evidoria

← Voltar à navegação

Boa prática Importada

FTC ordena 10 anos de auditorias de segurança após violação de dados de 10,1 milhões de alunos pela Illuminate Education

Estados Unidos da América · Washington · Ver o perfil de Estados Unidos da América · Ver o perfil de Washington

Top 100% 7/100 · Pergunte a Evidence Copilot sobre esta prática

A decisão final da FTC (5 de junho de 2026) concluiu que o fornecedor de software escolar Illuminate Education não protegeu os dados de 10,1 milhões de alunos após uma violação em 2021-2022, exigindo agora auditorias de segurança independentes de dois em dois anos durante 10 anos, além de limites de minimização e retenção de dados.

FTC ordena 10 anos de auditorias de segurança após violação de dados de 10,1 milhões de alunos pela Illuminate Education

Detalhes

Promotor
U.S. Federal Trade Commission / Illuminate Education, Inc.
Período
Breach 2021-2022; FTC final order 5 June 2026
Palavras-chave
K-12 education, edtech data privacy, regulatory enforcement

Descrição

A Illuminate Education, Inc., empresa registada na Califórnia cujo software escolar baseado na nuvem é utilizado para gerir informação de mais de 17 milhões de alunos em mais de 5.200 distritos escolares dos EUA, sofreu uma violação de dados entre o final de dezembro de 2021 e janeiro de 2022.
Segundo a queixa da Federal Trade Commission (FTC) dos EUA, um agente malicioso utilizou credenciais de um antigo funcionário para aceder ao ambiente de alojamento na nuvem da Illuminate e exfiltrou dados — incluindo endereços de e-mail e postais, datas de nascimento, registos académicos e informação relacionada com a saúde — sem ser detetado durante cerca de 13 dias. A violação afetou mais de 10,1 milhões de alunos atuais e antigos.
A FTC alegou que a Illuminate ignorou avisos anteriores sobre vulnerabilidades de segurança, não implementou salvaguardas razoáveis como encriptação, controlos de acesso e monitorização, deturpou as suas práticas de proteção de dados em declarações públicas e em contratos com distritos escolares, e não forneceu notificações de violação em tempo útil.
A decisão final da Comissão, emitida em 5 de junho de 2026 após um período de consulta pública, exige que a Illuminate publique um calendário de retenção de dados no prazo de 90 dias, adote práticas de minimização de dados e se submeta a avaliações de segurança independentes por terceiros, inicialmente e depois a cada dois anos, durante dez anos — uma das decisões de segurança de dados mais longas já emitidas pela FTC no setor da educação.
Este caso é incluído como exemplo de alerta sobre falhas de governação: mostra as consequências de uma proteção de dados inadequada em software educativo amplamente utilizado e o tipo de solução regulatória de longo prazo agora aplicada ao setor.

Implementação

Os detalhes de implementação (custo, prazo, equipa, condições de sucesso) ainda não estão disponíveis para esta prática.

Implementa esta prática? Reivindique-a — implementadores verificados obtêm um contacto público na página e podem propor correções.

Fontes de dados

De onde foi obtida a informação desta prática, e quando.

Anexos

Práticas semelhantes que podem ser úteis