Acordo de Privacidade de IA Escolar da Microsoft Transforma uma Promessa em um Padrão Aplicável
A Microsoft assinou um acordo inédito de privacidade para IA escolar que restringe o treinamento de modelos e concede aos distritos participantes direitos de execução contratual.
O acordo com a American Federation of Teachers, ou AFT, e sua National Academy for AI Instruction foi anunciado em 9 de setembro de 2026. A Microsoft o assinou dois dias antes. O padrão abrange dados de alunos e educadores processados por produtos qualificados de IA educacional da Microsoft.
O conflito central é maior do que a política de privacidade de um único fornecedor. As escolas estão adotando IA generativa enquanto a legislação federal ainda carece de proteções elaboradas especificamente para sistemas modernos de IA. O sindicato respondeu usando contratos para impor regras que a legislação ainda não forneceu.
Essa abordagem também pressiona OpenAI, Anthropic, Google e fornecedores de tecnologia educacional. Eles podem continuar publicando princípios voluntários ou aceitar padrões que os distritos escolares possam aplicar quando algo der errado.
O que o Acordo de Privacidade de IA Escolar da Microsoft Realmente Muda
O acordo transforma promessas amplas de privacidade em obrigações contratuais específicas, mas os distritos precisam incorporá-las ativamente a seus contratos com a Microsoft.
O padrão de IA escolar é um memorando de 31 páginas entre a Microsoft e a National Academy for AI Instruction. A presidente da AFT, Randi Weingarten, e o presidente da Microsoft, Brad Smith, o assinaram em 7 de setembro.
Seu primeiro princípio proíbe a Microsoft de usar dados abrangidos para treinar, ajustar, avaliar ou de outra forma aprimorar modelos de IA. Os dados abrangidos incluem prompts, respostas, arquivos enviados, sinais comportamentais, metadados e resultados gerados por IA vinculados aos usuários.
A definição vai além dos registros escolares tradicionais. Os dados dos alunos incluem notas, registros disciplinares, identificadores de dispositivos, informações de localização, áudio, vídeo, arquivos de memória e padrões de interação. Os dados de educadores e administradores recebem proteção semelhante quando gerados por produtos abrangidos.
A proibição também se aplica a informações desidentificadas ou agregadas derivadas de dados abrangidos. Isso fecha uma via importante que fornecedores às vezes usam para justificar o processamento secundário de dados. A Microsoft não pode transformar registros protegidos em dados sintéticos de treinamento sob o padrão.
Uma exceção restrita permite processamento limitado para segurança e proteção. Ela abrange funções como detectar riscos de autoagressão, material de abuso sexual infantil, aliciamento, bullying, violência, vulnerabilidades e acesso não autorizado.
Essa exceção não permite o aprimoramento geral de modelos. A Microsoft deve limitar o processamento ao mínimo de informações razoavelmente necessário para a finalidade específica de segurança. Também deve manter registros que sustentem esse uso quando a academia solicitar uma auditoria.
O acordo exige, quando solicitado, uma declaração anual por escrito de um executivo sênior. Essa declaração deve confirmar que os dados abrangidos não chegaram a sistemas gerais de treinamento durante os 12 meses anteriores.
A restrição também opera retroativamente. A Microsoft não pode treinar modelos com dados abrangidos coletados anteriormente, e a obrigação sobrevive indefinidamente ao encerramento do acordo.
A Microsoft também aceita limites à própria coleta. Seus produtos de IA educacional só podem processar informações estritamente necessárias para fornecer o serviço contratado. O padrão proíbe monitoramento contínuo de localização, rastreamento comportamental, registro de teclas, criação de perfis de longo prazo e a maior parte da coleta biométrica.
As escolas mantêm o controle sobre a retenção e a exclusão de dados. O acordo prevê ferramentas administrativas que permitem aos clientes do setor educacional definir políticas de retenção, exportar registros elegíveis e iniciar exclusões.
A Microsoft deve excluir dados abrangidos de sistemas ativos dentro de um período acordado contratualmente, limitado a 180 dias. As cópias de backup devem seguir ciclos de eliminação documentados com o mesmo limite máximo, exceto quando a lei ou uma retenção legal válida exigir a preservação.
Essas obrigações são mais detalhadas do que a linguagem de privacidade encontrada em muitas páginas de produtos. Elas especificam os dados protegidos, o processamento proibido, as exceções permitidas, os deveres de documentação e as medidas de reparação.
No entanto, o acordo de privacidade de IA escolar da Microsoft não reescreve automaticamente todos os contratos escolares. A empresa deve disponibilizar proteções equivalentes, em até 90 dias, aos clientes educacionais dos Estados Unidos que as solicitarem.
Um distrito deve então incorporar essas proteções ao seu acordo de privacidade, contrato de licenciamento ou aditivo. Somente após essa etapa o distrito poderá aplicá-las diretamente sob seu acordo de cliente.
A distinção é importante. A Microsoft aceitou o padrão nacionalmente, mas a proteção em uma escola específica depende de os responsáveis por aquisições solicitarem isso e concluírem o trabalho contratual.
Por Que a Legislação Existente sobre Privacidade Estudantil Deixa uma Lacuna para IA
A legislação federal de privacidade regula muitas divulgações de registros educacionais, mas não foi concebida para modelos conversacionais, memória persistente ou software com capacidade de agir autonomamente.
A Family Educational Rights and Privacy Act, ou FERPA, protege informações pessoalmente identificáveis em registros educacionais. Em geral, ela exige consentimento por escrito antes que escolas abrangidas divulguem essas informações.
Ainda assim, a FERPA inclui exceções que permitem certo compartilhamento com contratados, pesquisadores, avaliadores e outros prestadores de serviços. As regras de compartilhamento de dados do Departamento de Educação explicam que acordos por escrito e finalidades definidas frequentemente determinam se essas transferências são permitidas.
Essa estrutura pressupõe que as instituições saibam quais dados um serviço recebe e como eles serão usados. A IA generativa complica ambas as questões.
Um prompt em sala de aula pode conter o nome de um aluno, informações sobre deficiência, histórico de desempenho, contexto disciplinar ou textos privados. Um resultado pode introduzir inferências adicionais sobre esse aluno. Um recurso de memória pode preservar a troca entre sessões.
Avisos de privacidade tradicionais raramente explicam cada um desses fluxos de dados em linguagem que uma família possa avaliar. Os distritos também enfrentam produtos que mudam mais rapidamente do que os ciclos anuais de aquisição.
O governo federal incentivou a adoção responsável de IA escolar sem criar um regime abrangente de privacidade específico para IA. A orientação de IA na educação de 2025 do Departamento de Educação enfatizou privacidade, participação dos pais e exigências legais existentes.
Essa orientação não estabeleceu um sistema privado de execução para cada falha de IA. Também não definiu limites detalhados para treinamento de modelos, memória, classificadores de segurança ou ações autônomas.
Essa é a lacuna visada pelo acordo sindical. Em vez de esperar que o Congresso atualize a legislação federal, a AFT negociou restrições operacionais diretamente com um grande fornecedor.
Weingarten descreveu disposições juridicamente aplicáveis como a linha divisória entre proteção e uma lista de desejos. Seu argumento se baseia em uma observação prática: princípios têm valor limitado quando as escolas não conseguem investigar violações ou exigir reparação.
O padrão, portanto, exige certificações independentes adequadas aos dados educacionais. Ele lista SOC 2 Type II, ISO 27001, ISO 27701 e ISO 42001 entre as garantias esperadas.
O aditivo da Microsoft afirma que a empresa não concluiu uma avaliação independente da ISO 42001 para seus produtos abrangidos de IA educacional. A meta é concluí-la até 31 de dezembro de 2027.
O documento também exige notificação de violação em até 72 horas após a Microsoft tomar conhecimento de um incidente confirmado ou razoavelmente suspeito que afete dados abrangidos. As notificações iniciais podem refletir informações incompletas, mas devem identificar o que permanece sob investigação.
A Microsoft deve manter uma página pública de confiança com certificações, resumos de auditorias e incidentes de segurança conhecidos que afetem clientes educacionais. A página deve receber atualizações pelo menos trimestralmente.
Esses requisitos não substituem a FERPA, a Children’s Online Privacy Protection Act nem as leis estaduais de privacidade. O contrato afirma que essas leis continuam aplicáveis e que disposições mais rigorosas prevalecem quando legalmente permitido.
A nova camada muda quem pode agir. Um distrito que incorpora o padrão pode usar medidas contratuais sem esperar que um regulador federal crie um caso específico de IA.
Esse modelo reflete uma mudança mais ampla na governança da tecnologia. Organizações trabalhistas e compradores públicos estão usando termos de compra para estabelecer regras de conduta quando a legislação avança lentamente.
O Sindicato Está Trocando Acesso ao Mercado por Salvaguardas Aplicáveis para IA
A principal disputa é entre promessas voluntárias de fornecedores e obrigações que educadores podem auditar, aplicar e incorporar a contratos locais.
A Microsoft já publica compromissos de privacidade para clientes corporativos e educacionais. Ainda assim, o sindicato buscou um memorando separado, com definições mais restritas e reparações explícitas.
A diferença é a responsabilização. Uma política pública pode descrever o comportamento pretendido, mas a empresa normalmente controla sua redação, atualizações e interpretação. Um contrato assinado distribui deveres entre partes identificadas.
Sob o padrão, um distrito participante pode rescindir seu acordo após uma violação material não sanada. Também pode buscar indenização ou outras reparações disponíveis sob seu contrato e a legislação aplicável.
A academia e a AFT podem revogar a participação de um fornecedor após procedimentos definidos de notificação, consulta e remediação. Elas podem declarar publicamente que o fornecedor não atende mais ao padrão, sujeitas a restrições de precisão e confidencialidade.
As partes também podem buscar tutela cautelar imediata quando necessário para evitar dano material, divulgação ilegal, treinamento proibido ou uma grave ameaça à segurança.
Esses mecanismos de execução dão ao padrão sua influência. A Microsoft quer acesso a sistemas escolares, clientes institucionais e à confiança dos educadores. O sindicato não controla os modelos da Microsoft nem a legislação federal, mas pode influenciar as expectativas de compra.
Essa estratégia acompanha a criação da National Academy for AI Instruction. Em julho de 2025, a AFT, a United Federation of Teachers, Microsoft, OpenAI e Anthropic anunciaram a iniciativa de capacitação de educadores.
A parceria original da academia comprometeu recursos para capacitar membros da AFT, começando por educadores da educação básica. A AFT representa 1,8 milhão de trabalhadores nos setores de educação, saúde e serviços públicos.
A academia planejava apoiar 400.000 educadores ao longo de cinco anos e alcançar mais de 7,2 milhões de alunos. Essa escala dá ao sindicato um canal direto para moldar as expectativas em sala de aula.
A relação não é um endosso convencional. A AFT descreveu suas parcerias de tecnologia como uma necessidade estratégica, e não como confiança cega. Ela quer que os educadores participem antes que fornecedores estabeleçam práticas padrão sem eles.
A Microsoft ganha algo valioso em troca. Ela pode se apresentar como a primeira grande fornecedora disposta a aceitar o padrão da academia e a oferecer suas proteções a distritos em todo o país.
Essa posição pode ajudar a Microsoft durante avaliações de aquisição. Os responsáveis escolares precisam cada vez mais de evidências de que produtos de IA controlam treinamento, retenção, memória, criação de perfis e ações autônomas.
A vantagem também cria pressão sobre os concorrentes. OpenAI e Anthropic ajudaram a estabelecer a academia, mas o acordo de setembro identifica a Microsoft como a provedora de IA signatária.
Os espaços em branco para assinaturas no memorando indicam que outros provedores podem aderir. A estrutura foi concebida para se estender além de uma única empresa.
Se OpenAI, Anthropic, Google ou especialistas em educação assinarem termos comparáveis, o padrão ganha peso no setor. Se recusarem, os distritos podem perguntar por que suas proteções diferem das oferecidas pela Microsoft.
Essa dinâmica é importante porque as políticas dos fornecedores são difíceis de comparar. Uma empresa pode proibir o treinamento de modelos fundacionais, mas reter dados para avaliação de produtos. Outra pode oferecer controles mais rigorosos apenas por meio de contas institucionais.
A estrutura da AFT estabelece uma base comum. Ela define treinamento de forma ampla, abrange dados derivados, limita exceções de segurança e responsabiliza subsidiárias e subcontratados.
Ela também diferencia telemetria de dados abrangidos. Telemetria significa informações operacionais desidentificadas usadas para segurança, depuração, integridade do serviço, planejamento de capacidade ou desempenho agregado.
A Microsoft pode usar essa telemetria para melhorias limitadas de produto. Não pode usá-la para treinamento de modelos generativos, criação de perfis individuais, publicidade, inferência comportamental ou personalização das respostas para estudantes.
Esse limite reconhece que serviços de software precisam de informações operacionais. Também evita que a “melhoria do serviço” se torne uma justificativa ilimitada para reutilizar interações em sala de aula.
O verdadeiro ativo de negociação do sindicato não é o controle técnico. É a demanda coordenada de educadores e distritos. Quando compradores suficientes solicitam os mesmos termos, uma estrutura voluntária pode se tornar uma norma de contratação.
A Supervisão Humana Amplia o Acordo Para Além do Treinamento de Dados
O acordo com a Microsoft regula o que a IA escolar pode fazer, não apenas quais informações podem entrar em um conjunto de dados de treinamento.
O padrão diz que sistemas de IA abrangidos não podem tomar decisões sobre estudantes ou educadores sem revisão humana significativa ou aprovação prévia. Essa regra trata de um risco distinto da privacidade de dados.
Um produto de IA pode nunca treinar com registros escolares e ainda assim gerar uma recomendação prejudicial. Pode classificar incorretamente um estudante, interpretar mal um comportamento ou automatizar uma ação com consequências educacionais reais.
O acordo responde com casos de uso proibidos. O treinamento da academia deve instruir educadores a não usar IA para avaliação sem revisão humana, disciplina automatizada, alocação em cursos ou encaminhamentos para educação especial.
Também proíbe avaliação emocional ou psicológica e vigilância para previsão comportamental. Esses limites reconhecem que classificações automatizadas podem afetar um estudante mesmo quando nenhum dado sai do ambiente contratado pela escola.
A IA agêntica recebe controles adicionais. Um recurso agêntico pode enviar mensagens, submeter trabalhos, alterar configurações, acessar outro sistema ou executar ações para um usuário.
Para implementações destinadas a estudantes, ações com consequências externas devem permanecer desativadas por padrão, a menos que um administrador escolar autorizado as habilite. Qualquer ativação exige permissões delimitadas, supervisão humana e registros completos de auditoria.
O acordo proíbe separadamente recursos de estilo companheiro projetados para criar dependência emocional. Produtos abrangidos não podem simular amizade, incentivar revelações sensíveis nem prolongar o engajamento além da tarefa de aprendizagem.
Essa restrição responde a preocupações crescentes sobre usuários jovens tratarem chatbots como confidentes. Um produto escolar pode parecer confiável mesmo quando sua resposta é probabilística e às vezes incorreta.
Os provedores devem exibir avisos apropriados à idade explicando que respostas de IA podem ser imprecisas. Também devem publicar documentação acessível que descreva capacidades, dados de treinamento em um nível significativo, limitações e modos de falha conhecidos.
As escolas recebem controles para habilitar ou desabilitar produtos abrangidos por série, idade e caso de uso. A estrutura exige configurações mais restritivas para crianças menores de 13 anos.
A memória recebe suas próprias salvaguardas. Quando um produto retém informações de estudantes entre sessões, os usuários devem poder visualizar, apagar ou desativar essa memória quando aplicável.
Um provedor não pode exigir memória persistente como condição de acesso. As escolas também devem desativar funções de memória que estejam fora de suas políticas configuradas de retenção e exclusão.
Essas disposições tornam o acordo relevante para o trabalho diário em sala de aula. Considere um professor usando um assistente de IA para elaborar feedback individualizado a partir da redação de estudantes.
Segundo o padrão, a redação e o feedback gerado pertencem ao cliente educacional e ao estudante. A Microsoft não pode usá-los para treinamento geral de modelos.
O professor ainda deve revisar o resultado antes de confiar nele. A escola controla por quanto tempo a interação permanece armazenada, enquanto o provedor deve explicar limitações relevantes e configurações administrativas.
Essa distinção é essencial. A proteção de privacidade não torna um julgamento de IA preciso, justo ou pedagogicamente apropriado.
Educadores precisam de sistemas para revisar material gerado, documentar decisões e separar ferramentas escolares aprovadas de contas de consumidor. Uma base de conhecimento pesquisável pode ajudar as equipes a preservar políticas e fluxos de trabalho aprovados sem tratar a produção da IA como autoridade final.
O acordo, portanto, conecta privacidade, segurança e controle institucional. Ele trata essas questões como partes de uma única decisão de implementação, e não como exercícios separados de conformidade.
A Maior Limitação É o Escopo do Padrão
O acordo estabelece uma base exigente, mas não abrange todos os produtos Microsoft, todas as contas de sala de aula ou todos os fornecedores de IA.
O memorando se aplica a “Produtos Educacionais do Provedor de IA”. São serviços de IA generativa projetados e comercializados principalmente para estudantes, educadores ou administradores sob um acordo institucional autenticado.
A definição exclui ferramentas de produtividade, comunicação, colaboração, busca, nuvem, desenvolvimento e ambiente de trabalho de uso geral que não sejam projetadas principalmente para educação.
Essa exclusão cria a incerteza mais importante. Professores e estudantes frequentemente encontram IA por meio de software amplamente disponível, contas pessoais, ferramentas de navegador e chatbots de consumo.
Um distrito pode incorporar o padrão da AFT em seu contrato educacional com a Microsoft enquanto estudantes continuam usando serviços não abrangidos em outros lugares. O acordo não pode controlar essas contas externas.
A adoção pelos distritos é outra limitação. A Microsoft deve oferecer proteções equivalentes mediante solicitação, mas os distritos ainda precisam de profissionais que compreendam o padrão e negociem sua inclusão.
Sistemas grandes normalmente empregam especialistas em privacidade, segurança, compras e direito. Distritos menores podem ter menos recursos para revisar 31 páginas de requisitos de governança de modelos, retenção e auditoria.
A diferença pode produzir proteção desigual. Estudantes de um distrito podem receber salvaguardas aplicáveis, enquanto estudantes que usam um produto semelhante em outro local dependem dos termos padrão do fornecedor.
A classificação de produtos também merece atenção. Um recurso pode atender simultaneamente usuários da educação e do ambiente de trabalho em geral. As escolas precisam de clareza sobre se cada capacidade de IA licenciada se qualifica sob o acordo.
O padrão exige uma configuração específica da academia em um adendo. Esse adendo identifica o produto abrangido, os usuários pretendidos, os usos autorizados, os usos proibidos, as configurações de retenção e os dados operacionais relevantes.
Esses detalhes determinarão o alcance prático do acordo. Uma estrutura forte tem efeito limitado se produtos importantes permanecerem fora do adendo concluído.
A exceção de segurança exige atenção semelhante. Ela é redigida de forma restrita, mas ainda permite o processamento de dados abrangidos para prevenção de danos e segurança do sistema.
A Microsoft tem o ônus de demonstrar que esse processamento atende a todas as condições. Ainda assim, os distritos e a academia precisarão de registros relevantes para avaliar se os dados de segurança permaneceram isolados do desenvolvimento geral de produtos.
A certificação independente ajuda, mas não verifica cada fluxo individual de dados. A avaliação ISO 42001 ainda não concluída da Microsoft mostra que a implementação continuará após o anúncio.
O acordo também não pode eliminar o risco de cibersegurança. Controles rigorosos de retenção reduzem a exposição, mas qualquer sistema que processe informações escolares sensíveis pode sofrer acesso não autorizado.
Reportagens sobre riscos de privacidade em sala de aula destacaram um problema recorrente: professores frequentemente experimentam ferramentas não aprovadas antes que as políticas distritais os alcancem.
Esse comportamento é compreensível. A adoção de software para salas de aula geralmente começa com educadores individuais resolvendo problemas imediatos.
Ainda assim, isso cria uma lacuna de governança. Um contrato protege informações apenas quando os usuários permanecem no ambiente contratado e seguem práticas aprovadas.
As escolas devem, portanto, combinar o acordo de privacidade de IA escolar da Microsoft com treinamento, controles de conta, inventários de fornecedores e regras claras para prompts sensíveis. A academia da AFT pode apoiar esse trabalho, mas o contrato não pode realizá-lo automaticamente.
Também ainda não há evidências de que o acordo tenha se tornado um padrão do setor. A Microsoft é a primeira provedora identificada a assinar, e o anúncio é apenas o início da implementação.
Chamá-lo de padrão nacional descreve sua disponibilidade pretendida, não uma adoção universal. Sua influência dependerá de quantos distritos solicitarem os termos e de quantos provedores concorrentes os aceitarem.
Três Sinais Mostrarão Se o Padrão Tem Força Real
O próximo teste é a adoção: distritos, provedores concorrentes de IA e auditores precisam transformar a linguagem do acordo em prática observável.
O primeiro sinal é o número de distritos que incorporam as proteções aos acordos com a Microsoft. A estrutura dá à Microsoft 90 dias para disponibilizar os termos substantivos mediante solicitação.
Os distritos devem perguntar quais produtos se qualificam, quais configurações se aplicam e se seus acordos existentes atendem a todos os requisitos substantivos. Registros públicos de conselhos e documentos de compras podem revelar se a adoção se espalha além dos primeiros parceiros.
O uso amplo pelos distritos fortaleceria a alegação do sindicato de que contratos podem preencher parte da lacuna nas políticas federais. Uma adoção limitada mostraria que a disponibilidade, por si só, não resolve problemas de capacidade de contratação.
O segundo sinal é se outros parceiros da academia assinam. OpenAI e Anthropic ajudaram a lançar a National Academy for AI Instruction, mas nenhuma das duas aparece como signatária provedora concluída no acordo publicado.
A participação delas transformaria o compromisso da Microsoft em uma base compartilhada entre fornecedores. Termos diferentes ou uma ausência contínua deixariam os distritos comparando estruturas de privacidade incompatíveis.
A resposta do Google também importa porque suas ferramentas de produtividade e de sala de aula têm presença substancial na educação. Um padrão concorrente com termos mais fracos ou amplos obrigaria as escolas a julgar quais proteções são realmente equivalentes.
O terceiro sinal é a evidência de implementação. A Microsoft deve criar materiais de transparência, apoiar solicitações dos distritos, manter certificações, documentar práticas de segurança e concluir confirmações recorrentes.
Sua meta de certificação ISO 42001 é 31 de dezembro de 2027, fora da janela imediata de três meses. Indicadores anteriores incluem a página pública de confiança, adendos de produtos concluídos, o processo de solicitação voltado aos distritos e explicações publicadas sobre recursos abrangidos.
O tratamento de violações será um teste ainda mais rigoroso se ocorrer um incidente. A regra de notificação em 72 horas e as medidas contratuais só importam quando as partes as seguem sob pressão.
O acordo de privacidade de IA da Microsoft para escolas é, portanto, tanto uma proteção quanto um experimento de governança privada. Ele questiona se uma organização trabalhista consegue estabelecer regras tecnológicas aplicáveis mais rapidamente do que os legisladores federais.
A resposta não virá apenas do anúncio. Ela surgirá dos contratos dos distritos, das configurações dos produtos, dos registros de auditoria e das decisões de fiscalização.
Para educadores e pais, a ação imediata é simples. Pergunte se as ferramentas de IA de uma escola estão cobertas por um acordo institucional, se o treinamento é proibido e quem controla a exclusão dos dados.
Compradores de tecnologia também devem distinguir produtos educacionais de contas de consumo. Interfaces semelhantes podem operar sob obrigações de privacidade muito diferentes.
O padrão oferece aos distritos um documento concreto para essas conversas. Seu valor duradouro depende de as escolas solicitarem os termos, os fornecedores aceitarem a referência mínima e os educadores manterem o julgamento humano no controle.



