Protecció de dades i IA: quines dades pots posar a ChatGPT (i quines no)
És divendres a la tarda, tens vint informes per escriure i obres ChatGPT per anar més de pressa. Enganxes els comentaris d'un alumne, amb nom i cognoms, i li demanes que t'ho redacti bé. Surt un text fantàstic. Però para un segon: aquelles dades, on han anat a parar?
No cal deixar de fer servir la IA per anar més ràpid. Ni molt menys. El que cal és saber què hi pots posar i què no, i fer-ho amb un gest que costa deu segons. Perquè quan es tracta de dades d'un menor, el responsable últim no és l'eina: és el centre.
En aquest article tens la regla d'or, la llista clara del que no s'hi posa mai, i com pseudonimitzar les dades en un minut perquè puguis seguir estalviant temps sense jugar-te-la.
Per què això no és un detall menor
Les dades d'un alumne no són unes dades qualssevol: són dades d'un menor, i tenen protecció reforçada. A l'Estat espanyol, un menor només pot consentir el tractament de les seves dades a partir dels 14 anys; per sota, ho han de fer els pares o tutors (ho recull l'AEPD). I el responsable d'aquest tractament no ets tu a títol individual: és el centre, que fins i tot està obligat a tenir un delegat de protecció de dades.
Dit d'una altra manera: quan enganxes el nom i les notes d'un alumne a una eina externa, no és «una cosa teva». És una decisió que compromet el centre. Per sort, evitar-ho és facilíssim.
Què NO has de posar mai a una IA oberta
La llista curta del que es queda fora, sempre:
- Nom i cognoms de l'alumne (ni de les famílies).
- Notes o valoracions associades a un nom.
- Dades de salut, diagnòstics o necessitats educatives especials (NESE). Aquestes són especialment sensibles: ni pseudonimitzades les tractis a la lleugera.
- Situació familiar, religió, origen o qualsevol dada delicada.
- Adreça, telèfon, DNI, número d'expedient.
- Fotos o vídeos on es reconegui l'alumne.
Què SÍ pots posar (amb un gest)
Aquí ve la bona notícia: la feina que volies fer, la pots fer igual. Només has de treure els identificadors. Fixa't en la diferència:
| Dada | La hi poses? | Com fer-ho bé |
|---|---|---|
| «La Marta Puig ha tret un 4 a mates» | No | «Un alumne ha tret un 4 a mates» |
| Comentaris amb el nom a dins | No | El text del comentari, sense el nom |
| Un redactat teu per millorar | Sí | Sempre que a dins no hi hagi dades personals |
| Una rúbrica, un enunciat, una activitat | Sí | Endavant, aquí no hi ha cap alumne |
| Dades de salut o NESE | Mai | No es tracten en eines obertes, ni pseudonimitzades |
Pseudonimitzar en un minut
No cal ser expert en res. Tres passos:
- 1
Treu el nom
Canvia el nom i els cognoms per unes inicials o un codi: «la Marta» passa a ser «l'alumna A» o «M.P.». La IA t'ajuda igual de bé.
- 2
Vigila els identificadors indirectes
A vegades no cal el nom per saber de qui parles. «L'únic alumne que ve amb cadira de rodes» identifica tant com un cognom. Si un detall el fa reconeixible, treu-lo.
- 3
Fora les dades sensibles
Salut, diagnòstics, situació familiar, religió. Encara que ho pseudonimitzis, això no va a una eina oberta.
- He tret el nom i els cognoms?
- Queda algun detall que faci l'alumne reconeixible?
- Hi ha dades de salut o especialment sensibles? (fora)
- Si algú altre ho llegís, sabria de qui parlo? Si no, endavant.
I la direcció, on és en tot això?
En el mateix lloc de sempre: com a responsable últim. Que cada docent pseudonimitzi pel seu compte està bé, però és fràgil. El que aguanta és que el centre tingui un criteri comú i escrit: quines dades no es posen mai, quines eines es recomanen i qui vetlla perquè es compleixi. El Departament d'Educació ja recomana incorporar la IA amb criteri, no bloquejar-la, i la protecció de dades és una de les peces d'aquest criteri.
Aquest punt, de fet, és un dels sis que hauria de respondre una política d'ús de la IA de centre: no n'hi ha prou amb dir «vés amb compte amb les dades», cal deixar per escrit quines i com.
Per on continuar
Si vols la foto sencera del criteri de centre (usos, eines, autoria i també dades), comença per com passar de prohibir la IA a posar-hi criteri. I per a l'autoria dels treballs, tens què fer davant un treball fet amb IA.
Quan el centre vulgui convertir tot això en criteris reals i compartits, amb professorat i garanties de dades, és exactament el que treballem al Pla IA de Centre i a les nostres formacions en IA per al professorat.
Preguntes freqüents
Puc fer servir ChatGPT amb dades dels meus alumnes? Per a la teva feina, sí, però sense dades que els identifiquin. Pseudonimitza (treu el nom, posa inicials o un codi) i endavant. El problema no és l'eina, són les dades que hi poses.
A partir de quina edat pot un alumne fer servir la IA? Cal distingir dues coses. Per a la protecció de dades, a Espanya el consentiment propi arriba als 14 anys; per sota, l'autoritzen els pares. A banda, cada eina té les seves condicions d'edat (ChatGPT, per exemple, demana un mínim d'edat i permís parental). Mira sempre els termes de l'eina.
El centre necessita el consentiment de les famílies? Per a la docència reglada, l'AEPD aclareix que no cal consentiment: la funció educativa ja el legitima. Ara bé, per fer servir eines externes que tracten dades de l'alumnat cal criteri, informació a les famílies i, sovint, una anàlisi prèvia. Aquí el centre no improvisa.
Qui és el responsable si hi ha un problema amb les dades? El centre, com a responsable del tractament, no l'eina. Per això la decisió de què s'hi posa i què no no pot dependre de la pressa d'un divendres a la tarda.
I si faig servir una eina que diu que no fa servir les meves dades? Millor, però no canvia la regla. Les condicions poden canviar i tu no controles el servidor. Pseudonimitzar és gratis i et protegeix passi el que passi.
És correcte copiar informació confidencial en una eina d'IA oberta? No, no s'ha de fer mai. Ni perquè sigui més ràpid, ni perquè la informació sembli poc important, ni perquè l'eina digui que és segura: una eina oberta és, per definició, un servidor que no controles. Si necessites l'ajuda de la IA amb un cas concret, treu-ne abans tot el que identifiqui una persona.