- Regulation (EU) 2016/679 — GDPR, Articles 27 and 8
- Regulation (EU) 2024/1689 — AI Act, Annex III education
- Directive 2002/58/EC — ePrivacy
- Regulation (EU) 2022/2065 — DSA where content is hosted
谁必须指定
在欧盟以外设立的提供学习平台、评估工具或课堂软件给学校、大学或学习者的供应商。学校通常是控制者,供应商是处理者,但使用数据进行产品改进或广告的供应商在这些目的上成为控制者,需要自己的代表。
门槛与豁免
没有GDPR门槛。根据人工智能法案,用于决定教育访问、评估学习成果、分配学生或监控考试期间禁止行为的系统在附录III下被视为高风险,义务自2026年8月2日起适用。
标签上必须载明的内容
在隐私通知和提供给学校的合同文件中代表的身份。使用人工智能进行评估时,人工智能法案要求的透明度信息,以及向学习者披露他们正在与人工智能系统互动。
平台字段
教育领域的公共采购是实际执行这一点的地方:多个成员国的部门和学校当局因转移、遥测和广告而阻止或限制平台,采购问卷现在询问代表、转移分析和人工智能分类。
必须保存的文件
第30条记录、第28条与学校的处理条款、第27条指定、涵盖儿童数据的数据保护影响评估、转移机制文档,以及在学校指示下处理的数据与供应商自身目的使用的数据之间的明确分离。对于高风险人工智能:技术文档、风险管理、数据治理和合规评估。
标准与检测
不适用于平台,但监考系统引发的准确性和歧视问题必须得到证实,人工智能法案要求声明和测试准确性、稳健性和网络安全水平。
语言要求
以儿童能够理解的形式提供隐私信息,使用学习者的语言,这是第12条明确要求针对儿童的信息。
何时开始适用
在处理开始之前的代表。人工智能法案高风险义务自2026年8月2日起适用。
文件保存期限
仅在与学校达成的期间内保留学习者数据,终止时删除。合同结束后保留数据用于产品改进是一个反复出现的发现。
不合规的后果
最高可达2000万欧元或营业额的4%,这是一个当局已果断采取行动的领域,因为数据主体是儿童,课堂上同意并非自愿。对于高风险系统,人工智能法案的罚款在此基础上适用,最高可达1500万欧元或3%。
由谁执法
数据保护当局、作为采购决策者的教育部,以及自2026年起的人工智能法案市场监管当局。
界限在哪里
处理者与控制者的界限是案件失败的地方:遥测、产品分析和任何广告使供应商在这些目的上成为控制者,无论处理协议如何。监控学生面部、房间或击键的监考是高风险人工智能,在某些设计中,情感识别系统在教育中被禁止,根据第5条。
常见问题
- 学校是控制者——我们仍然需要代表吗?
- 如果您作为第3条第2款下的处理者在欧盟处理学习者的个人数据,您需要自己的代表。对于您自行决定的任何目的,您就是控制者。
- 人工智能监考被允许吗?
- 考试期间的监控在附录III下被视为高风险。教育环境中推断情感的系统在第5条下被明确禁止,因此设计决定了它是受监管还是被禁止。