Conformité à FERPA
Les dossiers scolaires des étudiants sont protégés par la loi sur les droits éducatifs et la confidentialité de la famille (FERPA). FERPA est la principale loi fédérale sur la confidentialité des étudiants protégeant les dossiers scolaires et les PII des étudiants qu’ils contiennent contre toute divulgation non autorisée (20 U.S.C. § 1232g ; 34 C.F.R. § 99). FERPA s’applique aux établissements d’enseignement qui reçoivent un financement fédéral. En raison de la distribution de fonds fédéraux par le Département de l’Éducation de US (DoE) à la grande majorité des établissements d’enseignement, FERPA s’applique à un large éventail de prestataires de services éducatifs.
tawk.to s’engage à protéger la confidentialité et la sécurité des données de ses clients. Cela comprend nos pratiques de confidentialité et nos mesures techniques de sécurité destinées à aider nos clients établissements d’enseignement à s’assurer qu’ils respectent FERPA. Bien que FERPA n’exige ni ne reconnaisse les audits ou autres certifications, tout établissement universitaire soumis à FERPA doit évaluer lui-même si et comment son utilisation d’un service infonuagique affecte sa capacité à respecter les exigences de FERPA. FERPA classe les informations protégées en trois catégories liées, mais distinctes : dossiers scolaires, PII (PII visées par FERPA) et informations d’annuaire, ces dernières constituant un sous-ensemble des PII visées par FERPA. Les exigences et protections prévues par FERPA varient selon chaque catégorie d’informations. Toutefois, FERPA exige généralement des établissements d’enseignement concernés qu’ils :
- Accorder aux parents et aux étudiants âgés de plus de 18 ans, ou inscrits dans un établissement d’enseignement supérieur quel que soit leur âge (étudiants admissibles), certains droits concernant leur dossier scolaire.
- Interdire certaines divulgations de dossiers scolaires, de PII visées par FERPA et d’informations d’annuaire, sauf si des conditions ou exceptions précises sont remplies.
- Fixer des exigences de conservation et des restrictions de divulgation ultérieure pour les tiers recevant des dossiers scolaires d’étudiants ou des PII visées par FERPA.
tawk.to a mis en place les protocoles suivants qui aident les clients établissements d’enseignement à respecter FERPA :
- notre logiciel infonuagique et toutes les communications utilisent le protocole HTTPS.
- toutes les communications entre l’application et les serveurs d’authentification sont effectuées au moyen de connexions sécurisées.
- nous nous appuyons sur la sécurité de nos partenaires d’hébergement tels que Google Cloud Services, AWS et Digital Ocean, qui disposent de garanties tant physiques que technologiques
- toutes les données sont chiffrées en transit au moyen de TLS 1.2 et au repos au moyen de l’Advanced Encryption Standard 256-bit (AES-256)
- personne n’aura accès aux informations contenues dans le dossier scolaire d’un étudiant, et nous ne divulguerons aucune de ces informations sans le consentement écrit préalable de l’étudiant.
Exceptions à la Règle du Consentement Écrit Préalable de FERPA
FERPA prévoit plusieurs exceptions légales à la règle exigeant un consentement écrit avant la divulgation du dossier scolaire d’un étudiant ou des PII visées par FERPA. Les exceptions les plus pertinentes pour les prestataires de services éducatifs comprennent :
- Fonctions ou services éducatifs externalisés. FERPA autorise les divulgations à d’autres responsables scolaires, tels que les enseignants ou d’autres employés de l’établissement, ayant des intérêts éducatifs légitimes.
- Aide financière aux étudiants. FERPA autorise les divulgations directement liées à la demande ou à l’attribution d’une aide financière à un étudiant (20 U.S.C. § 1232g(b)(1)(D) ; 34 C.F.R. § 99.31(a)(6)).
- Recherche en éducation. FERPA autorise les divulgations à des organisations menant certaines études pour des établissements d’enseignement dans des conditions précises (20 U.S.C. § 1232g(b)(1)(F) ; 34 C.F.R. § 99.31(a)(6)).
- Accréditation. FERPA autorise les divulgations obligatoires aux organismes d’accréditation (20 U.S.C. §1232g(b)(1)(G) ; 34 C.F.R. § 99.31(a)(7)).
- Santé ou sécurité. Sous certaines conditions, FERPA autorise les divulgations pour :
les urgences en matière de santé ou de sécurité (20 U.S.C. §1232g(b)(1)(I) ; 34 C.F.R. §§ 99.31(a)(10), 99.36) ; ou les fins de traitement, à condition que les divulgations respectent la Règle de Confidentialité HIPAA si elles sont faites à une entité couverte par HIPAA (20 U.S.C. § 1232g(a)(4)(B)(iv) ; 34 CFR § 99.3).
- Informations d’annuaire. FERPA autorise la divulgation d’informations d’annuaire dûment désignées et notifiées (20 U.S.C. § 1232g(a)(5) ; 34 C.F.R. §§ 99.31(a)(11), 99.37).