Retour au blog
🔐

FERPA et COPPA pour les outils d'IA : check-list pour l'école

Aucun outil d'IA n'est « conforme à la FERPA » en soi, car la FERPA impose des obligations aux écoles, pas aux fournisseurs. Ce qu'une école peut faire, c'est utiliser un outil dans le cadre de l'exception dite « school official » de la FERPA, avec un accord écrit qui la maintient en contrôle direct des données des élèves. Pour les élèves de moins de 13 ans, la COPPA ajoute un second critère : le fournisseur ne peut s'appuyer sur le consentement de l'école que si les données servent uniquement à la mission éducative de l'école. Cette check-list traduit ces deux lois en questions à poser à tout fournisseur d'IA.

Ceci est un guide pratique, pas un avis juridique. Le conseiller juridique et le responsable de la protection des données de votre district ont le dernier mot.

Pourquoi les outils d'IA méritent un examen plus attentif que les autres outils numériques éducatifs

La plupart des outils numériques éducatifs collectent ce sur quoi les élèves cliquent. Les outils d'IA collectent ce que les élèves disent : des questions en texte libre, des histoires, des inquiétudes, parfois leur nom ou leur école tapés sans que personne ne le remarque. Trois questions deviennent donc plus pressantes que d'habitude :

Les recommandations de juillet 2025 du ministère américain de l'Éducation sur l'utilisation des fonds fédéraux pour l'IA citent la protection des données (« data-protective ») parmi les principes d'un usage responsable, et attendent des systèmes d'IA qu'ils respectent la législation fédérale sur la vie privée, y compris la FERPA (U.S. Department of Education, juillet 2025).

Ce qui rend un outil d'IA conforme à la FERPA

La FERPA protège les dossiers scolaires détenus par les établissements qui reçoivent des fonds du ministère américain de l'Éducation. En principe, communiquer des informations personnelles identifiables issues de ces dossiers nécessite le consentement des parents. La voie habituelle pour les outils numériques éducatifs est l'exception « school official » (34 CFR 99.31) : un fournisseur peut être considéré comme un agent de l'école (school official) s'il :

  1. Assure un service pour lequel l'école ferait sinon appel à son propre personnel.
  2. Est placé sous le contrôle direct de l'école pour l'utilisation et la conservation des dossiers.
  3. N'utilise les données que pour la finalité autorisée et ne les communique pas à d'autres.
  4. Remplit les critères d'« intérêt éducatif légitime » définis dans la notification FERPA annuelle de l'école.

Le « contrôle direct » est le point sur lequel les outils d'IA échouent le plus souvent. Si les conditions du fournisseur lui permettent de modifier l'usage qu'il fait des données, de les conserver indéfiniment ou d'entraîner des modèles généralistes avec, l'école n'a pas le contrôle. Le Student Privacy Policy Office du ministère publie des recommandations sur la protection de la vie privée des élèves dans les services éducatifs en ligne ainsi qu'une check-list de conditions d'utilisation types, utile à garder ouverte pendant l'examen des contrats.

La COPPA en deux minutes

La COPPA s'applique aux opérateurs de services en ligne qui collectent des informations personnelles auprès d'enfants de moins de 13 ans. Les écoles ne sont pas l'opérateur, mais leur rôle compte. La FAQ COPPA de la FTC (section N) précise que :

La règle COPPA amendée, publiée en avril 2025, est entrée en vigueur le 23 juin 2025, la plupart des obligations devant être respectées au 22 avril 2026 (Federal Register). Fait notable, la FTC a choisi de ne pas finaliser ses propositions concernant les technologies éducatives et l'autorisation par l'école, et a indiqué qu'elle continuerait à appliquer la COPPA dans les écoles selon ses recommandations existantes. Parmi les changements qui s'appliquent bien aux fournisseurs : un consentement parental distinct avant de communiquer les données d'enfants à des tiers à des fins comme la publicité ciblée, et des limites à la conservation des données d'enfants au-delà de ce qui est raisonnablement nécessaire.

La check-list d'évaluation

Envoyez ces questions au fournisseur et conservez ses réponses écrites avec le contrat.

Données collectées

Utilisation des données

Contrôle par l'école

Sécurité en classe

Sécurité informatique

Communication avec les parents

Un fournisseur incapable de répondre à ces questions par écrit n'est pas prêt pour vos élèves, aussi convaincante que soit sa démonstration. De nombreux États ajoutent leurs propres lois sur la protection des données des élèves à la FERPA et à la COPPA : vérifiez les exigences de votre État et tout accord de protection des données à l'échelle de l'État que votre district utilise déjà.

Les pièges courants

Des conditions acceptées d'un clic par un enseignant. Un enseignant qui accepte seul les conditions d'un outil gratuit, c'est la faille la plus fréquente. Selon les bonnes pratiques de la FTC, la décision revient à l'école ou au district : faites donc passer les nouveaux outils d'IA par la personne chargée des accords de protection des données.

Des outils pour enseignants dans lesquels on colle des données d'élèves. Un assistant d'IA généraliste approuvé pour préparer des cours n'est pas automatiquement approuvé pour les dossiers des élèves. Y coller des travaux d'élèves identifiables est un autre usage. Nos prompts d'IA pour les enseignants sont rédigés pour éviter cela.

Les badges « certifié FERPA ». Il n'existe aucune certification FERPA officielle. Considérez ces badges comme du marketing et lisez le contrat.

Les chatbots grand public en classe. Les chatbots généralistes fixent un âge minimum dans leurs conditions et ne sont pas conçus pour les jeunes enfants. Pour une analyse complète, consultez ChatGPT à l'école.

Comment Askie for Schools répond à la check-list

Askie for Schools est conçu pour le consentement autorisé par l'école prévu par la FERPA et la COPPA, ainsi que pour le RGPD et le UK GDPR. Concrètement :

Envoyez-nous le reste de la check-list à askie@kidsai.app. Vous pouvez commencer gratuitement avec jusqu'à 20 élèves sur Askie for Schools.

Questions fréquentes

ChatGPT est-il conforme à la FERPA ?

Aucun outil grand public n'est conforme à la FERPA en soi, car les obligations de la FERPA incombent à l'école. Une école ne peut utiliser un outil dans le cadre de la FERPA que si elle dispose d'un accord qui maintient les données des élèves sous son contrôle direct. Vérifiez si votre district dispose d'un tel accord avant d'y saisir la moindre donnée d'élève.

Faut-il le consentement des parents pour utiliser des outils d'IA avec des moins de 13 ans ?

Pas toujours. Selon les recommandations de la FTC, une école peut consentir à la place des parents lorsque l'outil est utilisé uniquement à des fins éducatives et que le fournisseur n'utilise les données à aucune autre fin commerciale. De nombreux districts informent tout de même les parents, et certains exigent un consentement explicite. Une lettre aux parents sur l'IA est utile dans les deux cas.

Les amendements COPPA de 2025 ont-ils changé les règles pour les écoles ?

La FTC n'a pas finalisé les changements qu'elle proposait spécifiquement pour les écoles : le consentement de l'école reste donc régi par les recommandations existantes de la FTC. Les fournisseurs, eux, ont de nouvelles obligations, notamment sur la communication à des tiers et la conservation des données.

Qui doit évaluer les outils d'IA dans un district ?

La personne ou l'équipe responsable des accords de protection des données, généralement avec le directeur des technologies et un responsable pédagogique. Pour un projet pilote, consultez comment les écoles peuvent tester l'IA.

Un outil d'IA construit autour du consentement scolaire

Askie for Schools est conçu pour le consentement autorisé par l'école prévu par la FERPA et la COPPA. Votre école garde le contrôle des données. Gratuit pour 20 élèves.

Découvrir Askie for Schools