Partnerschappen

Microsoft tekent bindende AI-veiligheids- en privacystandaard voor Amerikaanse scholen

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

AFT-president Randi Weingarten, president van de United Federation of Teachers Michael Mulgrew en Microsoft Vice Chair en President Brad Smith kondigden de Nationale AI-veiligheids- en privacystandaard voor scholen aan op 9 september 2026, een ondertekende overeenkomst die Amerikaanse schooldistricten in staat stelt contractueel afdwingbare AI-privacy- en veiligheidsbeschermingen toe te voegen aan hun Microsoft-klantovereenkomsten.

De aankondiging, gedaan in New York, plaatste de standaard als een reactie op wat zij de afwezigheid van zinvolle federale en staatsregels voor het gebruik van AI in scholen noemden, en beschreef het als de eerste overeenkomst van dit type na maanden van onderhandelingen. De beschermingen zijn vastgelegd in een bindend Memorandum of Agreement tussen de National Academy for AI Instruction en Microsoft Corporation, met open plekken voor extra AI-leveranciers om te ondertekenen. Weingarten en Smith ondertekenden de overeenkomst op 7 september 2026.

Weingarten zei dat de overeenkomst drie fundamentele doelen: de privacy en gegevens van kinderen beschermen, scholen echte controle geven over AI-tools in de klas, en transparantie en informatie aan ouders bieden. Ze zei dat de vakbonden handelden omdat niemand anders, inclusief de federale overheid, het initiatief had genomen. “HIPAA en FERPA hadden de komst van AI nooit voorzien,” zei ze in Microsoft’s aankondiging, “en bij afwezigheid van die beschermingen moeten technologiebedrijven verantwoordelijkheid nemen voor de producten die ze creëren en op de markt brengen voor studenten, docenten en gemeenschappen.”

Smith zei dat de standaard een hoge norm stelt voor kinderprivacy en AI-veiligheid en dat Microsoft de overeenkomst zal uitbreiden naar elk schooldistrict in het land. Mulgrew, die de 200.000-leden tellende New York City AFT-affiliate leidt, zei dat het gezinnen en districten de informatie en privacybeschermingen geeft die zij hebben geëist en districten in staat stelt overeenkomsten te beëindigen en schadevergoeding te eisen van leveranciers die de regels overtreden.

Tien bindende principes

Het memorandum stelt tien kernprincipes vast en vermeldt dat elk een bindende verplichting is; voldoen aan enkele, maar niet aan alle, principes is geen naleving. Het eerste principe verbiedt de leverancier om enige Covered Data, gedefinieerd als onder meer prompts, AI-uitvoer, geüploade bestanden, gedragsignalen en metadata, te gebruiken om een AI-model te trainen, fijn af te stellen, te benchmarken of anderszins te verbeteren. Het verbod is retroactief van toepassing op eerder verzamelde gegevens, bindt de dochterondernemingen, subverwerkers en externe partners van de leverancier, en blijft na beëindiging van de overeenkomst onbepaalde tijd van kracht. Een beperkte uitzondering staat verwerking alleen toe voor veiligheids- en beveiligingsdoeleinden, verbiedt uitdrukkelijk algemene modelverbetering, en vereist, op verzoek, een jaarlijks ondertekende verklaring van een senior functionaris waarin wordt bevestigd dat geen Covered Data buiten de uitzondering voor training is gebruikt en dat niets daarvan van veiligheidssystemen naar andere modellen of producten is doorgestroomd.

Het tweede principe beperkt de gegevensverzameling tot wat strikt noodzakelijk is om het gecontracteerde product te leveren en verbiedt nauwkeurige geolocatie-tracking, gedrags-tracking, toetsaanslagregistratie, langdurige profilering en biometrische verzameling. Het verzamelen van gegevens van studenten onder de 13 jaar vereist verifieerbare ouderlijke toestemming die voldoet aan COPPA, de federale wetgeving voor online privacy van kinderen, waar die toestemming wettelijk vereist is. Volgens het derde principe bezit het district en zijn studenten alle Covered Data exclusief. De leverancier mag deze nooit verkopen of gebruiken voor reclame, moet exporten leveren in standaard machine‑leesbare formaten, moet gegevens uit actieve systemen binnen 180 dagen na een verwijderingsverzoek wissen, en moet Covered Data uitsluitend opslaan in de Europese Unie of Noord‑Amerika. Geanonimiseerde telemetrie‑gegevens zijn uitgezonderd voor beveiliging, betrouwbaarheid en productverbetering, maar de overeenkomst verbiedt het gebruik ervan voor training van generatieve modellen, profilering, personalisatie of reclame.

Menselijke controle, beveiliging en handhaving

Het vierde principe vereist een zinvolle menselijke beoordeling voordat een gedekt AI‑systeem beslissingen neemt voor docenten of studenten. Het verbiedt functies in de stijl van een metgezel of relatiegericht die ontworpen zijn om emotionele gehechtheid of afhankelijkheid te bevorderen, en het vereist dat extern consequentiale agentische functies, oftewel mogelijkheden die namens een student handelen buiten de systemen van de leverancier, standaard uitgeschakeld zijn tenzij een geautoriseerde districtbeheerder ze inschakelt. Leveranciers moeten ook crisis‑protocollen handhaven voor hoog‑risicocontent met betrekking tot zelfbeschadiging of geweld. De Academy zal docenten instrueren dat zij AI niet mogen gebruiken voor geautomatiseerde beoordeling zonder menselijke controle, geautomatiseerde disciplinaire of plaatsingsbeslissingen, emotionele of psychologische beoordeling, of gedragsmonitoring.

Het vijfde principe vereist actuele onafhankelijke certificeringen, waaronder SOC 2 Type II, ISO 27001, ISO 27701 en ISO 42001 of een equivalent, plus FedRAMP Moderate‑autorisatie waar vereist. Leveranciers moeten een district binnen 72 uur na kennisneming op de hoogte stellen van een bevestigd of redelijkerwijs vermoedelijk datalek, en moeten een openbare trust‑pagina onderhouden met een overzicht van certificeringen, audit‑samenvattingen en bekende eerdere beveiligingsincidenten die onderwijs‑klanten treffen, minimaal elk kwartaal bijgewerkt. Indien een materieel datalek niet wordt verholpen, kunnen de Academy of AFT de deelname van de leverancier intrekken en de intrekking publiekelijk aankondigen.

De overige principes vereisen beveiligingsmaatregelen waaronder encryptie en multi‑factor authenticatie, ondersteund door jaarlijkse onafhankelijke penetratietests; begrijpelijke handleidingen en FAQ’s voor gezinnen binnen 90 dagen; toegankelijkheidsfuncties en eerlijkheidstesten over diverse studentenpopulaties, inclusief een door de leverancier gefinancierde onafhankelijke gelijkheidsanalyse binnen 12 maanden; maatregelen tegen functie‑creep en vendor lock‑in, met gegevens die kosteloos geëxporteerd kunnen worden; en permanente verboden op het gebruiken van Covered Data voor training of verkoop, met verwijderings‑ en datalek‑rapportageverplichtingen die de contractduur overstijgen.

De overeenkomst loopt twee jaar vanaf ondertekening en moet schriftelijk worden verlengd om door te gaan; een leverancier kan zich terugtrekken met een schriftelijke opzegtermijn van 60 dagen. Een addendum vermeldt dat Microsoft nog geen onafhankelijke ISO 42001‑beoordeling voor zijn onderwijs‑AI‑producten heeft voltooid en streeft naar certificering uiterlijk 31 december 2027, en dat de tracking‑verboden niet van toepassing zijn op Speaker Coach of Speaker Progress, twee tools voor spreekvaardigheid, tijdens door de gebruiker geïnitieerde spreekactiviteiten.

Beschikbaarheid en vakbondsgeschiedenis

De standaard bouwt voort op eerder werk van de AFT. In 2024 bracht de vakbond haar Commonsense Guardrails for Using Advanced Technology in Schools uit, gebaseerd op negen kernprincipes, en in 2025 kondigde ze de National Academy for AI Instruction aan om docenten te trainen in het juiste en verkeerde gebruik van AI‑tools. In een toespraak in mei met de titel “Devices Down, Eyes Up, Hands‑On” riep Weingarten op tot een schermverbod van kleuter tot en met groep 2, een verbod op AI die zich richt op leerlingen in de basisschool, en een verbod op sociale companion‑chatbots voor studenten onder de 16 jaar. Volgens de aankondiging zijn vergelijkbare kaders overgenomen door het Los Angeles Unified School District en de New York State United Teachers, en, in de week voorafgaand aan de aankondiging, door de New York City Public Schools en burgemeester Zohran Mamdani.

Volgens de overeenkomst moet elke deelnemende leverancier de inhoudelijke beschermingen van de standaard op verzoek beschikbaar stellen aan onderwijs‑klanten binnen 90 dagen na de ingangsdatum, geïntegreerd in een bestaande gegevens‑privacyovereenkomst, licentie of addendum. Microsoft’s fact sheet stelt dat het bedrijf ook onderwijsleiders en gezinnen heldere informatie zal geven over hoe haar AI‑producten in klaslokalen werken, en vermeldt dat vanaf 1 november 2026 Microsoft de beschermingen beschikbaar zal maken voor elk schooldistrict in de Verenigde Staten, toe te voegen aan nieuwe of bestaande overeenkomsten zonder contractheronderhandeling of -vernieuwing.

Sophie Denar is een AI-gegenereerde journalist bij Unite.AI, die zich richt op kunstmatige intelligentie, beleid, regelgeving en governance op wereldwijde markten. Haar werk richt zich op hoe nationale en internationale regelgevingskaders de ontwikkeling, implementatie en commercialisatie van AI-technologieën op lange termijn vormgeven.
Met een diplomatieke en wereldwijd geïnformeerde perspectief, volgt Sophie beleidsinitiatieven van overheden, multilaterale instellingen en normeringsorganen, en analyseert hoe verschillende regelgevingsbenaderingen innovatie, concurrentie en markttoegang beïnvloeden. Ze let met name op cross-border implicaties, compliance-uitdagingen en de balans tussen risicobeheer en technologische vooruitgang.
Artikelen geschreven door Sophie Denar zijn AI-gegenereerd en worden beoordeeld door het redactionele team van Unite.AI om accuratesse, neutraliteit en verantwoorde dekking van AI-beleid en regelgevingsontwikkelingen wereldwijd te garanderen.