モバイルアプリが違法に個人データを共有する方法
(noyb.eu)- noybは、アプリ起動直後に個人情報が第三者へ渡る慣行がEU個人情報保護法違反に当たるとして、Fnac、SeLoger、MyFitnessPalを相手取りフランスで3件の申立てを行った
- Androidスマートフォンでアプリを開くと、Google Advertising ID、端末のモデル・ブランド、ローカルIPアドレスなどが収集・共有され、パーソナライズ広告やマーケティングキャンペーン向けのプロファイリングに使われる可能性がある
- ePrivacy Directiveは、端末データへのアクセス・保存にあたり、自由意思に基づき十分な情報を得た上での具体的な同意を求めているが、3つのアプリはいずれも実質的な事前選択権を提供していなかった
- Advertising IDは個人の端末に結び付く一意の識別子であり、広告主や第三者がユーザーを区別し、その後のターゲティングに利用できる
- noybはCNILに対し、違法に処理されたデータの削除、受領者への通知、制裁金の賦課を求めており、モバイルアプリ企業に対する追加の申立ても予告している
起動直後に始まるデータ送信
- noybは、フランスの大手家電量販店Fnac、不動産アプリSeLoger、フィットネスアプリMyFitnessPalを相手取り、フランスで申立てを行った
- 申立人はAndroidスマートフォンにMyFitnessPal、Fnac、SeLogerのアプリをインストールし、アプリを開くと同時に個人情報の収集と第三者共有が始まった
- 共有されたデータには、Google Advertising ID(AdID)、端末のモデルとブランド、ローカルIPアドレスが含まれていた
- このようなデータ収集はユーザーのプロファイリングを可能にし、パーソナライズ広告やマーケティングキャンペーンを通じた企業の収益化に利用されうる
同意なしに行われた端末データへのアクセス
- ePrivacy Directiveによれば、ユーザーの端末装置にデータへアクセスしたり保存したりするには、自由意思に基づき、十分な情報提供を受けたうえで、具体的かつ明確な同意が必要となる
- 3つのモバイルアプリのうち2つは、アプリ起動時に同意バナーを表示しなかった
- 残る1つのアプリは、同意または拒否の選択肢を示すバナーを表示したが、ユーザーが選択する前から個人情報の送信を開始していた
- AdIDは特定の個人の端末に結び付く固有情報であるため、広告主や第三者がユーザーを識別し、後からターゲティングするために利用できる
- 一部のアプリ提供者は、アプリ外でのユーザー行動まで追跡し、収集データにさらに多くの生活情報を結び付けることができる
モバイルアプリ生態系全体の問題
- 今回の申立ては、より広範な調査の最初の結果であり、モバイルアプリ環境で同様のデータ共有慣行が繰り返されていることが示された
- 多くのアプリは数百万人のユーザーを抱えながら、EU個人情報保護法を守らないまま、広告ブローカーを含む第三者とデータを共有してユーザーデータを収益化している
- Konrad Kollnigらの研究によれば、全アプリのうち、ユーザーに同意を拒否する実質的な選択肢を提供していた割合は**3.5%**にとどまった
ネットワークトラフィック分析とCNILへの要請
- 違反の証拠確保にはスマートフォンアプリのネットワークトラフィックに対する技術的分析が必要であり、Defensive Lab Agencyが開発したPiRogue Tool Suiteでキャプチャと分析を実施した
- 詳細な方法論は方法論および技術仕様書にまとめられている
- noybはCNILに対し、MyFitnessPal、Fnac、SeLogerが違法に処理したすべてのデータを削除するよう命じることを求めている
- 申立人のデータ受領者には、個人情報のリンク、コピー、複製物の削除要請が通知されなければならない
- 容疑の重大性と影響を受けうる個人の数を考慮し、所管当局による制裁金の賦課も提案している
- noybは、ユーザーデータの違法共有を止めるため、モバイルアプリ企業を相手取ってさらに多くの申立てを行う計画だ
1件のコメント
Hacker News のコメント
これまで経験した最悪の例は、時計/天気ウィジェットが広告あり/なしの選択肢を提示しているように見えたのに、「広告なし」を選ぶと、通知もなくスマートフォンを Oxylabs プロキシネットワークの一部にしてしまうものだった
位置情報の送信については告知していたが、広告やデータ販売をなくす有料オプションはなく、NetGuard でリクエストをのぞいていて気づいた
その権限は与えず、代替の時計/アラームアプリを使っている。このスマートフォンが最後の Xiaomi になりそうだ
使わないことにしたが、代替アプリを探すのにも時間がかかった。アラームアプリで月額課金をしながら追跡までしようとするのは、本当に厚かましい
Google の説明によれば、これは許可された用途ではなく、こうした権限についてユーザーの同意を認めていない Google に問題がある
許可される用途は、端末内のすべてのインストール済みアプリを探す必要があるアプリ、たとえば端末検索、ウイルス対策アプリ、ファイルマネージャー、ブラウザなどの場合だとされている
短く言えば、インストール済みアプリが あらゆるデータを収集するのを実際に防いでくれる仕組みはない
一方で Progressive Web Apps はブラウザのサンドボックスによって積極的に制限されるため、プライバシーの観点では概してより良い解決策だ
https://web.dev/progressive-web-apps/
原則としてアプリにはファイル権限かネットワーク権限のどちらか一方だけを与え、両方を与えることはほとんどない
多くのアプリは、ファイルマネージャーからファイルを共有して送る方式で、ファイルアクセス権限なしでも十分に使える
GrapheneOS には「Contact Scopes」もあり、アプリには連絡先アクセスを許可したように見せつつ、実際には一部の連絡先や空のリストだけを渡せる
複数のプロファイルを使うこともよく推奨されており、Google アプリを残りのデータから隔離された環境で実行する用途でよく使われる
Google が公益のためにそうしているとは信じがたい
[1]: https://arstechnica.com/gadgets/2023/09/googles-widely-oppos...
iPhone では基本的にそれ以外の情報にはアクセスできず、こうした情報は訪問するウェブサイトにも提供されるので、PWA がこの点で特別に違うわけではない
[0] https://github.com/TrackerControl/tracker-control-android
noyb の活動は本当に素晴らしい
支援したり会員になったりしたいならウェブサイトにリンクがある。私は関係者ではないが、今必要なのはまさにこうした プライバシー法の執行のあり方だと思う
個人データを悪用する企業、とりわけ欧州法に違反することの多い企業は、評判面・金銭面・法的な結果が伴いうることを知るべきだ
企業の権利意識と大衆の無関心が技術的濫用を後押しする流れを前に、このやり方はスケールしないし持続可能でもない
立法だけでなく、ほかの公衆衛生・安全保障上の問題と同じように、積極的な大衆教育と情報提供プログラムが必要だ
飲酒運転者を捕まえるために警察予算を増やすより、「飲酒運転をしないで」と訴えるキャンペーンのほうが、1ドルあたりでより多くの命を救う
「そのアプリをインストールするな」は「See it. Say it. Sorted.」のように誰もが知る文句になるべきで、怪しいレストランアプリをインストールするときに「自分の個人データと生活へのアクセス権を、まったく知らない相手に渡すのか?」と一瞬立ち止まって考えさせるべきだ
NOYB のような団体は、現代的で影響力のあるメディアをより巧みに活用し、不適切な前提に依存する根本的に欠陥のあるセキュリティモデルという根を攻撃することもできる
前提を変える必要がある
ePrivacy Directive によれば、ユーザー端末上のデータにアクセスしたり保存したりするには、自由で、十分に説明され、具体的で、明確な同意が必要だ
ところが 3つのアプリのうち 2つは起動時に 同意バナーすら表示せず、3つ目のアプリは理論上は同意/拒否の選択肢を提示したものの、実際にはユーザーが何か行動する前、同意について考える機会すら得る前に個人データの送信を開始していた
そもそも、なぜアプリケーションがユーザーの同意なしにデータへアクセスできるのかを誰も問わないのが不思議だ
これを人の問題にすり替えているが、責任は技術にある
可能な限り最小限の権限だけを使うよう促したり、詮索しすぎるアプリには 偽データを食わせたりするアプリストアを作ることは、技術的には十分可能だ
実際にそうした試みもあったが、Google が簡単に作ってくれる日は来なさそうだ
例: https://playsearch.kaki87.net/
そうすれば「consent-banner-displayed」イベントを Google Analytics に送って、同意バナーがうまく動作しているか分かるのだから
10年前もデジタルプライバシー擁護者の仕事は困難で、今日もなおそうであるという事実は、近年で最も顕著なガバナンスの失敗の一つである
政府はこの問題についてまったく整理がついていないように見え、無能から共謀まで理由を改めて並べても意味がない
大衆的なたとえで言えば、城門をわざと下ろして、熟練したスリたちを無防備な市民の間へ飛び込ませたようなものだ
政治の世界には、こうした放置がデジタル経済と社会の未来を損なうという点を強調するほうが響くかもしれない
経済主体は、政府や制度が何を許容しているのかというシグナルに従って行動し、そのシグナルがなかったり混在していたりすると、「間違った」方向に投資してしまう
ターゲティング広告が売上を伸ばす理由は、広告に肯定的に反応する確率がより高い人々に集中するからだ
ユーザーの行為主体性を前提にすれば、これは良いことであり、相互利益になり得る
しかしこれを否定的に扱うのは、ユーザーには自分の行動に対する主体性がないと仮定するのと同じだ
広告に反応はするが、実際には有害だったり望んでいなかったりするので、こうした「誘惑」からユーザーを守るべきだ、という論理である
未成年者への依存性物質の販売を禁じる論理に似ている
ここで言っているのはプライバシー問題ではなく、よく見られる上のような問題提起についてだけである
私たちの精神は神聖であり、認知機能は譲渡できない
地球上のどの企業にもそこに権利はなく、私たちの注意力は私たち自身のものだ
サービスの対価として支払う通貨でもなければ、最高入札者に売る商品でもない
同意なしに彼らのブランドを私たちの脳に挿入する権利はなく、これは精神的侵害と見なされるべきで、それを防ぐための措置は正当防衛と見るべきだ
広告を避けるために可能な限りの主体性を行使しているが、それでも広告は表示され、企業は広告を見せるために私を追跡する
選択肢があるなら追跡をすべて拒否するだろうが、だとすればここで私の主体性は一部欠けているのではないか
画像やテキストを突然目にすると、前頭前野が判断する前に、より低次の知覚機能が先に処理する
広告業者と心理学者はそれを知っており、だから効果があるので続けているのだ
ADHDのせいで自分の衝動性を常に監視しなければならないのに、ターゲティング広告が、必要ないのに「Xに役立つかもしれないじゃないか」と脳が言うような興味深い物を次々と差し出してくると本当にきつい
望んでいない、少なくとももっとコントロールしたいのだが、ターゲティング広告を完全に遮断することはできない
Webでは広告ブロッカーが大いに役立つし、Instagramのようにターゲティング広告がある人気アプリは完全に避けるべきなのだろう
親しい友人のInstagram Storiesは見たいが、使うと絶えず「興味深い」広告に出くわして衝動性と戦うのに疲れてしまうので、使わないほうがよい
私に完全な主体性があっても、牛用サプリの広告は牛を飼っていないので無視しやすいが、会計カンファレンスの広告はCPAの継続教育単位が必要なので無視するのがより難しい
広告は本質的に邪魔をするよう設計されており、よりうまくターゲティングされるほど私の一日を遅らせる
それは私にとって悪いことだ
適切な法律が何年も前からあったにもかかわらず、プライバシー規則は大規模に破られている
EU各国が上位1000のWebサイトとアプリだけでも先制的に検査していれば、このような問題はなかったはずだ
今では誰もがやっているので、追随しなければ愚か者になる状態だ
郵便やメールの無断送信も似ていて、規則は明確なのに、小さな会社でも大きな会社でも機関でも踏みにじっている
政府に専門性や創造性がないわけでもない
違法建築物や増築を見つけるために毎年航空写真を収集し、同じ政府の税務当局はすべての市民について詐欺プロファイルを作るため、Webやソーシャルメディアを積極的にスクレイピングして個人データを収集・保存している
[0]: https://www.dutchnews.nl/2023/09/tax-office-scraped-social-m...
スパムは米国とEUで10年以上前に「違法」になったが、スパムの量を減らすことはできなかった
GDPRも同様に、正直で善良な行為者だけが苦しみ、不正直な行為者やGoogleのような巨大企業はむしろ利点を得て、その利点で事業を拡大している
自動車のような中核インフラで拡大するプライバシー問題にも、もっと関心が必要だ
「Privacy Nightmare on Wheels’: Every Car Brand Reviewed by Mozilla」を参照: https://news.ycombinator.com/item?id=37443644
あるいは、第三者が所有する盗聴装置も問題だ
ある文脈では、あらゆる製品がプライバシーの放棄を求め、選択肢がほとんどなくなっており、大きな戦いはここで起こるだろう
ViberはAndroidで要求する権限が多すぎるので、パートナーがそれほど多くなかったとしても気味が悪いレベルだ
当時はXPrivacyを使っていたが、一般ユーザーがどれほどさらされていたのか想像するのも難しい
noyb の活動は総じて良いものの、広告とプロダクト分析を同じ扱いにするやり方は気に入らない
Mixpanel や Amplitude のような第三者企業にユーザーデータを送ることはできるが、彼らはそのデータをあくまであなたのためだけに処理し、他の用途には使わない
アプリ内課金の実装を支援する RevenueCat のような第三者企業も同様
Google や Facebook にデータを送り、彼らが自社のあらゆる事業に活用するのとはまったく別の状況
すべての第三者が同じというわけではない
本質的には、ツールから別の場所へデータを送れるようにするもの
Amplitude から Facebook にデータを送りたいなら簡単だ: https://amplitude.com/blog/amplitude-customer-data-platform
ユーザーは、第三者が追加で関わるかどうかにかかわらず、あなたが分析や「プロダクト改善」という名目で自分を追跡することを望まないかもしれない
「プロダクト改善」は、この10年のテック業界における最大の嘘の一つだと思う
システムを悪用する組織を罰するには法的論理が必要なのは理解するが、今の焦点がずれているようで心配
データを扱う企業は、いつでも十分なロビイストを確保して、自分たちのやり方が技術的には合法になるようにできる
たとえば「IDを送ったのではなく、ハッシュを共有した」という具合
判断基準は、人々が企業のやっていることを理解しているか、そしてその明確さによって人々が広告のやり方を支持できるかであるべき
何世代もの技術者たちは、「トースターを買う意向がある」といった情報をユーザーが管理して発信し、関連する提案を受け取るプラットフォームを夢見てきた
広告市場やプラットフォームは、ユーザーが関心事を知らせ、暗号資産やギャンブルの広告を見ないようにできる仕組みにしても、収益が減ることはないはず
物議を醸したメッセージアプリをインストールしたユーザーが、メッセージが Facebook に転送されていることに気づいた事例のように: https://news.ycombinator.com/item?id=37506851
人々が何が行われているのかを理解すべきだという点には同意する
一部は認識の問題だが、プライバシーを気にしない人々も多い
これは「まっとうな当局に対して隠すことはない」という古い世界観が今も一般的であることも示している