Microsoftの学校向けAIプライバシー契約、約束を強制力ある基準へ
Microsoftは、モデル学習を制限し、参加する学区に契約上の執行権を与える、初めてとなる学校向けAIプライバシー契約を締結した。
American Federation of Teachers(AFT)および同団体のNational Academy for AI Instructionとの合意は、2026年9月9日に発表された。Microsoftが署名したのはその2日前である。この基準は、対象となるMicrosoftの教育向けAI製品を通じて処理される学生および教育者のデータを対象とする。
中心にある対立は、1社のベンダーのプライバシーポリシーを超える問題だ。学校は生成AIを導入している一方、連邦法には現代のAIシステムを明確に想定した保護規定が依然としてない。組合は、法整備が提供していないルールを契約によって課す形で対応してきた。
このアプローチは、OpenAI、Anthropic、Google、そして教育テクノロジーのベンダーにも圧力をかける。自主的な原則の公表を続けるか、問題発生時に学区が執行できる基準を受け入れるかの選択を迫られる。
Microsoftの学校向けAIプライバシー契約で実際に変わること
この合意は広範なプライバシー上の約束を具体的な契約義務へと変えるが、学区はそれを自らのMicrosoft契約に積極的に組み込む必要がある。
学校向けAI基準は、MicrosoftとNational Academy for AI Instructionの間で交わされた31ページの覚書だ。AFT会長のRandi Weingarten氏とMicrosoft社長のBrad Smith氏が9月7日に署名した。
その第1原則は、Microsoftが対象データをAIモデルのトレーニング、ファインチューニング、ベンチマーク、またはその他の改善に利用することを禁じている。対象データには、プロンプト、応答、アップロードされたファイル、行動シグナル、メタデータ、ユーザーに紐づくAI生成出力が含まれる。
この定義は、従来の学校記録を超えている。学生データには、成績、懲戒記録、デバイス識別子、位置情報、音声、動画、メモリファイル、利用パターンが含まれる。教育者および管理者のデータも、対象製品を通じて生成される場合には同様の保護を受ける。
この禁止は、対象データから得られた匿名化または集計済みの情報にも適用される。これは、ベンダーが二次的なデータ処理を正当化する際に用いることがある重要な経路を塞ぐものだ。この基準の下で、Microsoftは保護対象の記録を合成学習データへ転用できない。
限定的な例外として、安全およびセキュリティ目的の処理が認められる。これには、自傷リスク、児童性的虐待コンテンツ、グルーミング、いじめ、暴力、脆弱性、不正アクセスの検知といった機能が含まれる。
この例外は、一般的なモデル改善を許可するものではない。Microsoftは、特定の安全目的に合理的に必要な最小限の情報に処理を制限しなければならない。また、アカデミーが監査を求めた場合に備え、その利用を裏づける記録を保持する必要がある。
この合意では、求められた場合に上級役員による年次の書面声明を提出することが義務づけられている。その声明では、過去12か月間に対象データが一般的な学習システムへ到達していないことを確認しなければならない。
この制限は遡及的にも適用される。Microsoftは以前に収集した対象データをモデル学習に利用できず、この義務は合意終了後も無期限に存続する。
Microsoftは、収集そのものにも制限を受け入れている。同社の教育向けAI製品が処理できるのは、契約サービスを提供するために厳密に必要な情報のみだ。この基準は、継続的な位置情報監視、行動追跡、キーストローク記録、長期的なプロファイリング、そして大半の生体情報の収集を禁じている。
学校は、データの保持と削除に関する管理権を維持する。この合意は、教育機関の顧客が保持ポリシーを設定し、対象記録をエクスポートし、削除を開始できる管理ツールを求めている。
Microsoftは、契約で合意された期間内、最長180日以内に、対象データを稼働中のシステムから削除しなければならない。バックアップコピーも同じ上限に従う文書化された消去サイクルに従う必要がある。ただし、法令または有効なリーガルホールドによって保持が求められる場合は除く。
これらの義務は、多くの製品ページに見られるプライバシー文言よりも詳細だ。保護対象データ、禁止される処理、認められる例外、文書化義務、救済措置を明示している。
ただし、Microsoftの学校向けAIプライバシー契約が、すべての学校契約を自動的に書き換えるわけではない。同社は、これを求める米国の教育機関顧客に対し、90日以内に同等の保護を提供しなければならない。
その後、学区はこれらの保護をプライバシー契約、ライセンス契約、または付属文書に組み込む必要がある。この手順を踏んで初めて、学区は顧客契約に基づき保護措置を直接執行できる。
この違いは重要だ。Microsoftは全国規模で基準を受け入れたが、特定の学校における保護は、調達担当者がそれを要求し、契約手続きを完了させるかどうかにかかっている。
既存の学生プライバシー法がAIの空白を残す理由
連邦プライバシー法は教育記録の多くの開示を規制しているが、対話型モデル、持続的なメモリ、エージェント型ソフトウェアを前提に設計されたものではない。
Family Educational Rights and Privacy Act(FERPA)は、教育記録に含まれる個人識別可能情報を保護する。一般に、対象となる学校がその情報を開示する前には書面による同意を求める。
しかしFERPAには、請負業者、研究者、評価者、その他のサービス提供者との一部の情報共有を認める例外がある。教育省のデータ共有ルールは、書面による契約と定義された目的が、こうした移転が許可されるかどうかを決めることが多いと説明している。
この仕組みは、教育機関がサービスが受け取るデータとその利用方法を把握していることを前提としている。生成AIは、その両方を複雑にする。
授業でのプロンプトには、学生の氏名、障害に関する情報、成績履歴、懲戒に関する文脈、私的な文章が含まれ得る。出力は、その学生に関する追加的な推論をもたらす場合がある。メモリ機能は、セッションをまたいでやり取りを保存し得る。
従来のプライバシー通知は、家族が評価できる言葉で、これらすべてのデータフローを説明することはほとんどない。学区はまた、年次の調達サイクルより速く変化する製品にも直面している。
連邦政府は、包括的なAI固有のプライバシー制度を創設することなく、責任ある学校でのAI導入を促してきた。教育省の2025年のAI教育ガイダンスは、プライバシー、保護者の関与、既存の法的要件を重視した。
このガイダンスは、あらゆるAIの失敗に対する私的な執行制度を設けたものではない。また、モデル学習、メモリ、安全性分類器、自律的な行動について詳細な制限を定めてもいない。
これが、組合の合意が狙う空白だ。AFTは、連邦法の改正を議会で待つ代わりに、大手ベンダーと直接、運用上の制限を交渉した。
Weingarten氏は、法的に執行可能な規定こそが、保護と願望リストを分ける境界線だと説明した。その主張は実務的な観察に基づく。学校が違反を調査したり救済を求めたりできない場合、原則の価値は限られる。
そのため、この基準は教育データに適した独立認証を求めている。想定される保証として、SOC 2 Type II、ISO 27001、ISO 27701、ISO 42001を挙げている。
Microsoftの付属文書によると、同社は対象となる教育向けAI製品について、独立したISO 42001評価をまだ完了していない。完了目標は2027年12月31日としている。
文書では、対象データに影響する確認済みまたは合理的に疑われるインシデントをMicrosoftが把握してから、遅くとも72時間以内に侵害通知を行うことも義務づけている。初期通知には不完全な情報が含まれる場合があるが、調査中の事項を特定しなければならない。
Microsoftは、教育機関顧客に影響する認証、監査概要、既知のセキュリティインシデントを掲載する公開トラストページを維持しなければならない。このページは少なくとも四半期ごとに更新する必要がある。
これらの要件は、FERPA、Children’s Online Privacy Protection Act、または州のプライバシー法に取って代わるものではない。契約では、これらの法律は引き続き適用され、法的に許される範囲ではより強い規定が優先するとしている。
新たな層は、誰が行動できるかを変える。この基準を組み込んだ学区は、連邦規制当局がAI固有の事例を作るのを待たずに契約上の救済措置を利用できる。
このモデルは、テクノロジーガバナンスにおけるより広範な変化を反映している。労働組織と公共の買い手は、法整備が遅い場合に、購買条件を用いて行動ルールを定めている。
組合は市場アクセスと引き換えに執行可能なAIガードレールを求めている
主要な争点は、自主的なベンダーの約束と、教育者が監査・執行し、地域の契約へ持ち込める義務との間にある。
Microsoftはすでに、企業および教育機関の顧客に向けたプライバシー上のコミットメントを公表している。それでも組合は、より限定的な定義と明示的な救済措置を盛り込んだ別個の覚書を求めた。
違いは説明責任にある。公開ポリシーは意図する行動を説明できるが、その文言、更新、解釈は通常、企業が管理する。署名済みの契約は、特定された当事者の間で義務を割り当てる。
この基準の下では、参加する学区は、重大な違反が是正されない場合に契約を解除できる。また、契約および適用法に基づいて利用可能な損害賠償その他の救済を求めることもできる。
アカデミーとAFTは、定められた通知、協議、是正手続きの後、提供者の参加資格を取り消すことができる。正確性と守秘義務に関する制限に従うことを条件に、その提供者がもはや基準を満たさないと公表することも可能だ。
当事者はまた、重大な損害、違法な開示、禁止された学習、または深刻な安全上の脅威を防ぐために必要な場合、即時の差止救済を求めることができる。
こうした執行メカニズムが、この基準に影響力を与える。Microsoftは、学校システム、機関顧客、教育者からの信頼へのアクセスを求めている。組合はMicrosoftのモデルも連邦法も支配していないが、購買における期待に影響を及ぼすことはできる。
この戦略は、National Academy for AI Instructionの設立に続くものだ。2025年7月、AFT、United Federation of Teachers、Microsoft、OpenAI、Anthropicは、教育者向け研修イニシアチブを発表した。
当初のアカデミー・パートナーシップは、まずK-12教育者を対象に、AFT会員の研修にリソースを投入することを約束した。AFTは教育、医療、公共サービスの分野で180万人の労働者を代表している。
アカデミーは5年間で40万人の教育者を支援し、720万人を超える学生に届ける計画だった。この規模により、組合は教室での期待を形づくる直接的な経路を得る。
この関係は、従来型の推奨ではない。AFTは、テクノロジーとの提携を盲目的な信頼ではなく戦略的な必要性として説明してきた。ベンダーが教育者抜きでデフォルトの慣行を確立する前に、教育者を関与させたい考えだ。
Microsoftは見返りに価値あるものを得る。同社は、アカデミーの基準を受け入れ、その保護を全国の学区へ提供する意思を示した最初の主要プロバイダーとして自らを位置づけられる。
その立場は、調達審査の際にMicrosoftを後押しする可能性がある。学校関係者は、AI製品が学習、保持、メモリ、プロファイリング、自律的な行動を管理しているという証拠をますます必要としている。
その優位性は競合他社への圧力にもなる。OpenAIとAnthropicはアカデミー設立を支援したが、9月の合意で署名済みのAIプロバイダーとして記載されているのはMicrosoftだ。
覚書にある空白の署名欄は、追加のプロバイダーが参加できることを示している。この枠組みは単一企業を超えて拡張できるよう設計された。
OpenAI、Anthropic、Google、あるいは教育分野の専門企業が同等の条件に署名すれば、この基準は業界内で重みを増す。署名を見送れば、学区は自社の保護措置がMicrosoftのものと異なる理由を問うことができる。
この力学が重要なのは、ベンダーのポリシーを比較するのが難しいためだ。ある企業は基盤モデルの学習を禁止する一方で、製品評価のためにデータを保持するかもしれない。別の企業は、組織アカウント経由でのみ、より強力な管理機能を提供する可能性がある。
AFTの枠組みは共通の最低基準を定める。学習を広く定義し、派生データも対象に含め、安全性に関する例外を制限し、子会社および下請け事業者にも責任を負わせる。
また、テレメトリーと対象データを区別している。テレメトリーとは、セキュリティ、デバッグ、サービスの健全性、容量計画、または集計パフォーマンスのために使われる、非識別化された運用情報を指す。
Microsoftは、そのテレメトリーを限定的な製品改善に利用できる。ただし、生成モデルの学習、個人プロファイリング、広告、行動推論、または生徒向け出力のパーソナライズには利用できない。
この境界は、ソフトウェアサービスに運用情報が必要であることを認めている。同時に、「サービス改善」が教室内でのやり取りを無制限に再利用する正当化にならないよう防ぐ。
組合にとって真の交渉力は、技術的な統制ではない。教育者と学区による協調した需要だ。十分な数の購入者が同じ条件を求めれば、自主的な枠組みは調達上の規範になり得る。
人による監督が、データ学習を超えて合意の対象を広げる
Microsoftとの合意は、学校向けAIが何をできるかを規定するものであり、学習データセットにどの情報を入れられるかだけを定めるものではない。
この基準では、対象となるAIシステムは、有意義な人によるレビューまたは事前承認なしに、生徒や教育者に関する意思決定を行うことはできない。このルールは、データプライバシーとは別のリスクに対処するものだ。
AI製品は学校記録で学習しなくても、有害な推奨を生成する可能性がある。生徒を誤分類したり、行動を誤解したり、実際の教育上の影響を伴う行為を自動化したりするかもしれない。
合意は、禁止される利用事例を示して対応している。アカデミーの研修では、人によるレビューを伴わない採点、自動化された懲戒、履修配置、特別支援教育への紹介にAIを使わないよう、教育者に伝えなければならない。
また、感情的・心理的な評価や、行動予測を目的とした監視も禁止している。こうした制限は、データが学校の契約環境から一切出なくても、自動分類が生徒に影響を及ぼし得ることを認識したものだ。
エージェント型AIには追加の管理措置が適用される。エージェント型の機能は、メッセージ送信、作業提出、設定変更、別のシステムへのアクセス、またはユーザーに代わる操作の実行が可能だ。
生徒向けの導入では、外部に影響を及ぼす行為は、権限を持つ学校管理者が有効化しない限り、デフォルトで無効のままでなければならない。有効化には、範囲を限定した権限、人による監督、完全な監査ログが必要となる。
合意は、感情的な依存を生むよう設計されたコンパニオン型機能も個別に禁止している。対象製品は、友情を模倣したり、機微な情報開示を促したり、学習課題を超えて利用を引き延ばしたりしてはならない。
この制限は、若年ユーザーがチャットボットを相談相手として扱うことへの懸念の高まりに対応するものだ。学校向け製品は、出力が確率的で、ときに誤っている場合でも、権威あるものに見える可能性がある。
プロバイダーは、AIの回答が不正確である可能性を説明する、年齢に適した通知を表示しなければならない。また、能力、意味のある粒度での学習データ、制限事項、既知の失敗モードを説明する、利用しやすい文書も公開する必要がある。
学校には、学年、年齢、利用事例ごとに対象製品を有効化または無効化する管理機能が提供される。この枠組みは、13歳未満の子どもにはより制限的な設定を求めている。
メモリーには独自の安全策が設けられている。製品がセッションをまたいで生徒情報を保持する場合、該当する範囲で、ユーザーはそのメモリーを閲覧、消去、または無効化できなければならない。
プロバイダーは、アクセスの条件として永続的なメモリーを要求することはできない。学校はまた、自ら設定した保持・削除ポリシーの範囲外となるメモリー機能を無効化しなければならない。
これらの規定により、この合意は日々の教室業務にも関係するものとなる。たとえば、教師が生徒の作文を基に個別化されたフィードバックの草案を作成するため、AIアシスタントを利用する場面を考えてみよう。
この基準の下では、作文と生成されたフィードバックは、教育機関の顧客と生徒に帰属する。Microsoftは、それらを一般的なモデル学習に利用できない。
教師は、それを根拠として用いる前に、なお出力をレビューしなければならない。学校がそのやり取りを保存する期間を管理し、プロバイダーは関連する制限事項と管理設定を説明する義務を負う。
この区別は不可欠だ。プライバシー保護があるからといって、AIの判断が正確、公平、または教育的に適切になるわけではない。
教育者には、生成物をレビューし、判断を記録し、承認済みの学校向けツールと消費者向けアカウントを区別するための仕組みが必要だ。検索可能なナレッジベースは、AIの出力を最終的な権威として扱うことなく、チームがポリシーと承認済みのワークフローを維持する助けになる。
したがって、この合意はプライバシー、安全性、組織的統制を結び付ける。これらを別々のコンプライアンス対応ではなく、単一の導入判断を構成する要素として扱っている。
最大の制約は、この基準の適用範囲にある
この合意は厳格な最低基準を定めるが、すべてのMicrosoft製品、すべての教室アカウント、あるいはすべてのAIベンダーを対象にするものではない。
覚書は「AI Provider Educational Products」に適用される。これは、認証された組織契約の下で、生徒、教育者、または管理者向けに主として設計・販売される生成AIサービスを指す。
この定義は、主として教育向けに設計されていない、汎用的な生産性、コミュニケーション、コラボレーション、検索、クラウド、開発、職場向けツールを除外している。
この除外規定が、最も重要な不確実性を生み出す。教師と生徒は、広く利用可能なソフトウェア、個人アカウント、ブラウザツール、消費者向けチャットボットを通じて、AIに頻繁に触れている。
ある学区が、Microsoftの教育契約にAFT基準を組み込む一方で、生徒は別の場所で対象外のサービスを使い続けるかもしれない。この合意は、そうした外部アカウントを統制できない。
学区での採用も別の制約だ。Microsoftは、要請に応じて同等の保護を提供しなければならないが、学区側にも、この基準を理解し契約への組み込みを交渉できる担当者が必要になる。
大規模な教育システムでは通常、プライバシー、セキュリティ、調達、法務の専門家を雇用している。小規模な学区では、モデルガバナンス、保持、監査の要件を記した31ページをレビューするためのリソースが少ない可能性がある。
その差は、保護の不均衡を生み得る。ある学区の生徒には強制力のある安全策が提供される一方、別の場所で類似製品を使う生徒は、ベンダーのデフォルト規約に依存することになるかもしれない。
製品分類についても精査が必要だ。ある機能が教育分野と一般的な職場利用者の両方に同時に提供される場合がある。各ライセンス済みAI機能が合意の適用対象となるのか、学校には明確さが必要だ。
この基準は、付属文書でアカデミー固有の設定を定めるよう要求している。その付属文書では、対象製品、想定ユーザー、許可される用途、禁止用途、保持設定、関連する運用データを特定する。
こうした詳細が、合意の実質的な到達範囲を決める。重要な製品が完成済みの付属文書の対象外にとどまれば、強固な枠組みでも効果は限定される。
安全性の例外にも同様の注意が必要だ。厳格に起草されているが、有害行為の防止とシステムセキュリティのために対象データを処理することは依然として認めている。
Microsoftには、そのような処理がすべての条件を満たすことを示す責任がある。しかし学区とアカデミーには、安全性データが一般的な製品開発から隔離されていたかを評価するための、意味のある記録が必要になる。
独立認証は助けになるが、個々のすべてのデータフローを検証するものではない。MicrosoftのISO 42001評価が未完了であることは、発表後も実装が続くことを示している。
この合意は、サイバーセキュリティリスクをなくすこともできない。強力な保持管理はリスクを低減するが、機微な学校情報を処理するあらゆるシステムは、不正アクセスを受ける可能性がある。
教室におけるプライバシーリスクに関する報道は、繰り返し起きる問題を浮き彫りにしている。学区のポリシーが追いつく前に、教師が未承認のツールを試すことが多いのだ。
この行動は理解できる。教室向けソフトウェアの導入は、目の前の問題を解決しようとする個々の教育者から始まることが多い。
それでも、ガバナンス上の空白は生まれる。契約が情報を保護できるのは、ユーザーが契約環境内にとどまり、承認済みの慣行に従う場合に限られる。
したがって学校は、Microsoftの学校向けAIプライバシー契約を、研修、アカウント管理、ベンダー台帳、機微なプロンプトに関する明確なルールと組み合わせる必要がある。AFTアカデミーはこの取り組みを支援できるが、契約が自動的に実行してくれるわけではない。
また、この合意が業界標準になったという証拠はまだない。Microsoftは署名した最初の名前付きプロバイダーであり、今回の発表は実装の始まりにすぎない。
これを全国標準と呼ぶのは、普遍的な採用ではなく、意図された提供可能性を表している。その影響力は、どれだけの学区が条件を求め、どれだけの競合プロバイダーが受け入れるかに左右される。
基準に実効性があるかを示す3つのシグナル
次の試金石は採用だ。学区、競合AIプロバイダー、監査機関は、合意の文言を観察可能な実務へと変えなければならない。
第1のシグナルは、保護措置をMicrosoftとの契約に組み込む学区の数である。この枠組みは、Microsoftに対し、要請があれば90日以内に実質的な条件を利用可能にするよう求めている。
学区は、どの製品が対象となるのか、どの設定が適用されるのか、既存の契約がすべての実質的要件を満たしているのかを確認すべきだ。公開される教育委員会の記録や調達文書から、採用が初期パートナーを超えて広がっているかを確認できる。
学区での広範な利用は、契約が連邦政策の空白の一部を埋められるという組合の主張を強めるだろう。採用が限定的であれば、利用可能であることだけでは調達能力の問題を解決しないことが示される。
第2のシグナルは、アカデミーの他のパートナーが署名するかどうかだ。OpenAIとAnthropicはNational Academy for AI Instructionの立ち上げを支援したが、公表された合意では、いずれも完了済みのプロバイダー署名者として記載されていない。
両社が参加すれば、Microsoftの取り組みはベンダー間で共有される最低基準へと変わる。異なる条件、あるいは不参加の継続は、学区に互換性のないプライバシー枠組みを比較させることになる。
Googleの対応も重要だ。同社の生産性ツールと教室向けツールは教育分野で大きな存在感を持つ。より弱い、またはより広範な条件を伴う競合基準が登場すれば、学校はどの保護が真に同等なのかを判断しなければならなくなる。
第3のシグナルは、実装の証拠だ。Microsoftは、透明性に関する資料を作成し、学区からの要請を支援し、認証を維持し、セキュリティ慣行を文書化し、定期的な確認を完了しなければならない。
ISO 42001認証の目標日は2027年12月31日であり、目先の3か月の期間外にある。それ以前の指標には、公開トラストページ、完成した製品付属文書、学区向けの要請プロセス、対象機能に関する公表済みの説明が含まれる。
インシデントが発生した場合、侵害対応はさらに厳しい試金石となる。72時間以内の通知ルールと契約上の救済措置が意味を持つのは、当事者が圧力下でそれに従う場合に限られる。
したがって、Microsoftの学校向けAIプライバシー契約は、保護策であると同時に、民間ガバナンスの実験でもある。労働組織が連邦議会よりも迅速に、実効性のあるテクノロジー規則を確立できるかを問うものだ。
答えは発表だけからは得られない。学区との契約、製品設定、監査記録、そして執行判断を通じて明らかになる。
教育者や保護者にとって、直ちに取るべき行動は明確だ。学校のAIツールが組織契約の対象か、学習への利用が禁止されているか、削除を誰が管理しているかを確認すべきである。
テクノロジーの導入担当者も、教育向け製品と一般消費者向けアカウントを区別する必要がある。似たようなインターフェースでも、プライバシーに関する義務は大きく異なり得る。
この基準は、そうした対話のための具体的な文書を学区に提供する。その持続的な価値は、学校がこれらの条件を求め、ベンダーが基準を受け入れ、教育者が人間の判断を主導し続けられるかにかかっている。



