Conforme à la FERPAExtraction de données étudiantes : un guide pour les admissions

Les outils automatisés d'extraction de documents peuvent convertir une pile de formulaires d'inscription en feuille de calcul en quelques minutes — un fait que les directeurs des admissions connaissent déjà. Ce que peu d'équipes d'admission ont étudié, c'est ce que la FERPA exige au moment précis où un document étudiant quitte le contrôle de l'établissement et entre dans un pipeline de traitement IA tiers. Voici ce que dit la Family Educational Rights and Privacy Act (20 U.S.C. § 1232g ; 34 CFR Part 99) à propos de ce moment — et les cinq questions de conformité à vous poser avant de traiter un seul fichier.

Arrêtez la saisie manuelle — laissez l'IA lire vos documents
Image ou PDF — données structurées en 10 secondes
Essayer maintenant →
Une image éditoriale épurée avec le titre « Extraction de données étudiantes conforme à la FERPA : un guide pour les admissions » en bleu foncé, trois icônes en dessous pour Conforme à la FERPA, Dossiers d'éducation et Exception pour les responsables scolaires, avec de légères décorations de lignes dessinées à la main en bleu clair dans les coins.

Points clés à retenir

  1. Au moment où vous téléversez un formulaire d'inscription étudiant dans un outil d'extraction cloud, vous avez effectué une divulgation au titre de la FERPA en vertu du § 99.30 — avant même que l'IA ne lise un seul caractère — et la notification annuelle de votre établissement ne liste probablement pas les processeurs de documents externes comme responsables scolaires couverts.
  2. Cliquer sur « J'accepte » dans les conditions d'utilisation d'un fournisseur ne satisfait pas à l'exigence de contrôle direct de la FERPA — les directives du PTAC du ministère de l'Éducation des États-Unis le précisent explicitement — pourtant la plupart des bureaux d'admission traitent une page de politique de confidentialité SaaS comme leur documentation de conformité.
  3. La conformité devient vérifiable avec un accord institutionnel signé couvrant cinq dispositions — propriété des données, restrictions de rediffusion, suppression à la fin du contrat, notification de violation et droits d'audit — ainsi qu'un engagement écrit selon lequel les documents étudiants ne sont jamais utilisés pour entraîner les modèles d'IA du fournisseur.

Qu'est-ce qui fait d'un document étudiant un « dossier d'éducation » au sens de la FERPA

Un tableau comparatif à trois colonnes intitulé « S'agit-il d'un dossier d'éducation ? » montrant le formulaire d'inscription, le relevé de notes et la lettre de recommandation, chacun marqué d'une coche verte et de la mention « Oui — dossier d'éducation ».

Le point de départ n'est pas de savoir si vous avez l'intention de créer un dossier étudiant — mais de déterminer si le document que vous traitez répond déjà à la définition de la FERPA. En vertu du 34 CFR § 99.3, un dossier d'éducation est un document qui (1) se rapporte directement à un étudiant et (2) est conservé par un organisme ou un établissement d'enseignement — ou par une partie agissant pour le compte de cet organisme ou établissement. C'est cette dernière clause qui place les outils tiers d'extraction de documents dans le champ d'application de la FERPA.

Un document satisfait au critère de « lien direct » lorsqu'il identifie expressément un étudiant par son nom, son numéro d'identification ou tout autre identifiant — ou lorsque l'identité d'un étudiant peut être déduite de son contenu en combinaison avec d'autres informations raisonnablement disponibles. Un formulaire d'inscription comportant le nom légal complet, la date de naissance et l'adresse d'un étudiant est clairement un dossier d'éducation dès lors qu'il fait partie des dossiers conservés par l'établissement. Un relevé de notes en est un. Une lettre de recommandation d'un enseignant mentionnant le nom d'un étudiant en est un.

Qu'en est-il d'un formulaire de candidature d'un étudiant qui ne s'inscrit finalement pas ? La définition de la FERPA repose sur la question de savoir si le dossier est conservé par l'établissement — et non sur la question de savoir si l'étudiant y est finalement admis. Si un bureau des admissions numérise et stocke le dossier d'un candidat, ces documents sont des dossiers d'éducation au sens du § 99.3, quel que soit le résultat de l'admission. Il en va de même pour les candidatures différées reportées au cycle d'admission suivant.

Si le document nomme un étudiant et que votre bureau le conserve — physiquement, sur un serveur ou dans une application cloud — il s'agit presque certainement d'un dossier d'éducation au sens du § 99.3. Le format n'a pas d'importance. La réglementation couvre explicitement « les écritures manuscrites, les documents imprimés, les supports informatiques, les vidéocassettes, les audiocassettes, les films, les microfilms et les microfiches ». Un PDF numérisé d'un dossier d'inscription manuscrit a le même poids réglementaire que le document papier original.

Les documents qui ne sont pas des dossiers d'éducation comprennent les notes à usage exclusif conservées par un individu et non partagées, les dossiers des services de sécurité, les dossiers d'emploi des étudiants employés en cette qualité, et les dossiers de traitement établis par un professionnel de santé (34 CFR § 99.3(b)). Aucune de ces exemptions ne s'applique aux formulaires d'inscription, aux relevés de notes, aux lettres de recommandation ou aux formulaires d'aide financière — les documents que les bureaux des admissions traitent quotidiennement.

Pour une vue d'ensemble de la manière dont la FERPA et d'autres réglementations façonnent les flux de travail documentaires dans le secteur de l'éducation, consultez le guide OCR pour l'éducation, qui couvre la FERPA ainsi que les considérations opérationnelles relatives à la numérisation des dossiers scolaires.


Le moment où vous téléversez un fichier — pourquoi l'extraction automatisée est une « divulgation »

Comparaison sur deux colonnes intitulée « Téléverser un document d'étudiant est une divulgation » montrant une icône de nuage rouge avec une croix pour « Sans consentement » marquée comme non autorisée, et une icône de bouclier vert avec une coche pour « Avec exception pour les responsables scolaires » marquée comme autorisée.

La règle fondamentale de la FERPA en vertu de l'article § 99.30 est simple : un établissement d'enseignement ne peut pas divulguer les informations personnelles identifiables (PII) contenues dans le dossier scolaire d'un étudiant sans le consentement écrit préalable du parent ou de l'étudiant éligible. La définition de divulgation au sens de l'article § 99.3 signifie « permettre l'accès à des informations personnelles identifiables contenues dans des dossiers scolaires, ou leur divulgation, transfert ou autre communication à toute partie, par tout moyen, y compris oral, écrit ou électronique ».

Le téléversement d'un document d'étudiant vers un outil d'extraction IA tiers satisfait à tous les éléments de cette définition. Le document est transmis électroniquement de l'établissement au fournisseur. L'infrastructure cloud du fournisseur reçoit le fichier. Le modèle d'IA du fournisseur traite le contenu pour extraire les données. Chacune de ces étapes constitue une divulgation au sens de la FERPA — pas seulement la dernière. La transmission, le stockage, l'inférence — toutes ces opérations de traitement nécessitent une base légale.

Ce n'est pas une préoccupation théorique. Une discussion de juin 2021 sur r/k12sysadmin a parfaitement illustré le problème pratique : un district souhaitait une solution de partage de fichiers conforme aux exigences de la FERPA pour les données d'étudiants envoyées à l'externe. La question centrale du fil — « ce fournisseur agit-il sous notre contrôle ou de manière indépendante ? » — est exactement la question que chaque bureau des admissions doit se poser avant de téléverser un seul document d'étudiant vers un outil cloud.

La divulgation en elle-même n'est donc pas illégale — mais elle n'est légale que si l'une des exceptions de la FERPA s'applique. Pour l'extraction de documents, l'exception pertinente est l'exception pour les responsables scolaires. Sans elle, ce téléversement constitue une divulgation non autorisée — et une divulgation non autorisée d'un dossier scolaire est, par définition, une violation de la FERPA.

La question de conformité n'est pas de savoir si l'extraction automatisée peut être effectuée légalement — mais de savoir si le fournisseur spécifique que vous choisissez répond aux critères de l'exception pour les responsables scolaires. Le téléversement lui-même crée l'obligation de divulgation ; l'exception est ce qui la satisfait.


L'exception « agent officiel » — Votre voie de conformité selon § 99.31(a)(1)

Conformément au 34 CFR § 99.31(a)(1)(i)(B), un prestataire externe — y compris un fournisseur d'extraction documentaire dans le cloud — peut être considéré comme un « agent officiel » autorisé à recevoir des dossiers scolaires sans consentement préalable de l'élève, à condition que trois conditions soient remplies. Chaque condition est une porte de conformité. Si l'une des trois échoue, l'exception ne s'applique pas — et la divulgation est non autorisée.

1

Exerce une fonction ou un service institutionnel

Le prestataire doit exercer « une fonction ou un service institutionnel que l'établissement confierait autrement à ses employés » (§ 99.31(a)(1)(i)(B)(1)). Pour un bureau des admissions, extraire des données structurées de formulaires d'inscription — noms, adresses, résultats de tests, champs démographiques — est une tâche que le personnel effectuerait manuellement. Automatiser cette saisie manuelle remplit cette condition. Un outil traitant des documents uniquement pour les propres besoins du prestataire (collecte de données, entraînement de modèles, études de marché) ne le remplit pas.

2

Est sous le contrôle direct de l'établissement

Le prestataire doit être « sous le contrôle direct de l'établissement en ce qui concerne l'utilisation et la conservation des dossiers scolaires » (§ 99.31(a)(1)(i)(B)(2)). Le guide PTAC du Département américain de l'Éducation sur l'informatique en nuage selon FERPA (révisé en juillet 2015) précise que le contrôle direct s'établit par un contrat écrit — et que l'acceptation des conditions d'utilisation en ligne du prestataire ne satisfait pas à cette exigence. Le contrat doit imposer des restrictions spécifiques sur la manière dont le prestataire utilise et conserve les dossiers scolaires qui lui sont divulgués.

3

Est soumis aux restrictions de re-divulgation du § 99.33(a)

Le prestataire doit être « soumis aux exigences du § 99.33(a) régissant l'utilisation et la re-divulgation des informations personnellement identifiables issues des dossiers scolaires » (§ 99.31(a)(1)(i)(B)(3)). L'article § 99.33(a) stipule que le destinataire « ne peut divulguer les informations à un tiers sans le consentement écrit préalable du parent ou de l'élève éligible » — sauf si la re-divulgation est elle-même autorisée par une exception FERPA et que le destinataire agit pour le compte de l'établissement d'enseignement. Cela signifie : votre prestataire ne peut pas partager les données extraites des élèves avec un sous-traitant ou un partenaire d'analyse, sauf si le contrat l'autorise explicitement et que le sous-traitant est lié par les mêmes restrictions.

Le document d'orientation de la PTAC de février 2014, « Protecting Student Privacy While Using Online Educational Services », précise que les établissements devraient recourir à des accords écrits même lorsque la FERPA ne l'exige pas strictement — et que le contrat devrait préciser la propriété des données (l'établissement, et non le fournisseur), la finalité du traitement, ainsi que la restitution ou la destruction des données à l'échéance du contrat. Un modèle de conditions d'utilisation publié par la PTAC en mars 2016 fournit un langage contractuel spécifique pour chacune de ces dispositions.

Une remarque opérationnelle : l'établissement, et non le fournisseur, détermine qui est qualifié d'« agent scolaire ». En vertu du § 99.7(a)(3)(iii), la notification annuelle de la FERPA adressée par l'établissement aux étudiants doit préciser les critères permettant de déterminer qui constitue un agent scolaire et ce qui constitue un intérêt éducatif légitime. Si la notification de votre établissement n'envisage pas les fournisseurs externes de traitement de documents comme agents scolaires, mettez à jour la notification avant de procéder au téléversement.


Informations répertoire ou dossiers scolaires complets — pourquoi l'exception ne couvre pas les formulaires d'inscription

Certaines équipes d'admission se demandent : pouvons-nous traiter les données d'un formulaire d'inscription comme des informations répertoire, contournant ainsi entièrement l'exception relative aux agents scolaires ? La réponse dépend de ce que la FERPA définit réellement comme informations répertoire — et de ce qu'elle n'en définit pas.

En vertu du 34 CFR § 99.3, les informations répertoire sont « des informations contenues dans un dossier scolaire d'un étudiant dont la divulgation ne serait généralement pas considérée comme préjudiciable ou comme une atteinte à la vie privée ». Elles peuvent inclure le nom de l'étudiant, son adresse, son numéro de téléphone, son adresse électronique, sa photographie, sa date et son lieu de naissance, son domaine d'études principal, son niveau scolaire, son statut d'inscription, ses dates de fréquentation, sa participation à des activités reconnues, ses diplômes et distinctions, ainsi que le dernier établissement d'enseignement fréquenté. En vertu des § 99.31(a)(11) et § 99.37, les informations répertoire peuvent être divulguées sans consentement — à condition que l'établissement ait informé les parents et les étudiants admissibles des catégories désignées et leur ait donné la possibilité de s'y opposer.

Ainsi, le nom et l'adresse d'un étudiant, pris isolément, pourraient être divulgués comme informations répertoire. Mais un formulaire d'inscription contenant ces champs plus le numéro de sécurité sociale de l'étudiant, sa date de naissance, des informations médicales, ses antécédents disciplinaires, ses résultats de tests, la langue parlée à la maison, son admissibilité aux repas gratuits ou à prix réduit, ou son statut d'immigration — chacun de ces champs supplémentaires échappe à la définition des informations répertoire. Un formulaire d'inscription n'est pas un ensemble de points de données indépendants pouvant être séparés en catégories « répertoire » et « non-répertoire » lors du téléversement dans un outil d'extraction. Le document dans son ensemble contient des champs protégés, et la divulgation du document dans son ensemble déclenche la FERPA — indépendamment des champs que vous avez l'intention d'extraire.

De plus, la FERPA exclut explicitement le numéro de sécurité sociale d'un étudiant et certains numéros d'identification d'étudiant de la définition des informations d'annuaire (§ 99.3, paragraphe (c) de la définition). Si vos formulaires d'inscription collectent les SSN — comme le font beaucoup pour la vérification de l'aide financière — l'exception relative aux informations d'annuaire ne peut pas s'appliquer au formulaire dans son ensemble. L'exception relative aux responsables de l'établissement reste la voie correcte, même lorsque vous n'extrayez qu'un sous-ensemble de champs, comme c'est généralement le cas pour l'extraction de formulaires d'inscription d'étudiants — ciblant des colonnes spécifiques comme le nom, l'adresse et les contacts d'urgence tout en ignorant les champs non nécessaires à l'importation SIS. Ces identifiants figurent également sur les cartes d'étudiant, de sorte que les flux de travail de numérisation de cartes relèvent de la même vérification.


Ce que le contrat doit inclure — Établir le « contrôle direct » sur papier

Une infographie de type liste de contrôle intitulée « 5 dispositions contractuelles pour le contrôle direct » énumérant Propriété des données, Utilisation autorisée uniquement, Non-redivulgation, Limites des sous-traitants, et Retour ou destruction avec des badges numérotés bleus.

L'exception relative aux responsables de l'établissement exige que le fournisseur soit « sous le contrôle direct » de l'institution. Comme une entreprise indépendante n'est pas sous la hiérarchie organisationnelle d'une institution, le seul mécanisme pour établir un contrôle direct est un contrat écrit. Voici ce que les directives du PTAC et les meilleures pratiques institutionnelles indiquent que ce contrat devrait couvrir.

1

Propriété des données et utilisation autorisée

Précisez que l'établissement — et non le prestataire — est propriétaire de tous les documents téléchargés et des données extraites. Limitez l'utilisation des données par le prestataire à la seule exécution du service d'extraction. Interdisez toute utilisation secondaire, y compris l'entraînement de modèles, l'agrégation de données ou l'amélioration de produits, sauf autorisation écrite distincte.

2

Restrictions de rediffusion et sous-traitants

Conformément à l'article § 99.33(a), le prestataire ne peut pas rediffuser les données à d'autres parties sans l'autorisation de l'établissement. Si le prestataire utilise des sous-traitants (hébergement cloud, API d'IA, services d'analyse), le contrat doit exiger que chaque sous-traitant soit soumis aux mêmes restrictions FERPA. Maintenez une liste publiée des sous-traitants et exigez une notification avant tout ajout.

3

Restitution ou destruction des données en fin de contrat

Les conditions types de service du PTAC recommandent une clause exigeant que le prestataire restitue ou détruise tous les dossiers éducatifs à la résiliation. Si une destruction immédiate est techniquement impossible en raison des cycles de sauvegarde, précisez une durée de conservation maximale (30 à 90 jours) et une certification écrite de destruction une fois celle-ci effectuée.

4

Mesures de sécurité et notification de violation

Exigez le chiffrement en transit (TLS 1.2 minimum) et au repos, des contrôles d'accès, une journalisation des audits et des certifications de sécurité vérifiées de manière indépendante (SOC 2 Type II ou équivalent). Précisez les délais de notification en cas de violation — le PTAC recommande une notification immédiate dès la confirmation de la violation, et non à la fin de l'enquête — et définissez les responsabilités de chaque partie pour la notification aux personnes concernées et aux autorités de régulation.

5

Droits d'audit

Incluez le droit de vérifier la conformité par le biais de rapports d'audit indépendants, de questionnaires de sécurité ou — pour les contrats institutionnels — d'évaluations sur site. En pratique, la plupart des prestataires satisfont à cette exigence via des rapports SOC 2 Type II et des certificats ISO 27001 plutôt que par des audits individuels des clients. Confirmez que ces rapports sont à jour et couvrent spécifiquement la fonction de traitement des documents.

Un point structurel mérite d'être souligné : le fait de cliquer sur les conditions d'utilisation standard d'un fournisseur sur un site web ne satisfait pas à l'exigence contractuelle. Les conditions d'utilisation sont généralement présentées sur une base « à prendre ou à laisser » et contiennent rarement les restrictions spécifiques de traitement des données qu'exige la FERPA. Un accord institutionnel dédié — qu'il s'agisse d'un contrat autonome, d'un accord de traitement des données ou d'un bon de commande assorti de conditions spécifiques à la FERPA — constitue la norme de pratique pour les établissements soucieux de conformité. C'est le même cadre qui s'applique dans les secteurs comparables réglementés — le guide d'extraction de documents juridiques couvre les accords analogues de traitement des données par des tiers dans le contexte des cabinets d'avocats, où la confidentialité des clients crée des exigences de contrôle parallèles.


Conservation, suppression des données et question de l'entraînement des modèles

Trois questions opérationnelles reviennent dans chaque discussion des bureaux d'admission sur l'extraction automatisée : combien de temps le fournisseur conserve-t-il nos documents ? Pouvons-nous obtenir leur suppression une fois que nous avons terminé ? Et — la question qui distingue les outils conformes des outils non conformes — les documents des étudiants seront-ils utilisés pour entraîner l'IA du fournisseur ?

Conservation : des minutes, pas des mois

La FERPA ne précise pas de durée maximale de conservation pour les données détenues par un responsable scolaire. Mais les recommandations du PTAC sur les conditions d'utilisation types suggèrent que les fournisseurs restituent ou détruisent les dossiers scolaires à la fin du contrat — et, en pratique exemplaire, qu'ils ne conservent les données que pendant la durée nécessaire à l'exécution du service contractuel. Pour l'extraction de documents, le service contractuel est généralement terminé en quelques minutes après le téléversement et le traitement du fichier. Un fournisseur qui conserve les documents téléversés pendant des jours, des semaines ou indéfiniment après l'extraction ne détient plus les données aux fins autorisées — et c'est cet écart entre la fin du traitement et la suppression que le risque de conformité s'accumule.

L'architecture compte ici. Un outil conçu pour le traitement transitoire — documents téléversés, IA extrait les données, résultats renvoyés, originaux supprimés dans un délai défini — satisfait au principe de conservation au niveau du système. Un outil qui met en cache les documents indéfiniment, les conserve dans les pipelines d'inférence pour des exécutions futures, ou les stocke à des fins d'analyse ou d'amélioration du produit crée une obligation correspondante de documenter et de justifier cette conservation. Plus la fenêtre de conservation est courte et clairement définie, plus la surface réglementaire est réduite.

Suppression : obtenez une confirmation écrite

En vertu des règlements FERPA, un établissement ne perd pas sa conformité du simple fait qu'un fournisseur détient des données. Mais lorsqu'un parent ou un étudiant éligible exerce son droit de demander la suppression, ou lorsque le contrat prend fin, le fournisseur doit être en mesure d'exécuter cette demande. Exigez une confirmation écrite de la suppression — non pas une déclaration générique, mais un accusé de réception spécifique couvrant vos fichiers téléchargés. Consignez cette confirmation dans votre documentation de conformité. Si le fournisseur ne peut pas la produire sur demande, l'exigence de contrôle direct en vertu du § 99.31(a)(1)(i)(B)(2) est remise en question.

Entraînement des modèles : la ligne rouge

C'est la question sur laquelle l'ambiguïté n'est pas acceptable. Si votre fournisseur d'extraction utilise les documents étudiants téléchargés pour entraîner ses modèles d'IA, cela constitue une utilisation au-delà de la finalité de traitement autorisée. Les orientations du PTAC mettent spécifiquement en garde contre l'utilisation des données des étudiants par les fournisseurs à des fins d'« amélioration de produits » ou d'« exploration de données » (data mining) sans autorisation explicite. Utiliser le formulaire d'inscription d'un étudiant pour améliorer un modèle d'IA ne relève pas de la fonction institutionnelle pour laquelle les données ont été divulguées — il s'agit d'une utilisation secondaire qui requiert une autorisation distincte.

Demandez directement au fournisseur : utilisez-vous les documents téléchargés par mon établissement pour entraîner, affiner ou améliorer vos modèles d'IA ? Si la réponse est oui — ou ambiguë — l'exception de l'agent scolaire ne couvre pas cette utilisation. Obtenez un engagement écrit. La réponse défendable du point de vue de la conformité FERPA est un non clair.

Certains fournisseurs proposent une infrastructure dédiée ou un traitement sans conservation des données (zero-retention) spécifiquement pour éviter ce problème. L'avantage en matière de conformité est structurel : si l'outil traite les données de manière transitoire et ne conserve jamais les documents au-delà de la fenêtre d'extraction, l'entraînement des modèles sur vos données est architecturalement impossible, et non simplement contractuellement interdit. C'est une position plus solide qu'une simple promesse contractuelle — et les auditeurs et responsables de conformité reconnaissent la différence. Pour un traitement plus large de la manière dont les outils d'extraction gèrent les documents dans des environnements hautement réglementés, le guide OCR pour l'éducation aborde les architectures de traitement des données dans différents flux de travail institutionnels.


Ce que cela signifie pour les dossiers d'admission déjà présents dans votre SIS

De nombreux services d'admission traitent trois catégories de documents : les candidatures entrantes, les dossiers d'inscription vérifiés et les dossiers déjà stockés dans le système d'information des étudiants. L'analyse FERPA diffère subtilement selon ces catégories — et cette distinction est importante pour le contrat que vous négociez avec un prestataire d'extraction.

Candidatures entrantes. Les documents provenant de l'extérieur — soumissions Common App, relevés de notes envoyés par courrier, lettres de recommandation par e-mail — deviennent des dossiers éducatifs dès lors que l'établissement les « conserve ». Si un service d'admission numérise un relevé de notes reçu par courrier et l'enregistre avant traitement, cette action de numérisation crée un dossier éducatif. Si le service le téléverse directement dans un outil d'extraction sans créer au préalable une copie interne, la transmission au prestataire d'extraction constitue le premier acte de conservation — et simultanément une divulgation nécessitant l'exception pour les responsables de l'établissement.

Dossiers d'inscription vérifiés. Les documents déjà validés et saisis dans le SIS (PowerSchool, Infinite Campus, Skyward, Banner) sont sans conteste des dossiers éducatifs. L'extraction de champs supplémentaires à partir de ces documents — complétant le dossier SIS avec de nouvelles données — est une opération de traitement qui requiert la même exception pour les responsables de l'établissement. L'outil exécute une fonction que l'établissement effectuerait autrement avec son propre personnel.

Dossiers déjà présents dans le SIS. L'exportation de données étudiantes depuis le SIS et leur transmission à un outil d'extraction pour enrichissement, déduplication ou recoupement constitue une divulgation du SIS au prestataire d'extraction. L'exportation du SIS est la source ; l'outil d'extraction est le destinataire. La chaîne de conservation est importante. Documentez-la — quels dossiers ont été exportés, vers quel prestataire, à quelle fin, sous quelle autorité contractuelle.

Ce flux de données — du papier à l'outil d'extraction puis au SIS — n'est pas propre au secteur éducatif. Les sociétés de gestion immobilière sont confrontées aux mêmes questions de chaîne de conservation lors de la numérisation des contrats de location, comme le décrit le guide sur l'extraction de contrats de location à grande échelle. Le cadre réglementaire diffère (droit immobilier vs FERPA), mais le schéma opérationnel — papier en entrée, contrôle contractuel, données structurées en sortie — reflète le flux de travail des services d'admission.


Liste de contrôle pratique pour la conformité FERPA dans le traitement automatisé de documents

Chaque étape ci-dessous correspond à une référence réglementaire spécifique, vous permettant de documenter la conformité avant même de télécharger un fichier.

1

Classer les documents de votre flux de travail

Faites correspondre chaque type de document traité par votre bureau des admissions à la définition de dossier éducatif du § 99.3. Les formulaires d'inscription ? Oui. Les relevés de notes ? Oui. Les lettres de recommandation ? Oui. Les rapports de résultats de tests ? Oui. Les dossiers des candidats non inscrits ? Oui — si vous les conservez. Par défaut, tout document portant le nom d'un étudiant et transitant par votre bureau doit être considéré comme un dossier éducatif.

2

Vérifier que le prestataire est un agent scolaire

Confirmez les trois conditions du § 99.31(a)(1)(i)(B) : (1) le prestataire effectue une extraction de documents — tâche que votre personnel ferait manuellement ; (2) un contrat écrit établit un contrôle direct sur l'utilisation et la conservation des données ; (3) le contrat soumet le prestataire aux restrictions de rediffusion du § 99.33(a). Mettez à jour votre notification FERPA annuelle (§ 99.7) pour y inclure le traitement externe de documents comme fonction d'agent scolaire si ce n'est pas déjà fait.

3

Signer un contrat couvrant les cinq clauses obligatoires

Assurez-vous que le contrat précise : la propriété des données (la vôtre), l'utilisation autorisée (extraction uniquement — pas d'entraînement de modèle), les restrictions et la transparence concernant les sous-traitants, la restitution ou la destruction des données en fin de contrat avec confirmation écrite, les mesures de sécurité (TLS 1.2, chiffrement au repos, contrôles d'accès, certifications d'audit), et les délais de notification en cas de violation.

4

Confirmer l'absence d'entraînement de modèle sur les données étudiantes

Demandez une confirmation écrite que les documents étudiants téléchargés ne sont pas utilisés pour entraîner, affiner ou améliorer les modèles d'IA du prestataire. Si les conditions générales du prestataire incluent des droits d'entraînement, négociez une exception pour les données de votre établissement. L'alternative structurelle — un traitement transitoire sans conservation des documents — élimine la question au niveau de l'architecture.

5

Établir un calendrier de conservation et de suppression des données

Définissez la durée de conservation des documents téléchargés par le prestataire (en minutes ou heures, pas en jours ou mois) et celle des données extraites que vous conservez. Alignez les deux sur la politique de conservation des dossiers de votre établissement. Planifiez des confirmations périodiques de suppression de la part du prestataire et documentez-les dans votre dossier de conformité.

6

Documenter le registre des divulgations pour chaque lot

Conformément au § 99.32(a), l'établissement doit tenir un registre de chaque divulgation — en identifiant les parties ayant reçu les informations et l'intérêt légitime justifiant la divulgation. Pour l'extraction de documents, enregistrez chaque lot : quels documents ont été traités, par quel prestataire, à quelle date, sous quelle autorité contractuelle. Si un parent ou un étudiant éligible demande l'historique de ses divulgations, ces registres satisfont au § 99.32(a)(2).

7

Tenir un dossier de conformité et le réviser chaque année

Conservez un dossier de conformité unique contenant : le contrat signé ou la DPA avec le prestataire d'extraction, la certification SOC 2 Type II actuelle du prestataire (ou équivalent), la confirmation écrite que les données des étudiants ne sont pas utilisées pour l'entraînement de modèles, la confirmation de suppression la plus récente, les registres de divulgation par lot, et une copie de votre notification FERPA annuelle mise à jour indiquant le traitement externe de documents comme fonction d'un agent officiel de l'établissement. Révisez l'intégralité du dossier chaque année — les certifications expirent, les listes de sous-traitants changent, les contrats doivent être renouvelés.


Questions fréquentes

Puis-je extraire uniquement les champs d'information répertoire pour éviter complètement la FERPA ?

En théorie, oui — si le document ne contient que des champs d'information répertoire. En pratique, la plupart des documents d'admission — formulaires d'inscription, relevés de notes, lettres de recommandation — contiennent au moins un champ non répertoire (date de naissance avec nom et adresse, numéro de sécurité sociale sur un dossier d'aide financière, résultats de tests sur un relevé). Le document dans son ensemble est divulgué lors du téléchargement, pas les champs individuels. Si un champ du document ne fait pas partie de la définition des informations répertoire, la divulgation déclenche les protections FERPA. En pratique, considérez que chaque document d'admission nécessite l'exception du responsable scolaire. L'exception des informations répertoire est rarement suffisante pour les flux d'extraction.

Que faire si mon prestataire d'extraction propose des conditions d'utilisation en ligne plutôt qu'un contrat signé ?

Les conditions d'utilisation en ligne ne satisfont pas à l'exigence de contrôle direct au titre du § 99.31(a)(1)(i)(B)(2) pour deux raisons. Premièrement, elles sont généralement non négociables — l'établissement ne peut imposer les restrictions spécifiques requises par la FERPA. Deuxièmement, les directives du PTAC distinguent explicitement entre un contrat négocié et les conditions standard d'un prestataire, recommandant le premier. Si votre prestataire ne peut pas proposer un accord institutionnel signé avec des dispositions spécifiques à la FERPA concernant le traitement des données, le défaut de conformité est structurel, pas contractuel.

Les notes d'un conseiller d'admission sur un dossier de candidature sont-elles un dossier éducatif ?

Non, si elles relèvent de la catégorie des documents à usage exclusif au titre du § 99.3(b)(1) — documents conservés par leur auteur, utilisés uniquement comme aide-mémoire personnel, et non accessibles ni révélés à quiconque sauf à un remplaçant temporaire. Mais dès que ces notes sont partagées avec un comité d'admission, saisies dans un système partagé, ou communiquées à un outil externe, elles perdent leur statut de document à usage exclusif et deviennent des dossiers éducatifs. Les services d'admission qui utilisent des outils d'extraction pour numériser les notes des conseillers doivent traiter les versions numérisées comme des dossiers éducatifs et appliquer l'exception du responsable scolaire.

Qu'advient-il des données de nos étudiants si nous changeons de fournisseur d'extraction ?

Le fournisseur sortant doit restituer ou détruire tous les dossiers scolaires conformément à la clause de résiliation de votre contrat. Demandez une exportation documentée des données extraites dont vous avez besoin, puis une confirmation écrite de leur suppression. Conservez cette confirmation. Si le fournisseur sortant a eu recours à un sous-traitant pour l'inférence IA, assurez-vous que les copies de ce sous-traitant sont également supprimées. Il s'agit d'une question d'application du contrat, et non de conformité FERPA — mais l'établissement qui a divulgué les dossiers reste responsable de leur traitement approprié, même après la fin de la relation.

Quelles sont les sanctions en cas d'utilisation d'un outil d'extraction non conforme ?

La FERPA n'impose pas d'amendes directes aux établissements. Le mécanisme de sanction est la perte des financements fédéraux du ministère de l'Éducation américain — pour les établissements recevant des fonds Title IV, c'est une conséquence existentielle. Le Bureau des politiques de protection de la vie privée des étudiants (SPPO) enquête sur les plaintes et peut exiger des mesures correctives. Au-delà du mécanisme réglementaire, une divulgation non autorisée de dossiers scolaires comporte un risque réputationnel, une responsabilité potentielle en vertu des lois des États (nombre d'États ont leurs propres lois sur la protection des données des élèves avec des sanctions distinctes), et la charge opérationnelle d'une notification obligatoire de violation. Pour un outil d'extraction non conforme, la voie de sanction la plus probable est une plainte d'un parent ou d'un étudiant éligible déclenchant une enquête du SPPO — et la première question de l'enquêteur sera de savoir si l'exception pour le personnel scolaire a été correctement appliquée.

Les lois des États sur la protection des données des élèves ajoutent-elles des exigences au-delà de la FERPA ?

Oui — et les variations sont importantes. La loi AB 1584 de Californie exige neuf clauses contractuelles spécifiques dans tout accord entre un établissement scolaire et un fournisseur de technologie, incluant la propriété des données, les restrictions publicitaires et les exigences de suppression. Plus de 20 États ont adopté des lois de type SOPIPA limitant l'utilisation des données des élèves par les fournisseurs de technologies éducatives. La loi sur l'éducation de New York § 2-d impose des délais de notification de violation et des exigences de sécurité des données au-delà du socle de la FERPA. Si votre établissement se trouve en Californie, à New York, dans l'Illinois, au Colorado, au Connecticut ou dans tout autre État doté de lois complètes sur la protection des données des élèves, votre contrat de fournisseur doit satisfaire à la fois à la FERPA et à la loi de l'État. La conformité à la FERPA est le plancher, pas le plafond.

Un parent peut-il accéder aux données que notre outil d'extraction a produites sur son enfant ?

Oui. En vertu du 20 U.S.C. § 1232g(a)(1)(A) et du 34 CFR § 99.10, les parents et les élèves éligibles ont le droit de consulter et de vérifier les dossiers scolaires. Les données extraites d'un formulaire d'inscription ou d'un relevé de notes font partie du dossier scolaire de l'élève — le parent a le même droit d'accès aux données structurées du tableur qu'au formulaire papier original. Votre processus d'extraction doit préserver la capacité de produire un dossier complet sur demande. Si les données extraites sont fusionnées dans le SIS, le SIS reste la source faisant autorité pour les demandes d'accès des parents.

La conformité FERPA pour l'extraction automatisée de documents ne dépend pas de la capacité de la technologie à être conforme — elle dépend du fait que votre prestataire a établi le cadre contractuel, architectural et opérationnel approprié avant que vous ne traitiez un seul document étudiant. La section 99.3 définit ce qui constitue un dossier d'éducation. La section 99.31(a)(1) prévoit l'exception pour les responsables scolaires — la voie légale qui rend l'extraction automatisée possible sans consentement étudiant individuel. La section 99.33(a) restreint ce que votre prestataire peut faire des données après les avoir reçues. Les orientations du PTAC précisent les détails opérationnels : un contrat écrit, pas un simple clic ; un calendrier de conservation défini, pas un stockage indéfini ; une interdiction claire de l'entraînement de modèles, pas une politique de confidentialité ambiguë. Chacun de ces points est vérifiable avant que vous ne téléchargiez le premier fichier — et la réponse à la question de conformité doit être documentée, pas supposée.

Cet article fournit des orientations réglementaires générales et ne constitue pas un avis juridique. Consultez le responsable de la conformité, le conseiller juridique général de votre établissement, ou un avocat spécialisé en droit de l'éducation pour des déterminations spécifiques à vos flux de travail et à votre juridiction.

Évaluer votre configuration de conformité

Gratuit à essayer, sans inscription. Documents traités de manière transitoire et non conservés. Renseignez-vous sur un accord institutionnel.

📮 contact email: [email protected]