ARTICLE · 1067288
教师的AI通识课·32|学校采购AI平台,合同里这六条不写清楚就是隐患——教师版的隐私合规指南
上一节课,我们站在一线老师的视角,理清了个人使用AI时什么能做、什么不能做。这节课,我们把镜头拉高——如果你是学校的管理者、分管信息化或者教学业务的领导,当学校作为一个整体引入AI平台时,有哪些坑必须提前看清、哪些条款必须在合同里写清楚?
当学校要整体引入一个AI平台的时候,你的责任就不一样了。你不是只对自己负责,你是对全校成百上千名学生的数据负责。
很多管理者的心态其实很朴素:"买企业版总归安全了吧?"这句话听着有道理,企业版确实比个人版贵,也确实多了保障。但今天我要先给大家破一个误区:企业版确实比个人版多了保障,但这层保障不是"企业版"三个字自动带来的,而是靠一纸合同建立起来的。
以扣子(Coze)为例。扣子的企业版(专业版)有专门的《数据处理协议》(DPA),约定了数据加密、两地三中心备份、合同终止后数据返还或删除等一系列保护措施。但需要注意的是,扣子官方DPA的实际条款并非"绝对不会使用客户数据"——它保留在"经安全加密技术处理、严格去标识化且无法重新识别特定个人之后,扣子可能将开发者数据用于改善扣子功能"的权利。
但这些条款的生效,前提是——学校以法人主体的身份与平台签署了这份协议。如果是老师个人注册账号、个人付费,哪怕买的是"专业版",也没有建立学校与平台之间的委托处理关系。《个人信息保护法》第二十一条要求:委托处理个人信息,必须通过合同约定处理目的、期限、方式、信息种类和保护措施。没有这份合同,就谈不上"委托处理",上传学生数据就是直接向第三方披露——性质跟用个人版是一样的。
一句话:企业版买的是"可以签DPA的资格",不是"自动合规的保险"。签了才算数。花钱不是目的,把合同签下来、把条款写清楚,才是合规的起点。钱花了,合同没签,等于白花。
2026年的三部门专项行动明确要求:教育机构处理不满14周岁未成年人信息须取得监护人同意、向第三方提供个人信息须履行告知同意义务。很多学校因此建立了AI工具的白名单采购制度——但白名单里的平台,就真的安全吗?
《齐鲁晚报》2026年5月的调查揭示了几个隐患。第一个是讯飞AI学的隐私政策,里面写着:"为了与我们的其他产品或服务相关联,为您提供更好的服务……您的信息可能会在我们的关联公司内共享。"——"关联公司"是谁?共享给多少家公司?共享了什么数据?这些关键信息,全都模糊不清。
第二个隐患更值得警惕。多款主流学习机的隐私条款里藏着类似的话:"同意向合作方提供匿名化学情数据,用于产品优化与商业推广。"但数据工程师实测发现,学情数据加上设备ID再加上学习行为,这个组合可以精准锁定90%以上的用户家庭。所谓"匿名化",只去掉了姓名和手机号,却保留了设备ID和行为轨迹——这在法律上根本不叫匿名化。
所以结论很清楚:白名单不等于安全。白名单只是入了围,但围里的每一个选手,都要一个一个去验。进了白名单,不代表它的隐私条款就干净,不代表它的数据流向就透明。白名单制度解决的是"选谁"的问题,解决不了"它到底怎么处理数据"的问题。
学校跟AI平台签约时,以下六条不是"建议加上",是"必须要有"。每一条都有对应的法律依据。
签合同之前,拿着这五个问题去对:
给各位管理者一句交底的话:企业版买的是"有合同保障的处理关系",白名单只是初筛,真正的安全是靠合同条款一条一条抠出来的。学校在采购环节每多花一小时审合同,就是在保护全校学生的数据安全上多砌了一块砖。
我是大利老师,一个在一线持续探索AI与教育融合的实践者。这门AI通识课,是我把两年多来学习AI、研究AI的经历,梳理整合起来的诚意之作。如果你也在AI焦虑中,不妨从这里开始,一起建立真正可迁移的AI素养。
如果你觉得今天这篇有收获,欢迎点赞、转发、推荐三连,我们下篇见。
THANKS FOR READING ✂
/