Flipsson教育科技
导入策略

处理学生数据之前,个人信息审查清单 12 项

把引入 AI 工具前必须核查的个人信息与安全项目,整理成一线老师容易使用的检查清单。

处理学生数据之前,个人信息审查清单 12 项 缩略图

AI 学习工具会处理学生的姓名、答案、学习模式,有时甚至包括语音和面部。若被便利吸引而急着先注册,日后就会出现没有人能回答学生数据流向了哪里的局面。引入前 30 分钟的核查,能挡住一次事故。当家长来询问时,"我们没有确认过"这样的回答保护不了学校。

引入前必须确认的 12 项

请不要看厂商的销售资料,而要摊开合同和个人信息处理方针来确认。不能相信销售人员的口头承诺,只能相信写在文件上的句子。

  • 收集范围:收集哪些项目?是否超出了课堂上真正必要的最小范围?如果连面部、位置信息都要,务必追问理由。
  • 存放位置:数据放在韩国国内服务器上,还是会传输到境外?若涉及跨境传输,要确认是哪个国家、是否具备同意流程。
  • 保存期限:毕业、退出后何时销毁?有没有自动销毁功能?如果写着"永久保存",就应当视为危险信号。
  • 用于 AI 训练:学生的输入是否会被再次用于厂商的模型训练?有没有拒绝选项?学生的答案成为外部模型的训练数据尤其敏感。
  • 向第三方提供:下级处理者(云服务、分析厂商)是谁?要确认数据不会流向我们不知道的地方。
  • 访问权限:我们学校里谁能看到哪些内容?权限过大,内部泄露的风险就会升高。

其余 6 项是同意流程、未满 14 周岁者的法定代理人同意、销毁凭证、事故通知义务、传输环节是否加密、合同终止时数据返还与删除的保障。尤其未满 14 周岁涉及的法定代理人同意会成为核心争议点,在小学引入时请务必指出。

用一页纸留下的审查记录

即使做了核查,没有记录就等于没做。

  1. 把上述项目不用表格而用句子整理下来,并留下审查日期与负责人姓名
  2. 对不完善的项目,以书面形式向厂商质询并保存答复。一封邮件日后就能厘清责任归属。
  3. 每个学年初重新核查一次。厂商的处理方针可能已经悄悄变了。

个人信息保护不是通过一次就结束的考试,更像是每年都要更新的执照。

收取同意书时常见的失误

  • 概括同意的陷阱:像"同意所有数据使用"这样笼统的同意,发生纠纷时很容易被认定无效。要按项目分开收取。
  • 遗漏拒绝权:要一并说明即使不同意也不会被排除在课堂之外的替代方案。
  • 说明不足:用家长容易看懂的话,把同意的到底是什么写清楚。

核心要点

即便是好工具,只要说不清数据流向,暂缓引入才更安全。哪怕只把收集最小化、存放位置与期限、是否再用于 AI 训练这三点确认清楚,风险也能减少一半。请把检查清单做成学校公用文档,对所有引入一视同仁地适用。

登录后参与互动
评论 0

来发表第一条评论吧。

同一主题 · 导入策略
推荐文章