34 CFR § 99.3 (définitions des dossiers scolaires et des renseignements identifiables)
Ce qui constitue un dossier scolaire et un renseignement personnel identifiable
Les dossiers scolaires sont les documents directement liés à un élève et conservés par l'école ou par une partie agissant pour elle. Les renseignements identifiables comprennent les noms, les noms des membres de la famille, les numéros d'identification, les dates de naissance et, surtout, toute information qui permettrait à une personne raisonnable de la communauté scolaire d'identifier l'élève avec une certitude raisonnable.
Cette définition explique pourquoi les requêtes d'IA posent un problème sous la FERPA : une requête décrivant les notes, le handicap ou la discipline d'un élève précis peut constituer un renseignement identifiable tiré d'un dossier scolaire même sans le nom, parce que les identifiants indirects combinés au contexte suffisent à identifier l'élève. Une organisation qui utilise l'IA sur des données d'élèves doit traiter le contenu des requêtes, et pas seulement les fichiers exportés, comme des divulgations potentielles, et exiger une dépersonnalisation qui résiste réellement au test de la certitude raisonnable.
34 CFR § 99.30
Consentement écrit préalable requis avant toute divulgation
La règle par défaut : l'école doit obtenir un consentement écrit, signé et daté du parent ou de l'élève admissible avant de divulguer des renseignements identifiables tirés des dossiers scolaires, en précisant les dossiers, la fin visée et le destinataire.
Tout outil d'IA qui reçoit des renseignements identifiables d'élèves est un destinataire au sens de cette règle. Aucune école ne recueille de formulaires de consentement nommant le compte personnel de robot conversationnel d'un enseignant : l'usage d'IA grand public avec des données d'élèves n'a donc presque jamais de fondement de consentement. La conformité exige soit de garder les renseignements d'élèves hors des requêtes vers les outils non approuvés, soit de faire passer le travail d'IA par des fournisseurs couverts par une exception valide.
34 CFR § 99.31(a)(1)
L'exception du responsable scolaire, et quand un fournisseur d'IA s'y qualifie
Les écoles peuvent divulguer des renseignements identifiables sans consentement à des responsables scolaires ayant un intérêt éducatif légitime, y compris des sous-traitants et fournisseurs, mais seulement si le fournisseur rend un service que l'école confierait autrement à ses employés, demeure sous le contrôle direct de l'école quant aux dossiers, et utilise les renseignements uniquement pour la fin autorisée, sous réserve des limites de redivulgation du § 99.33.
C'est le test qu'un correcteur automatisé, un robot conversationnel ou une plateforme de tutorat par IA doit réussir. Le contrôle direct suppose un contrat encadrant les données, pas des conditions d'utilisation grand public que l'école n'a jamais négociées. L'usage limité à la fin autorisée signifie que le fournisseur ne peut pas réutiliser les données d'élèves pour entraîner ses modèles ou améliorer ses produits pour d'autres clients, sauf dépersonnalisation adéquate. Un outil gratuit consulté sur un compte personnel échoue à chaque élément : le même modèle sous-jacent peut être permis via un déploiement d'entreprise sous contrat et interdit via un onglet de navigateur.
34 CFR § 99.33
Limites à la redivulgation et à la réutilisation
Une partie qui reçoit des dossiers scolaires en vertu d'une exception ne peut pas les redivulguer ni les utiliser à d'autres fins sans respecter les conditions de la FERPA, et les écoles doivent pouvoir démontrer la conformité tout au long de la chaîne.
Pour les fournisseurs d'IA, c'est la clause anti-entraînement sous forme réglementaire : les données d'élèves reçues pour alimenter une fonction de tutorat ou de correction ne peuvent pas se déverser dans l'entraînement de modèles, l'analytique produit ou la publicité. Les organisations devraient exiger des clauses contractuelles reprenant cet article et vérifier les paramètres réels de rétention et d'entraînement du fournisseur, car un manquement du fournisseur retombe sur l'école en tant que partie divulgatrice.
Lignes directrices sur l'IA du département américain de l'Éducation (2023-2025)
Rapports et trousses appliquant la FERPA aux outils modernes
Le rapport de 2023 Artificial Intelligence and the Future of Teaching and Learning, la trousse de 2024 pour une intégration sûre et équitable de l'IA destinée aux dirigeants scolaires et les documents continus du Student Privacy Policy Office appliquent les règles existantes de la FERPA à l'IA, en insistant sur la vérification des outils, les contrats, la supervision humaine et la formation du personnel plutôt que sur de nouvelles obligations.
Ces lignes directrices annoncent ce que l'application de la loi cherchera : un établissement qui a vérifié ses outils d'IA, contractualisé la protection des données, formé son personnel sur ce qui ne doit jamais entrer dans une requête, et qui peut le démontrer. Rédiger des plans d'intervention (IEP), des rétroactions aux élèves ou des lettres de recommandation dans des outils d'IA grand public est exactement la pratique quotidienne que les lignes directrices signalent, car ces documents regorgent de renseignements identifiables et la divulgation survient dès l'envoi de la requête.