La American Federation of Teachers, la United Federation of Teachers y Microsoft anunciaron el 9 de septiembre de 2026 un National AI Safety & Privacy Standard for Schools. El memorando de 31 páginas es más que una lista voluntaria de principios. Es vinculante entre la National Academy for AI Instruction y cualquier proveedor de IA participante. También ofrece a los distritos escolares de Estados Unidos una vía para solicitar protecciones equivalentes en sus propios contratos.
El estándar cubre productos educativos de IA utilizados por estudiantes, docentes y administradores autenticados. No se aplica automáticamente a todos los productos generales de productividad o nube adquiridos por una escuela. El distrito debe solicitar las protecciones e incorporar las condiciones aplicables a su acuerdo antes de poder exigir su cumplimiento contractual.
La publicación es relevante porque convierte objetivos conocidos de gobernanza de IA en requisitos de compra verificables. Aborda uso y conservación de datos, supervisión humana, autoridad agéntica, evaluaciones de privacidad, incidentes de seguridad, evidencias de auditoría y remedios contractuales. Microsoft y los sindicatos califican las condiciones como legalmente exigibles. Una publicación educativa independiente confirma el mecanismo contractual, mientras que el memorando firmado establece el alcance exacto.
Qué exige el acuerdo
El memorando contiene diez principios obligatorios para los productos educativos de IA cubiertos. Prohíbe usar datos protegidos de estudiantes o docentes para el entrenamiento general de modelos, con una excepción limitada para determinadas funciones de seguridad. También exige minimización de datos, control del cliente sobre conservación y eliminación, medidas de seguridad, respuesta a incidentes, transparencia y una revisión humana significativa.
El estándar define una función agéntica o capaz de actuar como una capacidad que puede iniciar, aprobar, transmitir, modificar o ejecutar acciones en nombre de una persona. Antes de activar una nueva función o práctica de datos importante, el proveedor debe completar una evaluación de impacto en la privacidad cuando el cambio pueda aumentar el riesgo para los estudiantes. Los ejemplos incluyen nueva autoridad agéntica, biometría, elaboración de perfiles y cambios importantes en la conservación.
El acuerdo también exige registros que puedan demostrar el cumplimiento. Los proveedores participantes deben facilitar auditorías, documentar ciertos tratamientos de seguridad y ofrecer información clara sobre el manejo de datos y los cambios del producto. Esas obligaciones convierten el estándar en un instrumento operativo, no solo aspiracional.
La revisión humana se vincula a decisiones de alto impacto
El memorando permite que la IA apoye decisiones, pero no que determine por sí sola medidas disciplinarias, colocación académica, adaptaciones por discapacidad, evaluación de empleados u otros resultados protegidos. Una persona cualificada debe revisar la información relevante y conservar la responsabilidad sobre la decisión.
Este límite resulta útil más allá de la educación. La supervisión humana es más sólida cuando está conectada con una acción definida, un conjunto de evidencias y un responsable. Decir de forma genérica que una persona sigue en el proceso es menos preciso que una regla que identifica qué decisiones requieren revisión, qué información recibe el revisor y cómo se registra el resultado final.
La guía de Maetra sobre aprobación humana para agentes de IA de alto riesgo explica cómo vincular la revisión a una consecuencia exacta y no a toda una aplicación. Los distritos pueden aplicar el mismo patrón al convertir el memorando en controles locales de contratación.
Los distritos todavía necesitan evidencias de implementación
Añadir cláusulas a un contrato no demuestra por sí solo que un proveedor o una escuela las cumple. Los distritos necesitan un inventario de productos cubiertos, funciones configuradas, fuentes conectadas, usuarios, subencargados y ajustes de conservación. También necesitan responsables para evaluaciones de privacidad, notificaciones de incidentes, revisiones de acceso y renovaciones.
Un conjunto práctico de evidencias debería incluir la adenda firmada, el alcance actual del producto, registros de flujo de datos, ajustes administrativos, pruebas de eliminación, evaluaciones de privacidad, procedimientos de revisión humana, informes de incidentes y constancias de corrección. La evidencia debe actualizarse cuando un producto añade memoria, nuevos conectores o capacidades de acción.
La lista de comprobación de evidencias de cumplimiento de IA ofrece una estructura inicial para asignar responsables y comprobar vigencia. La guía de registros de auditoría de IA explica cómo conservar lo ocurrido después de aplicar una política o regla contractual.
Límites importantes
El estándar no es una ley federal y no obliga automáticamente a todas las empresas tecnológicas. Se aplica a proveedores que firmen el acuerdo y a productos educativos incluidos en sus definiciones. Las protecciones de cada distrito pasan a ser exigibles mediante el contrato correspondiente.
El memorando también permite un tratamiento limitado de datos cubiertos para funciones necesarias de seguridad. Se mantienen las condiciones de finalidad, minimización, conservación y auditoría. Por eso no debe resumirse la regla como una prohibición absoluta sin esa salvedad.
Ni el anuncio ni el acuerdo demuestra que todos los productos participantes ya cumplan cada control en la práctica. Las escuelas deben verificar la implementación antes del despliegue y después de cada cambio importante.
Análisis de Maetra
El acuerdo ofrece un modelo útil para convertir principios de IA en operaciones responsables. Su principal fortaleza no es un lema. Es la conexión entre alcance definido, controles obligatorios, evidencias, remedios contractuales y renovación.
Los equipos de gobernanza deberían mapear cada cláusula a un responsable de producto, un control técnico, una evidencia y una fecha de revisión. Para funciones agénticas, los distritos deben inventariar por separado lo que la IA puede leer, decidir y modificar. Deben exigir revisión humana en decisiones protegidas, verificar límites de datos y conservación, y guardar suficiente evidencia para mostrar si el contrato se cumplió.