Conformidade com a FERPA
Os registros educacionais dos alunos são protegidos pela Lei dos Direitos Educacionais e da Privacidade da Família (FERPA). A FERPA é a principal lei federal de privacidade estudantil que protege os registros educacionais dos alunos e as PII dos alunos neles contidas contra divulgação não autorizada (20 U.S.C. § 1232g; 34 C.F.R. § 99). A FERPA aplica-se a instituições de ensino que recebam financiamento federal. Como o US Department of Education (DoE) distribui recursos federais para a grande maioria das instituições de ensino, a FERPA aplica-se a uma ampla variedade de prestadores de serviços educacionais.
A tawk.to está comprometida em proteger a privacidade e a segurança dos dados dos clientes. Isso inclui nossas práticas de privacidade e medidas técnicas de segurança destinadas a ajudar nossos clientes que são instituições de ensino a assegurar a conformidade com a FERPA. Embora a FERPA não exija nem reconheça auditorias ou outras certificações, toda instituição acadêmica sujeita à FERPA deve avaliar por si mesma se e como o uso de um serviço em nuvem afeta sua capacidade de cumprir os requisitos da FERPA. A FERPA classifica as informações protegidas em três categorias relacionadas, mas distintas: registros educacionais, PII (PII protegidas pela FERPA) e informações de diretório, que são um subconjunto das PII protegidas pela FERPA. Os requisitos e proteções da FERPA variam para cada categoria de informações. Contudo, a FERPA geralmente exige que as instituições de ensino abrangidas:
- Conceder aos pais e aos alunos com mais de 18 anos, ou matriculados em instituição de ensino superior em qualquer idade — alunos elegíveis — determinados direitos relativos a seus registros educacionais.
- Proibir determinadas divulgações de registros educacionais, PII protegidas pela FERPA e informações de diretório, salvo se condições ou exceções específicas forem atendidas.
- Estabelecer requisitos de manutenção e restrições à nova divulgação para terceiros que recebam registros educacionais de alunos ou PII protegidas pela FERPA.
A tawk.to mantém os seguintes protocolos que auxiliam os clientes que são instituições de ensino na conformidade com a FERPA:
- nosso software baseado em nuvem e todas as comunicações utilizam o protocolo HTTPS.
- toda a comunicação entre o aplicativo e os servidores de autenticação é realizada por conexões seguras.
- utilizamos a segurança de nossos parceiros de hospedagem, como Google Cloud Services, AWS e Digital Ocean, que dispõem de salvaguardas físicas e tecnológicas
- todos os dados são criptografados em trânsito por TLS 1.2 e, em repouso, pelo Advanced Encryption Standard de 256 bits (AES-256)
- ninguém terá acesso nem divulgaremos informações constantes dos registros educacionais de um aluno sem o consentimento prévio e por escrito do aluno.
Exceções à Regra de Consentimento Prévio por Escrito da FERPA
A FERPA contém diversas exceções legais à regra que exige consentimento por escrito antes da divulgação dos registros educacionais de um aluno ou de PII protegidas pela FERPA. As exceções mais relevantes para prestadores de serviços educacionais incluem:
- Funções ou serviços educacionais terceirizados. A FERPA permite divulgações a outros funcionários escolares, como professores ou outros empregados da escola, que tenham interesses educacionais legítimos.
- Auxílio financeiro estudantil. A FERPA permite divulgações diretamente relacionadas à solicitação ou concessão de auxílio financeiro de um aluno (20 U.S.C. § 1232g(b)(1)(D); 34 C.F.R. § 99.31(a)(6)).
- Pesquisa educacional. A FERPA permite divulgações a organizações que realizem determinados estudos para instituições de ensino, sob condições especificadas (20 U.S.C. § 1232g(b)(1)(F); 34 C.F.R. § 99.31(a)(6)).
- Acreditação. A FERPA permite as divulgações obrigatórias a organizações de acreditação (20 U.S.C. §1232g(b)(1)(G); 34 C.F.R. § 99.31(a)(7)).
- Saúde ou segurança. Em condições específicas, a FERPA permite divulgações para:
emergências de saúde ou segurança (20 U.S.C. §1232g(b)(1)(I); 34 C.F.R. §§ 99.31(a)(10), 99.36); ou finalidades de tratamento médico, pressupondo que as divulgações atendam à Regra de Privacidade da HIPAA se feitas a uma entidade abrangida pela HIPAA (20 U.S.C. § 1232g(a)(4)(B)(iv); 34 CFR § 99.3).
- Informações de diretório. A FERPA permite a divulgação de informações de diretório devidamente designadas e notificadas (20 U.S.C. § 1232g(a)(5); 34 C.F.R. §§ 99.31(a)(11), 99.37).