FERPA e COPPA em ferramentas de IA: checklist para escolas K-8
Nenhuma ferramenta de IA é "compatível com a FERPA" por si só, porque a FERPA é uma obrigação das escolas, não dos fornecedores. O que uma escola pode fazer é usar uma ferramenta com base na exceção de "funcionário escolar" (school official exception) da FERPA, com um contrato por escrito que mantenha a escola no controle direto dos dados dos alunos. Para alunos menores de 13 anos, a COPPA acrescenta um segundo critério: o fornecedor só pode se apoiar no consentimento da escola se os dados forem usados exclusivamente para a finalidade educacional da escola. Este checklist transforma as duas leis em perguntas que você pode fazer a qualquer fornecedor de IA.
Este é um guia prático, não uma orientação jurídica. A palavra final é do departamento jurídico e do encarregado de privacidade do seu distrito escolar.
Por que as ferramentas de IA exigem uma análise mais cuidadosa do que outras edtechs
A maioria das edtechs coleta aquilo em que os alunos clicam. As ferramentas de IA coletam o que os alunos dizem: perguntas em texto livre, histórias, preocupações e, às vezes, o nome ou a escola digitados sem que ninguém perceba. Isso torna três perguntas mais críticas do que o normal:
- O que o aluno escreve é usado para treinar os modelos do fornecedor?
- Quem pode ler as conversas e por quanto tempo?
- Uma criança consegue contornar a conta da escola e usar a versão para consumidores?
A orientação de julho de 2025 do Departamento de Educação dos EUA sobre o uso de verbas federais em IA inclui a "proteção de dados" entre seus princípios de uso responsável e espera que os sistemas de IA cumpram a legislação federal de privacidade, incluindo a FERPA (Departamento de Educação dos EUA, julho de 2025).
O que torna uma ferramenta de IA compatível com a FERPA
A FERPA protege os registros educacionais mantidos por escolas que recebem verbas do Departamento de Educação dos EUA. Normalmente, compartilhar informações de identificação pessoal desses registros exige o consentimento dos pais. O caminho mais comum para as edtechs é a exceção de funcionário escolar (34 CFR 99.31): um fornecedor pode ser tratado como funcionário escolar se:
- Prestar um serviço para o qual a escola, de outra forma, usaria a própria equipe.
- Estiver sob o controle direto da escola quanto ao uso e à manutenção dos registros.
- Usar os dados apenas para a finalidade autorizada e não os repassar a terceiros.
- Atender aos critérios definidos na notificação anual de FERPA da escola para ter um interesse educacional legítimo.
O "controle direto" é onde as ferramentas de IA mais costumam falhar. Se os termos do fornecedor permitem que ele mude a forma como usa os dados, guarde-os indefinidamente ou treine modelos de uso geral com eles, a escola não está no controle. O Student Privacy Policy Office do Departamento publica orientações sobre como proteger a privacidade dos alunos em serviços educacionais online e um checklist de modelo de termos de serviço que vale a pena manter aberto enquanto você analisa contratos.
A COPPA em dois minutos
A COPPA se aplica a operadores de serviços online que coletam informações pessoais de crianças menores de 13 anos. As escolas não são o operador, mas têm um papel importante. As perguntas frequentes da FTC sobre a COPPA (seção N) dizem que:
- Uma escola pode consentir em nome dos pais, mas "a capacidade da escola de consentir pelos pais se limita ao contexto educacional".
- Um operador só pode se apoiar no consentimento da escola se os dados forem coletados para o uso e benefício da escola e "para nenhuma outra finalidade comercial". Se o fornecedor usar os dados dos alunos para fins próprios, precisa obter o consentimento diretamente dos pais.
- Como boa prática, a escola ou o distrito, e não um professor individualmente, deve decidir se as práticas de dados de um serviço são aceitáveis.
- As escolas devem informar aos pais quais serviços aprovaram.
A Regra COPPA revisada, publicada em abril de 2025, entrou em vigor em 23 de junho de 2025, e a maioria das obrigações passou a ser exigida a partir de 22 de abril de 2026 (Federal Register). Vale notar que a FTC optou por não finalizar as disposições propostas sobre edtech e autorização escolar, e afirmou que continuará fiscalizando a COPPA nas escolas com base nas orientações já existentes. Entre as mudanças que se aplicam aos fornecedores estão o consentimento separado dos pais antes de divulgar dados de crianças a terceiros para fins como publicidade direcionada e limites para manter esses dados por mais tempo do que o razoavelmente necessário.
O checklist de avaliação
Envie estas perguntas ao fornecedor e arquive as respostas por escrito junto com o contrato.
Dados coletados
- Quais informações pessoais a ferramenta coleta dos alunos? Liste todos os campos.
- Os alunos conseguem entrar sem um endereço de e-mail ou outro identificador direto?
- A ferramenta armazena o texto completo das conversas dos alunos? Por quanto tempo?
- Se as listas de turma forem importadas, quais campos são puxados e podemos limitá-los?
Uso dos dados
- Algum dado dos alunos, inclusive as conversas, é usado para treinar ou aprimorar modelos de IA? (A resposta aceitável é não, a menos que a escola tenha concordado de forma explícita.)
- Os dados dos alunos são usados para publicidade, criação de perfis ou qualquer finalidade além do serviço contratado?
- Os dados dos alunos são vendidos em algum momento?
- Quais subprocessadores, incluindo provedores de modelos de IA, recebem dados dos alunos e em que termos?
Controle da escola
- Vocês assinam o nosso contrato de processamento ou de privacidade de dados?
- A escola pode revisar e excluir os dados de um aluno mediante solicitação?
- O fornecedor pode alterar seus termos de privacidade sem nos avisar?
- O que acontece com os dados dos alunos quando o contrato termina?
Segurança em sala de aula
- Os professores conseguem ver as conversas que seus alunos têm com a ferramenta?
- A ferramenta foi projetada para a faixa etária dos nossos alunos ou é uma ferramenta de uso geral com idade mínima acima da idade de alguns deles?
- Há anúncios, ofertas de upgrade ou links externos na experiência do aluno?
Segurança da informação
- Os dados são criptografados em trânsito e em repouso?
- Qual é o prazo para notificar a escola em caso de vazamento?
- Vocês têm, ou estão buscando, uma auditoria de segurança independente, como a SOC 2?
Comunicação com as famílias
- O fornecedor oferece um aviso em linguagem simples que possamos compartilhar com as famílias?
- Incluímos a ferramenta na nossa lista de serviços aprovados divulgada aos pais?
Um fornecedor que não consegue responder a essas perguntas por escrito não está pronto para os seus alunos, por melhor que seja a demonstração. Muitos estados acrescentam leis próprias de privacidade estudantil além da FERPA e da COPPA, então verifique as exigências do seu estado e qualquer contrato estadual de privacidade de dados que o seu distrito já utilize.
Armadilhas comuns
Termos aceitos com um clique por um professor. Um professor aceitar sozinho os termos de uma ferramenta gratuita é a falha mais comum. A boa prática recomendada pela FTC é que a decisão seja da escola ou do distrito, então encaminhe as novas ferramentas de IA para quem cuida dos contratos de privacidade de dados.
Ferramentas para professores com dados de alunos colados nelas. Um assistente de IA geral aprovado para planejar aulas não está automaticamente aprovado para registros de alunos. Colar nele trabalhos identificáveis de alunos é outro tipo de uso. Nossos prompts de IA para professores foram escritos para evitar isso.
Selos de "certificado FERPA". Não existe certificação oficial da FERPA. Trate esses selos como marketing e leia o contrato.
Chatbots para consumidores em sala de aula. Os chatbots de uso geral definem idades mínimas em seus termos e não foram projetados para crianças pequenas. Para uma discussão completa, veja ChatGPT nas escolas.
Como a Askie for Schools responde ao checklist
A Askie for Schools foi projetada para atender ao consentimento autorizado pela escola segundo a FERPA e a COPPA, além do UK GDPR e do GDPR. Na prática:
- Acesso: os professores cadastram os alunos e cada um recebe um código de acesso individual, então os alunos não precisam de e-mail.
- Controle da escola: sua escola continua sendo a controladora dos dados, os dados dos alunos ficam separados por professor e nosso contrato de processamento de dados está disponível mediante solicitação.
- Uso dos dados: sem anúncios e sem venda de dados dos alunos.
- Visibilidade para o professor: professores e administradores podem ver o histórico de conversas e relatórios de uso.
- Adequação à idade: criada para crianças de 4 a 15 anos, com respostas adaptadas à idade de cada aluno.
- Segurança: nossa auditoria SOC 2 está em andamento, e diremos isso com clareza até que ela seja concluída.
Envie o restante do checklist para askie@kidsai.app. Você pode começar gratuitamente com até 20 alunos na Askie for Schools.
Perguntas frequentes
O ChatGPT está em conformidade com a FERPA?
Nenhuma ferramenta para consumidores está em conformidade com a FERPA por si só, porque as obrigações da FERPA são da escola. Uma escola só pode usar uma ferramenta dentro da FERPA se tiver um contrato que mantenha os dados dos alunos sob seu controle direto. Verifique se o seu distrito tem um contrato desse tipo antes de inserir qualquer dado de aluno.
Precisamos do consentimento dos pais para usar ferramentas de IA com menores de 13 anos?
Nem sempre. Segundo as orientações da FTC, uma escola pode consentir pelos pais quando a ferramenta é usada apenas para fins educacionais e o fornecedor não usa os dados para nenhuma outra finalidade comercial. Muitos distritos ainda assim avisam os pais, e alguns exigem uma adesão explícita. Uma carta aos pais sobre IA ajuda em qualquer um dos casos.
As alterações de 2025 na COPPA mudaram as regras para as escolas?
A FTC não finalizou as mudanças propostas específicas para escolas, então o consentimento da escola continua funcionando com base nas orientações já existentes da FTC. Os fornecedores, por outro lado, têm novas obrigações, inclusive sobre divulgação a terceiros e retenção de dados.
Quem deve avaliar as ferramentas de IA em um distrito?
A pessoa ou equipe responsável pelos contratos de privacidade de dados, normalmente junto com o diretor de tecnologia e um coordenador pedagógico. Para um projeto-piloto, veja como as escolas podem fazer um piloto de IA.
Uma ferramenta de IA pensada para o consentimento da escola
A Askie for Schools foi projetada para atender ao consentimento autorizado pela escola segundo a FERPA e a COPPA. Sua escola mantém o controle dos dados dos alunos. Grátis para 20 alunos.