FERPA et COPPA pour les outils d'IA : check-list pour l'école
Aucun outil d'IA n'est « conforme à la FERPA » en soi, car la FERPA impose des obligations aux écoles, pas aux fournisseurs. Ce qu'une école peut faire, c'est utiliser un outil dans le cadre de l'exception dite « school official » de la FERPA, avec un accord écrit qui la maintient en contrôle direct des données des élèves. Pour les élèves de moins de 13 ans, la COPPA ajoute un second critère : le fournisseur ne peut s'appuyer sur le consentement de l'école que si les données servent uniquement à la mission éducative de l'école. Cette check-list traduit ces deux lois en questions à poser à tout fournisseur d'IA.
Ceci est un guide pratique, pas un avis juridique. Le conseiller juridique et le responsable de la protection des données de votre district ont le dernier mot.
Pourquoi les outils d'IA méritent un examen plus attentif que les autres outils numériques éducatifs
La plupart des outils numériques éducatifs collectent ce sur quoi les élèves cliquent. Les outils d'IA collectent ce que les élèves disent : des questions en texte libre, des histoires, des inquiétudes, parfois leur nom ou leur école tapés sans que personne ne le remarque. Trois questions deviennent donc plus pressantes que d'habitude :
- Les saisies des élèves servent-elles à entraîner les modèles du fournisseur ?
- Qui peut lire les conversations, et pendant combien de temps ?
- Un enfant peut-il contourner le compte de l'école et utiliser la version grand public ?
Les recommandations de juillet 2025 du ministère américain de l'Éducation sur l'utilisation des fonds fédéraux pour l'IA citent la protection des données (« data-protective ») parmi les principes d'un usage responsable, et attendent des systèmes d'IA qu'ils respectent la législation fédérale sur la vie privée, y compris la FERPA (U.S. Department of Education, juillet 2025).
Ce qui rend un outil d'IA conforme à la FERPA
La FERPA protège les dossiers scolaires détenus par les établissements qui reçoivent des fonds du ministère américain de l'Éducation. En principe, communiquer des informations personnelles identifiables issues de ces dossiers nécessite le consentement des parents. La voie habituelle pour les outils numériques éducatifs est l'exception « school official » (34 CFR 99.31) : un fournisseur peut être considéré comme un agent de l'école (school official) s'il :
- Assure un service pour lequel l'école ferait sinon appel à son propre personnel.
- Est placé sous le contrôle direct de l'école pour l'utilisation et la conservation des dossiers.
- N'utilise les données que pour la finalité autorisée et ne les communique pas à d'autres.
- Remplit les critères d'« intérêt éducatif légitime » définis dans la notification FERPA annuelle de l'école.
Le « contrôle direct » est le point sur lequel les outils d'IA échouent le plus souvent. Si les conditions du fournisseur lui permettent de modifier l'usage qu'il fait des données, de les conserver indéfiniment ou d'entraîner des modèles généralistes avec, l'école n'a pas le contrôle. Le Student Privacy Policy Office du ministère publie des recommandations sur la protection de la vie privée des élèves dans les services éducatifs en ligne ainsi qu'une check-list de conditions d'utilisation types, utile à garder ouverte pendant l'examen des contrats.
La COPPA en deux minutes
La COPPA s'applique aux opérateurs de services en ligne qui collectent des informations personnelles auprès d'enfants de moins de 13 ans. Les écoles ne sont pas l'opérateur, mais leur rôle compte. La FAQ COPPA de la FTC (section N) précise que :
- Une école peut consentir au nom des parents, mais « la capacité de l'école à consentir pour le parent est limitée au contexte éducatif ».
- Un opérateur ne peut s'appuyer sur le consentement de l'école que si les données sont collectées pour l'usage et au bénéfice de l'école et « à aucune autre fin commerciale ». Si le fournisseur utilise les données des élèves pour ses propres besoins, il doit obtenir le consentement directement auprès des parents.
- Selon les bonnes pratiques, c'est l'école ou le district, et non un enseignant isolé, qui doit décider si les pratiques d'un service en matière de données sont acceptables.
- Les écoles doivent informer les parents des services qu'elles ont approuvés.
La règle COPPA amendée, publiée en avril 2025, est entrée en vigueur le 23 juin 2025, la plupart des obligations devant être respectées au 22 avril 2026 (Federal Register). Fait notable, la FTC a choisi de ne pas finaliser ses propositions concernant les technologies éducatives et l'autorisation par l'école, et a indiqué qu'elle continuerait à appliquer la COPPA dans les écoles selon ses recommandations existantes. Parmi les changements qui s'appliquent bien aux fournisseurs : un consentement parental distinct avant de communiquer les données d'enfants à des tiers à des fins comme la publicité ciblée, et des limites à la conservation des données d'enfants au-delà de ce qui est raisonnablement nécessaire.
La check-list d'évaluation
Envoyez ces questions au fournisseur et conservez ses réponses écrites avec le contrat.
Données collectées
- Quelles informations personnelles l'outil collecte-t-il auprès des élèves ? Listez chaque champ.
- Les élèves peuvent-ils se connecter sans adresse e-mail ni autre identifiant direct ?
- L'outil conserve-t-il le texte intégral des conversations des élèves ? Pendant combien de temps ?
- Si des listes de classe sont importées, quels champs sont récupérés, et pouvons-nous les limiter ?
Utilisation des données
- Des données d'élèves, y compris les conversations, servent-elles à entraîner ou à améliorer des modèles d'IA ? (La seule réponse acceptable est non, sauf accord explicite de l'école.)
- Les données des élèves servent-elles à la publicité, au profilage ou à toute autre fin que le service prévu au contrat ?
- Les données des élèves sont-elles vendues, même occasionnellement ?
- Quels sous-traitants, y compris les fournisseurs de modèles d'IA, reçoivent des données d'élèves, et à quelles conditions ?
Contrôle par l'école
- Signerez-vous notre accord de traitement ou de protection des données ?
- L'école peut-elle consulter et supprimer les données d'un élève sur demande ?
- Le fournisseur peut-il modifier ses conditions de confidentialité sans nous en informer ?
- Que deviennent les données des élèves à la fin du contrat ?
Sécurité en classe
- Les enseignants peuvent-ils voir les conversations de leurs élèves avec l'outil ?
- L'outil est-il conçu pour l'âge de nos élèves, ou s'agit-il d'un outil généraliste dont l'âge minimum dépasse celui de certains d'entre eux ?
- Y a-t-il des publicités, des offres payantes ou des liens externes dans l'interface élève ?
Sécurité informatique
- Les données sont-elles chiffrées en transit et au repos ?
- Quel est votre délai de notification d'une violation de données à l'école ?
- Disposez-vous, ou êtes-vous en train d'obtenir, un audit de sécurité indépendant comme SOC 2 ?
Communication avec les parents
- Le fournisseur propose-t-il une notice en langage clair à partager avec les familles ?
- Avons-nous ajouté l'outil à notre liste de services approuvés communiquée aux parents ?
Un fournisseur incapable de répondre à ces questions par écrit n'est pas prêt pour vos élèves, aussi convaincante que soit sa démonstration. De nombreux États ajoutent leurs propres lois sur la protection des données des élèves à la FERPA et à la COPPA : vérifiez les exigences de votre État et tout accord de protection des données à l'échelle de l'État que votre district utilise déjà.
Les pièges courants
Des conditions acceptées d'un clic par un enseignant. Un enseignant qui accepte seul les conditions d'un outil gratuit, c'est la faille la plus fréquente. Selon les bonnes pratiques de la FTC, la décision revient à l'école ou au district : faites donc passer les nouveaux outils d'IA par la personne chargée des accords de protection des données.
Des outils pour enseignants dans lesquels on colle des données d'élèves. Un assistant d'IA généraliste approuvé pour préparer des cours n'est pas automatiquement approuvé pour les dossiers des élèves. Y coller des travaux d'élèves identifiables est un autre usage. Nos prompts d'IA pour les enseignants sont rédigés pour éviter cela.
Les badges « certifié FERPA ». Il n'existe aucune certification FERPA officielle. Considérez ces badges comme du marketing et lisez le contrat.
Les chatbots grand public en classe. Les chatbots généralistes fixent un âge minimum dans leurs conditions et ne sont pas conçus pour les jeunes enfants. Pour une analyse complète, consultez ChatGPT à l'école.
Comment Askie for Schools répond à la check-list
Askie for Schools est conçu pour le consentement autorisé par l'école prévu par la FERPA et la COPPA, ainsi que pour le RGPD et le UK GDPR. Concrètement :
- Connexion : les enseignants créent les comptes élèves et chacun reçoit un code d'accès personnel, si bien que les élèves n'ont pas besoin d'adresse e-mail.
- Contrôle par l'école : votre école reste responsable du traitement des données, les données des élèves sont séparées par enseignant, et notre accord de traitement des données est disponible sur demande.
- Utilisation des données : aucune publicité et aucune vente des données des élèves.
- Visibilité pour les enseignants : les enseignants et les administrateurs peuvent consulter l'historique des conversations et des rapports d'utilisation.
- Adaptation à l'âge : conçu pour les 4-15 ans, avec des réponses adaptées à l'âge de chaque élève.
- Sécurité : notre audit SOC 2 est en cours, et nous le dirons clairement tant qu'il ne sera pas terminé.
Envoyez-nous le reste de la check-list à askie@kidsai.app. Vous pouvez commencer gratuitement avec jusqu'à 20 élèves sur Askie for Schools.
Questions fréquentes
ChatGPT est-il conforme à la FERPA ?
Aucun outil grand public n'est conforme à la FERPA en soi, car les obligations de la FERPA incombent à l'école. Une école ne peut utiliser un outil dans le cadre de la FERPA que si elle dispose d'un accord qui maintient les données des élèves sous son contrôle direct. Vérifiez si votre district dispose d'un tel accord avant d'y saisir la moindre donnée d'élève.
Faut-il le consentement des parents pour utiliser des outils d'IA avec des moins de 13 ans ?
Pas toujours. Selon les recommandations de la FTC, une école peut consentir à la place des parents lorsque l'outil est utilisé uniquement à des fins éducatives et que le fournisseur n'utilise les données à aucune autre fin commerciale. De nombreux districts informent tout de même les parents, et certains exigent un consentement explicite. Une lettre aux parents sur l'IA est utile dans les deux cas.
Les amendements COPPA de 2025 ont-ils changé les règles pour les écoles ?
La FTC n'a pas finalisé les changements qu'elle proposait spécifiquement pour les écoles : le consentement de l'école reste donc régi par les recommandations existantes de la FTC. Les fournisseurs, eux, ont de nouvelles obligations, notamment sur la communication à des tiers et la conservation des données.
Qui doit évaluer les outils d'IA dans un district ?
La personne ou l'équipe responsable des accords de protection des données, généralement avec le directeur des technologies et un responsable pédagogique. Pour un projet pilote, consultez comment les écoles peuvent tester l'IA.
Un outil d'IA construit autour du consentement scolaire
Askie for Schools est conçu pour le consentement autorisé par l'école prévu par la FERPA et la COPPA. Votre école garde le contrôle des données. Gratuit pour 20 élèves.