Przejdź do głównej treści

Bezpieczeństwo i GDPR

Bezpieczne korzystanie z AI w szkole

AI-School jest zaprojektowany do odpowiedzialnego korzystania z AI w edukacji, oferując:

  • Możliwość logowania szkolnego
  • Wsparcie i monitorowanie nauczycieli
  • Techniczne i organizacyjne środki ochrony prywatności
  • Opcję anonimowych kont bez danych osobowych

Jak AI-School wspiera zgodność z GDPR

GDPR wymaga, aby placówki edukacyjne starannie przetwarzały dane osobowe i chroniły prywatność uczniów. AI-School wspiera to poprzez:

  • Zawarcie umowy powierzenia przetwarzania danych ze szkołami, określającej zasady przetwarzania danych osobowych.
  • Wykorzystanie wzoru umowy z Privacyconvenant Onderwijs jako podstawy umowy powierzenia.
  • Anonimowe przekazywanie promptów do modeli AI za pośrednictwem konta ogólnego, bez powiązania z identyfikowalnym użytkownikiem.
  • Informowanie szkół, nauczycieli i uczniów, że w promptach lub dokumentach nie należy umieszczać danych osobowych.
  • Używanie zarezerwowanych tagów i lokalnej zamiany w szablonach dokumentów, aby znane dane, takie jak nazwa szkoły, adres, nazwa konta, adres e-mail i funkcja, nie musiały być przesyłane do modelu językowego.
  • Zawarcie umów powierzenia lub Data Processing Addenda z dostawcami używanych modeli AI.

Szkoła pozostaje jako administrator danych odpowiedzialna za wybraną konfigurację, uprawnienia, okresy przechowywania i użytkowanie w ramach własnej organizacji.

Słownik pojęć dotyczących przetwarzania danych

Dane konta i administracji uczniów: dane takie jak imię i nazwisko, adres e-mail, nazwa użytkownika i numer ucznia, które AI-School wykorzystuje do dostępu, zarządzania i wsparcia. Dane te nie są automatycznie przekazywane do modelu AI.

Zawartość promptu: pytanie lub zadanie wprowadzone przez użytkownika. Wybrany model AI otrzymuje tę zawartość, aby wygenerować odpowiedź. Jeśli użytkownik umieści dane osobowe w promptcie, dostawca modelu może przetwarzać te dane.

Kontekst czatu: wcześniejsze pytania i odpowiedzi potrzebne do udzielenia spójnej odpowiedzi. Istotny kontekst czatu może być przesłany wraz z nowym promptem do wybranego modelu.

Dodatkowy kontekst: w funkcjach takich jak czat z dokumentami, obrazami i narzędziami, wybrane fragmenty dokumentów, obrazy, wyniki wyszukiwania lub wyniki narzędzi mogą być dodane do wejścia modelu. Ta zawartość również może zawierać dane osobowe.

Podprocesor: zewnętrzna strona przetwarzająca dane na zlecenie, np. w zakresie hostingu, uwierzytelniania lub uruchamiania modelu AI. Umowa powierzenia i załączniki określają aktualne strony, kategorie danych, lokalizacje i zabezpieczenia.

Szablony dokumentów i dane wrażliwe

Podczas tworzenia dokumentów za pomocą szablonów Word AI-School korzysta z systemu zarezerwowanych tagów. W szablonie mogą znajdować się np. {naam_school}, {adres_school}, {naam_account} lub {email_account}. Model językowy otrzymuje wtedy tylko nazwę pola i polecenie wypełnienia formularza. Prawdziwe dane osobowe i organizacyjne są dopiero później zastępowane przez AI-School w aplikacji.

Dzięki temu znane dane nie muszą być zawarte w promptcie wysyłanym do modelu AI. Zmniejsza to ilość informacji wrażliwych przetwarzanych poza aplikacją.

Uzupełnienie ochrony danych osobowych (PII)

Ten mechanizm tagów i zamiany nie zastępuje ochrony danych osobowych (PII). Przede wszystkim zapobiega niepotrzebnemu przesyłaniu znanych danych z aplikacji do modelu językowego. Jeśli użytkownik sam umieści dane osobowe w promptcie lub dokumencie, ochrona PII pozostaje ważna.

Nadzór i filtry treści

Historia czatu: Nauczyciele mają dostęp wyłącznie do historii czatu uczniów, za których są odpowiedzialni. Dostęp ten może być dalej ograniczony w zależności od roli.

Monitorowanie lekcji: Nauczyciele mogą rozpoczynać lekcje i w razie potrzeby monitorować uczniów podczas zajęć.

Filtry treści: AI-School i dostawcy modeli stosują środki bezpieczeństwa i filtry treści, aby ograniczyć niepożądane lub ryzykowne odpowiedzi. Takie filtry zmniejszają ryzyko, ale nie gwarantują, że każda niepożądana odpowiedź zostanie zablokowana.

Więcej informacji o możliwych ustawieniach nadzoru znajdziesz w sekcji „Dostęp do historii”.

Logowanie za pomocą konta szkolnego

Łączymy AI-School z Microsoft lub Google, aby umożliwić bezpieczne logowanie za pomocą konta szkolnego. Szkoła musi wyrazić zgodę na korzystanie z integracji Microsoft 365 lub Google Workspace AI-School.

Integracja sprawdza, czy adres e-mail jest zarejestrowany w aplikacji AI-School. Dzięki temu zapobiegamy korzystaniu z środowiska szkolnego przez niezarejestrowane adresy e-mail. Poza adresem e-mail w tym procesie nie są wymieniane dodatkowe dane osobowe.

Badania i kontrole

DPIA: Grip IT Consultancy przeprowadziło DPIA w kwietniu 2026 roku. Raport został zatwierdzony 20 maja 2026 i bada, jakie dane przetwarza AI-School, kto ma do nich dostęp oraz jak dane są dostarczane i usuwane. W ramach tego zakresu średnie ryzyko prywatności zostało ocenione jako niskie, a wysokie ryzyka resztkowe nie zostały stwierdzone. Inspektor Ochrony Danych ocenił i zatwierdził raport. Inspektor Ochrony Danych zatwierdził również wersję publiczną na tych stronach. DPIA jest snapshotem i jest dostępna na żądanie dla szkół.

Skanowanie podatności: Grip IT Consultancy przeprowadziło zdalne i częściowo zautomatyzowane badanie ai-school-pro.web.app od 16 kwietnia do 16 czerwca 2025. Ogólna ocena wyniosła 8 (niskie ryzyko), z kilkoma uwagami i zaleceniami. Skanowanie odzwierciedla sytuację w badanym zakresie i okresie i nie gwarantuje braku podatności.

Analiza ryzyka bezpieczeństwa informacji: analiza z 19 czerwca 2025 identyfikuje zagrożenia, istniejące środki i ryzyka resztkowe, w tym ryzyko, że użytkownik umieści dane osobowe w promptcie. Ta analiza również jest snapshotem.

WhatsApp