データブローカーとは、主に公的記録から、時には非公開の情報源から、個人データ(収入、民族、政治的信条、位置情報など)や人物に関するデータを収集し、様々な用途のために第三者に販売またはライセンス供与することを専門とする個人または企業のことです。情報源は、1990年代以降は主にインターネットベースで、国勢調査や選挙人名簿、ソーシャルネットワーキングサイト、裁判記録、購入履歴などが含まれます。データブローカーから得られた情報は、雇用主や住宅所有者が行う身元調査に利用されることがあります。
世界各国では、個人情報の収集を制限する様々な規制が存在し、プライバシー法も地域によって異なっている。米国では、データブローカーから消費者を保護する連邦法は存在しないが、一部の州では独自に法律を制定し始めている。欧州連合では、GDPRがデータブローカーの業務を規制する役割を果たしている。一部のデータブローカーは、膨大な数の人口データ、あるいは「データ属性」を保有していると報告している。Acxiomは、25億人もの異なる人々のデータを保有していると主張している。
情報ブローカーはIBと略されることもあり、情報ブローカーを表す他の用語には、データブローカー、独立情報スペシャリスト[ 1 ] 、情報またはデータエージェント[ 2 ]、データプロバイダー、データサプライヤー[ 3 ]、情報再販業者、データベンダー[ 4 ] 、シンジケートデータブローカー、または情報製品会社[ 5 ]などがあります。情報コンサルタント、フリーランスの司書、情報スペシャリストも情報ブローカーと呼ばれることがあります[ 6 ] [ 7 ] 。
信用スコアは1950年代に初めて使用され、[ 8 ]その10年間で情報仲介業が個人の職業として出現しました。[ 1 ]しかし、情報仲介業が広く知られるようになり、具体的に規制されるようになったのは1990年代になってからです。[ 8 ] 1970年代には、「情報ブローカー」は図書館学の学位を持っていることが多かったのですが、20世紀末になると、科学、法律、ビジネス、医学、その他の分野の学位を持つ人々がこの職業に就くようになり、情報専門家と情報ブローカーという用語の境界線はより曖昧になりました。[ 9 ] 1977年にケリー・ワーケンが最初の有料情報ディレクトリを出版し、続いて1979年にJournal of Fee-Based Information Services [ 9 ] 、 1981年に書籍『The Information Brokers: How to Start and Operate Your Own Fee-based Service』[ 10 ]が出版されました。
20世紀後半から、インターネットの発展、コンピュータ処理能力の向上、データストレージコストの低下といった技術革新により、企業が個人に関する大量のデータを収集、分析、保存、転送することがはるかに容易になった。これにより、情報ブローカーまたはデータブローカー業界が誕生した。[ 11 ] 2021年現在情報ブローカーの仕事には、必須の学歴資格はありません。ビジネスやマーケティングの学士号を持っている人もいれば[ 12 ] 、図書館学のバックグラウンドを持つ人や、データベースプロバイダーで働いた経験のある人もいます[ 1 ] 。
情報ブローカー業は、「情報を商品として売買するビジネス」と表現されてきた。[ 13 ]米国連邦取引委員会は、情報ブローカーを「消費者の個人情報を含む情報をさまざまな情報源から収集し、個人の身元確認、記録の識別、製品のマーケティング、金融詐欺の防止など、さまざまな目的で顧客に再販する企業」と定義している。[ 4 ]ガートナーは、情報ブローカーを「さまざまな情報源から情報を集約し、それを処理して充実、クリーンアップ、または分析し、他の組織にライセンス供与するビジネス」と定義している。データは顧客に販売されるのではなく、「特定のまたは限定された用途のためにライセンス供与される」としている。[ 5 ]
情報ブローカー (IB) は、個人の日常的なコミュニケーションから製品登録[ 14 ] 、特許や著作権データ[ 15 ]などのより専門的なデータまで、無数のトピックに関するデータを収集および照合します。これらのデータは主に公開されている情報源、通常はオンライン データベースから取得されます。また、データの分析とレポートの作成、クライアント用のデータベースの作成、特定のトピックや人物に関する新しい情報が入手された際のクライアントへの更新など、さまざまなサービスも提供する場合があります。クライアントは、ブローカーがそのような情報を効果的かつ効率的に取得するために必要なスキルを訓練されているため、時間と費用を節約するためにデータ ブローカーを利用します。[ 1 ]情報ブローカーは、企業 (多くの場合、競合他社[ 2 ] )、市場、人物、製品など、さまざまな主題に関する情報を見つける二次調査員です。彼らの役割には、見つけたデータの分析と統合が含まれます。[ 16 ]ブローカーは、インターネット上で個人について見つけられるすべての情報を見つけ、さまざまな他の情報源からの情報とデータを集約する場合があります。 [ 3 ]
情報ブローカーは、市場調査、統計、科学データなど、特定の分野に特化している場合がある。[ 2 ]
情報ブローカーの顧客は、製造業、金融機関、政党、政府機関、歴史家など、幅広い業界や職業に及んでいます。[ 17 ]非営利団体は、助成金の申請に役立つ情報から恩恵を受ける可能性があり、不動産業者は土地所有権調査を行うためにIBを利用することがよくあります。[ 2 ] [ 18 ]広告、不正検出、リスク軽減は、データブローカーを利用する3つの一般的な理由であり、[ 3 ]これらは連邦取引委員会によって定義された3つの大まかなカテゴリです。[ 4 ]情報ブローカーは、犯罪者が悪質な目的で個人に関するデータを入手しないように、顧客を慎重に審査する必要があります。米国のブローカー会社Lexis-NexisとChoicePointはどちらも偽の顧客に騙され、あるケースでは大規模な個人情報盗難につながりました。 [ 4 ]
データは、国勢調査、住所変更、自動車関連記録、ユーザー提供資料、ソーシャルネットワーキングサイト[ 19 ]、 メディアや裁判所の報道、有権者登録リスト、消費者の購入履歴、指名手配リストやテロリスト監視リスト、銀行カード取引記録、医療当局、ウェブ閲覧履歴など、さまざまな情報源から収集される可能性があります。[ 8 ] IBは、他の企業(クレジットカード会社など)から情報を購入することもあります。[ 3 ]収集される情報には、氏名、住所、社会保障番号、運転免許証番号などの識別情報、職業、不動産所有、収入などが含まれる場合があります。広告会社は、個人の個人情報よりもプロファイルやカテゴリに関心を持つことが多いです。[ 3 ]
不動産記録や納税申告書などの情報は、「人探し」のホワイトページサイトを通じて、少額の料金または無料で入手できる場合もある。これらのウェブサイトは、ストーカー行為、嫌がらせ、家庭内暴力に影響を与える可能性がある。[ 20 ]
データは集約されて個人のプロファイルが作成され、多くの場合、年齢、人種、性別、身長、体重、婚姻状況、宗教的所属、政治的所属、職業、世帯収入、純資産、住宅所有状況、投資習慣、製品の好み、健康関連の関心事など、数千もの情報から構成されます。[ 21 ]ブローカーはその後、プロファイルを他の組織に販売し、それらの組織は主に特定のグループを対象とした広告やマーケティングを行うため、[ 17 ]または詐欺検出などの目的で個人の身元を確認するため、あるいはさまざまな理由で人々を調査できるように個人や組織に販売します。[ 21 ]一部のデータセットには位置情報データも含まれている場合があり、 Acxiomのマーケティングリソースに含まれています。ExperianとOracleも位置情報に基づくマーケティング サービスを宣伝しています。[ 20 ]
多くのブローカーは独立して活動しているが、 LexisNexisやProQuestなどの大企業の従業員である者もいる。[ 17 ]
米国におけるデータブローカーには、Acxiom、Experian、Epsilon、CoreLogic、Datalogix、Intelius、PeekYou、Exactis、Recorded Futureなどがある。[ 21 ] [ 22 ] 2012年、Acxiomは世界中で約5億人のアクティブ消費者のファイルを持っており、1人あたり約1,500のデータポイントがあると主張した[ 23 ]。 2023年には、Acxiom(LiveRampに社名変更)は25億人のファイルを持っており、1人あたり3,000以上のデータポイントがあると主張している。[ 24 ] [ 25 ] Oracle社は、80社のデータブローカー会社とつながりがあることを公に認めている。米国国土安全保障省は、強制送還を容易にするために、データブローカーから携帯電話の位置情報データと家庭用ユーティリティデータを購入した。連邦捜査局(FBI)は、Venntel社から個人データを購入した。これらの状況のいずれにおいても、このデータは「オープンソース」または「商業的に取得されたもの」であるため、取得に令状は必要ありません。 [ 20 ]このデータの使用は、身元調査(賃貸/住宅および求人応募で使用される)にも影響を及ぼします。 [ 26 ]
2012年、人検索ウェブサイトのSpokeoは、公正信用報告法違反で米国連邦取引委員会と80万ドルの和解金を支払った。[ 27 ]
2017年、ケンブリッジ・アナリティカは、5,000の個別のデータセットに基づいて、2億2,000万人の米国市民の心理プロファイルを持っていると主張した[ 28 ]。別の情報源は2億3,000万人と報告している[ 29 ] 。27万人のFacebookユーザーがデータの共有に同意した後、ソーシャルメディアプラットフォーム上の約5,000万のプロファイルからデータがスクレイピングされたことが判明し、スキャンダルが浮上した。これはFacebookによる信頼の侵害と見なされた[ 30 ] 。
インタラクティブ広告協会によると、2018年にアメリカ企業は消費者データの取得と分析に190億ドルを費やした。[ 27 ]
2021年、The PillarはGrindrのデータ使用状況を含むデータをデータブローカーから購入し、カトリック司祭の性的指向を暴露した。[ 20 ]
米国の情報プライバシー法は、 2018年に施行された一般データ保護規則(GDPR)の規制を回避するためにデータブローカーが懸命に活動している欧州連合ほど厳格ではない。GDPRの下では、データは6つの法的根拠のいずれかに基づいてのみ再利用のために収集できる。かなり曖昧な用語である「正当な利益」は、しばしば悪用または誤解されている。[ 3 ]情報の保存には、ユーザーからの明示的な同意が必要である。さらに、データ主体の同意がない限り、政治的意見や宗教的信念に関連するデータの処理は禁止されている。[ 31 ]
米国では、個人は一般的に、ブローカーが自分に関してどのようなデータを保持しているか、ブローカーがどのようにしてそのデータを入手したか、またはそのデータがどのように使用されているかを知ることができません。[ 32 ]消費者がブローカーによって収集されたデータを閲覧したり、修正したり、オプトアウトしたりすることを許可する連邦法はありません。 [ 4 ]
個人に関するファイルは一般的にリスト形式で販売されており、米国議会への証言で挙げられた例としては、レイプ被害者、認知症の高齢者、経済的に困窮している人々、HIV感染者、警察官(自宅住所別)[ 8 ] [ 22 ] 、アルコール依存症患者、勃起不全患者[ 3 ] [ 33 ]のリストなどがある。
2007年のカリフォルニア大学の研究では、86社の情報共有慣行を調査・分析した結果、多くの企業が消費者の期待に沿わないオプトアウト方式を採用していることが分かり、カリフォルニア州議会に対し、企業に明確で曖昧さのない言葉で情報共有ポリシーを開示することを義務付け、消費者が情報共有をオプトアウトできる、使いやすい中央集権的な方法を検討するよう勧告した。[ 34 ]
提案された米国のデータ説明責任と信頼法(2009年に提出)[ 35 ]には、情報ブローカーが保有するデータの監査と正確性の検証に関する多くの要件と、セキュリティ侵害の場合の追加措置が含まれていました。この法案はまた、特定された個人に、自分に関連する保有データを確認し修正する手段と機会を与えました。この法案は、第111回米国議会で米国下院を通過しましたが、米国上院では通過しませんでした。2011年に第112回米国議会でHR 1707として復活しましたが[ 36 ] 、委員会に付託された後に廃案となりました。この法案は、2009年4月30日にボビー・ラッシュ下院議員[D-IL1]によってHR 2221として最初に提出されました[ 37 ] 。
2009年、米国連邦取引委員会は、消費者がデータブローカーが保有する消費者の情報を見ることができるようにするための法案を米国議会が策定することを勧告し、2012年と2014年の報告書でもこの勧告を改めて行った。2013年には、米国会計検査院も議会に法案を検討するよう求めた。[ 21 ] [ 38 ]
2019年10月、カリフォルニア州知事ギャビン・ニューサムは、AB 1202法案に署名し、これを施行した。この法案は、「データブローカーに対し、司法長官への登録と特定の情報の提供を義務付けるもの」である。この法案は、データブローカーを、特定の例外を除き、直接的な関係のない消費者の個人情報を故意に収集し、第三者に販売する事業者と定義している。[ 39 ]この法律は、以前のデータブローカーが横行していた「不可視化のベール」(未登録、規制なし、追跡なしの情報ブローカー)から保護するために作成された。また、商業的な第三者購入者によるデータの購入を規制し、データブローカーの情報取引を追跡することも目的としていた。[ 40 ]
連邦規制への関心から、データブローカー企業はロビー活動を行い、2020年に2900万ドルを費やした。[ 26 ]
2025年、FBI [ 41 ] [ 42 ]に指名手配されていた中国を拠点とするデータブローカーの周帥と殷克成は、米国務省から機密性の高い米国データを中国公安部(MPS)に販売したとして告発された。[ 43 ]
2013年、米国上院委員会は「データブローカー業界のレビュー:マーケティング目的の消費者データの収集、使用、販売」を公表した。[ 22 ]同報告書は、「今日、『データブローカー』として知られる幅広い企業が、数億人の消費者のデータを収集・管理し、消費者の許可や意見をほとんど得ずに、分析、パッケージ化、販売している」と述べている。主な調査結果は以下のとおりである。
データブローカーが作成した情報は、価格設定、サービス、機会における差別を助長するとして批判されてきた。例えば、2014年5月のホワイトハウスの報告書では、ジャーメインのような黒人らしい名前を含むウェブ検索では、ジェフリーのような白人らしい名前を含むウェブ検索と比較して、「逮捕」という単語を含む広告が表示される可能性が高いことがわかった。[ 11 ]
オンライン情報ブローカーに関するよくある質問[ 44 ]は、米国の非営利消費者団体であるプライバシー権利クリアリングハウス(PRC)によって公開されています。PRCはまた、情報ブローカーのリストを管理しており、各社のプライバシーポリシー、利用規約、オプトアウト規定へのリンクも掲載しています。[ 45 ]
データブローカーは、データセキュリティ対策の不備によるセキュリティ侵害で法的訴追を受けることもある。[ 46 ]
独立情報専門家協会(AIIP)は、ルイジアナ州バトンルージュに拠点を置く専門家団体で、世界20か国から会員がおり、一次研究者と二次研究者の両方を代表しています。[ 47 ] [ 16 ]
現代のフィクションにおける情報ブローカーの例としては、ビデオゲームシリーズMass Effectのシャドウ ブローカー[ 48 ] 、バッカーノ!のニコラス ウェイン、レイチェル、エレアン ドゥガ、グスタフ サンジェルマン、キャロル、デイリー デイズ新聞社の社長、ライトノベルシリーズデュラララ!!の折原臨也[ 49 ]などが挙げられる。ニール スティーヴンソンの小説「スノウ クラッシュ」に登場するキャラクターの何人かは、中央情報局の「ストリンガー」としてデータを売る仕事に就いている。情報ブローカーのキャラクターは、DC コミックスが出版するストーリーで重要な役割を果たしている。このキャラクターの類型は、スーパーヒーローのオラクル、カリキュレーター、プロキシ、クロエ サリバンによって顕著に使用されている。アローバースでは、フェリシティ スモークがデータ ブローカーとして描かれている。
様々な定義を検討した結果、実施される業務の種類を完全に正確かつ満足のいく形で示す単一の用語は存在しないことがわかった場合、ほとんどの場合、どの用語が最も適切かを判断するのは個人の責任となります。
97世界会議で採択。