導入策略
處理學生資料之前,個人資料檢視清單 12 項
把導入 AI 工具前務必檢查的個人資料與資安項目,整理成第一線老師容易使用的檢查清單。
AI 學習工具會處理學生的姓名、答案、學習模式,有時甚至包括聲音與臉部。若被便利性吸引而急著先註冊,日後就會出現沒有人答得出學生資料流向了何處的局面。導入前的 30 分鐘檢查,能擋下一次事故。當家長來詢問時,「我們沒有確認過」這種回答保護不了學校。
導入前務必確認的 12 項
請不要看廠商的業務簡報,而要攤開合約與個人資料處理方針來確認。不能相信業務人員的口頭承諾,只能相信文件上寫下的句子。
- 蒐集範圍:蒐集哪些項目?有沒有超出課堂上真正必要的最小限度?若連臉部與位置資訊都要求,務必追問理由。
- 保存位置:資料放在國內伺服器,還是會傳送到境外?若是跨境傳輸,要確認是哪個國家、是否具備同意程序。
- 保存期間:畢業或退出後何時銷毀?有沒有自動銷毀功能?若寫著「永久保存」,就該視為危險訊號。
- 用於 AI 訓練:學生的輸入會不會被再利用來訓練廠商的模型?有沒有拒絕的設定?學生的答案成為外部模型的訓練資料,尤其敏感。
- 提供第三方:下游處理者(雲端、分析廠商)是誰?確認資料不會流向我們不知道的地方。
- 存取權限:在我們學校內,誰能看到哪個範圍?權限過大,內部外洩的風險就會升高。
其餘 6 項是:同意程序、未滿 14 歲的法定代理人同意、銷毀憑證、事故通報義務、傳輸區段是否加密、合約終止時資料返還與刪除的保證。尤其未滿 14 歲的法定代理人同意會成為核心爭點,因此在國小導入時務必特別留意。
用一張紙留下檢視記錄
檢查了卻沒有記錄,等同於沒做。
- 把上述項目不用表格而用文句整理,並留下檢視日期與承辦人姓名。
- 不足的項目要以書面向廠商提問,並保存其回覆。一封郵件在日後能釐清責任歸屬。
- 每學年初重新檢視一次。廠商的處理方針可能已經悄悄改過了。
個人資料保護不是通過一次就結束的考試,而更像是每年更新的執照。
取得同意書時常見的錯誤
- 概括同意的陷阱:像「同意所有資料運用」這種籠統的同意,在發生爭議時容易被認定無效。要分項目取得。
- 遺漏拒絕權:一併說明即使不同意也不會被排除在課堂之外的替代方案。
- 說明不足:用家長容易理解的話,把要同意的是什麼寫清楚。
重點整理
即使是好工具,只要說明不出資料流向,暫緩導入才是安全的做法。光是把蒐集最小化、保存位置與期間、是否再利用於 AI 訓練這三點確認清楚,風險就能減少一半。建議把檢查清單做成學校共用文件,對所有導入案一體適用。
登入後參與互動

來發表第一則留言吧。