夜雨聆风学习资料网

ARTICLE · 1067288

教师的AI通识课·32|学校采购AI平台,合同里这六条不写清楚就是隐患——教师版的隐私合规指南

教师的AI通识课·32|学校采购AI平台,合同里这六条不写清楚就是隐患——教师版的隐私合规指南
AI通识课 · 第五章
★★★★★
学校AI采购与隐私合规
教师版的隐私合规指南
大利老师
旧书常读,新技常用。
企业版买的不是"自动合规的保险",而是"可以签协议的资格"——合同签下来才算数。白名单只是入围,真正的安全,是合同里一条一条抠出来的:禁训练、防转委托、数据境内加密。
AI通识课
AI通识课
AI通识课
NO.
033
边界与未来
GRADE
S
VALID FOR ONE READ
ADMIT ONE 🎫
32
学校AI采购与隐私合规AI Procurement & Privacy Compliance
从教师视角到管理者视角

上一节课,我们站在一线老师的视角,理清了个人使用AI时什么能做、什么不能做。这节课,我们把镜头拉高——如果你是学校的管理者、分管信息化或者教学业务的领导,当学校作为一个整体引入AI平台时,有哪些坑必须提前看清、哪些条款必须在合同里写清楚?

当学校要整体引入一个AI平台的时候,你的责任就不一样了。你不是只对自己负责,你是对全校成百上千名学生的数据负责。

一、企业版,不等于自动合规

很多管理者的心态其实很朴素:"买企业版总归安全了吧?"这句话听着有道理,企业版确实比个人版贵,也确实多了保障。但今天我要先给大家破一个误区:企业版确实比个人版多了保障,但这层保障不是"企业版"三个字自动带来的,而是靠一纸合同建立起来的。

扣子(Coze)为例。扣子的企业版(专业版)有专门的《数据处理协议》(DPA),约定了数据加密、两地三中心备份、合同终止后数据返还或删除等一系列保护措施。但需要注意的是,扣子官方DPA的实际条款并非"绝对不会使用客户数据"——它保留在"经安全加密技术处理、严格去标识化且无法重新识别特定个人之后,扣子可能将开发者数据用于改善扣子功能"的权利。

但这些条款的生效,前提是——学校以法人主体的身份与平台签署了这份协议。如果是老师个人注册账号、个人付费,哪怕买的是"专业版",也没有建立学校与平台之间的委托处理关系。《个人信息保护法》第二十一条要求:委托处理个人信息,必须通过合同约定处理目的、期限、方式、信息种类和保护措施。没有这份合同,就谈不上"委托处理",上传学生数据就是直接向第三方披露——性质跟用个人版是一样的。

一句话:企业版买的是"可以签DPA的资格",不是"自动合规的保险"。签了才算数。花钱不是目的,把合同签下来、把条款写清楚,才是合规的起点。钱花了,合同没签,等于白花。

二、白名单采购,不等于万事大吉

2026年的三部门专项行动明确要求:教育机构处理不满14周岁未成年人信息须取得监护人同意、向第三方提供个人信息须履行告知同意义务。很多学校因此建立了AI工具的白名单采购制度——但白名单里的平台,就真的安全吗?

《齐鲁晚报》2026年5月的调查揭示了几个隐患。第一个是讯飞AI学的隐私政策,里面写着:"为了与我们的其他产品或服务相关联,为您提供更好的服务……您的信息可能会在我们的关联公司内共享。"——"关联公司"是谁?共享给多少家公司?共享了什么数据?这些关键信息,全都模糊不清。

第二个隐患更值得警惕。多款主流学习机的隐私条款里藏着类似的话:"同意向合作方提供匿名化学情数据,用于产品优化与商业推广。"但数据工程师实测发现,学情数据加上设备ID再加上学习行为,这个组合可以精准锁定90%以上的用户家庭。所谓"匿名化",只去掉了姓名和手机号,却保留了设备ID和行为轨迹——这在法律上根本不叫匿名化。

所以结论很清楚:白名单不等于安全。白名单只是入了围,但围里的每一个选手,都要一个一个去验。进了白名单,不代表它的隐私条款就干净,不代表它的数据流向就透明。白名单制度解决的是"选谁"的问题,解决不了"它到底怎么处理数据"的问题。

三、采购合同里,必须约定的六件事

学校跟AI平台签约时,以下六条不是"建议加上",是"必须要有"。每一条都有对应的法律依据。

1数据处理的范围和目的(PIPL第21条)。合同里必须写明:平台处理学生数据的目的是什么、有哪些类型的数据、每种数据处理到什么程度。
2禁止用于模型训练。这是最容易踩的坑。有些平台在隐私政策里藏着"可使用数据优化服务"的表述——这就是允许拿你的学生数据训练模型。合同里必须写死"禁止"两个字。
3转委托(API调用链)必须披露。你采购的讯飞或者超星的智能体,背后接的可能是DeepSeek、通义千问或者其他大模型的接口,这就是转委托。PIPL要求受托方未经同意不得再转委托。合同必须要求平台列明所有第三方名称、处理的数据类型、数据流向和目的。
4数据存储位置和加密标准。数据放在境内还是境外?传输用什么加密?静态存储用什么加密?这些都要写清楚。数据须全部存储于中华人民共和国境内服务器,传输须采用TLS 1.3及以上加密协议,静态存储须采用AES-256加密。
5合同终止后的数据处置。合同到期了,平台手里的学生数据怎么办?不能默认保留。合同里要写明:终止后多少个工作日内返还全部数据,并永久删除,出具书面删除确认函。
6数据泄露的通知义务和违约责任。出了事,平台不能说"我也不知道怎么泄露的"。合同要约定:几小时内书面通知学校,说明事件详情、影响范围、应对措施;因平台过错导致的泄露,承担全部法律责任和赔偿。
四、一张给管理者的自查清单

签合同之前,拿着这五个问题去对:

1合作方是否签署了正式的数据处理协议(DPA)?→ 有,继续;没有,不签。
2DPA里是否明文禁止将数据用于模型训练?→ 有"禁止"两个字,才算;只说"优化服务"不行。
3是否列出了所有API提供商(转委托方)?→ 列全了,继续;不透明,追问到底。
4数据是否全程存储在境内、全链路加密?→ 确认了,继续。
5平台声称的"匿名化"经得起推敲吗?→ 真正匿名化是不可逆的。保留了设备ID、行为轨迹、学段年级的,不叫匿名化。

给各位管理者一句交底的话:企业版买的是"有合同保障的处理关系",白名单只是初筛,真正的安全是靠合同条款一条一条抠出来的。学校在采购环节每多花一小时审合同,就是在保护全校学生的数据安全上多砌了一块砖。

课程视频
关注
重播 分享

我是大利老师,一个在一线持续探索AI与教育融合的实践者。这门AI通识课,是我把两年多来学习AI、研究AI的经历,梳理整合起来的诚意之作。如果你也在AI焦虑中,不妨从这里开始,一起建立真正可迁移的AI素养。

如果你觉得今天这篇有收获,欢迎点赞、转发、推荐三连,我们下篇见。

点赞
转发
推荐

THANKS FOR READING ✂

/

相关学习资料