Eğitim Kurumları İçin FERPA Uyumlu Dosya Paylaşımı
Öğrenci kayıt koruması, yetkili ifşa ve güvenli transfer yöntemlerini kapsayan okullar ve üniversiteler için FERPA uyumlu dosya paylaşım rehberi.
FERPA uyumlu dosya paylaşımı şu anlama gelir: Öğrenciye ait kişisel tanımlanabilir bilgi içeren eğitim kaydı, yalnızca yetkili alıcılarla sınırlandırılan, aktarımda ve depolamada şifreleyen ve ifşaları kaydeden araçlar üzerinden iletilir. 20 U.S.C. § 1232g ve 34 CFR Bölüm 99 kapsamında federal fon alan okulların, öğrenci kayıtlarını ifşa etmeden önce yazılı rıza alması ya da "meşru eğitim çıkarına sahip okul yetkilileri" gibi yasal istisnalardan birini uygulaması gerekir. Türkiye'deki üniversitelerin benzer çerçevesiyle kıyaslandığında, FERPA'nın öğrenci-veli ilişkisini odak noktasına alması ve her erişim olayını belgelenebilir kılması gerektiği görülür. Dosya aktarımına pratik yansıması: TLS 1.3, AES-256 şifreleme, adlandırılmış alıcı erişimi ve ebeveyn sorgularına yanıt vermek için yeterince uzun süre saklanan denetim günlükleri.
FERPA'nın Eğitim Kaydı Saydıkları
Eğitim kayıtları, okul tarafından tutulan ve bir öğrenciyle doğrudan ilgili her şeyi kapsar. Bu, not döküm belgelerinin çok ötesine geçer. Not tabloları, BEP (Bireyselleştirilmiş Eğitim Programı) belgeleri, disiplin dosyaları, burs formları, danışmanlık notları ve öğrenci dosyasındaki taranmış tıbbi formlar kapsama girer. Ad ve öğrenci kimliği içeren sınıf listesi bir kayıttır. İmzalı akademik dürüstlük sözleşmelerinin 12 MB'lik PDF'i de bir kayıttır. Ad, bölüm ve katılım tarihleri gibi rehber bilgileri, öğrenci devre dışı bırakmadıkça rıza olmadan paylaşılabilir; ancak okulun rehber bilgi politikasını yayımlamış olması gerekir.
Aktarım Tasarımını Belirleyen İfşa Kuralları
FERPA'nın varsayılanı rıza olmaksızın ifşadır. 34 CFR § 99.31 istisnaları şunları kapsar: okul yetkilileri, nakil öğrencisi alan diğer okullar, eğitim kurumları adına yürütülen araştırmalar, denetimler, burs, akreditasyon, mahkeme celpleri ve sağlık ve güvenlik acil durumları. Her istisnanın koşulları vardır. Örneğin, okul yetkilileri istisnası, kurumun yıllık bildiriminde "meşru eğitim çıkarının" ne anlama geldiğini tanımlamış olmasını gerektirir. Bir kayıt görevlisi akreditasyon kurumuna 300 MB'lik not kaydı gönderdiğinde, aktarım yöntemi belgelenmiş istisnadan daha az önem taşır; ancak yöntem yine de dosyayı korumalıdır. Ek olarak e-posta ile gönderilen parola korumalı ZIP dosyaları, e-postanın varsayılan olarak güvenli bir kanal olmaması nedeniyle yetersiz kalır.
Rıza Mekanizmaları ve Dijital İmzalar
§ 99.30 kapsamında yazılı rıza, ifşa edilen kayıtları, amacı ve alıcıyı belirtmeli; ebeveyn veya uygun yaştaki öğrenci tarafından imzalanıp tarihlendirilmelidir. DocuSign veya Adobe Sign aracılığıyla alınan dijital imzalar, platform kimlik doğrulama kaydını tuttuğunda "imzalı" koşulunu karşılar. İmzalı rıza belgesi, kapsadığı kayıt boyunca öğrenci dosyasında kalmalıdır. Dosya aktarıldığında, denetçilerin ikisini ilişkilendirebilmesi için aktarım meta veri alanında rıza kaydına atıf yapılmalıdır. Bazı kurumlar bu nedenle rıza belirtecini aktarım bağlantısının meta veri alanına gömer.
Öğrenci Dosyaları İçin Teknik Korumalar
Okulların aktarımda TLS 1.3, transfer sunucusunda depolamada AES-256 ve idealinde yalnızca alıcının şifresini çözebileceği uçtan uca şifreleme uygulaması gerekir. Gönderenin hesabı için çok faktörlü kimlik doğrulama, özellikle Banner, PeopleSoft veya Workday Student'tan toplu dışa aktarma yapan personel için standarttır. Erişim alıcıya özgü olmalıdır; paylaşımlı bağlantı kullanılmamalıdır. Böylece bir ebeveyn "3 Eylül - 15 Kasım arasında çocuğumun kaydına kim baktı?" diye sorduğunda kayıt görevlisi liste sunabilir. Microsoft OneDrive for Education ve düzgün yapılandırılmış paylaşım kontrolleriyle Google Workspace for Education bu çıtayı karşılar; tüketici amaçlı WeTransfer ve benzerleri varsayılan olarak karşılamaz.
Rehber Bilgi Tuzağı
Okullar bazen rehber bilgiyi serbestçe paylaşılabilir sayar; ardından yanlışlıkla rehber dışı alanları da paketler. GPAları, ders programlarını veya disiplin notlarını içeren ve bir öğrenci topluluğu için hazırlanan "sınıf listesi" dosyası sınırı aşmış olur. Çözüm dışa aktarma sırasında net bir ayrım yapmaktır. Öğrenci Bilgi Sistemleri, yayımlanan rehber kategorilerinin dışındaki her şeyi çıkaran yalnızca rehber dışa aktarım şablonu sunmalıdır. Personel özel tablolar oluştururken, dosya kurumdan çıkmadan önce ikinci kişi incelemesi gerektiren politikalar uygulanmalıdır. Devre dışı bırakma bayrakları her dışa aktarmaya yansıtılmalıdır.
Üçüncü Taraf Satıcı Sözleşmeleri
Bir dosya aktarım sağlayıcısı veya LMS eklentisi gibi öğrenci verileri işleyen eğitim teknolojisi satıcıları; okulun aksi durumda kendisinin yapacağı hizmetleri sunduklarında, doğrudan okulun kontrolü altında kaldıklarında ve verileri yalnızca yetkili amaçlar için kullandıklarında § 99.31(a)(1) istisnası kapsamında "okul yetkilileri" sayılabilir. Bu statü yazılı sözleşme gerektirir. Eğitim Bakanlığı'nın Gizlilik Teknik Yardım Merkezi örnek maddeler yayımlar. Sözleşme; veri kullanım sınırları, alt yüklenici kısıtlamaları, ihlal bildirimi süreleri, sözleşme bitiminde silme ve denetim hakları konularını kapsamalıdır. California'nın SOPIPA ve benzeri eyalet yasaları öğrencilere yönelik hedefli reklam yasağı gibi ek gereksinimler ekler.
Transfer Yanlış Gittiğinde İhlal Müdahalesi
FERPA federal bir ihlal bildirimi süresi öngörmez; ancak çoğu eyalet, Illinois SOPPA veya New York Eğitim Kanunu § 2-d gibi yasalar kapsamında bunu gerektirir. Yanlış yönlendirilen bir dosya aktarımı yanlış alıcıya ulaştığında müdahale planı şöyle işler: araç destekliyorsa bağlantıyı iptal edin, istenmeyen alıcıyla iletişime geçerek silmesini ve onay vermesini isteyin, ifşa edilenleri belgeleyin, kişisel tanımlanabilir bilgiye erişilip erişilmediğini değerlendirin, eyalet hukukuna göre etkilenen öğrenci veya ebeveynleri bilgilendirin ve olayı yıllık uyumluluk raporuna kaydedin. Aileler, federal fon kaybına kadar uzanabilen yaptırımları araştırıp önerebilecek Aile Politikası Uyumluluk Ofisi'ne şikâyette bulunabilir.
Özel Durumlar: 18 Yaş Altı Öğrenciler ve Karma Kayıtlar
Haklar; 18 yaşında veya yükseköğretime kaydolduğunda ebeveynden uygun yaştaki öğrenciye geçer. K-12 transferlerinde veliler hak sahibidir. Üniversite dersleri alan çift kayıtlı lise öğrencileri için farklı kayıtlarda her iki FERPA hak sahibi de mevcuttur; transfer aracı birden fazla erişim kimlik bilgisini desteklemelidir. Sınıf katılım dışa aktarımı gibi birden fazla öğrencinin kaydını içeren dosyalar, tüm dosya için her ailenin rızasını veya nitelendirici bir istisnayı gerektirir. Dosyayı öğrenci başına bölmek aşırı ifşayı azaltır ve rıza takibini kolaylaştırır.
HexaTransfer, her dosyayı AES-256-GCM ile uçtan uca şifreler, 7 gün sonra otomatik olarak siler ve okullara denetim amaçlı indirme başına günlükler sağlar. hexatransfer.com adresinden ücretsiz, hesap açmadan ve dosya başına 10 GB limitle deneyin.
FERPA, şifreleme ve günlükleme gerektiren tek yasa değildir; ancak öğrenci ve ebeveyn ilişkisini merkeze almasıyla özgüdür. Seçtiğiniz aracın belirli bir kaydı belirli bir zamanda kimin gördüğünü yazılı olarak yanıtlayabilmesi gerekir. İstisnayı veya rızayı hazırlayın, hassasiyetle uyumlu transfer aracını seçin ve günlükleri saklayın.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder