top of page

Microsoft 学校 AI 隐私协议将承诺转化为可执行标准

9月10日
讀畢需時 14 分鐘

Microsoft 签署了一项开创性的学校 AI 隐私协议,限制模型训练,并赋予参与学区合同执行权。

该协议由 Microsoft 与 American Federation of Teachers(AFT)及其 National Academy for AI Instruction 共同达成,并于 2026 年 9 月 9 日公布。Microsoft 于两天前签署该协议。这项标准涵盖通过符合条件的 Microsoft 教育 AI 产品处理的学生和教育工作者数据。

核心冲突远不止于一家供应商的隐私政策。学校正在采用生成式 AI,而联邦法律仍缺乏专门面向现代 AI 系统制定的保护措施。工会的回应是通过合同施加立法尚未提供的规则。

这种做法也对 OpenAI、Anthropic、Google 及教育科技供应商形成压力。它们可以继续发布自愿原则,也可以接受当问题发生时由学区执行的标准。

Microsoft 学校 AI 隐私协议实际改变了什么

该协议将宽泛的隐私承诺转化为具体的合同义务,但学区必须主动将其纳入与 Microsoft 签订的合同。

这项学校 AI 标准是一份由 Microsoft 与 National Academy for AI Instruction 签署的 31 页备忘录。AFT 主席 Randi Weingarten 与 Microsoft 总裁 Brad Smith 于 9 月 7 日签署该文件。

其首要原则禁止 Microsoft 使用受涵盖数据来训练、微调、基准测试或以其他方式改进 AI 模型。受涵盖数据包括提示词、回复、上传文件、行为信号、元数据,以及与用户关联的 AI 生成输出。

该定义的范围超出传统学校档案。学生数据包括成绩、纪律记录、设备标识符、位置信息、音频、视频、记忆文件和交互模式。通过受涵盖产品生成的教育工作者和管理员数据,也获得类似保护。

该禁令同样适用于从受涵盖数据中得出的去标识化或汇总信息。这封堵了供应商有时用来为二次数据处理辩护的重要路径。根据该标准,Microsoft 不得将受保护记录转化为合成训练数据。

一项狭窄的例外允许为安全与安保目的进行有限处理。它涵盖检测自残风险、儿童性虐待材料、诱骗、欺凌、暴力、漏洞及未经授权访问等功能。

该例外并不允许进行一般性的模型改进。Microsoft 必须将处理限定在为实现特定安全目的而合理必要的最低限度信息。学院要求审计时,公司还必须保留支持该用途的记录。

协议要求在提出要求时由高级管理人员每年提供书面声明。该声明必须确认,在此前 12 个月内,受涵盖数据未进入通用训练系统。

该限制还具有追溯效力。Microsoft 不得使用此前收集的受涵盖数据训练模型,而且该义务将在协议终止后无限期持续有效。

Microsoft 还接受了对数据收集本身的限制。其教育 AI 产品只能处理为提供签约服务而严格必要的信息。该标准禁止持续位置监控、行为追踪、击键记录、长期画像分析以及大多数生物识别信息收集。

学校保留对数据保留和删除的控制权。协议要求提供管理工具,让教育客户能够设定保留政策、导出符合条件的记录并发起删除。

Microsoft 必须在合同约定期限内从活跃系统中删除受涵盖数据,最长不得超过 180 天。备份副本必须遵循具有相同最长时限的书面清除周期,除非法律或有效的法律保全要求保留。

这些义务比许多产品页面中的隐私措辞更为细致。它们明确规定了受保护数据、被禁止的处理行为、允许的例外情况、文档义务和补救措施。

不过,Microsoft 学校 AI 隐私协议不会自动重写每一份学校合同。公司必须在 90 天内,向提出要求的美国教育客户提供同等保护。

之后,学区必须将这些保护措施纳入其隐私协议、许可合同或补充条款。只有完成这一步,学区才能根据客户协议直接执行这些措施。

这一差异至关重要。Microsoft 已在全国范围接受该标准,但特定学校能否获得保护,取决于采购官员是否提出要求并完成合同工作。

现有学生隐私法律为何留下 AI 缺口

联邦隐私法规范了教育记录的许多披露行为,但其设计并未围绕对话式模型、持久记忆或智能体软件展开。

《家庭教育权利和隐私法案》(FERPA)保护教育记录中的个人可识别信息。该法通常要求受涵盖学校在披露此类信息前获得书面同意。

不过,FERPA 包含一些例外,允许与承包商、研究人员、评估人员和其他服务提供商共享某些信息。教育部的数据共享规则说明,书面协议和明确用途往往决定此类传输是否获准。

这一结构假定机构了解服务接收哪些数据,以及这些数据将如何使用。生成式 AI 使这两个问题都变得复杂。

一条课堂提示词可能包含学生姓名、残障信息、表现记录、纪律背景或私人写作内容。输出内容可能引入关于该学生的额外推断。记忆功能则可能跨会话保留这段交流。

传统隐私声明很少以家庭能够评估的语言解释每一项此类数据流动。学区还面临产品更新速度快于年度采购周期的情况。

联邦政府一直鼓励学校负责任地采用 AI,但尚未建立全面的 AI 专项隐私制度。教育部 2025 年的AI 教育指导意见强调了隐私、家长参与和现有法律要求。

该指导意见并未针对每次 AI 失误建立私人执行体系,也没有为模型训练、记忆、安全分类器或自主行动设定详细限制。

这正是工会协议所针对的缺口。AFT 没有等待国会更新联邦法律,而是直接与一家大型供应商谈判达成运营限制。

Weingarten 将具有法律执行力的条款描述为保护与愿望清单之间的分界线。她的论点基于一个实际观察:当学校无法调查违规行为或要求补救时,原则的价值有限。

因此,该标准要求获得适合教育数据的独立认证。它将 SOC 2 Type II、ISO 27001、ISO 27701 和 ISO 42001 列为预期保障措施。

Microsoft 的补充条款称,该公司尚未完成针对其受涵盖教育 AI 产品的独立 ISO 42001 评估。其目标是在 2027 年 12 月 31 日前完成。

该文件还要求,在 Microsoft 发现影响受涵盖数据的已确认或合理怀疑事件后,不迟于 72 小时发出违规通知。初始通知可以反映尚不完整的信息,但必须说明哪些事项仍在调查中。

Microsoft 必须维护一个公开信任页面,列出认证、审计摘要及影响教育客户的已知安全事件。该页面至少每季度更新一次。

这些要求并不取代 FERPA、《儿童在线隐私保护法》或州隐私法。合同称这些法律仍然适用,并且在法律允许的情况下,以更严格的条款为准。

这一新层级改变了谁能够采取行动。纳入该标准的学区可以使用合同补救措施,而无需等待联邦监管机构建立 AI 专项案件。

这一模式反映了科技治理领域更广泛的转变。当立法进展缓慢时,劳工组织和公共采购方正利用采购条款设定行为规则。

工会正以市场准入换取可执行的 AI 护栏

主要竞争在于供应商的自愿承诺与教育工作者能够审计、执行并纳入本地合同的义务之间。

Microsoft 已为企业和教育客户发布隐私承诺。尽管如此,工会仍寻求一份定义更狭窄、补救措施明确的单独备忘录。

差异在于问责制。公共政策可以描述预期行为,但公司通常控制其措辞、更新和解释。签署的合同则在明确主体之间分配义务。

根据该标准,参与学区可在重大违约未获补救后终止协议。学区还可以寻求其合同和适用法律规定的损害赔偿或其他补救措施。

学院和 AFT 可在规定的通知、协商和整改程序后撤销供应商的参与资格。它们可以公开声明供应商不再符合该标准,但须遵守准确性和保密性限制。

当为防止重大损害、非法披露、被禁止的训练或严重安全威胁而有必要时,各方还可以寻求即时禁令救济。

这些执行机制赋予该标准影响力。Microsoft 希望获得学校系统、机构客户和教育工作者的信任。工会既不控制 Microsoft 的模型,也不控制联邦法律,但可以影响采购预期。

这一策略源于 National Academy for AI Instruction 的成立。2025 年 7 月,AFT、United Federation of Teachers、Microsoft、OpenAI 和 Anthropic 宣布了这项教育工作者培训计划。

最初的学院合作关系承诺投入资源培训 AFT 成员,首先面向 K-12 教育工作者。AFT 代表教育、医疗和公共服务领域的 180 万名工作者。

学院计划在五年内支持 40 万名教育工作者,并覆盖超过 720 万名学生。这样的规模使工会拥有直接影响课堂预期的渠道。

这种关系并非传统意义上的背书。AFT 将其科技合作关系描述为战略必要,而非盲目信任。它希望在供应商建立默认做法之前,让教育工作者参与其中。

Microsoft 则获得了有价值的回报。它可以将自己定位为首家愿意接受学院标准,并向全国学区提供其保护措施的主要供应商。

这一地位可在采购审查中帮助 Microsoft。学校官员日益需要证据证明,AI 产品能够控制训练、保留、记忆、画像分析和自主行动。

这一优势也给竞争对手带来压力。OpenAI 和 Anthropic 曾协助成立该学院,但 9 月协议将 Microsoft 列为已签约的 AI 提供商。

备忘录中的空白签名栏表明,其他提供商也可以加入。这一框架的设计并不局限于单一公司。

如果 OpenAI、Anthropic、Google 或教育领域专业厂商签署类似条款,该标准将获得行业影响力。如果它们拒绝,学区就可以追问:为什么它们提供的保护与 Microsoft 不同?

这一动态之所以重要,是因为厂商政策很难横向比较。一家公司可能禁止用于基础模型训练,却保留数据用于产品评估;另一家公司可能仅通过机构账户提供更严格的控制措施。

AFT 框架建立了共同的基线。它对训练作出宽泛定义,涵盖衍生数据,限制安全例外,并将责任延伸至子公司和分包处理方。

它还区分了遥测数据与受涵盖数据。遥测数据是指用于安全、调试、服务健康状况、容量规划或汇总性能的去标识化运营信息。

Microsoft 可以将这类遥测数据用于有限的产品改进。但不得将其用于生成式模型训练、个人画像、广告、行为推断或个性化学生输出。

这一边界承认软件服务需要运营信息,同时也防止“服务改进”成为无限制再利用课堂互动的理由。

工会真正的议价资产并非技术控制,而是教育工作者和学区的协同需求。当足够多的采购方提出相同条款时,自愿框架就可能成为采购规范。

人工监督让协议的范围超越数据训练

Microsoft 协议不仅规范学校 AI 可以对信息做什么,也规范学校 AI 本身可以做什么。

该标准规定,受涵盖的 AI 系统不得在没有有意义的人类审查或事先批准的情况下,对学生或教育工作者作出决定。这项规则针对的是与数据隐私不同的另一类风险。

AI 产品可能从不使用学校记录进行训练,却仍可能生成有害建议。它可能错误分类学生、误读行为,或自动执行会带来真实教育后果的操作。

协议通过禁止使用场景作出回应。学院培训必须告知教育工作者,不得在缺乏人工审查的情况下使用 AI 评分、实施自动化纪律处分、进行课程分班或特殊教育转介。

协议还禁止情绪或心理评估,以及用于行为预测的监控。这些限制承认,即使没有数据离开学校的合同环境,自动化分类也可能影响学生。

智能体 AI 获得额外控制。智能体功能可以发送消息、提交工作、修改设置、访问其他系统,或代表用户执行操作。

对于学生部署,具有外部实际影响的操作必须默认保持禁用状态,除非经授权的学校管理员启用。任何启用都需要限定范围的权限、人工监督和完整审计日志。

协议还禁止旨在制造情感依赖的陪伴型功能。受涵盖产品不得模拟友谊、鼓励敏感披露,或将互动延伸至学习任务之外。

这一限制回应了日益增长的担忧:年轻用户可能将聊天机器人视为知心人。学校产品即使其输出具有概率性且有时错误,也可能显得权威。

提供商必须显示符合年龄特点的提示,说明 AI 回答可能不准确。它们还必须发布易于获取的文档,在有实际意义的层面说明能力、训练数据、局限性和已知失效模式。

学校可按年级、年龄和使用场景控制受涵盖产品的启用或禁用。该框架要求对 13 岁以下儿童采用更严格的设置。

记忆功能也有独立保障。当产品跨会话保留学生信息时,用户必须能够在适用情况下查看、删除或禁用这些记忆。

提供商不得将持续记忆作为访问服务的条件。学校还必须禁用超出其配置的保留和删除政策范围的记忆功能。

这些条款让协议与日常课堂工作相关。设想一名教师使用 AI 助手,根据学生写作起草个性化反馈。

根据该标准,学生写作和生成的反馈归教育客户与学生所有。Microsoft 不得将其用于通用模型训练。

教师在依赖输出前仍必须进行审查。学校控制互动记录的保存时长,而提供商必须说明相关局限性和管理设置。

这一区分至关重要。隐私保护并不能使 AI 判断变得准确、公平或符合教学要求。

教育工作者需要建立审查生成内容、记录决策,以及区分获批准学校工具与消费者账户的体系。可搜索的知识库可帮助团队保存政策和获批准的工作流程,而不将 AI 输出视为最终权威。

因此,该协议将隐私、安全和机构控制联系起来。它将这些问题视为同一部署决策的组成部分,而非彼此分离的合规工作。

最大的限制在于标准的适用范围

该协议设定了严格的基线,但并不覆盖每一项 Microsoft 产品、每一个课堂账户或每一家 AI 厂商。

该备忘录适用于“AI Provider Educational Products”。这是指主要为学生、教育工作者或管理人员设计和营销,并根据经验证的机构协议提供的生成式 AI 服务。

该定义排除了并非主要为教育而设计的通用生产力、通信、协作、搜索、云服务、开发和职场工具。

这一排除条款带来了最重要的不确定性。教师和学生经常通过广泛可用的软件、个人账户、浏览器工具和消费级聊天机器人接触 AI。

学区可能将 AFT 标准纳入其 Microsoft 教育合同,但学生仍会在其他地方使用未被覆盖的服务。该协议无法控制这些外部账户。

学区采用也是另一项限制。Microsoft 必须在提出要求时提供等效保护,但学区仍需要了解该标准并能协商将其纳入合同的工作人员。

大型系统通常配备隐私、安全、采购和法律专家。较小的学区可能缺少资源,难以审查长达 31 页的模型治理、保留和审计要求。

这种差异可能导致保护不均。一些学区的学生可能获得可执行的保障,而其他地方使用类似产品的学生则只能依赖厂商默认条款。

产品分类也值得审视。一项功能可能同时服务教育用户和一般职场用户。学校需要明确每项获许可的 AI 能力是否符合该协议的适用条件。

该标准要求在附录中进行学院专属配置。该附录将明确受涵盖产品、目标用户、授权用途、禁止用途、保留设置及相关运营数据。

这些细节将决定协议的实际覆盖范围。如果重要产品仍被排除在完成的附录之外,再强的框架也作用有限。

安全例外也需要类似关注。其表述较为严格,但仍允许为防止伤害和维护系统安全而处理受涵盖数据。

Microsoft 有责任证明此类处理符合每一项条件。然而,学区和学院需要有实际意义的记录,以评估安全数据是否始终与通用产品开发隔离。

独立认证有所帮助,但无法验证每一条单独的数据流。Microsoft 尚未完成的 ISO 42001 评估表明,实施工作将在公告发布后继续推进。

该协议同样无法消除网络安全风险。严格的保留控制可以减少暴露面,但任何处理敏感学校信息的系统都可能遭遇未经授权的访问。

有关课堂隐私风险的报道凸显了一个反复出现的问题:在学区政策跟上之前,教师往往已开始试用未经批准的工具。

这种行为可以理解。课堂软件的采用往往始于个别教育工作者为解决眼前问题而作出的尝试。

但它仍会造成治理缺口。只有当用户留在合同约定的环境内,并遵循获批准的做法时,合同才能保护信息。

因此,学校必须将 Microsoft 学校 AI 隐私协议与培训、账户控制、供应商清单及针对敏感提示词的明确规则结合起来。AFT 学院可以支持这项工作,但合同无法自动完成它。

目前也没有证据表明该协议已成为行业标准。Microsoft 是首个被点名签署的提供商,而这项公告只是实施工作的开始。

将其称为全国标准,描述的是其预期可获得性,而非普遍采用。其影响力将取决于有多少学区要求这些条款,以及有多少竞争提供商接受它们。

三个信号将显示该标准是否真正有约束力

下一项考验是采用情况:学区、竞争 AI 提供商和审计方必须将协议措辞转化为可观察的实践。

第一个信号是将这些保护措施纳入 Microsoft 协议的学区数量。该框架要求 Microsoft 在收到请求后 90 天内提供实质性条款。

学区应询问哪些产品符合条件、适用哪些配置,以及其现有协议是否满足每一项实质性要求。公开的董事会记录和采购文件可以显示,采用是否会扩展至早期合作伙伴之外。

广泛的学区使用将强化工会的主张:合同可以填补部分联邦政策缺口。采用率有限则将表明,仅有可用性无法解决采购能力问题。

第二个信号是其他学院合作伙伴是否签约。OpenAI 和 Anthropic 协助启动了 National Academy for AI Instruction,但在已公布协议中,两者均未作为已完成签约的提供商出现。

它们的参与将把 Microsoft 的承诺转变为共同的厂商基线。不同的条款或持续缺席,将使学区不得不比较彼此不兼容的隐私框架。

Google 的回应同样重要,因为其生产力和课堂工具在教育领域拥有显著存在感。条款更弱或范围更宽泛的竞争标准,将迫使学校判断哪些保护措施确实等效。

第三个信号是实施证据。Microsoft 必须制作透明度材料、支持学区请求、维持认证、记录安全实践,并完成定期确认。

其 ISO 42001 认证目标日期为 2027 年 12 月 31 日,不在紧接着的三个月窗口期内。更早的指标包括公开信任页面、已完成的产品附录、面向学区的请求流程,以及对受涵盖功能的已发布说明。

一旦发生事件,漏洞处置将成为更严峻的考验。72 小时通知规则和合同救济措施,只有在压力之下各方仍遵守时才有意义。

因此,Microsoft 学校 AI 隐私协议既是一种保护,也是一场私营治理实验。它提出的问题是:一个劳动组织能否比联邦立法者更快地制定出可执行的技术规则。

答案不会仅从这份公告中得出,而将体现在学区合同、产品配置、审计记录和执法决定之中。

对教育工作者和家长而言,眼下的行动很直接:询问学校所用的 AI 工具是否纳入机构协议、是否禁止将数据用于训练,以及由谁掌控数据删除。

技术采购方也应区分教育产品与消费者账户。看似相同的界面,可能对应截然不同的隐私义务。

这项标准为学区开展这些沟通提供了一份具体文件。它能否长期发挥价值,取决于学校是否主动要求这些条款、供应商是否接受这一基线,以及教育工作者是否始终让人类判断保持主导。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page