- Regulation (EU) 2016/679 — GDPR, Articles 27 and 8
- Regulation (EU) 2024/1689 — AI Act, Annex III education
- Directive 2002/58/EC — ePrivacy
- Regulation (EU) 2022/2065 — DSA where content is hosted
誰が選任するか
EU内の学校、大学、または学習者に学習プラットフォーム、評価ツール、または教室ソフトウェアを提供する連合外に設立されたプロバイダー。学校は通常コントローラーであり、ベンダーはプロセッサーですが、製品改善や広告のためにデータを使用するベンダーは、その目的のためにコントローラーとなり、自身の代表者が必要です。
しきい値と適用除外
GDPRの閾値はありません。AI法の下では、教育へのアクセスを決定し、学習成果を評価し、学生を割り当てたり、テスト中の禁止行為を監視するために使用されるシステムは、附属書IIIに基づく高リスクと見なされ、2026年8月2日から義務が適用されます。
ラベルに必要な記載
プライバシー通知および学校に提供される契約文書における代表者の身元。評価にAIが使用される場合、AI法により要求される透明性情報、および学習者がAIシステムと対話していることの開示。
マーケットプレイスの項目
教育における公共調達は、実際にこれが施行される場所です:いくつかの加盟国の省庁および学校当局は、転送、テレメトリー、広告に関してプラットフォームをブロックまたは制限しており、調達質問票は現在、代表者、転送分析、およびAI分類を求めています。
保管すべき文書
第30条の記録、第28条の学校との処理条件、第27条の指定、子供のデータを含むデータ保護影響評価、転送メカニズム文書、および学校の指示に基づいて処理されたデータとベンダー自身の目的で使用されるデータとの明確な区分。高リスクAIの場合:技術文書、リスク管理、データガバナンスおよび適合性評価。
規格と試験
プラットフォームには適用されませんが、監視システムは精度と差別の問題を引き起こすため、証明が必要であり、AI法は精度、堅牢性およびサイバーセキュリティレベルの宣言とテストを要求します。
言語要件
子供が理解できる形式のプライバシー情報、学習者の言語で、これは第12条が子供に対して提供される情報に明示的に要求しています。
いつから適用されるか
処理が始まる前に代表者が必要です。AI法の高リスク義務は2026年8月2日から適用されます。
文書の保管期間
学校との合意に基づく期間のみ学習者データを保持し、契約終了時に削除します。契約終了後に製品改善のためにデータを保持することは、繰り返し発見されています。
違反した場合
最大2000万ユーロまたは売上の4%、これはデータ主体が子供であり、教室での同意が自由に与えられないため、当局が決定的に行動した分野です。高リスクシステムにはAI法の罰則が適用され、最大1500万ユーロまたは3%です。
執行機関
データ保護当局、調達決定者としての教育省、および2026年からのAI法市場監視当局。
境界線
プロセッサーとコントローラーの境界は、ケースが失われる場所です:テレメトリー、製品分析および広告は、処理契約に関係なく、ベンダーをその目的のためのコントローラーにします。学生の顔、部屋、またはキーストロークを監視するプロクタリングは高リスクAIであり、一部の設計では感情認識システムが含まれ、これは第5条に基づき教育において禁止されています。
よくある質問
- 学校がコントローラーである場合 — それでも代表者が必要ですか?
- あなたが第3条第2項に基づき連合内の学習者の個人データをプロセッサーとして処理する場合、あなた自身の代表者が必要です。そして、あなた自身で決定する目的については、あなたはコントローラーです。
- AIプロクタリングは許可されていますか?
- テスト中の監視は附属書IIIに基づき高リスクです。教育環境における感情を推測するシステムは第5条に基づき明示的に禁止されているため、設計が規制されるか禁止されるかを決定します。