La Universidad Estatal de Arizona firmó un acuerdo empresarial con OpenAI en enero de 2024, convirtiéndose en la primera universidad en asociarse con la compañía para el acceso a todo el campus a ChatGPT. El acuerdo fue anunciado como un juego de productividad: ayuda en el diseño del curso y apoyo a la escritura.
Esa pregunta ahora define las implementaciones administrativas de la IA de la universidad. las oficinas de admisión, la ayuda financiera, el registrador, los recursos humanos y la IT del campus están probando a los asistentes de IA para el trabajo rutinario. Cada piloto trae un nuevo proveedor, un nuevo diagrama de flujo de datos, un nuevo conjunto de permisos de usuario y una nueva decisión sobre si los registros de los estudiantes o empleados pueden dejar el control institucional.
La Universidad de Michigan tomó una ruta diferente en 2023, construyendo sus propias herramientas de IA generadoras en Microsoft Azure para que los datos permanezcan dentro del inquilino de la universidad.
El contrato del vendedor es la política de privacidad que importa
La mayoría de los administradores piensan en la privacidad como un documento de política. Las decisiones vinculantes ocurren antes, en la contratación. Los términos de servicio de un proveedor a menudo dicen que puede usar entradas para mejorar modelos, conservar datos durante hasta dos años, depender de subprocesadores en otros países, y procesar boletos de soporte a través de herramientas de terceros. Una oficina de privacidad de la universidad puede golpear esas cláusulas, pero sólo si alguien envía el contrato para revisión antes de que comience el piloto.
Un gerente de la oficina del registrador en una gran universidad europea (llamá a ella la señora V) me dijo que el nuevo chatbot de IA de su equipo para preguntas de inscripción ya estaba en vivo cuando el oficial de protección de datos encontró que el vendedor tenía subprocesadores en cuatro países.
La excepción es la universidad con un complemento de IA estándar que fija la retención de datos, prohíbe la formación en los datos del cliente, requiere notificación de violación dentro de las 72 horas y lista a todos los subprocesadores.
FERPA y GDPR son más antiguos que las herramientas, no más débiles
En los Estados Unidos, la Ley de Derechos Educativos y Privacidad de la Familia (FERPA) protege los registros educativos y generalmente requiere el consentimiento escrito antes de que los registros de los estudiantes se compartan con un tercero, a menos que se aplique una excepción designada por la escuela. Los proveedores que reciben datos bajo la excepción oficial de la escuela deben estar bajo el control directo de la universidad.
En la Unión Europea y el Reino Unido, el Reglamento General de Protección de Datos (RGPD) requiere una base legal para el procesamiento de datos personales, una Evaluación de Impacto de Protección de Datos (DPIA) para el procesamiento de alto riesgo, cláusulas contractuales que vinculan a los procesadores y un registro de las actividades de procesamiento. Una violación grave del RGPD puede costar a una institución hasta 20 millones de euros o 4 por ciento del volumen de negocios global anual, lo que sea mayor.
El Departamento de Educación de los Estados UnidosOficina de Política de Privacidad de Estudiantesen la enseñanza y en la enseñanza.Páginas de protección de datos de la Comisión EuropeaReglas de transferencia detalladas que se aplican a muchos servicios de IA en la nube.
¿Cuáles son los campamentos que realmente se despliegan
La IA administrativa cubre más terreno que la interfaz pública de ChatGPT. Las oficinas de ayuda financiera utilizan modelos de lectura de documentos para marcar archivos incompletos. los departamentos de recursos humanos prueban herramientas de clasificación de resumen. El registrar aplica el procesamiento de lenguaje natural a las preguntas de transcripción. los departamentos de seguridad del campus reconocen patrones piloto en los registros de acceso de la construcción.
La apertura deChatGPT EDUEl producto, lanzado en 2024, se envía directamente a las universidades con la afirmación de que las conversaciones y los datos no se utilizan para entrenar modelos.
En el estado de Arizona, el despliegue comenzó con usos orientados hacia el curso y luego se trasladó a tareas administrativas como la elaboración de propuestas de subvenciones.Otros campus comenzaron con boletos de ayuda de TI, donde el riesgo es menor porque los datos son principalmente información sobre dispositivos y servicios.Los puestos de mayor riesgo están en admisión y ayuda financiera, donde los pequeños errores tienen consecuencias legales.
Las políticas de integridad académica ya están fragmentadas en el lado instructivo, como se detalla en esta publicación.Su mirada a las reglas de integridad académica de AILas implementaciones administrativas están repitiendo el mismo patrón, pero con los registros financieros y de inmigración de los estudiantes en la ventana prompt, el coste de un error es mayor.
Cinco preguntas que deben detener a un piloto
- ¿Usará el vendedor los datos universitarios para entrenar o mejorar sus modelos, ahora o más tarde?
- ¿Dónde se almacenan los datos durante el procesamiento y en qué países operan los subprocesadores?
- ¿Cuál es el período de retención para los documentos cargados y los registros de conversación?
- ¿Qué personal está autorizado a ver prompts, salidas y boletos de soporte que contienen datos de estudiantes?
- ¿Qué sucede con los datos universitarios si el vendedor se adquiere o rescinde el contrato?
Cualquier respuesta que sea ausente, vaga o contradictoria por la página de privacidad del vendedor es una razón para detener la revisión de la contratación hasta que la oficina legal la resuelva.
Por qué un rodaje parado no es un fracaso
La pausa de la señora V no es rara. las oficinas de contratación han comenzado a insertar addenda específicas de IA que requieren que los proveedores enumeran cada subprocesador, para mantener los datos universitarios fuera de la formación de modelos, para devolver o borrar registros al final del contrato, y para notificar a la universidad dentro de un número de horas fijado de una violación.
Aquellas addenda a veces se llaman addenda de protección de datos o exhibiciones de procesamiento de IA. Una universidad que tiene una es más fácil de auditar, porque las obligaciones son explícitas.Una universidad sin una descubrirá a mitad de camino que la página de privacidad del vendedor dijo una cosa y el formulario de pedido dijo otra.
Los equipos jurídicos de varias instituciones ahora insisten en un diagrama de flujo de datos documentado antes de cualquier piloto. Ese diagrama responde a cuatro preguntas: qué datos entran en la herramienta, dónde se almacenan los datos, quién puede verlo y cuánto tiempo se conserva.
En Canadá, el análisis se lleva a cabo a través de la legislación provincial, incluidas las Leyes de Libertad de Información y Protección de Privacidad de Columbia Británica y Ontario, que imponen controles similares a los organismos públicos que almacenan información personal fuera del país.
En julio de 2024, la Oficina de Tecnología Educativa del Departamento de Educación de Estados Unidos emitió una guía de desarrolladores que pidió prácticas de confianza y seguridad en las herramientas de IA utilizadas en la educación.
¿Qué significa esto para tu laboratorio o oficina?
La corrección no es un documento de política. Es una secuencia de pequeñas comprobaciones antes y después de la adopción. Si su departamento está pilotando una herramienta de IA, lea los términos del vendedor para cuatro cláusulas: uso de entradas para la formación, período de retención, lista de subprocesadores y plazo de notificación de violación. Pregunte a su oficina de privacidad institucional si se ha completado una revisión. Si el vendedor no firmará el apéndice estándar de la universidad, eso es un hallazgo, no un obstáculo a ignorar.
Un gerente de laboratorio con el que trabajé (llamándolo Dr. P) mantuvo una hoja de una página para cada nuevo servicio en línea: categorías de datos, nivel de acceso, horario de eliminación y propietario de retención.Cuando su universidad desplegó un asistente de toma de notas de IA para reuniones de investigación, llenó la hoja en diez minutos y se negó a subir registros de estudiantes porque la cláusula de retención dijo indefinida.
El mismo hábito funciona en un grupo de investigación.Una carpeta compartida, un inventario de datos, una nota de retención y una persona responsable de verificar al siguiente proveedor.Toma la pregunta abstracta de si una herramienta de IA es segura y la convierte en algo inspectable.
El siguiente paso concreto
Elija uno de los procesos administrativos que controla, como la clasificación de correos electrónicos de admisión o el enrutamiento de preguntas de transcripción. Escriba las categorías de datos involucradas y si se aplica FERPA, GDPR o una ley de privacidad provincial como la FIPPA de British Columbia. Luego, pídale al vendedor una pregunta por escrito: ¿utilizará nuestros datos para entrenar o mejorar sus modelos? Mantenga la respuesta en el fichero de contratación. Si la respuesta es sí, o el vendedor no responderá, el siguiente paso es una cláusula de contrato, no un discurso de política.
Photo by Steve A Johnson on Unsplash
