أفضل الممارسات لضمان خصوصية البيانات في التطبيقات التعليمية

فهم خصوصية البيانات في مجال التكنولوجيا التعليمية

وقد ظهرت خصوصية البيانات باعتبارها أحد أكثر الشواغل إلحاحا في التكنولوجيا التعليمية الحديثة، حيث إن المدارس والجامعات والمنابر التعليمية تعتمد بشكل متزايد على الأدوات الرقمية لتقديم التعليم، وتتبع التقدم الذي يحرزه الطلاب، وإدارة المهام الإدارية، وقد ازداد حجم المعلومات الحساسة التي يجري جمعها وتجهيزها وتخزينها بصورة سريعة، وتشمل هذه البيانات أكثر بكثير من مجرد المعلومات الديمغرافية التي تشمل سجلات الأداء الأكاديمية، والبيانات السلوكية، والمعلومات المتعلقة بالاستدلال البيولوجي، وتتبع المواقع، ولوج الاتصال، والسجلات الصحة.

ولا يمكن أن تكون هناك زيادة في المخاطر التي تكتنف حماية هذه المعلومات، إذ أن المؤسسات التعليمية تعمل كجهات أمناء للبيانات التي تخص بعض فئات المجتمع الأكثر ضعفاً، أي الأطفال والشباب، وقد تترتب على انتهاك البيانات أو انتهاك حرمة الحياة الخاصة في بيئة تعليمية آثار مدمرة تتراوح بين سرقة الهوية والاحتيال المالي والمعاناة العاطفية والضرر الطويل الأجل للسمعة، بالإضافة إلى الضرر الفردي، فإن فشل الخصوصية يضعف الثقة التي يثق بها الطلاب والآباء والمجتمعات المحلية في عملية التعليم.

وتشمل خصوصية البيانات في مجال التعليم تنفيذ ضمانات شاملة لحماية المعلومات الشخصية من الوصول غير المأذون به أو الاستخدام أو الكشف عن المعلومات أو التعديل أو التدمير، ويشمل ذلك تدابير الأمن التقني، والسياسات الإدارية، وأطر الامتثال القانوني، والاعتبارات الأخلاقية التي تؤدي مجتمعة إلى إيجاد نظام إيكولوجي قوي للخصوصية، ويجب أن توازن التطبيقات التعليمية بين الحاجة المشروعة إلى جمع البيانات لأغراض تعليمية وبين ضرورة التقليل إلى أدنى حد من مخاطر الخصوصية واحترام الحقوق الفردية.

التحدي حاد بشكل خاص لأن البيانات التعليمية غالباً ما تكشف عن تفاصيل دقيقة عن التطور الفكري للطلاب، وصعوبات التعلم، والعلاقات الاجتماعية، والظروف الشخصية، خلافاً للبيانات التجارية التي قد تكشف عن تفضيلات المستهلكين، فإن البيانات التعليمية يمكن أن تعرض القدرات المعرفية، وتحديات الصحة العقلية، والمسائل التأديبية، وحالات المعلومات الأسرية التي تتطلب أعلى مستوى من الحماية والحساسية.

نطاق جمع البيانات في التطبيقات التعليمية

وتجمع التطبيقات التعليمية الحديثة مجموعة مذهلة من نقاط البيانات، قد لا يعترف الكثير منها أو يفهمها تماما، وتتتبع نظم إدارة التعلم كل نقر وكل طلب من طلبات التعيين، وكل وظيفة من وظائف المنتدى، وكل فيديو يشاهده، وترصد برامج التعلم التصحيحي أوقات الاستجابة، وأنماط الخطأ، وطرق التعلم للتعلم الشخصي، ويمكن للبرمجيات التلقيم على الإنترنت، وتسجيلات الشاشات، والأنماط الرئيسية للحضور، وسجلات الإعلامية للطلاب.

ويخدم جمع البيانات هذا أغراضا تعليمية مشروعة، ويستخدم المعلمون بيانات الأداء لتحديد الطلاب الذين يكافحون وتصحيح التعليم، ويقوم مديرو البرنامج بتحليل أنماط الحضور لتحسين المشاركة، ويدرس الباحثون تحليلات التعلم لوضع نهج تعليمية أكثر فعالية، غير أن نفس البيانات التي تتيح التعلم الشخصي واتخاذ القرارات القائمة على الأدلة تخلق أيضا مخاطر كبيرة على الخصوصية إذا لم تكن محمية على النحو المناسب.

إن استمرار السجلات الرقمية يضيف بعداً آخر إلى شواغل الخصوصية، خلافاً للسجلات الورقية التي قد تضيع أو تدمر أو تنسي ببساطة بمرور الوقت، فإن البيانات الرقمية يمكن أن تستمر إلى أجل غير مسمى، وأن تُنسخ على نحو نهائي عبر نظم متعددة لخلق ملامح شاملة، ويمكن للطالب أن يكافح بالرياضيات أو التحديات السلوكية أن يتبعها نظرياً طوال حياته المهنية التعليمية وما بعدها إذا لم تُدار البيانات بشكل سليم وفي نهاية المطاف.

أنواع البيانات التعليمية الحساسة

وتعالج التطبيقات التعليمية عادة عدة فئات من المعلومات الحساسة، ويتطلب كل منها تدابير حماية محددة:

أفضل الممارسات الشاملة لحماية خصوصية البيانات

ويتطلب حماية خصوصية البيانات في التطبيقات التعليمية اتباع نهج متعدد المستويات يعالج الأمن التقني، والضوابط الإدارية، وتعليم المستعملين، والثقافة التنظيمية، وتمثل أفضل الممارسات التالية معايير الصناعة والمتطلبات التنظيمية التي ينبغي للمؤسسات التعليمية ومطوري التطبيقات تنفيذها.

تنفيذ ضوابط التوثيق والتمكين

ويعتبر التوثيق أول خط دفاع ضد الوصول غير المأذون به إلى البيانات التعليمية، إذ لم تعد تركيبات الأسماء التقليدية المستخدمة وكلمات المرور كافية نظراً لتطويق التهديدات الإلكترونية الحديثة، وينبغي أن تنفذ التطبيقات التعليمية التوثيق المتعدد العوامل الذي يتطلب من المستعملين توفير عاملين أو أكثر للتحقق من أي شيء يعرفونه (الكلمات المرجعية)، أو ما لديهم (جهاز نقل أو رمز أمني)، أو ما هي (المقياس).

مراقبة الدخول على أساس الأدوار تضمن للمستعملين فقط الحصول على البيانات اللازمة لمهامهم المحددة، يجب على المعلم أن يطلع فقط على سجلات طلبائهم، وليس على قاعدة البيانات المدرسية بأكملها، وقد يحتاج المستشار إلى الحصول على البيانات السلوكية والأكاديمية وليس المعلومات المالية، وينبغي للوالدين أن يروا فقط معلومات طفلهم، ويمنع تطبيق نظم التصاريح الرجولية كل من التعرض العرضي والبيانات المتعمدة من السرقة بالحد من ما يمكن لكل مستخدم أن ينظر إليه أو يعدل أو تصديره.

وينبغي أن تمتد ضوابط الدخول إلى ما يتجاوز مرحلة الدخول الأولية لتشمل إدارة الجلسات، والتوقيت التلقائي للدورات غير النشطة، ورصد أنماط الدخول غير العادية، وإذا قام حساب للمدرسين بتحميل آلاف سجلات الطلاب في الساعة الثالثة صباحا، ينبغي للنظام أن يُعلم ذلك على أنه نشاط مشبوه، وربما يعرقل الإجراءات ريثما يتم التحقق.

البيانات المشفرة

ويحول التشفير البيانات القابلة للقراءة إلى شكل مشفّر لا يمكن فك شفاؤه إلا بمفتاح التشفير الصحيح، ويوفر الحماية الأساسية من انتهاكات البيانات، ويجب أن تشف التطبيقات التعليمية البيانات الحساسة في كل من الإجازات (عندما تخزن في قواعد البيانات أو نظم الملفات أو وسائل الدعم) وفي المرور العابر (عندما تُنقل عبر الشبكات).

بالنسبة للبيانات العابرة، ينبغي أن تستخدم التطبيقات أمن النقل 1-2 أو أكثر لشفّر جميع الاتصالات بين أجهزة المستخدمين والخواديم، وهذا يحول دون اعتراض البيانات أثناء سفرها عبر الإنترنت، وبالنسبة للبيانات في حالة الراحة، ينبغي أن تحمي خوارزميات التشفير القوية مثل AES-256 قواعد البيانات، وتخزين الملفات، ونظم النسخ الاحتياطية.

وتمثل الإدارة الرئيسية عنصرا حاسما في استراتيجية التشفير، ويجب تخزين مفاتيح التشفير منفصلة عن البيانات المشفرة، والتناوب المنتظم، والحماية بنفس الحزمة التي تستخدمها البيانات نفسها، كما أن العديد من المؤسسات التعليمية تستخدم وحدات أمن المعدات أو خدمات الإدارة الرئيسية القائمة على الغيوم لحماية مفاتيح التشفير.

الحد الأدنى من جمع البيانات واستبقاؤها

إن أكثر الطرق فعالية لحماية البيانات هي عدم جمعها في المقام الأول، وينبغي أن تتقيد التطبيقات التعليمية بمبدأ تقليل البيانات إلى أدنى حد، وألا تجمع سوى المعلومات الضرورية تماما للأغراض التعليمية المشروعة، وقبل إضافة أي ميدان جديد للبيانات أو قدرات التتبع، ينبغي للمطورين والإداريين أن يسألوا: هل هذه البيانات أساسية؟ وما هو الغرض التعليمي المحدد الذي يخدمه؟ وهل هناك بدائل أقل شمولا للخصوصية؟

وينبغي أن تحدد سياسات الاحتفاظ بالبيانات المدة التي ستُخزن فيها أنواع مختلفة من المعلومات وأن تضع إجراءات لحذفها من النظام عندما لا تكون هناك حاجة إلى بيانات، وفي حين يجب الاحتفاظ ببعض السجلات التعليمية لأغراض قانونية أو اعتماد، فإن معظم البيانات المتعلقة بالسلوك والتفاعل الجمركي التي تجمع عن طريق برامج التعلم لا تخدم أي غرض بعد انتهاء الدورة أو خريجي الطلاب، ويمكن لعمليات الحذف الآلي أن تلغي البيانات غير الضرورية عن الجداول المحددة مسبقا، مما يقلل من حجم المعلومات.

ويمكن أن تتيح تقنيات التسمية والتسمية البحث العلميين القيّم والمحللين، مع حماية خصوصيات الأفراد، وبإزالة أو استبدال أجهزة تحديد الهوية المباشرة، يمكن للمؤسسات التعليمية أن تحلل الاتجاهات والأنماط دون الكشف عن معلومات فرادى الطلبة، غير أن التسمية الحقيقية هي معلومات صعبة، وقد أثبت الباحثون أن مجموعات البيانات التي يُفترض أنها مجهولة الهوية يمكن أن تُعاد تحديدها في كثير من الأحيان عن طريق الجمع بينها وبين مصادر معلومات أخرى.

إجراء تقييمات أمنية منتظمة ومراجعة حسابات

وتتطور مشهد الخطر باستمرار مع قيام المهاجمين بتطوير تقنيات جديدة واكتشاف مواطن ضعف جديدة، إذ لا يمكن للمؤسسات التعليمية أن تنفذ التدابير الأمنية مرة واحدة وأن تنظر في اكتمال العمل، وتكشف التقييمات الأمنية المنتظمة عن مواطن الضعف قبل أن يتمكن المهاجمون من استغلالها.

اختبارات التخثر في أجهزة فحص الضعف تختبر تلقائياً عيوب أمنية معروفة، وبقايا مفقودة، وشبهات، وكلمات سر ضعيفة، ويمضي اختبار التخزين في تحفيز الهجمات على العالم الحقيقي لاكتشاف كيف يمكن للخصوم أن يخترق الدفاعات، وينبغي إجراء هذه الاختبارات سنوياً على الأقل، وعلى نحو أكثر تواتراً في التطبيقات التي تعالج البيانات الحساسة بوجه خاص أو التي تواجه مستويات عالية من التهديد.

ولا تقتصر مراجعة الحسابات الأمنية على استعراض الضوابط التقنية فحسب بل تشمل أيضا السياسات الإدارية، وممارسات المستعملين، والامتثال للمتطلبات القانونية، ويفحص مراجعو الحسابات سجلات الدخول للتحقق من أن المستعملين المأذون لهم فقط هم الذين يطلعون على البيانات، ويستعرضون إجراءات الاستجابة للحوادث، ويقيمون الممارسات الأمنية في البائعين، ويضمنون أن تعكس سياسات الخصوصية بدقة الممارسات الفعلية في مجال معالجة البيانات، كما أن عمليات مراجعة الحسابات التي تقوم بها أطراف ثالثة توفر التحقق المستقل ويمكن أن تحدد النقاط الأعمى التي قد تفتقدها الأفرقة الداخلية.

وضع أطر شاملة لإدارة البيانات

وتوفر إدارة البيانات الهيكل التنظيمي والسياسات والإجراءات التي تسترشد بها في جمع البيانات التعليمية واستخدامها وتبادلها وحمايتها، ويعين إطار حكم قوي أدوارا ومسؤوليات واضحة، وينشئ عمليات صنع القرار، وينشئ المساءلة عن خصوصية البيانات وأمنها.

وينبغي للمؤسسات التعليمية أن تعين موظفاً لحماية البيانات أو موظفاً معنياً بحماية الخصوصية يكون مسؤولاً عن الإشراف على الامتثال للخصوصية، واستعراض الطلبات الجديدة وممارسات البيانات، والتحقيق في حوادث الخصوصية، والعمل كنقطة اتصال للشواغل المتعلقة بالخصوصية، كما أن لجان إدارة البيانات التي تمثل مختلف أصحاب المصلحة - أي إدارة الشؤون الإدارية، وكلية، ومستشار قانوني، وأحياناً يقوم الطلاب والآباء - الراغبين في مراجعة مبادرات البيانات المقترحة وضمان اتساقها مع مبادئ الخصوصية والقيم المؤسسية.

وينبغي للسياسات المكتوبة أن تتناول تصنيف البيانات (تحديد البيانات الأكثر حساسية)، والاستخدام المقبول (الطريقة التي يمكن بها استخدام البيانات أو عدم استخدامها)، وتقاسم البيانات (عندما يمكن تبادل البيانات مع أطراف ثالثة وكيفية تبادلها)، والتصدي للانتهاكات (إجراءات كشف الحوادث الأمنية والاستجابة لها)، وتقييمات الأثر على الخصوصية (تقييم مخاطر خصوصية المبادرات الجديدة قبل التنفيذ).

تأمين علاقات البائعين من الأطراف الثالثة

وتعتمد المؤسسات التعليمية بشكل متزايد على البائعين من أطراف ثالثة في نظم إدارة التعلم، ونظم معلومات الطلاب، ومنابر التقييم، وأدوات الاتصال، والتطبيقات الأخرى التي لا حصر لها، وتخلق كل علاقة مع البائعين مخاطر محتملة على الخصوصية، حيث يجب على المؤسسات أن تثق في البائعين لحماية بيانات الطلاب بنفس القوة التي يمكن تطبيقها داخليا.

ينبغي أن تبدأ العناية الواجبة في البائعين قبل توقيع أي عقد، وينبغي للمؤسسات أن تستعرض الممارسات الأمنية للبائعين، وسياسات مناولة البيانات، والتصديقات على الامتثال، والتاريخ الخرق، والاستقرار المالي، ويمكن للاستبيانات الأمنية والتقييمات في الموقع التحقق من أن البائعين ينفذون الضمانات المناسبة، وينبغي أن تشمل العقود متطلبات محددة لحماية البيانات، وأن تحد من الكيفية التي يمكن بها للبائعين استخدام بيانات الطلبة، وأن تحظر تبادل البيانات أو بيعها، وتحدد موقع البيانات والاحتفاظ بها، وأن تحدد المسؤولية عن الانتهاكات.

كما أن إدارة البائعين الجارية لها نفس القدر من الأهمية، وينبغي للمؤسسات أن تستعرض دوريا امتثال البائعين، وأن ترصد الحوادث الأمنية، وأن تعيد تقييم علاقات البائعين مع تغير الظروف، وعندما تنتهي علاقات البائعين، ينبغي أن تتطلب العقود إعادة بيانات آمنة أو تدميرها والتحقق من عدم وجود نسخ منها في نظم البائعين.

توفير التعليم والتدريب الشاملين في مجال الخصوصية

فالتكنولوجيا والسياسات وحدها لا يمكن أن تحمي الخصوصية - يجب على الناس أن يفهموا ويتبعوا ممارسات الخصوصية في عملهم اليومي وينبغي لبرامج التدريب الشاملة أن تُعلِّم جميع أصحاب المصلحة بشأن مبادئ خصوصية البيانات، والمتطلبات القانونية، والسياسات المؤسسية، ومسؤولياتهم الفردية.

وينبغي أن يشمل التدريب على مستوى الكليات والموظفين الاعتراف بمحاولات التخدير والهجمات الهندسية الاجتماعية، وخلق كلمات سر قوية وحماية وثائق التفويض، وتحديد الحوادث الأمنية والإبلاغ عنها، وفهم البيانات التي يمكن أن يحصل عليها الطلاب وتقاسمها، ومتابعة الإجراءات المناسبة لمعالجة البيانات والتخلص منها، وينبغي أن يكون التدريب إلزاميا لجميع الموظفين الذين يحصلون على بيانات الطلاب، وذلك أثناء عملية التسجيل، وأن يعاد تأهيله سنويا.

ويمكِّن تعليم خصوصية الطلاب الشباب من فهم حقوقهم، والاعتراف بمخاطر الخصوصية، واتخاذ قرارات مستنيرة بشأن تقاسم المعلومات الشخصية، ويمكن أن تشمل الدروس الملائمة للسن الجنسية الرقمية، وخصوصية وسائط الإعلام الاجتماعية، وحماية المعلومات الشخصية على الإنترنت، وفهم كيفية جمع واستخدام التطبيقات التعليمية لبياناتها.

التواصل مع الوالدين يضمن للأسر فهم ما تجمعه مدارس البيانات، وكيف تستخدمها وتحميها، وما هي الحقوق التي تملكها فيما يتعلق بمعلومات أطفالها، إشعارات واضحة، ومجانية عن الخصوصية، ومداخل الوالدين لاستعراض بيانات الطلاب، وفرص طرح الأسئلة وإثارة الشواغل المتعلقة ببناء الثقة والمشاركة.

تنفيذ تكنولوجيات تعزيز الخصوصية

وتوفر التكنولوجيات الناشئة لتعزيز الخصوصية نُهجا جديدة لحماية البيانات، مع تمكينها من استخدامات تعليمية قيّمة، وتضيف الخصوصية التفاضلية ضوضاء رياضية إلى مجموعات البيانات، مما يتيح إجراء تحليل إحصائي دقيق مع منع تحديد السجلات الفردية، ويتيح التشفير الشفرات الحكيمة إمكانية حساب البيانات المشفرة دون فك شفائها، ويتيح التحليل مع الحفاظ على السرية.

وفي حين أن بعض هذه التكنولوجيات لا تزال في المقام الأول في سياقات البحث، فإن بعضها الآخر أصبح عملياً في التطبيقات التعليمية، ويمكن أن توفر برامج التحليل التي تحافظ على الخصوصية معلومات عن أنماط التعلم وفعالية البرامج دون الكشف عن بيانات فرادى الطلبة.() ويتيح التعليم الموحد التدريب على نماذج التعلم الآلات في مختلف المؤسسات دون إضفاء الطابع المركزي على البيانات الحساسة.

إطار الامتثال القانوني والتنظيمي

ويجب على المؤسسات التعليمية ومطوري التطبيقات أن يبثوا شبكة معقدة من قوانين وأنظمة الخصوصية تختلف حسب الولاية القضائية، وسن الطلاب، ونوع المؤسسات، ولا يقتصر فهم هذه المتطلبات القانونية والامتثال لها على تجنب العقوبات، بل يمثل معيارا أساسيا للتعامل مع البيانات المتسم بالمسؤولية.

قانون حقوق الأسرة في التعليم والخصوصية

وفي الولايات المتحدة، ينظم قانون حقوق الأسرة في التعليم والخصوصية خصوصية سجلات تعليم الطلاب في المؤسسات التي تتلقى التمويل الاتحادي، ويمنح الاتحاد حقوق الآباء والطلاب المؤهلين (البالغين 18 أو أكثر أو الملتحقين بمؤسسات التعليم الثانوي) في الحصول على السجلات التعليمية، وطلب التصويبات، ومراقبة الكشف عن المعلومات التي يمكن تحديدها شخصيا.

ويحظر الاتحاد عموماً على المدارس الكشف عن سجلات التعليم دون موافقة، وإن كان يشمل استثناءات لمسؤولي المدارس الذين لهم مصالح تعليمية مشروعة، ومدارس أخرى ينقل إليها طالب، ومنظمات معتمدة، والامتثال للأوامر القانونية، وحالات الطوارئ الصحية والأمنية، ويجب أن تصمم الطلبات التعليمية لاحترام قيود الكشف هذه، وأن توفر آليات للحصول على الموافقة عند الاقتضاء.

الاستثناء من نظام التعليم يسمح للمؤسسات بتبادل البيانات مع البائعين الذين يقدمون خدمات نيابة عن المؤسسة ولكن فقط إذا استخدم البائع البيانات لغرض التعاقد فقط، يحميها بشكل مناسب، ولا يعيد فكها، فالعقود مع البائعين ينبغي أن تحدد صراحة هذه المتطلبات وأن تعين البائعين كمسؤولين في المدارس في إطار نظام إدارة الموارد المؤسسية.

قانون حماية الخصوصية للأطفال على الإنترنت

وينظم برنامج حماية البيئة التابع لمؤتمر الأطراف جمع المعلومات الشخصية من الأطفال دون سن 13 في الولايات المتحدة على الإنترنت، ويشترط القانون على مشغلي المواقع الشبكية والخدمات الإلكترونية الموجهة إلى الأطفال، أو الذين لديهم معرفة فعلية بأنهم يجمعون المعلومات من الأطفال، وتقديم إشعار بممارسات البيانات، والحصول على موافقة الوالدين القابلة للتحقق قبل جمع البيانات، ومنح الوالدين إمكانية الحصول على معلومات عن أطفالهما، والسماح للآباء بإلغاء الموافقة وحذف البيانات، والحفاظ على إجراءات أمنية معقولة.

ويجب أن تمتثل الطلبات التعليمية التي يستخدمها الطلاب الأصغر سناً لبرنامج العمل العالمي لحماية الأطفال من الاختفاء القسري ما لم يكن مؤهلاً للحصول على استثناء المدرسة، مما يسمح للمدارس بتقديم الموافقة نيابة عن الوالدين لأغراض تعليمية، غير أن هذا الاستثناء محدود في المدارس لا يمكن أن يوافق على جمع البيانات لأغراض تجارية غير متصلة بالتعليم، ولا يستطيع الباعة استخدام بيانات الطلاب في الإعلانات المحددة الأهداف أو في بناء ملامح التسويق.

اللائحة العامة لحماية البيانات

نظام حماية البيانات العام للاتحاد الأوروبي ينص على متطلبات شاملة لحماية البيانات تنطبق على المؤسسات التعليمية العاملة في الاتحاد الأوروبي أو على تجهيز بيانات المقيمين في الاتحاد الأوروبي

يتطلب الناتج المحلي الإجمالي أن تكون عملية تجهيز البيانات قاعدة قانونية، مثل الموافقة، أو الضرورة التعاقدية، أو الالتزام القانوني، أو المصلحة المشروعة، وبالنسبة لبيانات الأطفال، يتطلب الناتج المحلي الإجمالي عموما موافقة الوالدين على التجهيز، مع قيام الدول الأعضاء بتحديد سن الموافقة بين 13 و 16 عاما، ويجب على المؤسسات التعليمية أن تنفذ الخصوصية عن طريق التصميم والتقصير، وإجراء تقييمات لأثر حماية البيانات على التجهيز العالي المخاطر، وحفظ سجلات التجهيز، والإبلاغ عن انتهاكات البيانات للسلطات الإشرافية في غضون 72 ساعة.

وتفرض اللائحة عقوبات كبيرة على الانتهاكات التي تصل إلى 4 في المائة من الإيرادات السنوية العالمية أو إلى 20 مليون يورو، أيهما أعلى، وتؤكد هذه العقوبات الكبيرة على خطورة معاملة الاتحاد الأوروبي لحماية البيانات وأثرت على ممارسات الخصوصية على الصعيد العالمي مع اعتماد المنظمات نُهجاً متوافقة مع الناتج المحلي الإجمالي حتى فيما يتعلق بالعمليات غير التابعة للاتحاد الأوروبي.

قوانين الدولة المتعلقة بحماية خصوصية الطلاب

وقد سنت ولايات عديدة في الولايات المتحدة قوانينها الخاصة المتعلقة بالخصوصية في البيانات الخاصة بالطلاب والتي تكمل الحماية الاتحادية، وهي قوانين تختلف اختلافا كبيرا ولكنها تشمل في كثير من الأحيان متطلبات مثل حظر بيع بيانات الطلاب، وتقييد الإعلانات الموجهة للطلاب، والحد من جمع البيانات إلى الأغراض التعليمية، وتقتضي اتخاذ تدابير لأمن البيانات، وتفويض الشفافية بشأن ممارسات البيانات، وإعمال حقوق الطلاب والآباء.

قانون حماية المعلومات الشخصية لطلاب كاليفورنيا يحظر على مشغلي الخدمات الإلكترونية المستخدمة في أغراض مدرسة K-12 بيع معلومات الطلاب، باستخدامها للإعلانات المستهدفة، أو وضع ملفات لأغراض غير تعليمية، ويشترط قسم قانون التعليم في نيويورك 2 (د) على الوكالات التعليمية الاحتفاظ بقوائم بيانات مفصلة، وضمان امتثال البائعين لمتطلبات الأمن والخصوصية، وإخطار الوالدين بانتهاكات البيانات.

ويجب على المؤسسات التعليمية العاملة في مختلف الولايات أن تمتثل لأشد الشروط المنطبقة صرامة، وأن تخلق تعقيداً، بل أن تدفع أيضاً إلى اعتماد ممارسات قوية في الخصوصية تعود بالنفع على جميع الطلاب بغض النظر عن موقعهم.

الأنظمة والمعايير القطاعية

وبالإضافة إلى قوانين الخصوصية العامة، يمكن أن تخضع المؤسسات التعليمية لأنظمة خاصة بقطاعات محددة، وينطبق قانون سلامة التأمين الصحي والمساءلة عليه على المعلومات الصحية التي تحتفظ بها عيادات الصحة المدرسية التي تشمل كيانات، ويتضمن قانون التعليم الخاص بالأفراد ذوي الإعاقة حماية خاصة لسجلات التعليم الخاص، وقد تفرض معايير الاعتماد متطلبات تتعلق بأمن البيانات وخصوصية الأشخاص ذوي الإعاقة.

ويدخل الطلبة الدوليون ونقل البيانات عبر الحدود تعقيدا إضافيا، إذ يتطلب نقل بيانات الطلاب من الاتحاد الأوروبي إلى الولايات المتحدة ضمانات مناسبة مثل القواعد التعاقدية الموحدة أو الانضمام إلى إطار خصوصية البيانات التابع للاتحاد الأوروبي - الولايات المتحدة، ويجب على المؤسسات التعليمية التي لديها عمليات دولية أو شراكات دولية أن تفهم قوانين الخصوصية في جميع الولايات القضائية ذات الصلة وأن تمتثل لها.

الخصوصية حسب التصميم والتخلف

وتمثل الخصوصية عن طريق التصميم تحولا أساسيا من معاملة الخصوصية كإطار للفحص بعد أو الامتثال إلى مراعاة اعتبارات الخصوصية طوال دورة الحياة الكاملة للتطبيقات التعليمية، التي وضعها الدكتور آن كافوكيان، مفوض الإعلام والخصوصية السابق في أونتاريو، تشمل الخصوصية عن طريق التصميم سبعة مبادئ أساسية ينبغي أن تسترشد بها في تطوير التكنولوجيا التعليمية.

ويتوقّع النهج الاستباقي بدلاً من النهج التفاعلي ويمنع المخاطر المتعلقة بالخصوصية قبل أن تتحقق، بدلاً من انتظار حدوث انتهاكات ثم الرد عليها، وتؤمن الخصوصية، بوصفها حالة التقصير، حماية البيانات الشخصية تلقائياً دون أن يشترط على المستعملين اتخاذ إجراءات - النظم أن يُشكلوا من أجل أقصى قدر من الخصوصية من خارج الصندوق، فالخصوصية التي تُجسّد في التصميم تعني أن الخصوصية عنصر أساسي من عناصر هيكل النظام ووظيفته، وليس إضافة سمة.

فالعملية الكاملة من خلال نهج إيجابية لا نهج الصفر ترفض الاختلافات الزائفة بين الخصوصية والوظيفية، مما يدل على أن كلا منهما يمكن تحقيقهما في وقت واحد، ويحمي الأمن من جميع مراحل حياته البيانات من التحصيل عن طريق التدمير، ويكفل الوضوح والشفافية أن تكون ممارسات البيانات مفتوحة وقابلة للتحقق، مع اتصال واضح بالمستعملين، ويبقي احترام خصوصية المستعملين النظم مركزاً للمستعملين، ويمكِّن الأفراد الذين يسيطرون على معلوماتهم.

تنفيذ الخصوصية من خلال التصميم في التطبيقات التعليمية

ويتطلب ترجمة مبادئ الخصوصية إلى واقع عملي اتخاذ إجراءات ملموسة طوال دورة حياة تطوير التطبيقات، وأثناء مرحلة التخطيط، تحدد تقييمات أثر الخصوصية المخاطر المحتملة على الخصوصية واستراتيجيات التخفيف قبل بدء التنمية، وتبحث هذه التقييمات البيانات التي ستجمع، ولماذا يلزم الحصول عليها، ومدة الاحتفاظ بها، وما هي التدابير الأمنية التي ستحميها، وما هي المخاطر التي تنطوي عليها خصوصية الأشخاص.

وينبغي أن تُفضّل قرارات التصميم النهج التي تحمي الخصوصية، وينبغي أن تقلل الظروف غير المتوقعة من جمع البيانات وتقاسمها إلى أدنى حد، وينبغي أن تجعل الوصلات البينية بين المستعملين من الممكن الوصول إلى ضوابط الخصوصية وفهمها بدلاً من دفنها في ظروف معقدة، وينبغي رسم خرائط لتدفقات البيانات لفهم كيفية نقل المعلومات عبر النظم وتحديد النقاط التي يلزم فيها حماية الخصوصية.

وينبغي أن تشمل الممارسات الإنمائية استعراضات مدونة الأمن، واختبارات أوجه الضعف المشتركة، واستخدام أطر التنمية الآمنة والمكتبات، وينبغي إدماج متطلبات الخصوصية والأمن في مخططات التنمية وبروتوكولات الاختبار، دون معالجة هذه الشواغل على نحو منفصل في وقت لاحق.

ويتطلب النشر والعمليات رصدا مستمرا للخصوصية، وينبغي استعراض سجلات الدخول لأنماط غير عادية، وينبغي مراجعة أوضاع الخصوصية بصورة دورية لضمان استمرار تشكيلها على النحو المناسب، وينبغي أن تسمح آليات تعليقات المستعملين بالإبلاغ عن شواغل الخصوصية، وينبغي اختبار واستكمال خطط الاستجابة للحوادث لضمان الاستجابة السريعة والفعالة لانتهاكات الخصوصية.

تقليل البيانات والحد من الأثر

فالتقليل من البيانات إلى أدنى حد - لا يجمع سوى البيانات الكافية والمناسبة والضرورية لأغراض محددة - تمثل حجر الزاوية في الخصوصية عن طريق التصميم، وينبغي أن تدرس التطبيقات التعليمية بصورة حاسمة كل عنصر من عناصر البيانات التي تجمعها وتبرر ضرورة ذلك، وقد يكون من المفيد في وقت لاحق جمع البيانات " في حالة " ، انتهاكا لمبادئ التقليل إلى أدنى حد، وخلق مخاطر غير ضرورية على الخصوصية.

ويتطلب الحد من الغرض عدم استخدام البيانات التي يتم جمعها لغرض واحد لأغراض غير متوافقة دون الحصول على موافقة إضافية أو أساس قانوني، ولا ينبغي إعادة استخدام بيانات أداء الطلاب التي يتم جمعها لغرض شخصي في مجال التحليلات التسويقية، ولا ينبغي استخدام بيانات الحضور التي تجمع من أجل السلامة والامتثال للتنبؤ بالسلوك الإجرامي في المستقبل، ويمكن أن تحول المواصفات والضوابط التقنية الواضحة الغرض دون زحف العمل حيث تستخدم البيانات تدريجيا لأغراض تتجاوز جمعها الأصلي.

الشفافية ومراقبة المستعملين

وتقوم الشفافية ببناء الثقة بمساعدة المستخدمين على فهم البيانات التي يتم جمعها وكيفية استخدامها، ومن يستطيع الوصول إليها، وما هي الحقوق التي يملكها، وينبغي أن تكون الإشعارات الخاصة واضحة ومقتضبة وميسورة وليس مطولة، وأن تقدم الإشعارات المطولة ملخصات موجزة تتضمن وصلات إلى معلومات أكثر تفصيلاً لمن يريدونها.

وتخول آليات مراقبة المستعملين الأفراد فرصة اختيار بياناتهم بصورة مجدية، ويمكن لوحات إدارة الخصوصية أن تبين البيانات التي تم جمعها، وأن تسمح للمستعملين بتنزيل معلوماتهم، وأن تمكن من حذف البيانات التي لم تعد لازمة، وأن توفر ضوابط جراعية على التقاسم والوضوح، وينبغي أن تكون آليات الموافقة محددة ومستنيرة بدلا من التصاريح العامة، مما يسمح للمستعملين بالموافقة على بعض الاستخدامات مع تناقص غيرها.

أما بالنسبة للطلاب الأصغر سنا الذين قد لا يفهمون تماما الآثار المترتبة على الخصوصية، فإن التفسيرات المناسبة للسن ومشاركة الوالدين تكفل اتخاذ قرارات الخصوصية بتوجيه مناسب، ولكن ينبغي أن يُمنحوا، مع نضج الطلاب، رقابة متزايدة على معلوماتهم الخاصة، وإعدادهم لاتخاذ القرارات المتعلقة بخصوصية الكبار.

التصدي للتحديات الناشئة في مجال الخصوصية

ولا يزال المشهد التعليمي يتطور بسرعة، حيث يُدخل تحديات جديدة تتعلق بالخصوصية تتطلب اهتماماً متواصلاً وتكيفاً مستمراً، ويساعد فهم هذه القضايا الناشئة المؤسسات والمطورين على توقع ومعالجة مخاطر الخصوصية بصورة استباقية.

مخابرات وتعلّم

:: تزايد تطبيقات التعليم في مجال الاستخبارات الفنية والتعلم الآلاتي، من نظم التعلم التكييفية التي تضفي طابعاً شخصياً على التعليم في نظم الإنذار المبكر التي تحدد الطلاب المعرضين للخطر، وفي حين أن هذه التكنولوجيات توفر منافع تعليمية كبيرة، فإنها تثير أيضاً شواغل معقدة تتعلق بالخصوصية.

ويمكن أن يؤدي صنع القرار الإغريقي إلى إدامة أو زيادة التحيزات الموجودة في بيانات التدريب، مما يؤدي إلى نتائج تمييزية، ومن شأن التحليلات الافتراضية التي تصنف الطلاب على الأرجح على أنه يمكن أن ينقطع أو يفشلوا في أن تصبح نبوءات ذاتية التنفيذ، مما يحد من الفرص القائمة على الترابط الإحصائي وليس على الإمكانات الفردية، كما أن عدم ملاءمة نماذج التعلم الآلات المعقدة يجعل من الصعب على الطلاب والآباء فهم كيفية اتخاذ القرارات أو الاعتراض على التنبؤات غير الدقيقة.

وتشمل النهج التي تحمي الخصوصية في مجال التعليم استخدام بيانات متنوعة وتمثيلية للتدريب على التقليل إلى أدنى حد من التحيز، وإجراء تقييمات للأثر الافتراضي لتحديد الآثار التمييزية المحتملة، وتوفير الشفافية بشأن كيفية اتخاذ نظم التعليم العالي للقرارات، والسماح باستعراض الإنسان، وتجاوز القرارات الآلية، وإتاحة الفرص للطلاب لتقديم نواتج في السياق والتحدي، وينبغي أن تكون المؤسسات التعليمية حذرة بشكل خاص بشأن الاستخدامات العالية للفرص المتاحة للطلاب أو التي تؤثر تأثيراً كبيراً على النتائج.

تكنولوجيات التخزين عن بعد والمراقبة

وقد أدى التحول إلى التعلم على الإنترنت إلى اعتماد تكنولوجيات الفرز عن بعد التي ترصد الطلاب خلال الامتحانات من خلال أجهزة الشاشة الإلكترونية، وتسجيل الشاشة، وتحليل النسيج، وتتبع العين، والمسح البيئي، وفي حين أن هذه التكنولوجيات تعتزم منع الغش، فإنها تثير شواغل كبيرة تتعلق بالخصوصية عن طريق إجراء مراقبة مكثفة للطلاب في منازلهم.

ويمكن أن تلتقط برامجيات البرمجيات المبررة صورا لأفراد الأسرة، والأغراض الشخصية، والمساحات الخاصة، وقد ينتهك جمع البيانات البيولوجية وتحليلها قوانين الخصوصية أو السياسات المؤسسية، وقد يُعتبر تحليل السلوكيات الغامضة أفعالاً بريئة مشبوهة تخضع للطلاب للتحقيق والإجهاد، وقد يكون الطلاب ذوو الإعاقة أو الذين يفتقرون إلى أماكن خاصة للاختبار الهادئ محرومين.

وتشمل البدائل الأقل غزاً امتحانات الكتب المفتوحة التي تختبر التفكير العالي بدلاً من التأشيرة، والتقييمات القائمة على المشاريع، والامتحانات الشفوية، ومدونات الشرف التي تدعمها التربية الأكاديمية على النزاهة، وعندما يعتبر النطق ضرورياً، ينبغي للمؤسسات أن تختار خيارات أقل غزاً، وأن تقدم إشعاراً واضحاً بممارسات الرصد، وأن تحد من جمع البيانات واستبقائها، وأن تكفل معالجة البيانات بصورة آمنة، وأن توفر أماكن إقامة للطلاب ممن لهم خصوصيات أو لهم شواغل تتعلق بإمكانية الوصول.

التعليم الاجتماعي - العاطفي ورصد الصحة العقلية

ونمو الاهتمام بصحة الطلاب العقلية والتعلم الاجتماعي - العاطفي أدى إلى تطبيقات تراقب رفاه الطلاب وكشف علامات الاستياء وتدخلات، بينما تُراعى جيداً، تجمع هذه النظم معلومات حساسة للغاية عن الحالات العاطفية للطلاب، والصحة العقلية، والظروف الشخصية.

ويثير رصد الاتصالات الطلابية أو وسائل الإعلام الاجتماعية أو السلوك المباشر لعلامات الإيذاء الذاتي أو العنف تساؤلات بشأن التوقعات المعقولة للخصوصية، ودقة الخوارزميات المتعلقة بكشف التهديدات، وإمكانية التدخل المفرط أو الوصم، وقد يُخضع الطلاب للفحص الذاتي أو يتجنبون طلب المساعدة إذا علموا بأن اتصالاتهم تُرصد.

وتشمل النهج الأخلاقية لتكنولوجيا رفاه الطلاب التركيز على الإبلاغ الذاتي الطوعي بدلا من المراقبة، وضمان الاستعراض الإنساني لأي مؤشرات قبل التدخل، وتقديم إشعار واضح بممارسات الرصد، وتدريب الموظفين على الاستجابة المناسبة للشواغل المتعلقة بالصحة العقلية، والربط بين الطلاب وبين المهنيين المؤهلين في مجال الصحة العقلية بدلا من الاعتماد فقط على التكنولوجيا، واحترام خصوصية الطلاب مع الوفاء بالتزامات واجب الرعاية.

خنازير البيانات والتهديدات الأمنية السيبرانية

وقد أصبحت المؤسسات التعليمية أهدافا جذابة بالنسبة إلى المجرمين السيبرانيين الذين يلتمسون معلومات شخصية قيمة، وكثيرا ما تكون لديهم موارد محدودة من الأمن السيبراني للدفاع عن الهجمات المتطورة، ويمكن أن تُشفِّر الهجمات بالأجهزة والبيانات الحساسة، وتعطل العمليات، وربما تُفضح المعلومات المتعلقة بالطلاب، وتستهدف حملات التليفزيون الكليات ووثائق تفويض الموظفين للحصول على النظام، وتخلق التهديدات من الموظفين الذين لا يُحصى عنهم أو من مستعملين مخاطر إضافية.

وتشمل البرامج الشاملة لأمن الفضاء الحاسوبي الدفاعات التقنية مثل جدران الحريق، ونظم الكشف عن التسلل، وحماية نقاط النهاية، وأدوات إدارة المعلومات الأمنية والأحداث التي ترصد التهديدات، وتعالج عمليات تحديث الأمن بانتظام ومعالجة أوجه الضعف المعروفة، وتحد من نطاق تجزؤ الشبكة من مدى قدرة المهاجمين على الانتقال من خلال النظم إذا ما حصلوا على الوصول الأولي، وتتأكد إجراءات الدعم واستعادة القدرة على العمل بعد الكوارث من إمكانية استعادة البيانات إذا تعرضوا للخطر.

وتضع خطط التصدي للحوادث إجراءات لكشف الانتهاكات، التي تتضمن الأضرار، والتحقيق في الأسباب، وإبلاغ الأفراد المتضررين والمنظمين حسب ما يقتضيه القانون، وتنفيذ تدابير تصحيحية، وإجراء اختبارات منتظمة على الطاولات، وتحديد الثغرات قبل وقوع الحوادث الحقيقية، ويمكن للتأمين الإلكتروني أن يساعد على إدارة المخاطر المالية، وإن كان ينبغي أن يكمل الممارسات الأمنية القوية بدلا من أن يحل محلها.

بناء ثقافة خاصة وثقافة واعية

وتوفر التكنولوجيا والسياسات والامتثال القانوني أسسا أساسية لخصوصية البيانات، ولكن حماية الخصوصية المستدامة تتطلب إشاعة ثقافة تنظيمية تقيِّم وتعطي الأولوية للخصوصية في القرارات والممارسات اليومية، وتتعامل ثقافة تراعي خصوصيات الناس مع حماية البيانات لا بوصفها عبئا أو عقبة بل بوصفها قيمة مؤسسية أساسية تتوافق مع المهمة التعليمية ورفاه الطلاب.

ويضع الالتزام بالقيادة اللفتة التي تبرزها أهمية خصوصية الموظفين على أعلى المستويات التنظيمية، وعندما يعطي المسؤولون الأولوية للخصوصية في التخطيط الاستراتيجي وتخصيص الموارد واختيار البائعين، يشير إلى أن الخصوصية مهمة للمؤسسة بأكملها، وأن أبطال الخصوصية في جميع أنحاء المنظمة - وهم من موظفي تكنولوجيا المعلومات، والإداريون - يمكن أن يدعون إلى مراعاة خصوصيات كل منهم في مجالات عملهم ويساعدون الزملاء على فهم الآثار المترتبة على عملهم في الخصوصية.

ويكفل إدماج الخصوصية في عمليات صنع القرار إثارة اعتبارات الخصوصية في وقت مبكر عندما يمكن أن تشكل النتائج على نحو أكثر فعالية، بدلاً من أن تكون بمثابة دراسة بعدية عندما تكون الخيارات محدودة، وتقييمات الأثر على الخصوصية للمبادرات الجديدة، والتمثيل في الخصوصية على لجان اختيار التكنولوجيا، واستعراض خصوصية اتفاقات تقاسم البيانات التي تدمج الخصوصية في سير العمل المؤسسي.

فالاعتراف بالممارسات التي تحمي خصوصيات الأفراد وتكافؤها يعزز السلوك المرغوب فيه، والاعتراف بالموظفين الذين يحددون مخاطر الخصوصية، والاحتفال بالمبادرات الناجحة في مجال الخصوصية، وإدراج مسؤوليات الخصوصية في تقييمات الأداء، يدل على أن مساهمات الخصوصية قيّمة، وعلى العكس من ذلك، فإن المساءلة عن الإخفاق في الخصوصية - من خلال اتخاذ تدابير تأديبية مناسبة للإهمال أو انتهاكات السياسة العامة - تؤكد أن التزامات الخصوصية خطيرة.

فالتواصل المفتوح بشأن الخصوصية يبني الثقة والمشاركة، ويستكمل بانتظام مبادرات الخصوصية، ويُبلغ عن حوادث الخصوصية والاستجابات بشفافية، وفرص المساهمة المجتمعية في سياسات الخصوصية، وقنوات الوصول إلى المعلومات المتعلقة بالخصوصية، وينشئ الحوار بدلا من أن يُسند إلى الطلاب والآباء الذين يفهمون ممارسات الخصوصية، ويرون أن شواغلهم تصبح على محمل الجد شركاء في حماية الخصوصية بدلا من المتشككين.

الموازنة بين الخصوصية والابتكار التعليمي

وفي بعض الأحيان، تُعتبر حماية الخصوصية والابتكار التعليمي أهدافا متضاربة، مع تقييد الخصوصية التي تحد من استخدامات البيانات والتكنولوجيا المفيدة، غير أن هذا الخلط يخلق فصاً زائفاً، ويمكن، بل ينبغي، أن تتعايش، ممارسات قوية في الخصوصية وتكنولوجيا تعليمية مبتكرة، مع توفير حماية خاصة تتيح المجال للإبداع بدلاً من إعاقة الابتكار عن طريق بناء الثقة اللازمة للتبني والمشاركة.

وتركز الابتكارات التي تحمي الخصوصية على تحقيق الأهداف التعليمية مع التقليل إلى أدنى حد من مخاطر الخصوصية، ويمكن لنظم التعلم التصحيحي أن تُعطي التعليم الشخصي باستخدام البيانات التي لا تزال على الأجهزة المحلية بدلا من نقلها إلى الخواديم المركزية، ويمكن أن توفر تحليلات التعلم أفكارا قيمة من خلال البيانات المجمعة والمغفلة بدلا من التتبع الفردي، ويمكن أن تتيح برامج الاتصال التعاون مع الجهات التي تتحكم في ما تتقاسمه مع من.

ويساعد إشراك أصحاب المصلحة في القرارات المتعلقة بالتكنولوجيا على تحديد الشواغل المتعلقة بالخصوصية في وقت مبكر ووضع حلول تلبي الاحتياجات التعليمية والقيم الخاصة، وعندما يتعاون المدرسون والطلاب والآباء وخبراء الخصوصية في اختيار التكنولوجيا وتنفيذها، فإن النتيجة أكثر احتمالاً أن تتوازن الاعتبارات المتنافسة على نحو فعال، وتتيح البرامج الرائدة اختبار التكنولوجيات الجديدة على نطاق محدود، وتحديد المسائل المتعلقة بالخصوصية قبل نشرها على نطاق واسع.

وتتيح تكنولوجيات تعزيز الخصوصية قدرات جديدة مع حماية البيانات، وتتيح نظم الرسائل المأمونة الاتصال السري بين الطلاب والمستشارين، كما تتيح أدوات التغذية المرتدة التي لا تُعرف باسمهم للطلاب تقديم مدخلات نزيهة دون خوف من تحديد الهوية، كما تدعم برامج التحليل التي تحافظ على الخصوصية اتخاذ القرارات التي تحركها البيانات دون الكشف عن سجلات فردية.

مستقبل الخصوصية في مجال التكنولوجيا التعليمية

وتوحي مسار التكنولوجيا التعليمية بأن جمع البيانات وتحليلها لن يكثفا إلا، مع زيادة تطوير المعلومات الإدارية، وتوسيع نطاق استخدام القياسات البيولوجية، وإدماج أجهزة الإنترنت في أماكن التعلم، وزيادة التجارب التعليمية الشخصية، وستتيح هذه التطورات فرصاً وتحديات لحماية الخصوصية.

ومن المرجح أن تستمر الأطر التنظيمية في التطور لمعالجة التكنولوجيات الناشئة ومخاطر الخصوصية، وقد تسن دول وبلدان إضافية قوانين شاملة بشأن الخصوصية، ويمكن تحديث اللوائح القائمة لمعالجة المعلوماتية، والمقاييس الحيوية، والتكنولوجيات الأخرى التي لم تكن موجودة أو لم تكن واسعة الانتشار عندما تُكتب القوانين الحالية، وينبغي للمؤسسات التعليمية أن ترصد التطورات التنظيمية وأن تكون مستعدة لتكييف الممارسات مع المتطلبات الجديدة.

وستنضج تكنولوجيات تعزيز الخصوصية وستصبح أكثر سهولة، وتوفر أدوات جديدة لحماية البيانات مع إتاحة استخدامات قيمة، وقد تتيح أوجه التقدم في الخصوصية التفضيلية، والتشفير الوبائي، وتأمين الحساب المتعدد الأطراف، والتعلم الاتحادي إمكانية إجراء بحوث وتحليلات تعليمية تكون مستحيلة أو غير مسموح بها بالنهج الحالية، وقد تتيح تكنولوجيات دفتر الأستاذ المأمون والموزعة وثائق التفويض التعليمية والمحفوظة التي يسيطر عليها الطلاب.

ومن المرجح أن تزداد توقعات الطلاب والآباء حول الخصوصية مع تزايد الوعي بممارسات البيانات، وتظهر الانتهاكات الشديدة الخطورة وجود مخاطر، وستصبح المؤسسات التعليمية التي تعالج بصورة استباقية الشواغل المتعلقة بالخصوصية في وضع أفضل للحفاظ على الثقة والمشاركة، بينما قد تواجه المؤسسات التي تعامل الخصوصية على أنها معرف لاحق صدمات ومنازعات وضرر سمعة.

وستتمثل المؤسسات التعليمية ومقدمي التكنولوجيا الأكثر نجاحاً في إدماج الخصوصية في حمضهم النووي - لا كالتزام بالامتثال، بل كالتزام أساسي باحترام وحماية الطلاب الذين يخدمون، وذلك بتنفيذ حماية شاملة للخصوصية، والامتثال للمتطلبات القانونية، واعتماد مبادئ خاصة عن طريق التصميم، وتعزيز الثقافات الواعية للخصوصية، يمكن للمنظمات التعليمية أن تهيئ بيئات يستطيع فيها الطلاب التعلم والبحث والنمو دون التضحية بحقهم الأساسي في الخصوصية.

الخطوات العملية للتنفيذ

ويتطلب ترجمة مبادئ الخصوصية إلى ممارسة عملية اتخاذ إجراءات ملموسة، ويمكن للمؤسسات التعليمية ومطوري التطبيقات اتخاذ الخطوات التالية لتعزيز حماية خصوصية البيانات:

إجراء مراجعة حسابات خاصة

بدءًا من فهم ممارسات البيانات الحالية من خلال مراجعة شاملة للخصوصية، وحصر جميع النظم والتطبيقات التي تجمع البيانات الطلابية أو تخزنها أو تجهزها، ووثيقة البيانات التي يتم جمعها، ومعرفة المدة التي يتم الاحتفاظ بها، ومعرفة من يتم تقاسمها، وتحديد الثغرات بين الممارسات الحالية والمتطلبات القانونية أو أفضل الممارسات، ويكشف هذا التقييم الأساسي عن أولويات التحسين ويوفر أساساً لإدارة الخصوصية الجارية.

وضع واستكمال سياسات الخصوصية

وضع سياسات واضحة وشاملة بشأن الخصوصية توصف بدقة ممارسات البيانات وتتاح لجميع أصحاب المصلحة، وينبغي للسياسات أن تتناول جمع البيانات، واستخدامها، وتبادلها، واستبقائها، وأمنها، وحقوق الأفراد، والمعلومات المتعلقة بالاتصال لأغراض الخصوصية، واستعراض واستكمال السياسات بانتظام لتعكس التغيرات في الممارسات أو التكنولوجيات أو المتطلبات القانونية، وضمان توافر السياسات باللغات التي يتحدثها مجتمع المدارس، وعلى مستويات القراءة المناسبة لمختلف الجمهور.

تنفيذ الضمانات التقنية

نشر التدابير الأمنية التقنية التي نوقشت سابقا: التوثيق المتعدد العناصر، والتشفير، ومراقبة الدخول، والرصد الأمني، والتحديثات المنتظمة، والتصحيح، والممارسات الإنمائية الآمنة، وتحديد أولويات الحماية لأشد البيانات حساسية ونظم المخاطر، والعمل مع المهنيين في مجال تكنولوجيا المعلومات أو الخبراء الاستشاريين إذا كانت الخبرة الداخلية محدودة، وتذكر أن الأمن عملية مستمرة تتطلب الرصد والتحسين المستمرين، وليس التنفيذ لمرة واحدة.

إنشاء عمليات لإدارة البائعين

وضع إجراءات موحدة لتقييم البائعين من أطراف ثالثة والتعاقد معهم ورصدهم، ووضع استبيان لأمن البائعين يقيِّم ممارسات البيانات والتدابير الأمنية والتصديقات على الامتثال والتاريخ الخرقي، ووضع نماذج للعقد تتضمن أحكاماً ضرورية لحماية البيانات، والاحتفاظ بسجل للبائعين يوثق البيانات التي يُتاح لكل بائع وكيفية حمايتها، والقيام دوريا باستعراض امتثال البائعين وإعادة تقييم علاقات البائعين.

توفير التدريب والتعليم

وضع برامج تدريبية شاملة لجميع أصحاب المصلحة - توفير التدريب على أساس الأدوار التي تعالج المسؤوليات الخاصة والمخاطر ذات الصلة بمختلف الوظائف، والقيام بالتدريب، والعملي بدلا من مجرد النظر، واستخدام السيناريوهات والأمثلة ذات الصلة بالسياقات التعليمية، وتوفير التدريب أثناء العمل على التدحرج وإعادة تجديده سنويا، وتحقيق الإنجاز وتقييم التفاهم لضمان فعالية التدريب.

وضع إجراءات للتصدي للحوادث

وضع إجراءات مفصلة للتصدي لانتهاكات الخصوصية والحوادث الأمنية، وتحديد ما يشكل خرقاً، ينبغي إخطاره، وما هي الخطوات التي ينبغي اتخاذها للتحقيق، وكيفية إخطار الأفراد المتضررين، وما هي المعالجة التي ستُقدم، وكيف سيتم توثيق الحادث، وتحديد فريق الاستجابة للحوادث، وتوضيح الأدوار والمسؤوليات، وإجراءات الاختبار من خلال عمليات إعداد الجداول، واستعراض واستكمال الإجراءات استناداً إلى الدروس المستفادة من العمليات والحوادث الفعلية.

أصحاب المصلحة

إتاحة الفرص للطلاب والآباء والكليات والموظفين للتعلم بشأن ممارسات الخصوصية، وطرح الأسئلة، وتقديم المدخلات، وإقامة منتديات الخصوصية أو قاعات المدن، وإنشاء لجان استشارية معنية بالخصوصية، وإجراء دراسات استقصائية لفهم شواغل وأولويات الخصوصية، والاستجابة للملاحظات وتبيان مدى تأثير مساهمة أصحاب المصلحة على قرارات الخصوصية، وهذه المشاركة تُبني الثقة وتضمن أن ممارسات الخصوصية تعكس قيم المجتمع المحلي.

الرصد وتحسين

حماية الخصوصية ليست مقصداً بل رحلة مستمرة، إذ تقوم بانتظام بتقييم ممارسات الخصوصية من خلال مراجعة الحسابات والتقييمات والاستعراضات، ورصد حوادث الخصوصية والموجودات القريبة من أجل تحديد المسائل العامة، وتتبع قياسات الخصوصية مثل معدلات إتمام التدريب، والوقت اللازم للكشف عن الحوادث والاستجابة لها، وعدد الشكاوى المتعلقة بالخصوصية، وعلامة قياسية على مؤسسات الأقران ومعايير الصناعة، وتحسين مستمر استناداً إلى نتائج التقييم، وردود أصحاب المصلحة، وتطور أفضل الممارسات.

الموارد المخصصة لمواصلة التعلم

وتوفر منظمات عديدة الموارد والتوجيه والأدوات اللازمة لدعم خصوصية البيانات التعليمية، وتقدم مركز المساعدة التقنية في مجال السلامة (PTAC) ، الذي تديره وزارة التعليم في الولايات المتحدة، توجيهات بشأن قانون حماية الأسرة وغيره من قوانين الخصوصية، والإخطارات والاتفاقات النموذجية، وموارد التدريب.

وينشر منتدى الخصوصية البحوث وأفضل الممارسات بشأن قضايا الخصوصية التعليمية، وتقدم الرابطة الدولية للمهنيين ذوي الخصوصية شهادات خاصة وتدريباً، ويوفر المعهد الوطني للمعايير والتكنولوجيا أطراً أمنية إلكترونية وتوجيهات تنطبق على المؤسسات التعليمية، وكثيراً ما توفر وكالات التعليم الحكومية موارد خاصة بولاياتها القضائية.

وتشمل فرص التطوير المهني عقد مؤتمرات عن الخصوصية، وتنظيم حلقات دراسية على شبكة الإنترنت، وبرامج لإصدار الشهادات يمكن أن تعمم المعرفة والمهارات المتعلقة بالخصوصية، والتواصل مع المهنيين في مجال الخصوصية في مؤسسات تعليمية أخرى من خلال الرابطات المهنية أو مجموعات الممارسة غير الرسمية يتيح تبادل التحديات والحلول والدروس المستفادة.

خاتمة

وتمثل خصوصية البيانات في التطبيقات التعليمية أحد أهم التحديات التي تواجه التعليم الحديث، حيث أن التكنولوجيات الرقمية أصبحت أكثر أهمية في التعليم والتعلم والإدارة التعليمية، وما زال حجم وحساسية البيانات التي تجمع للطلاب ينموا، مما يتيح التعلم الشخصي، وصنع القرار القائم على الأدلة، والابتكار التعليمي، ولكن أيضاً يخلق مخاطر كبيرة على الخصوصية يمكن أن تضر بالطلاب، وتضعف الثقة، وتكشف المؤسسات عن المسؤولية القانونية.

ويتطلب حماية خصوصية البيانات التعليمية اتباع نهج شامل متعدد الجوانب يجمع بين تدابير الأمن التقني القوية، والسياسات والإجراءات الواضحة، والامتثال القانوني، والممارسات الأخلاقية، والتغيير في الثقافة التنظيمية، ووجود ضوابط قوية للتوثيق والوصول، والتقليل من البيانات، والتقييمات الأمنية المنتظمة، وإدارة البائعين، وتعليم المستعملين توفر الحماية الأساسية، ويضع الامتثال لمعايير العمل المتعلقة بالخصوصية القانونية في جميع مجالات تطبيقات الخصوصية في جميع أنحاء المنظمة.(ب)

وتنشأ التحديات الهامة والمتطورة، إذ أن المعلومات الاستخبارية الفنية، والتجسس عن بعد، ورصد الصحة العقلية، والتكنولوجيات الناشئة تخلق شواغل جديدة تتعلق بالخصوصية تتطلب اهتماما متواصلا، وتستهدف التهديدات الإلكترونية المؤسسات التعليمية ذات الموارد الأمنية المحدودة، ويستلزم تحقيق التوازن بين حماية الخصوصية والابتكارات التعليمية وتحسين البيانات توخي الحذر في الملاحة.

غير أن هذه التحديات ليست قابلة للاستمرار، إذ أن المؤسسات التعليمية ومطوري التكنولوجيا الذين يرتبون الأولوية للخصوصية، وينفذون أفضل الممارسات، ويشركون أصحاب المصلحة، ويلتزمون باستمرار التحسين، يمكن أن يهيئوا بيئات آمنة جديرة بالثقة تحمي خصوصية الطلاب، مع تمكينهم من الامتياز التعليمي، ولا تشكل حماية الخصوصية والابتكار التعليمي قوى متعارضة، بل أهدافا تكميلية تدعم معا المهمة الأساسية للتعليم: مساعدة الطلاب على التعلم والنمو والوصول إلى كامل إمكاناتهم في البيئات تحترم كرامتهم واستقلاليتهم وحقوقهم.

إن الطلاب الذين نخدمهم لا يستحقون سوى التزامنا الثابت بحماية خصوصياتهم ومستقبلهم، ومن خلال تنفيذ الممارسات المبينة في هذه المادة، يمكن للمنظمات التعليمية أن تشرف هذا الالتزام وأن تبني الثقة اللازمة للتعليم والتعلم الفعالين في العصر الرقمي، ويستلزم المسار المؤدي إلى الأمام بذل جهود متواصلة، وتوفير الموارد، والاهتمام، ولكن البديل، وهو المستقبل الذي لا يمكن فيه للطلاب أن يتعلموا دون التضحية بالخصوصية، هو ببساطة أمر غير مقبول.