L'Arizona State University a signé un accord d'entreprise avec OpenAI en janvier 2024, devenant la première université à s'associer à la société pour l'accès à l'ensemble du campus à ChatGPT. L'accord a été annoncé comme un jeu de productivité: aide à la conception de cours et aide à l'écriture.
Cette question définit maintenant les déploiements administratifs de l'IA à l'université.Les bureaux d'admission, l'aide financière, le registreur, les ressources humaines et l'informatique du campus testent les assistants d'IA pour le travail de routine.Chaque pilote apporte un nouveau fournisseur, un nouveau diagramme de flux de données, un nouveau ensemble d'autorisations d'utilisateur et une nouvelle décision sur la question de savoir si les dossiers d'étudiant ou d'employé peuvent quitter le contrôle institutionnel.
L'Université du Michigan a pris un chemin différent en 2023, en construisant ses propres outils d'IA générateurs sur Microsoft Azure afin que les données restent à l'intérieur du locataire de l'université.
Le contrat de vente est la politique de confidentialité qui compte
La plupart des administrateurs considèrent la confidentialité comme un document de politique.Les décisions contraignantes se produisent plus tôt, dans les marchés publics.Les conditions de service d'un fournisseur disent souvent qu'il peut utiliser des entrées pour améliorer les modèles, conserver les données pendant jusqu'à deux ans, compter sur des sous-traitants dans d'autres pays et traiter les billets de support via des outils tiers.Un bureau de confidentialité universitaire peut frapper ces clauses, mais seulement si quelqu'un envoie le contrat pour examen avant le début du pilote.
La directrice d'un bureau du registre d'une grande université européenne (appelez-la Mme V) m'a dit que le nouveau chatbot d'IA de son équipe pour les questions d'inscription était déjà en vie lorsque le responsable de la protection des données a découvert que le fournisseur avait des sous-traitants dans quatre pays.
C'est le modèle que les responsables de la confidentialité décrivent: déploiement de retards de révision.L'exception est l'université avec un addendum d'IA standard qui fixe la conservation des données, interdit la formation sur les données des clients, exige une notification de violation dans les 72 heures et liste tous les sous-processeurs.Si un fournisseur ne signe pas, l'outil ne démarre pas.
FERPA et GDPR sont plus anciens que les outils, pas plus faibles
Aux États-Unis, la loi sur les droits éducatifs et la confidentialité des familles (FERPA) protège les dossiers éducatifs et nécessite généralement un consentement écrit avant que les dossiers étudiants ne soient partagés avec un tiers, sauf si une exception désignée par l'école s'applique. Les fournisseurs recevant des données en vertu de l'exception officielle de l'école doivent être sous le contrôle direct de l'université.
Dans l’Union européenne et au Royaume-Uni, le règlement général sur la protection des données (RGPD) exige une base légale pour le traitement des données personnelles, une évaluation de l’impact sur la protection des données (DPIA) pour le traitement à haut risque, des clauses contractuelles qui lient les sous-traitants et un enregistrement des activités de traitement. Une violation grave du RGPD peut coûter à une institution jusqu’à 20 millions d’euros ou 4 pour cent du chiffre d’affaires mondial annuel, ce qui est plus élevé.
Le Département américain de l'éducationBureau de la politique de confidentialité des étudiantsIl s’agit d’un guide et d’un guide dans les écoles.Pages de protection des données de la Commission européenneRègles de transfert détaillées qui s’appliquent à de nombreux services d’IA dans le cloud.
Quels campings sont réellement en train de rouler
L'IA administrative couvre plus de terrain que l'interface publique de ChatGPT. Les bureaux d'aide financière utilisent des modèles de lecture de documents pour marquer les fichiers incomplets. Les départements des ressources humaines testent des outils de classement de résumé. Le registreur applique le traitement de la langue naturelle aux questions de transcription.
Ouverture deLe chat éduqueLe produit, lancé en 2024, est adressé directement aux universités avec la prétention que les conversations et les données ne sont pas utilisées pour former des modèles.Ce cadre contractuel importe, mais il ne répond pas où les données se trouvent pendant le traitement ou quels sous-traitants traitent un ticket de support.
Dans l'État de l'Arizona, le déploiement a commencé avec des utilisations orientées vers le cours, puis s'est déplacé vers des tâches administratives telles que la rédaction de la proposition de subvention. D'autres campus ont commencé avec des billets d'aide informatique, où le risque est plus faible parce que les données sont principalement des informations sur les appareils et les services.
Les politiques d'intégrité académique sont déjà divisées sur le côté pédagogique, comme cette publication a détaillé dansson regard sur les règles d'intégrité académique de l'IALes déploiements administratifs répètent le même schéma, mais avec les enregistrements financiers et d'immigration des étudiants dans la fenêtre prompt, le coût d'une erreur est plus élevé.
Cinq questions qui devraient arrêter un pilote
- Le fournisseur utilisera-t-il les données des universités pour former ou améliorer ses modèles, maintenant ou plus tard?
- Où les données sont-elles stockées pendant le traitement et dans quels pays les sous-traitants opèrent-ils ?
- Quelle est la durée de conservation des documents téléchargés et des journaux de conversation ?
- Quel personnel est autorisé à voir les prompts, les sorties et les billets d'assistance contenant des données d'étudiants?
- Que se passe-t-il avec les données de l'université si le vendeur est acquis ou met fin au contrat?
Toute réponse qui est absente, vague ou contradictoire par la page de confidentialité du vendeur est une raison d'arrêter l'examen des marchés jusqu'à ce que le cabinet juridique le règle.
Pourquoi un lancement arrêté n'est pas un échec
L'arrêt d'un fournisseur est souvent encadré comme un retard administratif. Il est mieux compris que le système fonctionne. La pause de Mme V n'est pas rare. Les bureaux d'approvisionnement ont commencé à insérer des add-ons spécifiques à l'IA qui exigent des fournisseurs de répertorier chaque sous-processeur, de garder les données universitaires hors de la formation des modèles, de retourner ou de supprimer les enregistrements à la fin du contrat, et de notifier l'université dans un nombre fixé d'heures d'une violation.
Ces add-ons sont parfois appelés Data Protection Addenda ou AI Processing Exhibits. Une université qui en a un est plus facile à auditer, car les obligations sont explicites. Une université sans un découvrira en milieu de route que la page de confidentialité du vendeur a dit une chose et le formulaire de commande a dit une autre.
Les équipes juridiques de plusieurs institutions insistent maintenant sur un diagramme de flux de données documenté avant tout pilote.Ce diagramme répond à quatre questions: quelles données entrent dans l'outil, où les données sont stockées, qui peut le voir et combien de temps il est conservé.
Au Canada, l’analyse passe par la législation provinciale, y compris les lois sur la liberté d’information et la protection de la vie privée de la Colombie-Britannique et de l’Ontario, qui imposent des contrôles similaires aux organismes publics stockant des informations personnelles en dehors du pays.
En juillet 2024, le Bureau de la technologie éducative du département d'éducation des États-Unis a publié un guide des développeurs qui appelait à des pratiques de confiance et de sécurité dans les outils d'IA utilisés dans l'éducation.
Ce que cela signifie pour votre laboratoire ou votre bureau
La correction n'est pas un document de politique. Il s'agit d'une séquence de petits contrôles avant et après l'adoption. Si votre département pilote un outil d'IA, lisez les termes du fournisseur pour quatre clauses: utilisation des entrées pour la formation, période de conservation, liste de sous-processeurs et délai de notification de violation. Demandez à votre bureau de confidentialité institutionnelle si un examen a été terminé. Si le fournisseur ne signe pas l'addendum standard de l'université, c'est une constatation, pas un obstacle à ignorer.
Un gestionnaire de laboratoire avec lequel j'ai travaillé (appelez-le Dr. P) a tenu une feuille d'une page pour chaque nouveau service en ligne: catégories de données, niveau d'accès, calendrier de suppression et propriétaire de la conservation.Quand son université a déployé un assistant de prise de notes d'IA pour les réunions de recherche, il a rempli la feuille en dix minutes et a refusé de télécharger les dossiers des étudiants parce que la clause de conservation a dit indéfinie.
La même habitude fonctionne dans un groupe de recherche. Un dossier partagé, un inventaire de données, une note de conservation et une personne responsable de la vérification du prochain fournisseur.
Une prochaine étape concrète
Choisissez un processus administratif que vous contrôlez, comme le triage par courrier électronique des admissions ou le routage des questions de transcription. Écrivez les catégories de données impliquées et si FERPA, le RGPD ou une loi provinciale sur la confidentialité comme la FIPPA de la Colombie-Britannique s'applique. Ensuite, posez au vendeur une question par écrit: allez-vous utiliser nos données pour former ou améliorer vos modèles? Gardez la réponse dans le fichier d'approvisionnement. Si la réponse est oui, ou si le vendeur ne répond pas, la prochaine étape est une clause de contrat, pas un discours de politique.
Photo by Steve A Johnson on Unsplash
