daten für bis zu zwei Jahre zu speichern, sich auf Subprocessoren in anderen Ländern verlassen und Supporttickets über Tools von Drittanbietern verarbeiten.
Die Managerin eines Registrierungsbüros an einer großen europäischen Universität (rufe sie Mrs. V) erzählte mir, dass der neue AI-Chatbot ihres Teams für Anmeldefragen bereits live war, als der Datenschutzbeauftragte feststellte, dass der Anbieter Subprocessoren in vier Ländern hatte.
Das ist das Muster, das die Datenschutzbeamten beschreiben: Überprüfung verzögert die Bereitstellung. Die Ausnahme ist die Universität mit einem Standard-AI-Addendum, das die Datenspeicherung behebt, das Training auf Kundendaten verbietet, die Benachrichtigung über die Verletzung innerhalb von 72 Stunden erfordert und alle Subprozessoren auflistet.
FERPA und GDPR sind älter als die Tools, nicht schwächer
In den Vereinigten Staaten schützt das Family Educational Rights and Privacy Act (FERPA) Bildungsakten und erfordert im Allgemeinen schriftliche Zustimmung, bevor Studentenakten mit einem Dritten geteilt werden, es sei denn, eine von der Schule benannte Ausnahme gilt. Anbieter, die Daten unter der offiziellen Ausnahme der Schule erhalten, müssen unter der direkten Kontrolle der Universität sein.
In der Europäischen Union und im Vereinigten Königreich verlangt die Allgemeine Datenschutzverordnung (DSGVO) eine gesetzliche Grundlage für die Verarbeitung personenbezogener Daten, eine Datenschutz-Auswirkungsbeurteilung (DPIA) für die Hochrisikobehandlung, vertragliche Klauseln, die Verarbeiter binden, und eine Aufzeichnung der Verarbeitungsaktivitäten.Eine schwere Verletzung der DSGVO kann eine Institution bis zu 20 Millionen Euro oder 4 Prozent des jährlichen globalen Umsatzes kosten, je nachdem, was höher ist.Das ist eine Obergrenze, keine normale Geldstrafe.
Das US-amerikanische BildungsministeriumStudenten Privacy Policy OfficeFührungskräfte und Lehrkräfte in den SchulenDatenschutzseiten der Europäischen Kommissiondetaillierte Übertragungsregeln, die für viele Cloud-AI-Dienste gelten.
Welche Campus werden tatsächlich ausgerollt
Verwaltungs-AI deckt mehr Boden als die öffentliche ChatGPT-Schnittstelle ab. Finanzhilfebüros verwenden Dokument-Lesemodelle, um unvollständige Dateien zu markieren. HR-Abteilungen testen Resume-Ranking-Tools. Der Registrar wendet die natürliche Sprachverarbeitung auf Transkriptionsfragen an. Campus-Sicherheitsabteilungen testen Mustererkennung auf Gebäude-Zugriffsloggen.
Die ÖffnungChatGPT EduDas Produkt, das im Jahr 2024 eingeführt wurde, wird direkt an Universitäten mit der Behauptung geliefert, dass Gespräche und Daten nicht zum Training von Modellen verwendet werden.
In Arizona State begann die Einführung mit Kursorientierten Anwendungen und verlagerte sich dann in administrative Aufgaben wie die Ausarbeitung von Fördervorschlägen. Andere Campus begannen mit IT-Helpdesk-Tickets, wo das Risiko niedriger ist, weil die Daten hauptsächlich Geräte- und Serviceinformationen sind.
Die Politik der akademischen Integrität ist bereits auf der Lehrseite gespalten, wie diese Publikation im Detail beschreibt.Sein Blick auf AI akademische IntegritätsregelnVerwaltungsaufträge wiederholen das gleiche Muster, aber mit Studentenfinanz- und Einwanderungsaufzeichnungen im Popup-Fenster sind die Kosten für einen Fehler höher.
Fünf Fragen, die einen Piloten aufhalten sollten
- Wird der Anbieter Universitätsdaten nutzen, um seine Modelle zu trainieren oder zu verbessern, jetzt oder später?
- Wo werden die Daten während der Verarbeitung gespeichert und in welchen Ländern sind die Subverarbeiter tätig?
- Was ist die Aufbewahrungsfrist für hochgeladene Dokumente und Konversationsprotokolle?
- Welches Personal ist berechtigt, Anrufe, Ausgaben und Supporttickets zu sehen, die Studentendaten enthalten?
- Was passiert mit Universitätsdaten, wenn der Verkäufer den Vertrag erwirbt oder kündigt?
Jede Antwort, die fehlt, vage ist oder von der Datenschutzseite des Verkäufers widerspricht, ist ein Grund, die Beschaffungsüberprüfung zu stoppen, bis das Rechtskanzlei es löst.
Warum ein pausenloser Rollout kein Scheitern ist
Die Pause von Frau V ist nicht ungewöhnlich. Beschaffungsstellen haben begonnen, KI-spezifische Addenda einzufügen, die Anbieter verlangen, jeden Subprozessor aufzuzählen, Universitätsdaten aus dem Modelltraining zu halten, Aufzeichnungen am Ende des Vertrags zurückzugeben oder zu löschen und die Universität innerhalb einer festgelegten Anzahl von Stunden über einen Verstoß zu benachrichtigen.
Diese Add-ons werden manchmal als Data Protection Addenda oder AI Processing Exhibits bezeichnet. Eine Universität, die eine hat, ist leichter zu überprüfen, weil die Verpflichtungen explizit sind.
Das Diagramm beantwortet vier Fragen: welche Daten in das Tool eingehen, wo die Daten gespeichert werden, wer sie sehen kann und wie lange sie gespeichert werden.
In Kanada läuft die Analyse durch Landesgesetze, einschließlich der Freiheits- und Datenschutzgesetze von British Columbia und Ontario, die ähnliche Kontrollen auf öffentliche Stellen auferlegen, die personenbezogene Daten außerhalb des Landes speichern.
Im Juli 2024 veröffentlichte das Büro für Bildungstechnologie des US-Bildungsministeriums einen Entwickler-Leitfaden, in dem Vertrauen und Sicherheitspraktiken in KI-Tools gefordert wurden, die in der Bildung verwendet werden.
Was das für Ihr Labor oder Ihr Büro bedeutet
Die Korrektur ist kein Richtliniendokument. Es ist eine Sequenz kleiner Kontrollen vor und nach der Annahme. Wenn Ihre Abteilung ein KI-Tool pilotiert, lesen Sie die Bedingungen des Anbieters für vier Klauseln: Verwendung von Eingängen für die Ausbildung, Aufbewahrungsfrist, Subprocessor-Liste und Frist für die Notifizierung von Verstößen. Fragen Sie Ihr institutionelles Datenschutzamt, ob eine Überprüfung abgeschlossen wurde. Wenn der Anbieter das Standard-Addendum der Universität nicht unterzeichnen wird, ist dies ein Ergebnis, kein Hindernis, das ignoriert werden muss.
Ein Lab-Manager, mit dem ich gearbeitet habe (nimm ihn Dr. P) hielt ein einseitiges Blatt für jeden neuen Online-Dienst: Datenkategorien, Zugriffsniveau, Löschplan und Aufbewahrung Eigentümer.Wenn seine Universität einen AI-Notiz-Assistent für Forschungssitzungen eingeführt, füllte er das Blatt in zehn Minuten aus und weigerte sich, Studentenakten hochzuladen, weil die Aufbewahrungsklausel unbegrenzt sagte.
Die gleiche Gewohnheit funktioniert in einer Forschungsgruppe.Ein geteilter Ordner, ein Datenbestand, eine Aufbewahrungsnote und eine Person, die für die Überprüfung des nächsten Anbieters verantwortlich ist.
Ein konkreter nächster Schritt
Wählen Sie einen von Ihnen kontrollierten Verwaltungsprozess, wie z. B. E-Mail-Sortierung für Zulassungen oder Abschriftfrage-Routing. Schreiben Sie die beteiligten Datenkategorien auf und ob FERPA, DSGVO oder ein Landesdatenschutzgesetz wie das FIPPA von British Columbia gilt. Dann stellen Sie dem Anbieter eine Frage schriftlich: Werden Sie unsere Daten verwenden, um Ihre Modelle zu trainieren oder zu verbessern? Bewahren Sie die Antwort in der Beschaffungsdatei auf. Wenn die Antwort ja ist oder der Anbieter nicht antwortet, ist der nächste Schritt eine Vertragsklausel, keine Richtlinienrede.
Photo by Steve A Johnson on Unsplash
