حددت Anthropic، عبر اتفاقية معالجة البيانات الخاصة بقطاع التعليم الأمريكي من مرحلة K-12، الإطار الذي يحكم تعاملها مع بيانات المدارس والطلاب وأولياء أمورهم عند استخدام خدماتها. وتوضح الوثيقة أن العميل، مثل الجهة التعليمية المتعاقدة، هو المتحكم في البيانات الشخصية، بينما تعمل Anthropic بوصفها معالجاً للبيانات وفق تعليمات العميل والقوانين المعمول بها.
وتنطبق الاتفاقية على بيانات العملاء التي قد يقدمها العميل أو مستخدموه أو الطلاب أو أولياء أمورهم، بما في ذلك السجلات التعليمية والانضباطية، ونتائج الاختبارات، والدرجات، والتقييمات، وأرقام تعريف الطلاب. كما تميز الوثيقة بين البيانات الطلابية والبيانات منزوعة الهوية، التي لا يمكن ربطها بصورة معقولة بشخص محدد، وتتعهد Anthropic بعدم محاولة إعادة تحديد هوية أصحابها.
حدود استخدام بيانات الطلاب
تنص الاتفاقية على أن معالجة البيانات الشخصية تقتصر على تقديم الخدمات أو صيانتها، والامتثال لتعليمات العميل الموثقة، ما لم يفرض القانون خلاف ذلك. وبالنسبة إلى الجهات الخاضعة لقانون حقوق الأسرة والخصوصية التعليمية FERPA، تقر الوثيقة بأن لدى Anthropic مصلحة تعليمية مشروعة في معالجة بيانات الطلاب التي يكشفها العميل، وأنها تعمل بصفة «مسؤول مدرسي» وفق هذا الإطار.
كما تنص الشروط على أن Anthropic لن تبيع أو تشارك بيانات العملاء أو بيانات الطلاب، ولن تحتفظ بها أو تستخدمها أو تفصح عنها خارج العلاقة التجارية المباشرة أو لأغراض غير مسموحة. ولا يجوز لها، مع استثناءات يحددها القانون، دمج هذه البيانات مع معلومات شخصية حصلت عليها من أشخاص آخرين أو جمعتها من تفاعلها المباشر مع صاحب البيانات.
حقوق الأفراد والموردون الفرعيون
إذا تلقّت Anthropic طلباً من طالب أو ولي أمر أو أي فرد لممارسة حق يتعلق بالبيانات، فعليها إحالته سريعاً إلى العميل، مع تقديم المساعدة المعقولة اللازمة للرد عليه. وتقول الوثيقة إن الشركة تستجيب عادة خلال 45 يوماً من طلب العميل، مع اتخاذ خطوات معقولة للالتزام بمدة مختلفة إذا أخطر العميل بها مسبقاً كتابةً.
ويجوز لـ Anthropic الاستعانة بموردين فرعيين لمعالجة البيانات، لكنها مطالبة بإلزامهم تعاقدياً بواجبات حماية مماثلة، مع بقائها مسؤولة أمام العميل عن أفعالهم أو تقصيرهم ضمن حدود المسؤولية الواردة في الاتفاقية. كما يجب إخطار العميل بالمورد الفرعي الجديد قبل منحه حق الوصول إلى البيانات، ويملك العميل 15 يوماً للاعتراض استناداً إلى مخاوف معقولة تتعلق بالخصوصية أو أمن البيانات.
ما الذي يتغير عملياً للجهات التعليمية؟
تمنح الاتفاقية الجهات التعليمية نقاطاً محددة لإدارة المخاطر التعاقدية: فعند وقوع خرق أمني، تلتزم Anthropic بإخطار العميل كتابةً دون تأخير غير مبرر، وفي جميع الأحوال خلال 48 ساعة من علمها بالحادث، مع التعاون في التحقيق وتقديم معلومات عن نطاق البيانات المتأثرة والعواقب المحتملة وإجراءات المعالجة.
وبعد انتهاء الاتفاقية أو انقضائها، تلتزم Anthropic خلال 30 يوماً بإعادة نسخة من بيانات العميل إذا طلب ذلك، أو إتاحة وظيفة خدمة ذاتية لهذا الغرض، ثم حذف النسخ التي تعالجها هي أو الموردون الفرعيون، مع استثناءات يفرضها القانون أو ترتبط بحل نزاع أو مكافحة الاستخدام الضار للخدمات.
الضوابط الأمنية والتدقيق
تشمل التدابير المعلنة فصل بيانات العملاء منطقياً، وتقسيم الشبكات، وتطبيق مبدأ أقل صلاحية، والمصادقة متعددة العوامل، وتسجيل الدخول الموحد، وضوابط الوصول المرتبطة بسياق الجهاز. وتستخدم Anthropic تشفير AES-256 على الأقل للبيانات الساكنة وTLS 1.2 أو أحدث للبيانات المنقولة عبر الشبكات العامة، إضافة إلى أنظمة كشف واستجابة على نقاط النهاية ومراقبة مركزية للسجلات.
وتنص الوثيقة على إجراء تدقيق سنوي بواسطة جهات مستقلة، وإتاحة تقارير أو شهادات مثل SOC 2 عند الطلب، فضلاً عن اختبارات اختراق سنوية للأنظمة التي تعالج بيانات العملاء. ويستطيع العميل طلب تدقيق خاص على نفقته، بشرط الاتفاق على نطاقه وتفاصيله وألا يكون تدقيق مماثل قد أُجري خلال الاثني عشر شهراً السابقة، إلا عند وجود مؤشرات على عدم الامتثال أو طلب جهة رقابية.