Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Visão geral da FERPA
A Lei de Privacidade e Direitos Educacionais da Família (FERPA) é uma lei federal dos EUA que protege a privacidade dos registros educacionais dos alunos, incluindo informações de identificação pessoal e de diretório. A FERPA garante que pais e alunos com 18 anos ou mais possam acessar esses registros, solicitar alterações nos mesmos e controlar a divulgação de informações, exceto em casos específicos e limitados em que a FERPA permite a divulgação sem consentimento.
A lei se aplica a escolas, distritos escolares e qualquer outra instituição que receba financiamento do Departamento de Educação dos EUA - ou seja, praticamente todas as escolas públicas K-12 e distritos escolares, bem como a maioria das instituições pós-secundárias, públicas e privadas.
A segurança é fundamental para a conformidade com a FERPA, que exige a proteção das informações dos alunos contra divulgações não autorizadas. As instituições educacionais que usam computação em nuvem precisam de garantias contratuais de que um fornecedor de tecnologia gerencia adequadamente os dados confidenciais dos alunos.
Microsoft e FERPA
A FERPA não exige ou reconhece auditorias ou outras certificações, portanto, qualquer instituição acadêmica sujeita à FERPA deve avaliar se e como o uso de um serviço em nuvem afeta sua capacidade de cumprir os requisitos da FERPA. No Adendo de Proteção de Dados (DPA) dos Termos de Serviços Online, a Microsoft concorda em ser designada como um "funcionário da escola" com "interesses educacionais legítimos" em dados do cliente, conforme definido na FERPA. Os dados do cliente incluem todos os registros de alunos fornecidos por meio do uso do Azure por uma escola. Quando a Microsoft lida com os registros de educação dos alunos, a Microsoft concorda em obedecer às limitações e requisitos impostos pelo 34 CFR 99.33(a) assim como os funcionários da escola fazem. A Microsoft publicou uma documentação de diretrizes para ajudar os clientes do Azure a satisfazer seus requisitos de conformidade com a FERPA.
Plataformas e serviços de nuvem no escopo da Microsoft
Os serviços para os quais a Microsoft concorda em ser designada como um "funcionário da escola" com "interesses educacionais legítimos" em dados do cliente incluem:
- Azure e Azure Governamental
- Azure DevOps Services
- Microsoft Dynamics 365
- Microsoft Intune
- Office 365, Office 365 Governo dos EUA, Office 365 Governo dos EUA – Alto e Defesa do Governo dos EUA do Office 365
Documentos de orientação do Azure
Você pode baixar os seguintes documentos para obter assistência para atender aos requisitos de conformidade da FERPA:
Office 365 e FERPA
Ambientes do Office 365
O Microsoft Office 365 é uma plataforma em nuvem de hiperescala de vários locatários e uma experiência integrada de aplicativos e serviços disponíveis para clientes em várias regiões no mundo todo. A maioria dos serviços do Office 365 permite que os clientes especifiquem a região onde os dados do cliente estão localizados. A Microsoft pode replicar dados do cliente para outras regiões dentro da mesma área geográfica (por exemplo, os Estados Unidos) para resiliência de dados, mas a Microsoft não replicará dados do cliente fora da área geográfica escolhida.
Essa seção aborda os seguintes ambientes do Office 365:
- Software cliente (Cliente): software cliente comercial em execução em dispositivos do cliente.
- Office 365 (Comercial): o serviço público comercial em nuvem do Office 365 disponível globalmente.
- Nuvem da Comunidade do Office 365 Government (GCC): o serviço em nuvem do Office 365 GCC está disponível para governos federais, estaduais, locais e tribais dos Estados Unidos, assim como prestadores de serviços que armazenam ou processam dados em nome do governo dos EUA.
- Nuvem da Comunidade do Office 365 Government – Alto (GCC High): o serviço em nuvem do Office 365 GCC High foi projetado de acordo com as Diretrizes de Segurança de Nível 4 do Departamento de Defesa (DoD) e suporta informações federais e de defesa rigorosamente regulamentadas. Esse ambiente é usado por agências federais, pela Base Industrial de Defesa (DIBs), e por empreiteiras governamentais.
- Office 365 DoD (DoD): o serviço de nuvem do Office 365 DoD foi projetado de acordo com as Diretrizes de Segurança de Nível 5 das Exigências do DoD e apóia os rígidos regulamentos federais e de defesa. Esse ambiente se destina ao uso exclusivo do Departamento de Defesa dos EUA.
Use esta seção para ajudar a cumprir suas obrigações de conformidade em setores regulamentados e mercados globais. Para descobrir quais serviços estão disponíveis em quais regiões, consulte Informações de disponibilidade internacional e o artigo Onde os dados do seu cliente do Microsoft 365 são armazenados. Para obter mais informações sobre o ambiente de nuvem do Office 365 Government, consulte o artigo Nuvem do Office 365 Government.
Sua organização é totalmente responsável por garantir o cumprimento de todas as leis e regulamentos aplicáveis. As informações fornecidas nesta seção não constituem aconselhamento jurídico e você deve consultar os consultores jurídicos para quaisquer questões relativas à conformidade regulamentar da sua organização.
Aplicabilidade do Office 365 e serviços no escopo
Use a seguinte tabela para determinar a aplicabilidade para seus serviços e assinatura do Office 365:
| Aplicabilidade | Serviços no escopo |
|---|---|
| Comercial | Azure Proteção de Informações, Bookings, Gerenciador de Conformidade, Delve, Exchange Online, Proteção do Exchange Online, Forms, Microsoft Analytics, Microsoft Booking, Microsoft Defender para Office 365, Microsoft Entra ID, Microsoft Graph, Microsoft Teams, Microsoft To-Do para Web, MyAnalytics Conformidade Avançada do Office 365 complemento Office 365 Microsoft Defender para Aplicativos de Nuvem, Grupos do Office 365, Office Online, Office Pro Plus, OneDrive for Business, Planner, Power Apps, Power Automate, Power BI, SharePoint Online, Stream, Sway, Viva Engage |
| GCC | Gerenciador de Conformidade, Delve, Exchange Online, Forms, Microsoft Defender para Office 365, Microsoft Entra ID, Microsoft Teams, MyAnalytics, complemento de Conformidade Avançada do Office 365, Office Online, Office Pro Plus, OneDrive for Business, Planner, Power Apps, Power Automate, Power BI, SharePoint Online, Stream |
| GCC Alta | Exchange Online, Forms, Microsoft Defender para Office 365, Microsoft Entra ID, Microsoft Teams, complemento de Conformidade Avançada do Office 365, Office Online, Office Pro Plus, OneDrive for Business, Planner, Power Apps, Power Automate, Power BI, SharePoint Online |
| DoD | Exchange Online, Forms, Microsoft Defender para Office 365, Microsoft Entra ID, Microsoft Teams, complemento de Conformidade Avançada do Office 365, Office Online, Office Pro Plus, OneDrive for Business, Planner, Power BI, SharePoint Online |
Auditorias Office 365, relatórios e certificados
A FERPA não exige nem reconhece auditorias ou certificações.
Perguntas frequentes
Por que a FERPA é importante?
Essa lei federal dos EUA exige a proteção da privacidade dos registros educacionais dos alunos. Também dá aos pais e alunos elegíveis acesso a esses registros e a capacidade de corrigi-los, bem como certos direitos relacionados à liberação de registros para terceiros.
Quais implicações de conformidade a COPPA e a CIPA têm no Azure?
COPPA e CIPA são leis adicionais destinadas a proteger a privacidade das crianças; no entanto, elas não se aplicam diretamente ao Azure. A COPPA (Children's Online Privacy Protection Act) é uma lei federal dos EUA promulgada para proteger a privacidade de crianças menores de 13 anos. A FTC (Federal Trade Commission) gerencia a COPPA. A COPPA se aplica a sites e serviços online direcionados a crianças e estipula que esses sites e serviços devem exigir o consentimento dos pais para a coleta e uso de qualquer informação pessoal pertencente a crianças. A Children's Internet Protection Act (CIPA) foi promulgada para abordar as preocupações sobre o acesso das crianças a conteúdo prejudicial pela Internet. A Federal Communications Commission (FCC) emitiu regras implementando a CIPA e definiu requisitos para escolas e bibliotecas sujeitas à CIPA. Os clientes com dúvidas sobre a COPPA e a CIPA no contexto da adoção do Azure devem examinar a seção intitulada Instituições de Ensino no DPA de Termos de Serviços Online, onde explicamos que os clientes são responsáveis por obter qualquer consentimento dos pais para o uso dos serviços online da Microsoft por qualquer usuário.
Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco
O Gerenciador de Conformidade do Microsoft Purview é um recurso no portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.