Перейти до основного змісту

Безпека та GDPR

Безпечне використання AI у школі

AI-School створено для відповідального використання AI в освіті з такими можливостями:

  • Вхід через шкільний акаунт
  • Супровід і моніторинг викладачами
  • Технічні та організаційні заходи для захисту приватності
  • Опція анонімних акаунтів без персональних даних

Як AI-School підтримує відповідність GDPR

GDPR вимагає від навчальних закладів ретельно обробляти персональні дані та захищати приватність учнів. AI-School підтримує це за допомогою:

  • Укладання договору про обробку даних зі школами, в якому фіксується обробка персональних даних.
  • Використання модельної угоди Privacyconvenant Onderwijs як основи для договору про обробку даних.
  • Анонімного надсилання запитів (prompt) до AI-моделей через загальний акаунт без прив’язки до ідентифікованого користувача.
  • Інформування шкіл, викладачів і учнів про те, що в запити або документи не слід включати персональні дані.
  • Використання зарезервованих тегів і локальної заміни в шаблонах документів, щоб відомі дані, такі як назва школи, адреса, ім’я акаунта, електронна пошта та посада, не передавалися мовній моделі.
  • Укладання договорів про обробку даних або Data Processing Addenda з постачальниками використаних AI-моделей.

Школа залишається відповідальним контролером за обрану організацію, авторизації, терміни зберігання та використання в межах власної організації.

Визначення для обробки даних

Дані акаунта та учнівської адміністрації: дані, такі як ім’я, електронна пошта, ім’я користувача та номер учня, які AI-School використовує для доступу, управління та супроводу. Ці дані не додаються автоматично до AI-моделі.

Вміст запиту (prompt): питання або завдання, яке вводить користувач. Обрана AI-модель отримує цей вміст для генерації відповіді. Якщо користувач вводить персональні дані у запит, постачальник моделі може обробляти ці дані.

Контекст чату: попередні питання та відповіді, необхідні для надання послідовної відповіді. Відповідний контекст чату може бути надісланий разом із новим запитом до обраної моделі.

Додатковий контекст: у функціях, таких як чат із документами, зображеннями та інструментами, обрані фрагменти документів, зображення, результати пошуку або інструментів можуть додаватися до вводу моделі. Цей вміст також може містити персональні дані.

Субпідрядник: зовнішня сторона, яка обробляє дані за дорученням, наприклад, для хостингу, автентифікації або виконання AI-моделі. Договір про обробку даних і додатки визначають актуальні сторони, категорії даних, локації та гарантії.

Шаблони документів і конфіденційні дані

При створенні документів через шаблони Word AI-School використовує систему зарезервованих тегів. У шаблоні можуть бути, наприклад, {naam_school}, {adres_school}, {naam_account} або {email_account}. Мовна модель отримує лише ім’я поля та завдання заповнити форму. Справжні персональні та організаційні дані замінюються AI-School безпосередньо в додатку.

Таким чином, ці відомі дані не потрібно включати до запиту до AI-моделі. Це зменшує обсяг конфіденційної інформації, що обробляється поза додатком.

Додатково до захисту PII

Цей механізм тегів і заміни не замінює захист PII. Він головним чином запобігає непотрібній передачі відомих даних із додатку до мовної моделі. Якщо користувач сам вводить персональні дані у запит або документ, захист PII залишається важливим.

Контроль і фільтри вмісту

Історія чату: Викладачі мають доступ лише до історії чату учнів, за яких вони відповідають. Цей доступ може бути додатково обмежений залежно від ролі.

Моніторинг уроків: Викладачі можуть запускати уроки та за потреби моніторити учнів під час уроку.

Фільтри вмісту: AI-School і постачальники моделей використовують заходи безпеки та фільтри вмісту для обмеження небажаного або ризикового виводу. Такі фільтри зменшують ризики, але не гарантують блокування кожної небажаної відповіді.

У розділі «Перегляд історії» можна дізнатися більше про можливі налаштування контролю.

Вхід через шкільний акаунт

Ми інтегруємо AI-School з Microsoft або Google для безпечного входу через ваш шкільний акаунт. Школа має надати згоду на використання інтеграції Microsoft 365 або Google Workspace з AI-School.

Інтеграція перевіряє, чи зареєстрована електронна адреса в додатку AI-School. Це запобігає використанню шкільного середовища неавторизованими адресами. Окрім електронної пошти, під час цього процесу не обмінюються додаткові персональні дані.

Дослідження та перевірки

DPIA: Grip IT Consultancy провела DPIA у квітні 2026 року. Звіт затверджено 20 травня 2026 року, він досліджує, які дані обробляє AI-School, хто має доступ і як дані передаються та вилучаються. У межах цієї сфери середній ризик приватності було оцінено як низький, високих залишкових ризиків не виявлено. Офіцер із захисту даних переглянув і затвердив звіт, а також публічну копію на цих сторінках. DPIA є моментальним звітом і доступна для шкіл.

Сканування вразливостей: Grip IT Consultancy досліджувала ai-school-pro.web.app дистанційно та частково автоматизовано з 16 квітня по 16 червня 2025 року. Загальний бал — 8 (низький ризик), з кількома зауваженнями та рекомендаціями. Сканування відображає стан у межах дослідженої сфери та періоду і не гарантує відсутність вразливостей.

Аналіз ризиків інформаційної безпеки: аналіз від 19 червня 2025 року визначає загрози, існуючі заходи та залишкові ризики, зокрема ризик, що користувач вводить персональні дані у запит. Цей аналіз також є моментальним звітом.

WhatsApp