Voltar ao blog
🔐

FERPA e COPPA em ferramentas de IA: checklist para escolas K-8

Nenhuma ferramenta de IA é "compatível com a FERPA" por si só, porque a FERPA é uma obrigação das escolas, não dos fornecedores. O que uma escola pode fazer é usar uma ferramenta com base na exceção de "funcionário escolar" (school official exception) da FERPA, com um contrato por escrito que mantenha a escola no controle direto dos dados dos alunos. Para alunos menores de 13 anos, a COPPA acrescenta um segundo critério: o fornecedor só pode se apoiar no consentimento da escola se os dados forem usados exclusivamente para a finalidade educacional da escola. Este checklist transforma as duas leis em perguntas que você pode fazer a qualquer fornecedor de IA.

Este é um guia prático, não uma orientação jurídica. A palavra final é do departamento jurídico e do encarregado de privacidade do seu distrito escolar.

Por que as ferramentas de IA exigem uma análise mais cuidadosa do que outras edtechs

A maioria das edtechs coleta aquilo em que os alunos clicam. As ferramentas de IA coletam o que os alunos dizem: perguntas em texto livre, histórias, preocupações e, às vezes, o nome ou a escola digitados sem que ninguém perceba. Isso torna três perguntas mais críticas do que o normal:

A orientação de julho de 2025 do Departamento de Educação dos EUA sobre o uso de verbas federais em IA inclui a "proteção de dados" entre seus princípios de uso responsável e espera que os sistemas de IA cumpram a legislação federal de privacidade, incluindo a FERPA (Departamento de Educação dos EUA, julho de 2025).

O que torna uma ferramenta de IA compatível com a FERPA

A FERPA protege os registros educacionais mantidos por escolas que recebem verbas do Departamento de Educação dos EUA. Normalmente, compartilhar informações de identificação pessoal desses registros exige o consentimento dos pais. O caminho mais comum para as edtechs é a exceção de funcionário escolar (34 CFR 99.31): um fornecedor pode ser tratado como funcionário escolar se:

  1. Prestar um serviço para o qual a escola, de outra forma, usaria a própria equipe.
  2. Estiver sob o controle direto da escola quanto ao uso e à manutenção dos registros.
  3. Usar os dados apenas para a finalidade autorizada e não os repassar a terceiros.
  4. Atender aos critérios definidos na notificação anual de FERPA da escola para ter um interesse educacional legítimo.

O "controle direto" é onde as ferramentas de IA mais costumam falhar. Se os termos do fornecedor permitem que ele mude a forma como usa os dados, guarde-os indefinidamente ou treine modelos de uso geral com eles, a escola não está no controle. O Student Privacy Policy Office do Departamento publica orientações sobre como proteger a privacidade dos alunos em serviços educacionais online e um checklist de modelo de termos de serviço que vale a pena manter aberto enquanto você analisa contratos.

A COPPA em dois minutos

A COPPA se aplica a operadores de serviços online que coletam informações pessoais de crianças menores de 13 anos. As escolas não são o operador, mas têm um papel importante. As perguntas frequentes da FTC sobre a COPPA (seção N) dizem que:

A Regra COPPA revisada, publicada em abril de 2025, entrou em vigor em 23 de junho de 2025, e a maioria das obrigações passou a ser exigida a partir de 22 de abril de 2026 (Federal Register). Vale notar que a FTC optou por não finalizar as disposições propostas sobre edtech e autorização escolar, e afirmou que continuará fiscalizando a COPPA nas escolas com base nas orientações já existentes. Entre as mudanças que se aplicam aos fornecedores estão o consentimento separado dos pais antes de divulgar dados de crianças a terceiros para fins como publicidade direcionada e limites para manter esses dados por mais tempo do que o razoavelmente necessário.

O checklist de avaliação

Envie estas perguntas ao fornecedor e arquive as respostas por escrito junto com o contrato.

Dados coletados

Uso dos dados

Controle da escola

Segurança em sala de aula

Segurança da informação

Comunicação com as famílias

Um fornecedor que não consegue responder a essas perguntas por escrito não está pronto para os seus alunos, por melhor que seja a demonstração. Muitos estados acrescentam leis próprias de privacidade estudantil além da FERPA e da COPPA, então verifique as exigências do seu estado e qualquer contrato estadual de privacidade de dados que o seu distrito já utilize.

Armadilhas comuns

Termos aceitos com um clique por um professor. Um professor aceitar sozinho os termos de uma ferramenta gratuita é a falha mais comum. A boa prática recomendada pela FTC é que a decisão seja da escola ou do distrito, então encaminhe as novas ferramentas de IA para quem cuida dos contratos de privacidade de dados.

Ferramentas para professores com dados de alunos colados nelas. Um assistente de IA geral aprovado para planejar aulas não está automaticamente aprovado para registros de alunos. Colar nele trabalhos identificáveis de alunos é outro tipo de uso. Nossos prompts de IA para professores foram escritos para evitar isso.

Selos de "certificado FERPA". Não existe certificação oficial da FERPA. Trate esses selos como marketing e leia o contrato.

Chatbots para consumidores em sala de aula. Os chatbots de uso geral definem idades mínimas em seus termos e não foram projetados para crianças pequenas. Para uma discussão completa, veja ChatGPT nas escolas.

Como a Askie for Schools responde ao checklist

A Askie for Schools foi projetada para atender ao consentimento autorizado pela escola segundo a FERPA e a COPPA, além do UK GDPR e do GDPR. Na prática:

Envie o restante do checklist para askie@kidsai.app. Você pode começar gratuitamente com até 20 alunos na Askie for Schools.

Perguntas frequentes

O ChatGPT está em conformidade com a FERPA?

Nenhuma ferramenta para consumidores está em conformidade com a FERPA por si só, porque as obrigações da FERPA são da escola. Uma escola só pode usar uma ferramenta dentro da FERPA se tiver um contrato que mantenha os dados dos alunos sob seu controle direto. Verifique se o seu distrito tem um contrato desse tipo antes de inserir qualquer dado de aluno.

Precisamos do consentimento dos pais para usar ferramentas de IA com menores de 13 anos?

Nem sempre. Segundo as orientações da FTC, uma escola pode consentir pelos pais quando a ferramenta é usada apenas para fins educacionais e o fornecedor não usa os dados para nenhuma outra finalidade comercial. Muitos distritos ainda assim avisam os pais, e alguns exigem uma adesão explícita. Uma carta aos pais sobre IA ajuda em qualquer um dos casos.

As alterações de 2025 na COPPA mudaram as regras para as escolas?

A FTC não finalizou as mudanças propostas específicas para escolas, então o consentimento da escola continua funcionando com base nas orientações já existentes da FTC. Os fornecedores, por outro lado, têm novas obrigações, inclusive sobre divulgação a terceiros e retenção de dados.

Quem deve avaliar as ferramentas de IA em um distrito?

A pessoa ou equipe responsável pelos contratos de privacidade de dados, normalmente junto com o diretor de tecnologia e um coordenador pedagógico. Para um projeto-piloto, veja como as escolas podem fazer um piloto de IA.

Uma ferramenta de IA pensada para o consentimento da escola

A Askie for Schools foi projetada para atender ao consentimento autorizado pela escola segundo a FERPA e a COPPA. Sua escola mantém o controle dos dados dos alunos. Grátis para 20 alunos.

Conheça a Askie for Schools