A Universidade do Estado do Arizona assinou um acordo empresarial com a OpenAI em janeiro de 2024, tornando-se a primeira universidade a se associar com a empresa para acesso em todo o campus ao ChatGPT. O acordo foi anunciado como um jogo de produtividade: ajuda na concepção do curso e apoio à escrita.
Essa pergunta agora define as implementações administrativas de IA da universidade. Escritórios de admissões, assistência financeira, o registrador, recursos humanos e TI do campus estão testando assistentes de IA para o trabalho de rotina. Cada piloto traz um novo fornecedor, um novo diagrama de fluxo de dados, um novo conjunto de permissões de usuário e uma nova decisão sobre se os registros de estudantes ou funcionários podem deixar o controle institucional.
A Universidade de Michigan tomou uma rota diferente em 2023, construindo suas próprias ferramentas de geração de IA no Microsoft Azure para que os dados permaneçam dentro do inquilino da universidade.
O contrato do vendedor é a política de privacidade que importa
A maioria dos administradores pensa na privacidade como um documento de política.As decisões vinculativas ocorrem mais cedo, na aquisição.Os termos de serviço de um fornecedor muitas vezes dizem que ele pode usar entradas para melhorar modelos, reter dados por até dois anos, confiar em subprocessadores em outros países e processar bilhetes de suporte através de ferramentas de terceiros.Um escritório de privacidade da universidade pode atacar essas cláusulas, mas apenas se alguém enviar o contrato para revisão antes que o piloto comece.
Um gerente de escritório do registador em uma grande universidade europeia (chamá-la Ms. V) me disse que o novo chatbot de IA de sua equipe para perguntas de inscrição já estava vivo quando o oficial de proteção de dados descobriu que o fornecedor tinha subprocessadores em quatro países.
A exceção é a universidade com um suplemento de IA padrão que fixa a retenção de dados, proíbe o treinamento sobre dados do cliente, requer notificação de violação dentro de 72 horas e lista todos os subprocessadores.
FERPA e GDPR são mais antigos do que as ferramentas, não mais fracos
Nos Estados Unidos, a Lei de Direitos Educacionais e Privacidade da Família (FERPA) protege registros educacionais e geralmente requer consentimento escrito antes de registros estudantis serem compartilhados com um terceiro, a menos que uma exceção designada pela escola se aplique. Os fornecedores que recebem dados sob a exceção oficial da escola devem estar sob o controle direto da universidade.
Na União Europeia e no Reino Unido, o Regulamento Geral de Proteção de Dados (RGPD) exige uma base legal para o processamento de dados pessoais, uma Avaliação de Impacto de Proteção de Dados (DPIA) para o processamento de alto risco, cláusulas contratuais que vinculam os processadores e um registro de atividades de processamento. Uma violação grave do GDPR pode custar a uma instituição até 20 milhões de euros ou 4 por cento do volume de negócios global anual, o que for maior.
O Departamento de Educação dos EUAEscritório de Política de Privacidade dos EstudantesA orientação e a orientação são feitas nas escolas.Páginas de proteção de dados da Comissão EuropeiaRegras de transferência detalhadas que se aplicam a muitos serviços de IA em nuvem.
Quais campi estão realmente se movendo
A IA administrativa cobre mais terreno do que a interface pública do ChatGPT. Os escritórios de ajuda financeira usam modelos de leitura de documentos para marcar arquivos incompletos. Os departamentos de RH testam ferramentas de classificação de resumo. O registrar aplica processamento de linguagem natural para perguntas de transcrição.
A aberturaChapeuzinho EduO produto, lançado em 2024, é enviado diretamente para as universidades com a alegação de que as conversas e os dados não são usados para treinar modelos.
No estado do Arizona, a implantação começou com usos orientados para o curso e depois se mudou para tarefas administrativas, como a elaboração de propostas de subvenções. Outros campi começaram com bilhetes de helpdesk de TI, onde o risco é menor porque os dados são principalmente informações de dispositivo e serviço.
Políticas de integridade acadêmica já estão se fragmentando no lado instrucional, como esta publicação detalhou emseu olhar para as regras de integridade acadêmica da IAAs implantações administrativas estão repetindo o mesmo padrão, mas com os registros financeiros e de imigração dos alunos na janela prompt, o custo de um erro é maior.
Cinco perguntas que devem parar um piloto
- O vendedor usará dados universitários para treinar ou melhorar seus modelos, agora ou mais tarde?
- Onde os dados são armazenados durante o processamento e em que países os subprocessadores operam?
- Qual é o período de retenção para documentos carregados e logs de conversação?
- Quais funcionários estão autorizados a ver prompts, saídas e bilhetes de suporte que contenham dados de estudantes?
- O que acontece com os dados da universidade se o vendedor for adquirido ou rescindir o contrato?
Qualquer resposta que seja ausente, vaga ou contraditória pela página de privacidade do vendedor é uma razão para parar a revisão de contratos até que o escritório legal o resolva.
Por que um lançamento parado não é um fracasso
A suspensão de um fornecedor é muitas vezes enquadrada como um atraso administrativo. É melhor entendido como o sistema funcionando. A pausa da Sra. V não é rara. Escritórios de contratação começaram a inserir addenda específicos de IA que exigem que os fornecedores listem cada subprocessador, para manter os dados universitários fora do treinamento de modelo, para devolver ou excluir registros no final do contrato, e para notificar a universidade dentro de um número definido de horas de uma violação.
Esses addenda são às vezes chamados de addenda de proteção de dados ou exposições de processamento de IA. Uma universidade que tem um é mais fácil de auditar, porque as obrigações são explícitas. Uma universidade sem um descobrirá no meio do caminho que a página de privacidade do vendedor disse uma coisa e o formulário de pedido disse outra.
As equipes jurídicas de várias instituições agora insistem em um diagrama de fluxo de dados documentado antes de qualquer piloto. Esse diagrama responde a quatro perguntas: quais dados entram na ferramenta, onde os dados são armazenados, quem pode vê-los e por quanto tempo eles são mantidos.
No Canadá, a análise passa pela legislação provincial, incluindo as Leis de Liberdade de Informação e Proteção de Privacidade da Colúmbia Britânica e Ontário, que impõem controles semelhantes a organismos públicos que armazenam informações pessoais fora do país.
Em julho de 2024, o Departamento de Educação dos EUA Office of Educational Technology emitiu um guia de desenvolvedores que pediu práticas de confiança e segurança em ferramentas de IA usadas na educação.
O que isso significa para o seu laboratório ou escritório
A correção não é um documento de política. É uma sequência de pequenos controles antes e depois da adoção. Se o seu departamento estiver pilotando uma ferramenta de IA, leia os termos do vendedor para quatro cláusulas: uso de entradas para treinamento, período de retenção, lista de subprocessadores e prazo de notificação de violação. Pergunte ao seu escritório de privacidade institucional se uma revisão foi concluída. Se o vendedor não assinar o suplemento padrão da universidade, isso é uma descoberta, não um obstáculo a ser ignorado.
Um gerente de laboratório com quem trabalhei (chamá-lo Dr. P) manteve uma folha de uma página para cada novo serviço on-line: categorias de dados, nível de acesso, cronograma de exclusão e proprietário de retenção.Quando sua universidade lançou um assistente de tomada de notas de IA para reuniões de pesquisa, ele preencheu a folha em dez minutos e se recusou a carregar registros de estudantes porque a cláusula de retenção disse indefinida.
O mesmo hábito funciona em um grupo de pesquisa. Uma pasta compartilhada, um inventário de dados, uma nota de retenção e uma pessoa responsável por verificar o próximo fornecedor.
Próximo passo concreto
Escolha um processo administrativo que você controla, como triagem de e-mail de admissões ou roteamento de perguntas de transcrição. Escreva as categorias de dados envolvidas e se a FERPA, o GDPR ou uma lei de privacidade provincial, como a FIPPA da Colúmbia Britânica, se aplica. Em seguida, faça ao vendedor uma pergunta por escrito: você usará nossos dados para treinar ou melhorar seus modelos? Mantenha a resposta no arquivo de contratação. Se a resposta for sim, ou o vendedor não responder, a próxima etapa é uma cláusula de contrato, não um discurso de política.
Photo by Steve A Johnson on Unsplash
