インターネット
 Computer >> コンピューター >  >> ネットワーキング >> インターネット

米大手通信キャリア4社が位置情報データ販売で集団訴訟に――私たちが心配すべき理由

米大手通信キャリア4社が位置情報データ販売で集団訴訟に――私たちが心配すべき理由

今さら「自分の契約している電話会社が、顧客の位置情報データを賞金稼ぎに売っていた」というニュースを聞いて驚くようであれば、ここ数年のプライバシー関連の暴露報道から取り残されているのかもしれません。データを収集する企業に日頃から疑念を抱いていた方なら、おめでとうございます。またしても正解でした。AT&T、Sprint、T-Mobile、Verizonの米大手携帯キャリア4社は現在、「データブローカー」と呼ばれる第三者に顧客の位置情報データを販売したとして訴えられています。データブローカーはそのデータを、あなたを見つけたいと望む人々――特に保釈保証業者や賞金稼ぎといった「半ば公的」な立場の人々――へと転売しているのです。

事のあらまし

米大手通信キャリア4社が位置情報データ販売で集団訴訟に――私たちが心配すべき理由

メリーランド州に拠点を置くZLaw法律事務所は2019年5月2日、米国の大手移動体通信事業者4社に対して集団訴訟を提起しました。この訴訟は、影響を受けた各社の顧客の名において起こされたものです。訴訟の核心は、これらの企業が本来アクセス権を持つべきでない企業にリアルタイムの位置情報データへのアクセスを提供していた、という告発にあります。対象期間は2015年から2019年までの約4年間ですが、問題の行為がこの期間に限られていたことを意味するわけではありません。

NSA(国家安全保障局)がいつでも自分を追跡できることには諦めがついたとしても、スタンガンとノートパソコンを持った一個人が同じことができるとなれば、話は別でしょう。ViceのMotherboardはまさにそれを実証しました。300ドルを支払って賞金稼ぎに自分のスマートフォンの位置を特定させたところ、相手は携帯電話会社からデータブローカーへとデータが渡る一連のサービスの連鎖を利用して、見事に位置を突き止めたのです。

集団訴訟であるため、影響を受けた個人には賠償金が支払われる可能性がありますが、詳細は今後明らかになるでしょう。ただし本当の狙いは、大手電話会社に機密性の高い顧客情報の販売をやめさせること、少なくともより慎重な取り扱いを求めることにあります。

具体的に何が起きていたのか?

米大手通信キャリア4社が位置情報データ販売で集団訴訟に――私たちが心配すべき理由

実は2018年にも別のスキャンダルが発生していました。刑務所用テクノロジー企業のSecurusが、主要キャリアのほぼすべての電話機の位置情報に、下級の法執行官レベルでもアクセスできるようにしていたことが判明したのです。通常、この水準の監視には米国では令状が必要ですが、SecurusはLocationSmartという仲介企業を経由していました。LocationSmartは誰でも登録可能で、無料トライアルアカウントを作るだけで、米国内で使用されている大多数の携帯電話の位置情報にアクセスできてしまう仕組みでした。

米大手通信キャリア4社が位置情報データ販売で集団訴訟に――私たちが心配すべき理由

一般に、問題となっているデータはGPSデータそのものではなく、複数の基地局からの信号強度をもとに割り出されるおおよその現在地です。これは電話会社がサービス提供のために実際に必要としている情報です。しかし、賞金稼ぎが入手できたデータの中にはGPS由来のものも含まれており、数メートル単位での位置特定が可能なケースもありました。

2018年の位置情報問題をめぐっては他にも多くの出来事がありました(Securus自身がハッキングされ、一時的にリアルタイム追跡ツールへのアクセスが誰の手にも渡り得る状態になったこともあります)。しかしこの一件が重要なのは、関係したすべてのキャリアが「こうした抜け穴を塞ぎ、怪しい第三者に機密データを渡すのをやめる」と約束したからです。ところがMotherboardがデータの流れる経路を特定できたという事実は、その約束が十分に守られていないことを物語っています。

データの流れは、以下のような仕組みで機能していたとみられます:

  1. データアグリゲーター(今回はZumigo)が通信会社から顧客データを購入します。このデータは不正防止やマーケティングなど、さまざまな用途に活用されます。
  2. Zumigoはそのデータを他のサービスへ転売します。今回のケースではMicrobiltという会社が買い手であり、同社はZumigoから購入したアクセス権を利用して、背景調査や与信チェック、保釈違反のおそれがある人物の追跡といったサービスを販売していました。Microbiltは実際にこうしたサービスの価格表まで公開していました。
  3. 賞金稼ぎや大家など、サービスの利用者は料金を支払うことで、あなたの携帯電話の位置データを入手・利用できるのです。

やや複雑に感じられるかもしれませんが、実際その通りです。ただし重要なのは、あなたのデータがいくつもの企業を経由していても、その源流はすべて中央の電話プロバイダーにあるという点です。彼らがこのデータを悪用する第三者からのアクセスを遮断すれば問題は解決するはずですが、どうやらそうなっていないようなのです。

賞金稼ぎに狙われる心当たりはないのに、なぜ心配すべきなのか?

もちろん、あなたはハン・ソロではありませんし、位置情報データが特定の誰かによって引き抜かれている可能性も低いでしょう。しかし、こうしたツールへのアクセス権を持つ人間が私的な目的で悪用した事例は実際に存在します。例えば、交際相手を追跡するといったケースです。一般の人々に直接影響が及ぶ可能性は高くないかもしれませんが、「特定の人々があなたをほぼどこでも見つけられるツール」が現実に存在するという事実は変わりません。転職先の採用担当者があなたが精神科を訪れる頻度を調べたり、マーケティング会社がより詳細な顧客プロファイルを作ろうとしたりする可能性だってあるのです。

さらに問題は個人の移動追跡にとどまりません。大量に収集・分析された位置情報データは、人々の移動傾向の把握に役立ちます。匿名で収集され適切に管理・活用されるのであれば、この種のデータはより優れた社会システムの設計に大きく貢献しえます。しかし、最終的に誰の手に渡るのかをほとんど考慮せずに大量に垂れ流すのであれば、それはユーザーへの信頼の裏切りであり、そもそも論外の発想といえるでしょう。

  1. Googleマイアクティビティとは?自分のデータを確認・管理する方法を徹底解説

    Googleで検索をしたり、YouTubeの動画を見たり、マップで経路案内を利用したりするとき、あなたはGoogleに「足跡」を残しています。データはGoogleにとって最も重要な資産の一つであり、同社はユーザーが自社の製品やサービスを利用する際に、できる限り多くの情報を収集しようとしています。 それを踏まえて、一度立ち止まって考えてみませんか。Googleはあなたから集めたデータをどう扱っているのでしょうか。その情報にアクセスする方法はあるのでしょうか。そもそも、そんなこと気にする必要があるのでしょうか。 実は、GoogleはGoogleアカウントに紐づくアプリ、ウェブサイト、その他のサ

  2. iPhoneの写真を共有する前に位置情報を削除すべき理由と手順

    スマートフォンで撮影した1枚の写真には、位置情報、勤務先、よく訪れる場所といった機密性の高い情報が含まれていることをご存じでしょうか。 Googleマップ、Uber、フードデリバリーアプリなど、私たちが日常的に使うスマートフォンやアプリは、「より良いサービスを提供する」という名目で、デジタルフットプリント(訪れた場所や行った活動など)を記録しています。そしてこの追跡機能や位置情報の把握はそこにとどまらず、写真アプリにまで及んでいます。 つまり、iPhoneで動画を撮影したり写真を撮ったりすると、撮影と同時に、撮影日時や場所などの情報がファイル内に隠れた形で記録されます。これが「メタデータ」と呼