キャンパスプライバシー責任者( CPO) は、高等教育機関における学生、教職員、保護者のプライバシーが維持されることを保証する役職です。CPO の役割は、大学キャンパス全体でプライバシーに関する懸念が高まっていることから創設されました。[ 1 ] CPO の責任は、キャンパスコミュニティの具体的なニーズによって異なります。[ 1 ]日々の業務には、それぞれの大学キャンパスの新しいプライバシーポリシーの草案作成、教員と学生にプライバシーについて知らせるカリキュラムの作成、大学内でのプライバシー侵害の調査支援、大学が現在の州および連邦のプライバシー法を遵守していることの確認などが含まれる場合があります。[ 1 ] CPO はまた、キャンパス全体の学生や教職員グループと連絡を取り、キャンパスのプライバシーに関する懸念を理解する責任も負っています。[ 1 ] CPO の役割は、米国やカナダ、南アフリカなどの他の国々で拡大している職業です。[ 2 ] [ 3 ] CPO のトレーニングを提供し、サポートする組織は数多く存在します。
最初のキャンパスプライバシー責任者の役割がいつ創設されたかを特定することは困難ですが、キャンパスプライバシー責任者の具体的な役割に関する最初の正式な言及の1つは、カリフォルニア州立大学システムの学長による2005年の行政命令にあります。この命令は、システム内の大学に対し、「キャンパスがHIPAAの対象組織である場合、キャンパスプライバシー責任者の氏名、役職、連絡先情報を提供する」ことを具体的に要求しています。[ 4 ]
キャンパスのプライバシー責任者という用語が初めて使われる数年前から、CPO という略語は、情報プライバシー法や規制に関連するリスク管理を担当する、グローバル企業の増加に伴う上級幹部である最高プライバシー責任者を指すのが一般的でした。[ 5 ]インターネット時代にプライバシーへの懸念が高まり続けるにつれ、最高プライバシー責任者の役割は公共部門[ 6 ]や高等教育機関にも拡大し始めました。
最高プライバシー責任者を雇用した最初の高等教育機関は、2002 年のペンシルベニア大学でした。 [ 7 ]最高プライバシー責任者の役割は、現代の教育研究機関が直面する可能性のある複雑なデータガバナンス問題の全範囲を網羅するように拡大し続けており、 [ 8 ]キャンパスプライバシー責任者の役割は、場合によっては、最高プライバシー責任者の役割と区別され、ビデオ監視やその他のセキュリティ対策の使用によるプライバシーへの影響など、キャンパス生活の日常的なプライバシーの問題に重点を置くようになっています。[ 9 ]しかし、他の機関では、最高プライバシー責任者とキャンパスプライバシー責任者の肩書きは互換性があります。[ 10 ]
キャンパスのプライバシー ポリシーは、ポリシーの作成を支援する大学運営側と大学内の学生の両方に影響を与えます。CPO は、学生がデータを倫理的に使用する方法を知らせる教育カリキュラムを作成する責任があります。[ 11 ]学生がこれを学ぶためには、大学は学生にこのスキルを教えることを目的としたカリキュラムを提供する必要があります。[ 11 ] IT 職の専門家が他者に関するデータで非倫理的な決定を下した具体的な事例があります。CPO は、学生がデータに関して倫理的な決定を下す方法を実践する方法を教えるコースの実装と設計を支援します。[ 11 ]
学生データを扱うキャンパス職員は、そのデータの保護を確実にするために制定されている連邦および州の規制を理解していなければなりません。[ 12 ]例えば、医療保険の携行性と説明責任に関する法律(HIPAA)と家族教育権プライバシー法(FERPA)は、キャンパスにおける学生データの取り扱いに影響を与えます。[ 12 ]米国教育省は、これらの法律を常に更新および変更しています。[ 12 ]キャンパスのプライバシー担当者は、すべての連邦プライバシー法の最新版を理解し、データポリシーの変更を学校に伝える責任があります。キャンパス管理部門がデータ保護に関する連邦法を常に遵守することが不可欠です。[ 12 ]そうしないと、公立機関は連邦資金を失う可能性があります。[ 12 ]
キャンパスのプライバシー担当者は、学生のプライバシーが維持されるように、学生データが倫理的な方法で収集されることを保証する新しいポリシーを大学が作成するのを支援します。[ 13 ]近年の技術の進歩により、過去10年間で大学キャンパスにおける新しいデータ収集とデータ分析が劇的に増加しました。たとえば、学習分析などのテクノロジーは、学生の学習とインストラクターの指導データを収集して、指導戦略の有効性を分析します。このテクノロジーを使用する際には、学生とインストラクター間の信頼を保証するためのガイドラインが定められていなければなりません。CPOは、これらのポリシーの作成を促進することができます。これらのポリシーは、機関の説明責任と透明性、および学生のデータに対する管理権とアクセス権を目的としています。[ 13 ]キャンパス担当者は、新たに作成されたプライバシー ポリシーについて学校管理者と話し合い、学校がそれを理解していることを確認する責任も負っています。CPOは、文書のプライバシー、行動のプライバシーなど、教育におけるプライバシーの重要性について学生と学校関係者を教育することで、プライバシーの意識を育むことができます。これは、プライバシーに関するイベントや学校システムのさまざまな関係者との会議を通じて行うことができます。
学習分析とは、学生データを収集し、教育環境における学生の特定の側面を監視することです。これらの側面には、学生のテスト成績、在籍データ、入学データ、卒業率などが含まれます。学生データの大量収集は、学生のセキュリティを極めて脆弱なものにします。高等教育機関は、学生情報が常に機密に保たれるようにする責任があります。[ 14 ]学生は、高等教育機関に通うために自分の情報を提供する必要があります。学生が搾取されないようにするためには、学生が学習分析プロセスに積極的に参加することを求めるキャンパスポリシーを策定する必要があります。[ 14 ]学習分析を導くポリシーを作成する際には、CPOは機関の文化、技術的能力、行動を考慮に入れる必要があります。[ 15 ]
データ漏洩のリスクを最小限に抑えるためには、管理者がデータを安全に共有するための最善の方法を認識するのに役立つ明確なポリシーも必要です。[ 16 ]
一般データ保護規則は、EU居住者の特定のデータプライバシー権を認め、組織が個人データを処理する方法にさまざまな要件を課す、欧州連合によって可決された法律です。 [ 17 ] GDPRは、次のような組織を規制することを目的としています。 [ 17 ]
GDPRの要件を遵守しない場合、最大2,000万ユーロまたは当該事業体の全世界年間収益の4%のいずれか高い方の金額の罰金が科される可能性があります。[ 18 ]したがって、GDPRへの潜在的な暴露に関連するプライバシーリスクは、CPOの職務の重要な構成要素となる可能性が高いです。
GDPRの注目すべき点の1つは、特定の状況下ではデータ保護責任者(DPO)の任命が必要となる場合があるという規定です。具体的には、GDPR第37条では、DPOの任命が必要となる場合がある要因が規定されています。[ 17 ]組織内のDPOは、大学内のCPOの役割と類似しているように見えるかもしれませんが、DPOは多くの重要な点で異なっており、この2つの役割を混同したり同一視したりしてはいけません。[ 19 ] [ 20 ]
1974年に制定された家族教育権プライバシー法(FERPA)は、大学が学生と保護者にそれぞれの教育記録を提供することを保証しています。大学生は、大学に学業および個人記録を請求し、記録内の記述が虚偽である場合は異議を申し立てる権利があります。[ 21 ]また、FERPAは、大学が学生の明示的な同意なしに、特に個人を特定できる情報を外部組織と共有することを禁じています。[ 21 ]
CPOは、それぞれの大学がFERPAのガイドラインを遵守するよう支援する責任を負っています。学生または保護者が、大学がFERPAの基準を遵守していないと考える場合、米国教育省の家族政策遵守局(FPCO)に苦情を申し立てることができます。[ 22 ] FPCOが大学に関する苦情を調査し、大学がFERPAに違反していることを発見した場合、FPCOは大学に連絡し、遵守するために取るべき手順を説明します。[ 22 ]
医療保険の携行性と説明責任に関する法律(HIPAA)は1996年に制定されました。この法律は「個人を特定できる健康情報」すべてを保護します。[ 23 ]これは、大学による学生の健康情報の使用方法に直接影響を与えます。ほとんどの場合、学生の健康情報は依然としてFERPAによって管理されています。CPOは、学生の健康データを扱うキャンパス職員が適切に訓練されるようにするための教育ツールを作成する責任があります。[ 23 ] HIPAA法を遵守しないと、大学への資金が削減される可能性があります。
これらの組織の主な目的は、最高プライバシー責任者(CPO)が最新のプライバシーポリシーを常に把握できるよう、教育リソースを提供することです。さらに、これらの組織は、CPOが他のプライバシー専門家と交流し、学び合うためのネットワークも提供しています。以下に、CPOを支援する著名な組織の例を示します。
国際プライバシー専門家協会(IAPP)は、世界最大のプライバシー専門家コミュニティです。2000年に設立されたこの非営利団体は、プライバシー専門家がプライバシーポリシーへの理解を深めるのを支援しています。IAPPは、データ漏洩や個人情報盗難などのプライバシーリスクに対処するためのトレーニングリソースを提供しています。[ 24 ]また、プライバシー専門家を同じ分野の他の担当者のネットワークと繋げています。IAPPは、認定情報プライバシー専門家(CIPP)、認定情報プライバシーマネージャー(CIPM)、認定情報プライバシーテクノロジスト(CIPT)の3つの認定プログラムをプライバシー専門家に提供しています。会員はプライバシーポリシーに関する研究も行い、IAPPウェスティンリサーチセンターを通じて調査結果を発表しています。[ 25 ]
Educause は、教育分野の情報技術(IT) リーダーがデータ保護や情報プライバシー ポリシーに関する問題に取り組むのを支援することを目的とした非営利団体です。 [ 26 ] Educause が設立される前は、CAUSE と Educom が高等教育における主要な情報技術団体でした。[ 27 ]両団体は当初 1960 年代に設立されました。1986 年、 AppleによるMacintoshコンピュータの登場により、管理用と学生用の学術コンピューティングを同じデバイスで実行することが可能になりました。これにより、両団体は協力して、高等教育の専門家がこのテクノロジーを使用できるようにするためのトレーニングを公開しました。1990 年代のインターネット ユーザーの増加により、CAUSE は会員がインターネットの使用に関するポリシーを理解できるようにするためのリソースを作成しました。[ 27 ] CAUSE と Educom は 1998 年に正式に合併して Educause が設立されました。
Educauseの現在の使命は、プライバシー専門家がそれぞれの役割で成功するために必要なリソースとトレーニングを提供することです。また、プライバシー専門家同士が繋がり、プライバシーポリシーに関する情報を共有できる場も提供しています。世界中の2,300以上の組織に所属する99,000人以上の会員がいます。組織内では、会員が委員会を組織し、プライバシーに関する会議の企画や、プライバシー保護を確実にするための戦略策定を支援しています。キャンパスのプライバシー担当者を対象とした特定の委員会は、高等教育情報セキュリティ評議会(HEISC)諮問委員会です。Educause会員の活動や研究成果は、Educase Reviewに掲載されています。この出版物では、最新の技術進歩とその高等教育への潜在的な影響に関する情報が発信されています。
企業コンプライアンス・倫理協会(SCCE)は、7,000人以上の会員で構成されるプライバシー団体です。[ 28 ]会員は主に、民間部門と公共部門の両方で最高保護責任者(CPO)などのコンプライアンス担当者で構成されています。SCCEの会員は、教育、航空宇宙、銀行、建設、エンターテイメント、政府、金融サービス、食品および製造、保険、ガスおよび石油など、さまざまな分野から集まっています。SCCEは、イベントを開催したり、トレーニングビデオや書籍を提供したりすることで、会員がプライバシーと倫理に関する法律の最新情報を入手できるように支援しています。これにより、担当者が現在の規制を遵守していることが保証されます。会員に教育リソースを提供するだけでなく、組織はコンプライアンス担当者がそれぞれの業界内の他の人々と出会い、ネットワークを築く機会も提供しています。会員は、企業コンプライアンス・倫理専門家(CCEP)認定と企業コンプライアンス・倫理専門家国際(CCEP-I)認定を取得することもできます。
情報公開およびプライバシー保護法(FIPPA)は、カナダの大学におけるプライバシーに関するガイドラインを定めています。この法律は、大学内の既存のプライバシー ポリシーに基づいて作成されました。[ 2 ]オンタリオ州の2つの大学の学生を対象に行われた調査によると、教員も学生も同様に、FIPPA および自国のその他の現行のプライバシー ポリシーを認識していません。[ 2 ]教員は、大学のプライバシー担当者の存在や担当者への連絡方法を知りませんでした。この調査では、教員と学生の両方が、これらの既存のプライバシー ポリシーを説明する教育ツールを作成する必要性を強調しました。[ 2 ]キャンパスのプライバシー担当者は、学生と教員向けのこれらのツールを作成し、キャンパス内の学生と教員間の情報ギャップを埋めるのに役立ちます。
個人情報保護法(POPIA)は学生データの収集を保護します。[ 3 ]この法律は、高等教育機関が学生にデータの収集理由を知らせ、そのデータの使用目的を明確に示すことで透明性を維持することを保証します。[ 3 ] しかし、2016年の南アフリカの大学に関する調査では、高等教育機関が学生データを安全な方法で管理する体制がまだ整っていないことが明らかになりました。[ 3 ]現在、大学内には学生データの取り扱い方法を規定するガバナンスシステムがありません。
キャンパスプライバシー責任者の役割は、米国だけでなく世界中のキャンパスでさまざまな名称で呼ばれています。[ 1 ]以下は、高等教育機関に存在するプライバシー関連の役割の例です。
{{cite journal}}: CS1 maint: 複数の名前: 著者リスト (リンク)火曜日に求人情報として掲載されたこのポストでは、キャンパスが保有する個人に関するデータの機密性(情報プライバシーと呼ばれる)と、個人が監視されずに行動できる能力(自律性プライバシーと呼ばれる)とのバランスを取ることが求められる。
{{cite journal}}: CS1 maint: 複数の名前: 著者リスト (リンク){{cite journal}}: CS1 maint: 複数の名前: 著者リスト (リンク){{cite journal}}: CS1 maint: 複数の名前: 著者リスト (リンク){{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ) CS1 maint: 複数の名前: 著者リスト (リンク)が必要です