शिक्षा संस्थानों के लिए FERPA-अनुपालन फ़ाइल शेयरिंग
स्कूलों और विश्वविद्यालयों के लिए FERPA-अनुपालन फ़ाइल शेयरिंग गाइड, जिसमें छात्र रिकॉर्ड सुरक्षा, अधिकृत प्रकटीकरण और सुरक्षित ट्रांसफर विधियाँ हैं।
भारत में DPDP Act 2023 जहाँ व्यक्तिगत डेटा की सुरक्षा को केंद्र में रखता है, वहीं अमेरिकी FERPA (20 U.S.C. § 1232g) शिक्षा रिकॉर्ड के प्रकटीकरण को नियंत्रित करता है — और दोनों का सिद्धांत एक ही है: डेटा केवल अधिकृत प्राप्तकर्ताओं तक पहुँचे। FERPA अनुपालन के लिए फ़ाइल शेयरिंग का अर्थ है कि किसी भी छात्र की व्यक्तिगत पहचान योग्य जानकारी (PII) वाले शैक्षिक रिकॉर्ड केवल उन टूल्स के माध्यम से भेजे जाएँ जो पहुँच प्रतिबंधित करते हैं, ट्रांसिट और रेस्ट में फ़ाइल को एन्क्रिप्ट करते हैं — TLS 1.3, AES-256 — और प्रकटीकरण लॉग करते हैं। 34 CFR Part 99 के तहत, संघीय फ़ंड प्राप्त करने वाले स्कूलों को छात्र रिकॉर्ड प्रकट करने से पहले लिखित सहमति लेनी होती है या वैधानिक अपवादों में से एक का पालन करना होता है।
FERPA शैक्षिक रिकॉर्ड क्या मानता है
शैक्षिक रिकॉर्ड वह सब कुछ है जो स्कूल द्वारा बनाए गए दस्तावेज़ों में किसी छात्र से सीधे संबंधित जानकारी हो। यह केवल ट्रांसक्रिप्ट से कहीं अधिक व्यापक है। ग्रेड स्प्रेडशीट, IEP दस्तावेज़, अनुशासनात्मक फ़ाइलें, वित्तीय सहायता फ़ॉर्म, परामर्श नोट, और स्कैन किए गए मेडिकल फ़ॉर्म सभी योग्य हैं। नामों और छात्र IDs वाली कक्षा सूची एक रिकॉर्ड है। हस्ताक्षरित शैक्षणिक अखंडता समझौतों की 12 MB की PDF भी एक रिकॉर्ड है। डायरेक्टरी जानकारी — नाम, प्रमुख विषय, उपस्थिति की तारीखें — बिना सहमति के साझा की जा सकती है जब तक छात्र ने ऑप्ट-आउट न किया हो और स्कूल ने पॉलिसी प्रकाशित की हो।
प्रकटीकरण नियम ट्रांसफर डिज़ाइन को निर्धारित करते हैं
FERPA का डिफ़ॉल्ट नियम है: बिना सहमति के कोई प्रकटीकरण नहीं। 34 CFR § 99.31 के अपवाद स्कूल अधिकारियों, स्थानांतरित छात्र प्राप्त करने वाले अन्य स्कूलों, शैक्षिक एजेंसियों के लिए अध्ययन, ऑडिट, वित्तीय सहायता, मान्यता, सम्मन, और स्वास्थ्य एवं सुरक्षा आपात स्थितियों को कवर करते हैं। प्रत्येक अपवाद में शर्तें हैं। जब एक रजिस्ट्रार एक मान्यता निकाय को 300 MB ग्रेड रिकॉर्ड भेजता है, तो ट्रांसफर विधि से कम महत्वपूर्ण दस्तावेज़ीकृत अपवाद है — लेकिन विधि को फ़ाइल की सुरक्षा तब भी करनी होती है। पासवर्ड-संरक्षित ZIP फ़ाइलें ईमेल अटैचमेंट के रूप में भेजना विफल होती हैं क्योंकि ईमेल डिफ़ॉल्ट रूप से सुरक्षित चैनल नहीं है।
सहमति मैकेनिक्स और डिजिटल हस्ताक्षर
§ 99.30 के तहत लिखित सहमति में प्रकट किए जाने वाले रिकॉर्ड, उद्देश्य, और प्राप्तकर्ता का उल्लेख होना चाहिए, और माता-पिता या पात्र छात्र द्वारा हस्ताक्षरित और दिनांकित होनी चाहिए। DocuSign या Adobe Sign के माध्यम से डिजिटल हस्ताक्षर "हस्ताक्षरित" की शर्त पूरी करते हैं जब प्लेटफ़ॉर्म पहचान सत्यापन रिकॉर्ड करता है। हस्ताक्षरित सहमति छात्र फ़ाइल में कम से कम उतने समय तक रहनी चाहिए जितने समय तक वह रिकॉर्ड है जिसे वह कवर करती है। Data Protection Board of India के दृष्टिकोण से भी सहमति दस्तावेज़ीकरण एक सर्वोत्तम अभ्यास है।
छात्र फ़ाइलों के लिए तकनीकी सुरक्षा
स्कूलों को ट्रांसिट में TLS 1.3 एन्क्रिप्शन, ट्रांसफर सर्वर पर AES-256 के साथ रेस्ट में एन्क्रिप्शन, और आदर्श रूप से एंड-टू-एंड एन्क्रिप्शन की आवश्यकता होनी चाहिए जहाँ केवल प्राप्तकर्ता ही डिक्रिप्ट कर सके। Banner, PeopleSoft, या Workday Student से बल्क एक्सपोर्ट संभालने वाले स्टाफ़ के लिए बहु-कारक प्रमाणीकरण मानक अभ्यास है। पहुँच प्राप्तकर्ता-विशिष्ट होनी चाहिए — कोई साझा लिंक नहीं — ताकि जब कोई माता-पिता पूछे "3 सितंबर और 15 नवंबर के बीच मेरे बच्चे का रिकॉर्ड किसने देखा," रजिस्ट्रार एक सूची प्रस्तुत कर सके। Microsoft OneDrive for Education और Google Workspace for Education सही ढंग से कॉन्फ़िगर किए जाने पर ये मानदंड पूरे करते हैं; उपभोक्ता WeTransfer डिफ़ॉल्ट रूप से नहीं।
डायरेक्टरी जानकारी का जाल
स्कूल कभी-कभी डायरेक्टरी जानकारी को मुक्त रूप से साझा करने योग्य मानते हैं, फिर गलती से गैर-डायरेक्टरी फ़ील्ड बंडल कर देते हैं। एक छात्र संगठन के लिए बनाई गई "कक्षा सूची" फ़ाइल जिसमें GPA, पाठ्यक्रम शेड्यूल, या अनुशासनात्मक नोट शामिल हैं, रेखा को पार कर गई है। समाधान: निर्यात समय पर स्वच्छ पृथक्करण। छात्र सूचना प्रणालियाँ एक डायरेक्टरी-केवल निर्यात टेम्पलेट प्रदान करनी चाहिए जो प्रकाशित डायरेक्टरी श्रेणियों से बाहर कुछ भी हटा दे। ऑप्ट-आउट फ़्लैग हर निर्यात में प्रचारित होने चाहिए।
तृतीय-पक्ष विक्रेता समझौते
छात्र डेटा संभालने वाले एड-टेक विक्रेता — फ़ाइल ट्रांसफर प्रदाता हो या LMS प्लग-इन — अक्सर § 99.31(a)(1) के तहत "स्कूल अधिकारी" माने जाते हैं जब वे स्कूल द्वारा अन्यथा किए जाने वाले सेवाएँ प्रदान करते हैं, स्कूल के प्रत्यक्ष नियंत्रण में रहते हैं, और डेटा का उपयोग केवल अधिकृत उद्देश्यों के लिए करते हैं। इस स्थिति के लिए लिखित समझौते की आवश्यकता है। समझौते में डेटा उपयोग सीमाएँ, उपठेकेदार प्रतिबंध, उल्लंघन अधिसूचना समयसीमाएँ, अनुबंध समाप्ति पर डिलीशन, और ऑडिट अधिकार शामिल होने चाहिए। CERT-In के दिशानिर्देशों के अनुरूप, विक्रेताओं से उनकी साइबर सुरक्षा प्रथाओं का प्रमाण माँगना भी उचित है।
जब ट्रांसफर गलत हो जाए — उल्लंघन प्रतिक्रिया
FERPA संघीय उल्लंघन अधिसूचना समयसीमा नहीं देता, लेकिन अधिकांश राज्य करते हैं। जब गलत पते पर फ़ाइल ट्रांसफर होती है: यदि टूल समर्थन करता है तो लिंक तुरंत रद्द करें, अनजाने प्राप्तकर्ता से संपर्क करके पुष्टि के साथ डिलीशन अनुरोध करें, जो उजागर हुआ उसे दस्तावेज़ीकृत करें, मूल्यांकन करें कि क्या PII सुलभ था, राज्य कानून के अनुसार प्रभावित छात्रों या माता-पिता को सूचित करें, और वार्षिक अनुपालन रिपोर्ट के लिए घटना लॉग करें। परिवार Family Policy Compliance Office को शिकायत दर्ज करा सकते हैं।
विशेष मामले: 18 वर्ष से कम छात्र और मिश्रित रिकॉर्ड
FERPA के तहत अधिकार माता-पिता से 18 वर्ष की आयु पर या उच्च शिक्षा संस्थान में नामांकन पर पात्र छात्रों को हस्तांतरित होते हैं। K-12 ट्रांसफर के लिए माता-पिता अधिकारधारक हैं। दोहरे नामांकित हाई स्कूल छात्रों के लिए, ट्रांसफर टूल को एकाधिक एक्सेस क्रेडेंशियल का समर्थन करना चाहिए। प्रति छात्र फ़ाइल विभाजन अत्यधिक प्रकटीकरण कम करता है और सहमति ट्रैकिंग सरल बनाता है।
HexaTransfer प्रत्येक फ़ाइल को AES-256-GCM के साथ एंड-टू-एंड एन्क्रिप्ट करता है, 7 दिनों के बाद स्वचालित रूप से डिलीट करता है, और ऑडिट उद्देश्यों के लिए स्कूलों को per-download logs प्रदान करता है। इसे आज़माएँ https://hexatransfer.com पर — मुफ़्त, बिना खाते के, अधिकतम 10 GB।
FERPA एन्क्रिप्शन और लॉगिंग की मांग करने में अद्वितीय नहीं है, लेकिन यह छात्र और माता-पिता के संबंध को केंद्र में रखने में विशिष्ट है। आप जो टूल चुनते हैं उसे उस संबंध का सम्मान करना होगा — लिखित में यह उत्तर देने में सक्षम होकर कि किसी विशिष्ट समय पर किसी विशिष्ट रिकॉर्ड को किसने एक्सेस किया। अपवाद या सहमति लें, संवेदनशीलता से मेल खाने वाला ट्रांसफर टूल चुनें, और लॉग रखें।
एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें
एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।
फ़ाइल भेजें