Academic Jobs - Home of Higher Ed Logo

Les déploiements administratifs de l'IA dans les universités face désormais à un examen de la confidentialité des données

Poster une histoire
36vues
3D rendered ai text on dark digital background
Photo by Steve A Johnson on Unsplash

L'Arizona State University a signé un accord d'entreprise avec OpenAI en janvier 2024, devenant la première université à s'associer à la société pour l'accès à l'ensemble du campus à ChatGPT. L'accord a été annoncé comme un jeu de productivité: aide à la conception de cours et aide à l'écriture.

Cette question définit maintenant les déploiements administratifs de l'IA à l'université.Les bureaux d'admission, l'aide financière, le registreur, les ressources humaines et l'informatique du campus testent les assistants d'IA pour le travail de routine.Chaque pilote apporte un nouveau fournisseur, un nouveau diagramme de flux de données, un nouveau ensemble d'autorisations d'utilisateur et une nouvelle décision sur la question de savoir si les dossiers d'étudiant ou d'employé peuvent quitter le contrôle institutionnel.

L'Université du Michigan a pris un chemin différent en 2023, en construisant ses propres outils d'IA générateurs sur Microsoft Azure afin que les données restent à l'intérieur du locataire de l'université.

Le contrat de vente est la politique de confidentialité qui compte

La plupart des administrateurs considèrent la confidentialité comme un document de politique.Les décisions contraignantes se produisent plus tôt, dans les marchés publics.Les conditions de service d'un fournisseur disent souvent qu'il peut utiliser des entrées pour améliorer les modèles, conserver les données pendant jusqu'à deux ans, compter sur des sous-traitants dans d'autres pays et traiter les billets de support via des outils tiers.Un bureau de confidentialité universitaire peut frapper ces clauses, mais seulement si quelqu'un envoie le contrat pour examen avant le début du pilote.

La directrice d'un bureau du registre d'une grande université européenne (appelez-la Mme V) m'a dit que le nouveau chatbot d'IA de son équipe pour les questions d'inscription était déjà en vie lorsque le responsable de la protection des données a découvert que le fournisseur avait des sous-traitants dans quatre pays.

C'est le modèle que les responsables de la confidentialité décrivent: déploiement de retards de révision.L'exception est l'université avec un addendum d'IA standard qui fixe la conservation des données, interdit la formation sur les données des clients, exige une notification de violation dans les 72 heures et liste tous les sous-processeurs.Si un fournisseur ne signe pas, l'outil ne démarre pas.

FERPA et GDPR sont plus anciens que les outils, pas plus faibles

Aux États-Unis, la loi sur les droits éducatifs et la confidentialité des familles (FERPA) protège les dossiers éducatifs et nécessite généralement un consentement écrit avant que les dossiers étudiants ne soient partagés avec un tiers, sauf si une exception désignée par l'école s'applique. Les fournisseurs recevant des données en vertu de l'exception officielle de l'école doivent être sous le contrôle direct de l'université.

Dans l’Union européenne et au Royaume-Uni, le règlement général sur la protection des données (RGPD) exige une base légale pour le traitement des données personnelles, une évaluation de l’impact sur la protection des données (DPIA) pour le traitement à haut risque, des clauses contractuelles qui lient les sous-traitants et un enregistrement des activités de traitement. Une violation grave du RGPD peut coûter à une institution jusqu’à 20 millions d’euros ou 4 pour cent du chiffre d’affaires mondial annuel, ce qui est plus élevé.

Le Département américain de l'éducationBureau de la politique de confidentialité des étudiantsIl s’agit d’un guide et d’un guide dans les écoles.Pages de protection des données de la Commission européenneRègles de transfert détaillées qui s’appliquent à de nombreux services d’IA dans le cloud.

Quels campings sont réellement en train de rouler

L'IA administrative couvre plus de terrain que l'interface publique de ChatGPT. Les bureaux d'aide financière utilisent des modèles de lecture de documents pour marquer les fichiers incomplets. Les départements des ressources humaines testent des outils de classement de résumé. Le registreur applique le traitement de la langue naturelle aux questions de transcription.

Ouverture deLe chat éduqueLe produit, lancé en 2024, est adressé directement aux universités avec la prétention que les conversations et les données ne sont pas utilisées pour former des modèles.Ce cadre contractuel importe, mais il ne répond pas où les données se trouvent pendant le traitement ou quels sous-traitants traitent un ticket de support.

Dans l'État de l'Arizona, le déploiement a commencé avec des utilisations orientées vers le cours, puis s'est déplacé vers des tâches administratives telles que la rédaction de la proposition de subvention. D'autres campus ont commencé avec des billets d'aide informatique, où le risque est plus faible parce que les données sont principalement des informations sur les appareils et les services.

Les politiques d'intégrité académique sont déjà divisées sur le côté pédagogique, comme cette publication a détaillé dansson regard sur les règles d'intégrité académique de l'IALes déploiements administratifs répètent le même schéma, mais avec les enregistrements financiers et d'immigration des étudiants dans la fenêtre prompt, le coût d'une erreur est plus élevé.

Cinq questions qui devraient arrêter un pilote

  • Le fournisseur utilisera-t-il les données des universités pour former ou améliorer ses modèles, maintenant ou plus tard?
  • Où les données sont-elles stockées pendant le traitement et dans quels pays les sous-traitants opèrent-ils ?
  • Quelle est la durée de conservation des documents téléchargés et des journaux de conversation ?
  • Quel personnel est autorisé à voir les prompts, les sorties et les billets d'assistance contenant des données d'étudiants?
  • Que se passe-t-il avec les données de l'université si le vendeur est acquis ou met fin au contrat?

Toute réponse qui est absente, vague ou contradictoire par la page de confidentialité du vendeur est une raison d'arrêter l'examen des marchés jusqu'à ce que le cabinet juridique le règle.

Pourquoi un lancement arrêté n'est pas un échec

L'arrêt d'un fournisseur est souvent encadré comme un retard administratif. Il est mieux compris que le système fonctionne. La pause de Mme V n'est pas rare. Les bureaux d'approvisionnement ont commencé à insérer des add-ons spécifiques à l'IA qui exigent des fournisseurs de répertorier chaque sous-processeur, de garder les données universitaires hors de la formation des modèles, de retourner ou de supprimer les enregistrements à la fin du contrat, et de notifier l'université dans un nombre fixé d'heures d'une violation.

Ces add-ons sont parfois appelés Data Protection Addenda ou AI Processing Exhibits. Une université qui en a un est plus facile à auditer, car les obligations sont explicites. Une université sans un découvrira en milieu de route que la page de confidentialité du vendeur a dit une chose et le formulaire de commande a dit une autre.

Les équipes juridiques de plusieurs institutions insistent maintenant sur un diagramme de flux de données documenté avant tout pilote.Ce diagramme répond à quatre questions: quelles données entrent dans l'outil, où les données sont stockées, qui peut le voir et combien de temps il est conservé.

Au Canada, l’analyse passe par la législation provinciale, y compris les lois sur la liberté d’information et la protection de la vie privée de la Colombie-Britannique et de l’Ontario, qui imposent des contrôles similaires aux organismes publics stockant des informations personnelles en dehors du pays.

En juillet 2024, le Bureau de la technologie éducative du département d'éducation des États-Unis a publié un guide des développeurs qui appelait à des pratiques de confiance et de sécurité dans les outils d'IA utilisés dans l'éducation.

Ce que cela signifie pour votre laboratoire ou votre bureau

La correction n'est pas un document de politique. Il s'agit d'une séquence de petits contrôles avant et après l'adoption. Si votre département pilote un outil d'IA, lisez les termes du fournisseur pour quatre clauses: utilisation des entrées pour la formation, période de conservation, liste de sous-processeurs et délai de notification de violation. Demandez à votre bureau de confidentialité institutionnelle si un examen a été terminé. Si le fournisseur ne signe pas l'addendum standard de l'université, c'est une constatation, pas un obstacle à ignorer.

Un gestionnaire de laboratoire avec lequel j'ai travaillé (appelez-le Dr. P) a tenu une feuille d'une page pour chaque nouveau service en ligne: catégories de données, niveau d'accès, calendrier de suppression et propriétaire de la conservation.Quand son université a déployé un assistant de prise de notes d'IA pour les réunions de recherche, il a rempli la feuille en dix minutes et a refusé de télécharger les dossiers des étudiants parce que la clause de conservation a dit indéfinie.

La même habitude fonctionne dans un groupe de recherche. Un dossier partagé, un inventaire de données, une note de conservation et une personne responsable de la vérification du prochain fournisseur.

Une prochaine étape concrète

Choisissez un processus administratif que vous contrôlez, comme le triage par courrier électronique des admissions ou le routage des questions de transcription. Écrivez les catégories de données impliquées et si FERPA, le RGPD ou une loi provinciale sur la confidentialité comme la FIPPA de la Colombie-Britannique s'applique. Ensuite, posez au vendeur une question par écrit: allez-vous utiliser nos données pour former ou améliorer vos modèles? Gardez la réponse dans le fichier d'approvisionnement. Si la réponse est oui, ou si le vendeur ne répond pas, la prochaine étape est une clause de contrat, pas un discours de politique.

Portrait de Dr. Nathan Harlow
A propos de l'auteur

Dr. Nathan HarlowVoir auteur

Academic Jobs In House Author

Discussions

Sort par :

Soyez le premier à commenter cet article !

vous

Vous serez invité à vous connecter avant de publier votre commentaire.

Nouvelle0 comments

Rejoignez la conversation !

Ajoutez vos commentaires dès maintenant !

Avoir votre mot

Niveau d’engagement

Browse par faculté

Browse par sujet

Frequently Asked Questions

🏛Qu'est-ce qui compte comme déploiement administratif de l'IA dans une université ?

Un déploiement administratif de l'IA au sein d'une université signifie que celle-ci met en place un outil d'apprentissage automatique ou d'IA générative dans un bureau opérationnel non académique, tel que les admissions, l'aide financière, le registraire, les ressources humaines, la sécurité du campus ou le support informatique. Cela peut inclure des chatbots, la classification de documents, l'analyse de CV, l'analyse de relevés de notes et les outils de rétention prédictive. Les enjeux en matière de confidentialité augmentent car ces systèmes traitent souvent des dossiers sensibles d'étudiants et d'employés.

⚖️Quelles lois sur la protection de la vie privée s'appliquent aux outils d'IA des universités ?

Les principales règles sont le FERPA aux États-Unis et le RGPD dans l'Union européenne et le Royaume-Uni. Les établissements canadiens doivent également prendre en compte les lois provinciales, telles que les lois sur l'accès à l'information et la protection de la vie privée de la Colombie-Britannique et de l'Ontario. Un fournisseur hébergé dans un seul pays peut toujours déclencher un examen de transfert transfrontalier ailleurs.

📚La FERPA permet-elle aux universités de partager les dossiers des étudiants avec des fournisseurs de services d'intelligence artificielle ?

La FERPA exige généralement un consentement écrit avant qu'une université ne partage des dossiers scolaires avec un tiers. Un fournisseur peut recevoir des dossiers dans le cadre de l'exception relative aux agents de l'établissement scolaire si le fournisseur fournit un service que l'université ferait autrement, est sous le contrôle direct de l'université, utilise les dossiers uniquement aux fins autorisées et est mentionné dans l'avis annuel. L'exigence de contrôle est un point de défaillance courant dans les contrats d'intelligence artificielle.

📝Qu'est-ce qu'une évaluation d'impact sur la protection des données et quand est-elle nécessaire ?

Une évaluation d'impact sur la protection des données (EIPD) est une analyse écrite de l'impact d'une activité de traitement sur la vie privée des personnes, des risques qu'elle crée et de la manière dont ces risques seront réduits. Selon le RGPD, une EIPD est requise lorsque le traitement est susceptible de présenter un risque élevé pour les personnes, ce qui peut inclure le traitement à grande échelle de données sensibles sur les étudiants. De nombreuses institutions américaines empruntent le format EIPD même si le FERPA n'utilise pas ce terme.

🔍Que doit demander un bureau de la vie privée avant qu'un fournisseur de solutions d'IA ne signe un contrat ?

Demandez une liste écrite des sous-traitants, une clause stipulant que les données de l'université ne seront pas utilisées pour la formation de modèles, des règles de rétention et de suppression, ainsi que des délais de notification en cas de violation. Si une réponse est manquante, suspendez l'examen du contrat. Les universités qui poursuivent sans réponses écrites acceptent les paramètres par défaut du fournisseur.

⏸️Pourquoi certaines universités suspendent-elles le déploiement de l'IA après avoir signé des accords avec les fournisseurs ?

Certaines mises en œuvre sont suspendues après qu'une page de confidentialité d'un fournisseur entre en conflit avec son formulaire de commande, ou après qu'un responsable de la protection des données découvre des sous-traitants non divulgués. Une mise en œuvre suspendue est généralement un signe que l'examen du contrat fonctionne. La suspension est moins coûteuse qu'une réponse à une violation.

🧠Comment les clauses de formation de l'IA des fournisseurs affectent-elles les données universitaires ?

Si un fournisseur peut utiliser des entrées pour la formation de modèles, les données des étudiants et du personnel peuvent influencer les sorties futures, persister dans les paramètres du modèle, réapparaître en dehors du contrôle de l'université et devenir plus difficiles à supprimer. Les universités devraient exiger une clause de non-formation explicite dans le contrat.

🎓Existe-t-il des exemples connus d'universités utilisant l'IA d'entreprise dans l'administration ?

L'Université d'État de l'Arizona a annoncé un accord d'entreprise ChatGPT en janvier 2024. L'Université du Michigan a créé des outils d'IA génératifs internes sur Azure en 2023. Les deux approches nécessitent toujours des examens de contrats et de flux de données pour les dossiers administratifs.

💸Quels risques les outils d'intelligence artificielle créent-ils dans les admissions et l'aide financière ?

La sélection, la notation et la signalisation automatisées dans les admissions ou l'aide financière peuvent produire de faux positifs qui affectent l'éligibilité à l'aide ou l'inscription. Les erreurs sont difficiles à corriger si le fournisseur conserve les journaux de manière incohérente. Ces services ont besoin d'un niveau de révision plus élevé qu'un pilote d'assistance informatique.

🔐Comment les enseignants-chercheurs peuvent-ils protéger leurs données lorsqu'un nouvel outil d'intelligence artificielle apparaît ?

Vérifiez si le service de protection de la vie privée de votre établissement a examiné l'outil avant de saisir des données. Conservez un inventaire local des catégories de données, des niveaux d'accès, des calendriers de suppression et du membre du personnel responsable des décisions de conservation. Refusez de télécharger les dossiers des étudiants lorsque la clause de conservation indique « indéfini ».

🇪🇺Le RGPD s'applique-t-il à une université américaine utilisant un fournisseur de services d'IA en Europe ?

Oui. Le RGPD peut s'appliquer à une université américaine qui offre des services à des personnes dans l'Union européenne ou surveille leur comportement. Le traitement des données des étudiants ou des candidats de l'UE par l'intermédiaire d'un fournisseur déclenche souvent à la fois les considérations du RGPD et de la FERPA.

🚦Quelle est la première étape qu'une université doit prendre avant un essai de l'IA ?

Rédigez un court flux de données pour le processus, identifiez la loi sur la protection de la vie privée applicable, demandez au fournisseur de répondre par écrit s'il utilise les données de l'université pour la formation, puis envoyez le contrat pour examen juridique. Placez ces réponses dans le dossier de passation des marchés avant de créer un compte utilisateur.