スキップしてメイン コンテンツに移動

わが国の改正個人情報保護法の政令、施行規則等は「顔認証」に関しベスト・プラクティスを保証する内容といえるか?」(その2)

 

(2)ドイツ・ハンブルグ州の情報保護・情報自由化委員ヨハネス・カスパー( Prof. Dr. Johannes Caspar ) (筆者注4)等を中心としたFace Bookの顔認証による個人情報の収集等への告発

  

 ドイツ・ハンブルグ州の情報保護機関(HmbBfDI)のフェイスブック顔認識ソフトウェアならびに「仮名・ペンネーム化(pseudonyms)問題」に関する具体的取り組み内容を時間を追って整理する。 

①2011.8.15 The Guardian記事「 Facebook facial recognition software violates privacy laws, says Germany

Social network must stop programme and delete data already collected on users – or face fines up to €300,000, says official」

 ドイツの情報保護機関は「フェイスブック顔認識ソフトウェア(筆者注5) にもとづくタグ付けはドイツのプライバシー保護法を犯している、社会的ネットワークのプログラムを止めなければならならず、ユーザーにつきすでに集められる個人データはを削除しなければならない。また、放置すれば最高30万ユーロ(約3,360万円)の罰金が科せられる可能性がある」と警告した。 

②2012.8.15 ドイツ・フランクフルター紙記事「Facebookの中で顔認識のための追加のプロセスを再び」

 ハンブルクのデータ保護監督官ヨハネス・カスパーは、再度フェイスブックの顔認識ソフトウェアに対する保護法から見た警告手続を開始した。 

③2015.7.25 Bloomberg 記事 「Facebook Ordered by Hamburg Regulator to Allow Pseudonyms」

 (仮訳)フェイスブックは、ハンブルグ州の情報保護監査機関(HmbBfDI)によって仮名・偽名使用を認めるべき旨命ぜられた。 (筆者注6)(筆者注7)

 フェイスブックは、ドイツの情報保護機関からユーザーがソーシャル・ネットワーク上で仮名やペンネーム等(pseudonyms)のアカウントを持つことを認めるようドイツのプライバシー番犬によって命令された。 

ヨハネス・カスパー(ハンブルグ州の情報保護監査機関)は、Bloombergあて電子メールで送った声明で、「フェイスブックはそのようなアカウント口座名をユーザーの本名に一方的に変えられないし、また仮名やペンネームのアカウントをブロックしえない。同社(ヨーロッパの本部はアイルランドにある)は、同国の法律の適用対象となるだけであるとする主張にも根拠がない」と述べている。さらに「「我々の問題提起に組する人は誰でも、我々のゲームをしなければならないし、ユーザー名の変更は露骨にプライバシー権利を専制的に冒涜するものである」とも述べた。 

 カスパーおよびその他のドイツの情報保護監査機関は、ヨーロッパのデータ保護規則の施行について、長い間フェイスブックを敵として戦ってきた。米国企業であるフェイスブックは、ドイツの監督機関ではなくEU本部があるアイルランドの監査委員にフェイスブックのEUのプライバシー法の遵守に関する管轄権があると主張した。 

 一方、フェイスブックは、それがそれが問題に関する論争に勝ったあとにもかかわらず、本名のみに限定する同社の「ユーザー名使用(real name )ポリシー」問題が再度問題とされたことに失望したと述べている。 

 同社は電子メールを送られた声明において「フェイスブックにおける本名の使用は、人々が彼らが誰と情報を共有し、誰とつながっているかをわかることを確実とすることによって、最終的に人々のプライバシーと安全を保護する」と述べている。 

 なお、2015年11月3日のNaked Security by SOPHOS「10月30日にフェイスブックは、米国内の人権擁護団体からの強い要請を受け、リアル・ネーム・ポリシーを最終的に改正」がドイツ以外の国々の例として参考になる。ここでは詳しく内容紹介しないが、(筆者注6)で述べる日本語版のリアル・ネーム・ポリシーを正確に読みかつ理解することが重要といえよう。 

 

 ************************************************** 

(筆者注4) 2009.12.7 芦田勝ブログ「Googleのストリートビューをめぐる海外Watchdog の対応とわが国の法 的課題 (その5)」においてヨハネス・カスパー氏(Johannes Caspar) やドイツの取り組みにつき解説している。また、2013年5月、ハンブルグ州保護委員はGoogleに対し、ストリートビュー撮影車が無断でWiFiの情報を不正に取得したとして145000ユーロの罰金刑を科している。この事件につき、2013.6.27 芦田勝ブログ「仏CNIL等がGoogleに対し今後3ヵ月以内にフランスの1978年情報保護法等およ び制裁予告を通知」 (筆者注3)も参照されたい。 なお、この事件の経緯をさらにみると、Googleは、「ストリートビューカーが街中の無線LANをスキャンして記録、2010年末までに表示開始か」について、SSID(SSIDとは、無線LAN(Wi-Fi)におけるアクセスポイントの識別名。混信を避けるために付けられる名前で、最大32文字までの英数字を任意に設定できる。)やMACアドレス(ネットワーク機器やネットワークアダプタに付いている固有の識別番号。LANで接続されている機器やLANの増設アダプタには製造段階で必ず付けるようになっている)だけでなく、暗号化されていない無線LANによる通信内容もそのまま記録していたことが判明した。

 情報保護委員が「ドイツで知られている最大のデータ保護規則違反の一つ」と判断し、145,000ユーロの罰金を科した。ドイツ検察は Googleの「犯罪的な違反」を見つけることができなかったとして、2012年の秋に世界的な検索巨人に対する刑事訴訟手続を取り下げた。

しかし、データ保護委員は罰金を課すことを願い事件を取り上げた。 Googleは通りの景色チームがコレクションを知らないで、違法なデータ獲得量を決して見なかったと主張した。

しかし、ハンブルグに拠点を置く保護監査機関責任者ヨハネス・カスパーは、ブルームバーグの取材に対し「Googleの個人情報の内蔵制御メカニズムは、著しく故障していたに違いない」と述べた。(2013.4.22 VERGE記事「Google fined just $189,000 for 'one of the biggest' data protection violations in German history 」 

 なお、北海道大学法学部・准教授 佐藤結美「個人情報の刑法的保護の可能性と限界について」 は、93頁以下でドイツの保護法制における「過料」と「刑事罰」につき詳しく解説している。この解説はわが国の内閣等政府関係の資料に比べく詳しさのレベルが異なるもので極めて参考になる貴重な解説論文である。 

(筆者注5)Face Bookヘルプセンターの顔認証ソフトによる「写真のタグ付け」の解説文を引用する。 

 「Facebookからタグが提案されるしくみはどうなっていますか。 あなたの写真を第三者がアップロードすると、その写真に写っているあなたへのタグ付けが提案され ることがあります。Facebookでは、あなたの友達の写真と、あなたのプロフィール写真およびあなたがタグ付けされた写真から集めた情報を⽐較できます。この機能がオンになっている場合、あなたの写真がアップロードされたときにあなたの名前を提案するかどうかを選択できます。

これは、あなた のタイムラインとタグ付けの設定で調整します。 現在Facebookでは、目や⿐、⽿の間隔などの顔の特徴に基づいて独⾃の数(「テンプレート」)を算出 するアルゴリズムを使⽤した顔認識ソフトウェアを使⽤しています。このテンプレートは、Facebookのプロファイル写真とFacebookでタグ付けされた写真に基づいています。Facebookは、これらの

テ ンプレートを使⽤して、あなたの友達のタグを提案し、写真へのタグ付けを⽀援します。

写真からタ グを削除した場合、その写真はタグが削除された⼈のテンプレートの作成には使⽤されません。ま た、Facebookではテンプレートを使って利⽤者の画像を再現することはできません。 

(筆者注6) フェイスブックの「アカウント名に関するリアル・ネーム・ポリシー(real-name policy)」 の内容を見ておく。

「Facebookは、利用者同士が実名を使って交流するコミュニティです。Facebookでは、すべての利用者の方に、日常的に使っている名前をフルネームでご登録いただいています。これは、コミュニティの安全を維持するのに役立っています。

名前に次のものは使用できません。

◾記号、数字、不要な大文字、繰返し文字、句読点

◾複数の文字種

◾あらゆる種類の肩書き(職業上、宗教上など)

◾名前に代わる語句やフレーズ

◾あらゆる種類の不快または露骨な語句

・・・・・・

日常的に使っている名前がアカウントに表示されていない場合は、名前を変更してくださ

い。変更できない場合は、こちらをご覧ください。」 

(筆者注7) 仮名化データ(Pseudonymous data)については、筆者ブログも参照されたい。

 ****************************************

Copyright © 2006-2016 芦田勝(Masaru Ashida).All rights reserved. You may display or print the content for your use only. You may not sell publish, distribute, re-transmit or otherwise provide access to the content of this document.

コメント

このブログの人気の投稿

米大統領令(EO: Executive Order 14110)の具体的内容と意義およびそれに基づく責任の履行を支援するためNIST「情報提供依頼文書 」の具体的内容

   筆者は、12月6日の本ブログで2023年10月30日の大統領令(EO: Executive Order 14110)(以下、「EO」という)を受けたNISTの具体的行動につき 「 NISTからこのほど公開された「 NIST SP 800-226 草案」および「差分プライバシー保証を評価するためのガイドライン草案」に対するパブリックコメントの背景と意義」 を取り上げた。  しかし、執筆後もいまいち大統領令(EO)のファクトシートも含め真の目的や商務省の規則案のとりまとめ期限など疑問点が残されていた。その内容を補完する意味で今回のブログで補筆するとともに、後段でNISTが2024年2月2日を期限として発布した「情報提供依頼文書 (Request for Information (RFI) )」の概要について解説を試みる。  また、本ブログでは、わが国では詳しく論じられていない米国「国防生産法(Defense Production Act of 1950 :DPA)」の意義と最新動向にも言及した。  なお、今回のブログの内容は12月6日の筆者ブログと重複する部分が一部あるが、 Kilpatrick Townsend & Stockton LLPの和文解説 と併せ読まれたい。 Ⅰ.大統領令 (EO: 14110) の具体的内容の解析    JD Supra, LLCの 「The highly-anticipated US Executive Order on artificial intelligence: Setting the agenda for responsible AI innovation」 を要約しつつ仮訳する。  このEOは、多くの点で AI に関するこれまでのバイデン政権の行動を超えている。 この広範囲かつ堅牢な大統領令は、AI を規制するために既存の当局を利用することを想定して、米国の行政部門および政府機関 (機関) に、①標準、②フレームワーク、③ガイドライン、④最善実践内容を開発するよう指示した (また、独立機関にも同様に奨励する)。 また政府機関は、AI の責任ある使用に関係するほぼすべての連邦法、規則、政策に対して具体的な措置を講じる必要があるとする。  EOは、AI の使用から得られる利点を認識する一方で、国家...

英国の Identity Cards Bill(国民ID カード法案)が可決成立、玉虫色の決着

  2005年5月に英国議会に上程され、英国やEU加盟国内の人権保護団体やロンドン大学等において議論を呼んでいた標記法案 (筆者注1) が上院(貴族院)、下院(庶民院) で3月29日に承認され、国王の裁可(Royal Assent)により成立した。  2010年1月以前は国民IDカードの購入は義務化されないものの、英国のパスポートの申込者は自動的に指紋や虹彩など生体認証情報 (筆者注2) を含む国民ID登録が義務化されるという玉虫色の内容で、かつ法律としての明確性を欠く面やロンドン大学等が指摘した開発・運用コストが不明確等という点もあり、今後も多くの論評が寄せられると思われるが、速報的に紹介する。 (筆者注3) 1.IDカード購入の「オプト・アウト権」  上院・下院での修正意見に基づき盛り込まれたものである。上院では5回の修正が行われ、その1つの妥協点がこのオプショナルなカード購入義務である。すなわち、法案第11編にあるとおりIDカードとパスポートの情報の連携を通じた「国民報管理方式」はすでに定められているのであるが、修正案では17歳以上の国民において2010年1月(英国の総選挙で労働党政権の存続確定時)まではパスポートの申込み時のIDカードの同時購入は任意となった。 2.2010年1月以降のカード購入の義務化  約93ポンド (筆者注4) でIDカードの購入が義務化される。また、2008年からは、オプト・アウト権の行使の有無にかかわりなく、パスポートのIC Chip (筆者注5) に格納され生体認証情報は政府の登録情報データベース (筆者注6) にも登録されることになる。 ******************************************************: (筆者注1) 最終法案の内容は、次のURLを参照。 http://www.publications.parliament.uk/pa/ld200506/ldbills/071/2006071.pdf (筆者注2) 生体認証の指紋や虹彩については、法案のスケジュール(scheduleとは,英連邦の国の法律ではごく一般的なもので、法律の一部をなす。法本文の規定を受け,それをさらに細かく規定したものである。付属規定と訳されている例がある。わが国の法案で言う「別表」的なもの)...

米国CFTCがオハイオ州の男性とその所有企業をデジタル資産取引スキームにおける1200万ドル(約16億214万円)以上の不正勧誘と不正流用を理由に民事起訴

     米国の 商品先物取引委員会(CFTC) は8月12日、オハイオ州ニューオルバニー市住の ラスナキショア・ギリ(Rathnakishore Giri) と彼が所有するオハイオ州に本拠を置く NBD Eidetic Capital, LLC および SR Private Equity, LLC に対して、オハイオ州南部地区連邦地方裁判所に 民事法執行訴訟 を起こしたと 発表 した。   同訴状 は、ギリと彼の会社が150人以上の顧客から1200万ドル以上と少なくとも10ビットコインを不正に勧誘し、またギリと彼の会社がデジタル資産取引を目的とした顧客資金を不正に流用したと主張している。  さらに訴状は、ギリの両親であるギリ・スブラマニ(Giri Subramani)とロカ・パヴァニ・ギリ(Loka Pavani Giri)を、正当な利害関係のない資金を所有している 救済被告 (注1) として起訴している。  今回のブログは、(1)本起訴の詳細、(2)CFTC/SECの投資家アラート:ビットコイン先物における資金取引の注意喚起の概要について概観する。 1. 起訴の内容  CFTCは、その継続的な訴訟において、詐欺被害にあった顧客への補償(restitution)、不正に得た利益の返還(disgorgement of ill-gotten gains)、民事上の金銭的罰則(civil monetary penalties)、恒久的な取引および登録禁止(permanent trading and registration bans)、および 「商品取引法(Commodity Exchange Act :CEA)」 および 「CFTC規則(CFTC regulations)」 のさらなる違反に対する永久的差止命令(permanent injunction)を求めている。 2.本事件の背景  訴状は、2019年3月頃から現在まで、被告が運営しているとされるさまざまなデジタル資産投資ファンドに投資するために、少なくとも150人の顧客から1200万ドル以上と10ビットコイン以上を勧誘し、受け入れた詐欺的なスキームに関与したと訴えている。同訴状によると、被告は顧客への勧誘において、利益の保証やギリのデジタル資産トレーダーとしての成功話など、多数の虚偽で誤解を招くような声...