Microsoft en AFT maken AI-privacy voor scholen contractueel afdwingbaar
Microsoft en de American Federation of Teachers (AFT) hebben een nieuwe standaard aangekondigd voor AI-veiligheid en privacy op scholen. De afspraken moeten vanaf november 2026 contractueel afdwingbaar worden voor Amerikaanse schooldistricten die ze aan hun Microsoft-overeenkomst toevoegen.
Voor Nederlandse en Belgische scholen is dit geen direct geldende regel. Het is wel een concreet voorbeeld van een verschuiving in het AI-debat: privacybeloften, menselijke controle en uitleg aan ouders en leraren worden niet alleen principes, maar voorwaarden waar een schoolbestuur een leverancier op kan aanspreken.
Wat er nieuw is
The Verge publiceerde het bericht op 9 september 2026. Volgens de officiële aankondiging van Microsoft en de AFT-aankondiging bevat de standaard tien uitgangspunten. Scholen kunnen die vanaf november opnemen in nieuwe of bestaande Microsoft-contracten.
De kern is:
- gegevens van leerlingen en medewerkers mogen niet worden gebruikt om AI-modellen te trainen, verkocht of voor advertenties ingezet;
- scholen houden zeggenschap over gebruik, bewaartermijnen en verwijdering van gegevens;
- AI mag geen beslissingen nemen zonder menselijke controle, zeker niet bij beslissingen met grote gevolgen;
- gezinnen, leerlingen en medewerkers moeten in begrijpelijke taal kunnen zien hoe AI wordt gebruikt en welke waarborgen gelden;
- systemen moeten gevoelige informatie beveiligen en schadelijke of manipulerende ervaringen helpen voorkomen.
Dit is geen Amerikaanse wet en ook geen algemene norm voor alle AI-leveranciers. Het gaat om een overeenkomst tussen Microsoft en onderwijsorganisaties, die schooldistricten contractueel kunnen overnemen. De formulering “nationaal” beschrijft dus de beoogde reikwijdte in de Verenigde Staten, niet een wettelijke standaard voor ieder land.
Waarom dit onderwijsrelevant is
Veel scholen bespreken AI nog vooral in termen van toegestaan of verboden gebruik. Deze overeenkomst verlegt een deel van de aandacht naar de voorwaarden achter de tool: welke gegevens gaan erin, wie kan ze bekijken, hoe lang blijven ze bewaard, kan de leverancier ze voor andere doelen gebruiken en wie blijft verantwoordelijk voor een beslissing?
Dat is relevant voor lesvoorbereiding, leerlinggerichte chatbots, feedback, administratie en toetsing. Een leverancier kan beloven dat een systeem veilig is, maar een schoolteam heeft meer houvast wanneer de belofte controleerbaar in afspraken staat. Contractuele bescherming vervangt geen DPIA, informatiebeveiligingsbeleid of professionele beoordeling; ze maakt wel duidelijk waarop bestuur en medezeggenschap moeten doorvragen.
Kansen voor scholen en leraren
Een dergelijke standaard kan de onderhandelingspositie van scholen versterken. Schoolbesturen hoeven privacy niet telkens als losse wens te formuleren, maar kunnen eisen stellen aan datagebruik, transparantie, menselijke regie en het beëindigen van een overeenkomst bij ernstige tekortkomingen.
Voor leraren is vooral de eis van menselijke controle belangrijk. AI kan helpen bij een eerste uitleg, een oefensuggestie of een concept voor feedback, maar het systeem hoort niet zelfstandig te bepalen of een leerling extra ondersteuning krijgt, een toetsresultaat ongeldig is of een kind als risico wordt aangemerkt.
Ook ouders en leerlingen krijgen een duidelijker gesprekspunt. Niet alleen “we gebruiken Copilot”, maar: welke functie staat aan, welke gegevens zijn nodig, wat wordt gelogd, welke leeftijdsgrenzen gelden en hoe kan iemand een fout of ongewenste uitkomst melden?
Risico's en beperkingen
De standaard geldt in de eerste plaats voor Amerikaanse schooldistricten met een Microsoft-overeenkomst. Nederlandse en Belgische instellingen kunnen de tekst dus niet zonder meer als AVG-compliance of als modelcontract overnemen. Zij moeten zelf kijken naar AVG-grondslagen, verwerkersafspraken, dataminimalisatie, internationale doorgifte, bewaartermijnen en sectorale eisen.
Een contract lost bovendien niet automatisch alle problemen met AI-uitvoer op. Een model kan een leerling verkeerd begrijpen, een docent misleiden met een overtuigend fout antwoord of ongelijkheid versterken. Bij beoordeling, selectie, begeleiding en zorg blijft inhoudelijke controle door bevoegde professionals noodzakelijk.
Er is ook een afhankelijkheidsrisico. Wanneer privacy- en veiligheidsvoorwaarden diep in één ecosysteem worden ingebouwd, kan overstappen moeilijker worden. Scholen doen er daarom goed aan afspraken over gegevensportabiliteit, auditinformatie, incidentmelding, wijzigingsmeldingen en beëindiging van de dienst mee te nemen.
Wat teams nu kunnen afspreken
- Maak per AI-toepassing zichtbaar welke persoonsgegevens en onderwijsgegevens worden verwerkt.
- Leg vast dat AI geen zelfstandige besluiten neemt over beoordeling, ondersteuning, toelating of sancties.
- Vraag leveranciers om begrijpelijke uitleg over datagebruik, modeltraining, logging, bewaartermijnen en wijzigingen.
- Beoordeel leerlinggerichte functies apart van hulpmiddelen voor medewerkers; de risico's en leeftijdsgrenzen zijn niet hetzelfde.
- Neem menselijke controle, incidentmelding en het recht om een dienst te beëindigen op in contracten en inkoopvoorwaarden.
- Test niet alleen of een tool werkt, maar ook of de uitkomsten eerlijk, uitlegbaar, toegankelijk en didactisch bruikbaar zijn.
- Geef ouders en leerlingen een eenvoudig kanaal om vragen, fouten en ongewenst gebruik te melden.
De kern
Microsoft en AFT maken van AI-privacy en menselijke regie een set contractuele eisen voor Amerikaanse scholen. Voor Nederland en België is de belangrijkste les niet dat deze Amerikaanse standaard één op één moet worden gekopieerd, maar dat onderwijsinstellingen leveranciers concreter mogen aanspreken: op gegevensgebruik, transparantie, menselijke verantwoordelijkheid en de mogelijkheid om veilig te stoppen.
_Beeld: The Verge, illustratie bij het bericht over AI-privacy op scholen._