データポータビリティとは、ユーザーのデータが互いに互換性のない「サイロ」や「壁に囲まれた環境」、つまり閉鎖的なプラットフォームに保存されることを防ぎ、ベンダーロックインや、データのバックアップ作成、サービス間のアカウント移行を困難にすることを回避するための概念です。
データポータビリティには、あるデータコントローラから別のデータコントローラへの転送を容易にするための共通の技術標準が必要であり、例えば、ユーザーデータをユーザーがアクセスできるローカルファイルにエクスポートする機能などにより相互運用性が促進され、高度なツールによる検索も容易になりますgrep。[ 1 ] [ 2 ]
データポータビリティは個人データに適用されます。これは、データの所有権を必ずしも意味することなく、個人データへのアクセスを可能にするものです。[ 3 ]
世界レベルでは、デジタルデータの保護を人権とみなす支持者がいる。そのため、新たに作成されつつある市民社会の宣言草案には、インターネット上のプライバシー権、デジタルデータ保護権、インターネット上の消費者保護権(国連消費者保護ガイドライン)といった概念や法令が言及されている。[ 4 ]
地域レベルでは、データ権利に対する認識が異なる主要な管轄区域が少なくとも3つ存在する。それは、中国とインド、米国、そして欧州連合である。欧州連合では、2018年の一般データ保護規則(GDPR)に基づき、個人データに特別な保護が与えられた。
GDPRは、データに関する既存および提案中の欧州指令および規則の表(付属書1)に記載されている24種類の法律のうち5番目となった。[ 5 ]
個人データは行動ターゲティング広告の基盤であり、21世紀初頭には、少なくとも各ユーザーの個人データを保有する主要プラットフォームの時価総額で測ると、その価値は飛躍的に高まり始めた。欧州連合の規制当局は、プラットフォームとユーザー間のこうした力の不均衡に反応したが、依然として多くのことがユーザーがプラットフォームに与える同意条件に左右される。データポータビリティの概念は、ユーザーがプラットフォームを選択できるように競争要素を導入することで、こうした力の不均衡を是正しようとする試みである。
一般データ保護規則(GDPR)の施行に伴い、 Twitter、Instagram、Snapchat、Wall Street Journalのオンライン購読者コミュニティなどのソーシャルメディアプラットフォームは、ユーザーデータをZIPアーカイブファイルにエクスポートおよびダウンロードする機能を広く採用しました。[ 6 ] GoogleやFacebookなどの他のプラットフォームは、以前からエクスポートオプションを備えていました。[ 7 ]一部のプラットフォームは、Twitterのように30日に1回など、エクスポートの間に時間差を設けて制限しており、多くのプラットフォームでは部分的なエクスポートオプションさえありません。[ 8 ] QuoraやBumbleなどの他のサイトでは、自動リクエストフォームが提供されておらず、ユーザーは個人のサポートメールを通じてデータのコピーをリクエストする必要があります。[ 9 ]
評判のポータビリティとは、個人が評判や信用をある状況から別の状況へ移転できる能力を指します。[ 10 ] [ 11 ]この概念は、個人が複数のオンラインおよびオフラインのコミュニティに関与する今日の相互接続された世界でますます重要になっています。
評判のポータビリティの背後にある考え方は、個人の評判が単一のコミュニティやプラットフォームだけに縛られるべきではないということです。[ 12 ]むしろ、専門家ネットワーク、ソーシャルメディアプラットフォーム、オンラインマーケットプレイスなど、さまざまなコンテキスト間で転送可能であるべきです。これにより、個人はさまざまなコンテキストで一貫した評判を維持でき、信頼の構築や、いわゆる「コールドスタート」問題の克服[ 13 ] [ 14 ]、ひいてはプラットフォームロックインの緩和に有益です。
総じて、評判の移植性は今日のデジタル環境において重要な概念であり、研究によると、インポートされた評判は信頼構築のための有効なシグナルとして機能することが示されています。[ 15 ] [ 16 ] [ 17 ]テクノロジーが進化し続けるにつれて、評判の移植性は、オンラインとオフラインでの私たちの相互作用の仕方を形作る上でますます重要になる可能性が高いです。
一部のモバイルアプリは、ユーザーデータをロックされたディレクトリに保存し、エクスポートオプションを欠くことで、データのポータビリティを制限しています。これには、設定ファイル、デジタルブックマーク、閲覧履歴とセッション(開いているタブのリスト[ a ]やナビゲーション履歴など)、マルチメディアストリーミングアプリの視聴履歴と検索履歴、マルチメディアプレーヤーソフトウェアのカスタムプレイリスト、メモ作成ソフトウェアのエントリ、デジタル電話帳(連絡先リスト)、電話アプリの通話ログ、SMSやインスタントメッセージングソフトウェアの会話などが含まれます。
ロックされたディレクトリは、いわゆるルート化(Android)やジェイルブレイク(iOS)などの特別な手段を用いない限り、エンドユーザーはアクセスできません。
前者は、デバイスのいわゆるブートローダーが事前にロック解除状態になっている必要があるが、通常はデフォルトではロックされている。その状態を切り替えると、ワイプと呼ばれるすべてのユーザーデータが完全に消去されるため、ロックされたデータにアクセスしようとするユーザーの目的が悪循環となる。 [ 18 ]
他のモバイルアプリでは、ベンダーが提供する独自のソフトウェアを使用してユーザーデータのバックアップを作成することしかできず、モバイルデバイスの共通ユーザーデータディレクトリ内のローカルファイルにデータを直接エクスポートする機能がありません。このようなソフトウェアを実行するには、外部のホストコンピュータが必要です。[ 19 ] [ 20 ]
デバイスベンダーの中には、データのバックアップ用にクラウドストレージと同期サービスを提供しているところもあります。ただし、このようなサービスには登録が必要で、インターネット接続、できれば高速インターネット接続と、定期的に使用する場合はデータプランの制限に依存します。一部のサービスでは、テキストメッセージや電話帳などのデータの一部を同じベンダーのデバイス上のロックされたディレクトリ間で移動することしかできず(ベンダーロックイン)、エンドユーザーが直接アクセスできるローカルファイルに情報をエクスポートする機能はありません。[ 21 ] [ 22 ]
スコープ付きストレージなど、最近のバージョンのオペレーティングシステムで追加された制限は、ユーザーのプライバシーを向上させる目的で実装されたとされていますが、ファイルマネージャやFTPサーバーアプリケーションなどの既存の確立されたソフトウェアとの下位互換性だけでなく、アプリケーション間の通信や大容量ファイルの転送とバックアップの作成を容易にするなどの正当な使用も損なっています。[ 23 ] [ 24 ]
データポータビリティに対するその他の制約としては、メディア転送プロトコル§ パフォーマンスで説明されているような、既存のデータ転送手段の信頼性、安定性、パフォーマンスの低さが挙げられます。
内蔵ハードドライブに録画データを保存する一部のデジタルビデオレコーダー(DVR)は、録画データのバックアップ機能がないため、ディスク容量が不足すると既存の録画データを削除せざるを得ず、これはデータポータビリティの低さの一例である。
一部のDVRは、起動と動作にインターネット接続を必要とするオペレーティングシステムを備えているため、インターネット接続が利用できない場合は、ローカルに保存された録画にアクセスできません。テレビサービスプロバイダーによってデバイスのサービスが廃止されると、既存の録画にアクセスできなくなり、かなりの損失となります。 [ 25 ] [ 26 ]
コードレス固定電話機本体、および電話帳やSMSメッセージ機能を備えたファームウェアを搭載した関連基地局は、一般的にデータのバックアップのためにコンピュータに接続するためのインターフェースを備えていない。
Discourseフォーラムソフトウェアなど一部のソフトウェアには、ユーザーが自分の投稿をアーカイブファイルとしてダウンロードできる機能が組み込まれています。
他のソフトウェアはローカルで動作するものの、ユーザーデータを独自のフォーマットで保存するため、第三者の開発者がリバースエンジニアリングに成功するまでベンダーロックインが発生する可能性がある。
データポータビリティの権利は、2016年4月に可決された欧州連合の一般データ保護規則(GDPR)で規定されています。この規則は、EU域内外を問わず、EU加盟国に物理的に所在する個人のデータを処理するデータ処理者に適用されます。
管理者は、個人がデータを別の管理者に転送できるように、構造化され、一般的に使用され、機械可読で相互運用可能な形式でデータを利用可能にする必要があります。[ 27 ] [ 28 ]
以前、欧州データ保護監督官は、データポータビリティによって「個人が自身の個人データの使用によって生み出される価値から利益を得ることができる」と述べていた。[ 29 ]
欧州レベルのデータ保護に関する第29条作業部会は、この件に関して英語で協議を行い、2017年1月末まで継続した。
データポータビリティの権利に関するガイドラインとFAQには、次のような行動要請が含まれています。
WP29は、データポータビリティの権利の要件を満たすため、業界関係者と業界団体が協力して共通の相互運用可能な標準規格とフォーマットを策定することを強く推奨しています。この課題は、欧州相互運用性フレームワーク(EIF)でも取り上げられています。
フランスの国家データ保護機関CNILはフランス語で議論を主催した。現在の参加者は、この法律が企業にはほとんど利益をもたらさないが、ユーザーには多くの利益をもたらすという意見を述べている。[ 30 ]
2017年4月、第29条作業部会のウェブサイトに新しいガイドラインが公開された。[ 31 ] 2019年後半には、データガバナンス法が欧州委員会によって公開された。[ 32 ]
2021年に、フランスとフィンランドの研究者らが、最先端技術を網羅した46ページの報告書を発表した。[ 33 ]
2022年に欧州委員会はデータ法を公表した。[ 34 ]
英国はEUからの離脱を決定したが、GDPRの多くを自国の法律に組み込む意向であり、データポータビリティもその一つである。「GDPR自体には注目すべき革新がいくつか含まれている。例えば、データポータビリティという新たな権利の導入など」[ 35 ] 。 11月にベルリンで開催されたインターネットガバナンスフォーラム2019では、パネリストらがGDPR第20条は法的にも技術的にも実行不可能であると報告した[ 36 ] 。皮肉なことに、英国ではブレグジット後、研究者らが動向を監視している[ 37 ] [ 38 ] [ 39 ] 。
ドイツは、競争法を用いて欧州連合のデータポータビリティの権利を強化するよう求めている。改善案を提案するために委員会が設置された。[ 40 ]
同様に、EUとは二国間関係のみでEFTA加盟国であるスイスでも、同じ方向に向かう傾向が見られます。スイスの見解は2018年3月に公式に発表されました(PDF文書として)。[ 41 ]
ある団体は、スイス連邦憲法にデータポータビリティの権利を盛り込むことを提案した。[ 42 ]データポータビリティを含む法律が可決された。ドイツ語版はこちら[ 43 ] 、フランス語版はこちら[ 44 ] 。この団体は、ユーザーがデータを保存する場所を提供する協同組合MIDATA.coopと提携している。[ 45 ]
別の協会もこのテーマに関するガイドラインを発表している。[ 46 ]
長期的には、スイスはデータポータビリティがGDPRに含まれていることを考慮する必要があるかもしれない。GDPRはEUに拠点を置く企業のコンプライアンスコストを増加させるため、EUは競争の公正性を維持するためにスイス企業が同じ基準を適用されない第三国との状況を容認する可能性は低い。関連する法的用語は、十分性と相互主義である。[ 47 ]
カリフォルニア州には、米国にデータポータビリティを導入する2018年の消費者プライバシー法(CCPA)がある。[ 48 ]
ユタ州は、デジタル選択法を可決した最初の州であり、その法律は、他の条項の中でも特に、あらゆる規模のソーシャルメディアサービスプロバイダーに対し、2026年7月からデータのエクスポート(インポートは除く)のポータビリティを提供することを義務付けている。[ 49 ]
カナダは、透明性、移植性、相互運用性をデジタル憲章の原則第4条として示すことで、法律の制定を先取りしている。[ 50 ]
データポータビリティは、まもなく法律となる2019年個人データ保護法案の第6章第26条に盛り込まれている。
データポータビリティは、ブラジルのプライバシー法第18条に含まれています。 [ 51 ]
データポータビリティは新法に含まれている。[ 53 ]
データポータビリティの権利は、新しいデータ保護法の第34条に明記されている。[ 54 ]しかし、この新法の意図、その施行、および政府の新しいID管理システムとの関連性については、すでに議論が巻き起こっている。[ 55 ]
立法者が適切な精度で規制を行うことは常に困難です。なぜなら、誰もが技術の進化が法律の制定よりも速いことを理解しているからです。これまでのところ、データポータビリティに関する要件を正式に定めているのは欧州連合のみで、データは「構造化され、一般的に使用され、機械可読かつ相互運用可能な形式」でなければならないと規定しています。
これは、効果的な相互運用性を実現するための少なくとも2つの異なる技術的要件に関係している。
同様に、欧州の研究者たちは、EUが埋めるべき実際的および法的ギャップの両方があることを強調している。[ 56 ]
これらの権利のリストは増えている。[ 57 ]
データポータビリティ権は、個人データへのアクセス権とは若干異なります。GDPRおよび上記リストの7番目の項目を参照してください。アクセス権は、データ主体が自身の個人データを閲覧できることのみを義務付けています。旧EUデータ保護指令では、このような場合、データが「理解可能な」形式で提供されることが明示的に要求されていましたが、これはこれまで「人間が読める形式」と解釈されてきました。この要件は、EU一般データ保護規則にも一部残っていますが、前文(法律)と併せて暗黙的にのみ存在します。ポータビリティ権は主に他のサービス(つまり、おそらく自動化されたサービス)による再利用に関係しているため、「人間が読める形式」と「生データ形式」の両方が効果的なデータポータビリティには不適切である可能性があります。何らかの中間レベルを模索する必要があるかもしれません。
さらに、GDPRは、データポータビリティの範囲を、データ主体の同意、または契約の履行に基づいて処理が行われる場合に限定している。
データポータビリティ権は、「説明を受ける権利」、つまり、自動化された決定が法的効果または個々のデータ主体に重大な影響を与える場合に、説明を受ける権利に関連しています。アルゴリズムを表示する1つの方法は、決定木を使用することです。しかし、この権利は、実証研究ではあまり役に立たないことがわかりました。[ 58 ] 説明を受ける権利は、Gabel / Hickman に示されているリストの最後の項目として示されている「自動処理に基づいて評価されない権利」に関連しています。[ 59 ]これには、プロファイリングに基づく決定が含まれます。このような権利は、1995 年の EU データ保護指令に含まれていましたが、あまり執行されませんでした。Wiredの記事は、この議論の重要性を強調しました。[ 60 ]この問題は、Bygrave [ 61 ]と Hildebrandt [ 62 ]によって議論されており、Hildebrandt は、これを機械学習とビッグデータの時代における最も重要な透明性の権利の 1 つであると主張しています。 2012年のヒルデブラントの高い期待とは裏腹に、4年後、GDPRが何度も改訂され、最終的な条文が確定した時点で、他の3人の著名な著者は、GDPRにおいて説明を受ける権利が依然として存在するのかどうかについて異議を唱えている(下記参照)。
米国では、法学教授のフランク・パスカルによる重要な著書の中で関連する発展について記述されている[ 63 ] 。関連する箇所は電子プライバシー情報センター(EPIC)によってレビューされた[ 64 ] 。米国国防高等研究計画局(DARPA)でさえ、 ブロガーのアルトゥール・キウリアンによって批判的に引用された説明可能なAI(XAI)プログラムを持っている[ 65 ] 。 [ 66 ]
2016年にはこれらのトピックに関する論文がいくつか発表されており、その最初の論文はグッドマンとフラックスマンによるもので、説明を受ける権利の発展について概説している。[ 67 ]パスクアーレは、ロンドン・スクール・オブ・エコノミクス(LSE)のブログ記事で述べているように、このアプローチは十分ではないと考えている。 [ 68 ]実際、LSEにはアルゴリズムの説明責任に関する一連の記事があり、これは2016年2月の1つの記事で、その他注目すべき記事はジョシュア・クロールとミレイユ・ヒルデブラントによるものだった。[ 69 ]
2016年にKatarinouらが発表した別の論文には、上訴権に関する記述があり、「個人は人間が行った決定に対して機械に上訴する権利を持つ」とされている。[ 70 ]
2016年の3つ目の論文は、ミッテルシュタットらが共著したもので、文献を整理し、13~14ページでGDPRと関連付けている。[ 71 ]
4番目の論文は、Wachter、Mittelstadt、Floridiの共著で、GDPRにそのような権利が含まれる可能性があるという考えを否定し、代わりに限定的な「情報提供を受ける権利」を提案し、透明性要件を実施するための機関の設立を求めている。[ 72 ] EdwardsとVealeによる別の論文では、そのような権利は最近メディアの注目を集めている「アルゴリズムによる害」のケースには適用されない可能性が高く、説明に関するコンピュータサイエンスの文献と、データ保護影響評価やデータポータビリティなどの他のGDPR規定がどのように役立つかについて十分な注意が払われていないと主張している。[ 73 ]約2年後、以前の論文、特にWachter / Mittelstadt / Floridiの論文に異議を唱える論文が発表された。[ 74 ]
大西洋の両岸で、この進行中の議論に関連する最近の活動が見られます。2016 年初頭、人工知能の専門家と英国政府関係者が数回の会合で会い、[ 75 ]データ サイエンス倫理フレームワークを開発しました。[ 76 ] 2016 年 11 月 7 日、欧州議会の Marietje Schaake 議員が主催し、danah Boyd 氏が説明したイベントがブリュッセルで開催されました。[ 77 ]そのわずか 11 日後、ニューヨーク大学で「機械学習における公平性、説明責任、透明性」に関する会議が開催され、説明責任のあるアルゴリズムの原則とアルゴリズムの社会的影響に関する声明が明確にされ、議論のためにオンラインで公開されました。[ 78 ] 12 月中旬までに、IEEE は「倫理的に整合した設計」に関する文書を発表しました。この文書の編集は、2017 年 3 月までに募集された一般からのコメントによって裏付けられています。[ 79 ] 2017年後半には、データ保護の教授らが、新しいGDPRの中心的なイノベーションとしてデータポータビリティを分析した。[ 80 ]