米国連邦取引委員会(FTC)の公正情報慣行原則(FIPP)は、電子市場における公正情報慣行に関する広く受け入れられている概念を表すガイドラインです。[ 1 ]
FTCの公正情報慣行原則は、オンライン事業者が個人情報を収集および使用する方法と、その慣行が公正であり、適切な情報プライバシー保護を提供するための安全対策に関する委員会の調査の結果です。[ 2 ] FTCは1995年からオンラインプライバシーの問題を調査しており、1998年の報告書[ 3 ]では、通知、選択、アクセス、セキュリティという広く受け入れられている公正情報慣行原則について説明しています。[ 1 ]委員会はまた、オンラインプライバシーを保護するための政府または自主規制プログラムの重要な構成要素として、不遵守に対する制裁を提供する信頼できるメカニズムの使用である執行を特定しました。[ 1 ] [ 4 ]
公正情報慣行は、個人に関する情報を含む自動データシステムの使用増加に対応して発行された1973 年の報告書「記録、コンピュータ、市民の権利」[ 6 ]の中で、米国務長官の自動個人データシステム諮問委員会によって最初に提案され、命名されました[ 5 ]。諮問委員会の中心的な貢献は、自動個人データシステムのための公正情報慣行の規範の開発でした。プライバシー保護研究委員会も、1977 年の報告書「情報社会における個人のプライバシー」[ 7 ]の中で、FIP 原則の開発に貢献した可能性があります。
プライバシー法がヨーロッパの他の国々に広がるにつれて、国際機関はプライバシー規制の国際的な影響に焦点を当ててプライバシー問題に取り組むようになった。1980年、欧州評議会は個人データの自動処理に関する個人の保護に関する条約を採択した。[ 8 ]同時に、経済協力開発機構(OECD)は、個人データのプライバシー保護と国境を越えた流れに関するOECDガイドラインで同様のプライバシーガイドラインを提案した。[ 9 ] OECDガイドライン、欧州評議会条約、および欧州連合データ保護指令[ 10 ]は、FIPを中核原則として採用した。これら3つの組織はすべて、FIPに関する米国の当初の声明を改訂および拡張し、OECDプライバシーガイドラインがその後最も頻繁に引用されるバージョンとなった。[ 11 ]
これらの原則が扱うプライバシーに関する中核的な原則は以下のとおりです。
1. 通知/認識[ 12 ]消費者は、個人情報が収集される 前に、事業者の情報取り扱い方法について通知を受けるべきである。 [ 12 ]そのため、企業は以下の一部または全部を明示的に通知する必要がある。
2. 選択/同意[ 13 ] オンライン情報収集における選択と同意とは、消費者が自分のデータがどのように使用されるかを制御する選択肢を与えることを意味します。具体的には、選択は、消費者の取引を完了するために情報収集者が直接必要とする範囲を超えた情報の二次的な使用に関係します。選択モデルの典型的なタイプは、「オプトイン」と「オプトアウト」の2つです。「オプトイン」方式では、消費者が自分の情報が他の目的で使用されることを積極的に許可する必要があります。消費者が「オプトイン」システムでこれらの積極的な手順を踏まない限り、情報収集者はその情報を他の目的で使用できないと想定します。「オプトアウト」方式では、消費者が他の使用の許可を積極的に拒否する必要があります。消費者が「オプトアウト」システムでこれらの積極的な手順を踏まない限り、情報収集者は消費者の情報を他の目的で使用できると想定します。これらのシステムはそれぞれ、単純な「すべてかゼロか」方式ではなく、特定の目的に対する許可を与えるか拒否するかをチェックボックスにチェックすることで、個々の消費者が情報収集者による情報の利用を自分の好みに合わせて調整できるように設計することができる。[ 13 ]
3. アクセス/参加[ 14 ] 公正情報慣行原則で定義されているアクセスには、消費者が収集されたデータを閲覧できるだけでなく、その正確性を検証し異議を申し立てる能力も含まれます。このアクセスは、消費者にとって有用であるためには、安価かつタイムリーでなければなりません。[ 14 ]
4. 完全性/セキュリティ[ 15 ] 情報収集者は、収集したデータが正確かつ安全であることを保証する必要があります。信頼できるデータベースのみと相互参照し、消費者がデータを検証できるようにすることで、データの完全性を向上させることができます。情報収集者は、内部および外部のセキュリティ脅威の両方から保護することで、データを安全に保つことができます。内部の脅威から保護するために、社内のアクセスを必要な従業員のみに制限し、外部の脅威を阻止するために暗号化やその他のコンピュータベースのセキュリティシステムを使用できます。[ 15 ]
5. 執行/救済[ 16 ] 企業が公正情報慣行原則を遵守することを確実にするためには、執行措置が必要です。FTC は、3 種類の執行措置を特定しました。情報収集者または指定された規制機関による自主規制。情報が悪用された個人が違反者を訴えるための民事訴訟原因を与える私的救済。政府による執行で、政府によって課される民事および刑事罰が含まれる場合があります。[ 16 ]
現在、FTC版の公正情報原則は、プライバシーに配慮した消費者志向のデータ収集慣行を維持するための推奨事項に過ぎず、法律で強制力はありません。これらの原則の執行と遵守は、主に自主規制によって行われます。しかし、FTCは、業界の自主規制慣行を評価する取り組みを行っており[ 17 ] 、業界が情報慣行を開発するためのガイダンスを提供し[ 18 ]、FTC法に基づく権限を使用して、企業がプライバシーポリシーで行った約束を執行しています[ 19 ] 。
自主規制イニシアチブは原則の理想的な実施には至っていないため(例えば、2000年のFTCレポートでは、自主規制イニシアチブには意味のある監視と執行の方針と慣行が欠けていると指摘されている)、委員会は、継続的な自主規制プログラムと連携して、オンライン上の消費者のプライバシーの適切な保護を確保する法律を米国議会が制定することを推奨している。 [ 20 ] 「委員会が推奨する法律は、消費者向け商用Webサイトに対する基本的なレベルのプライバシー保護を規定し」、「オンラインでの情報収集に関する基本的な慣行基準を確立するだろう…消費者から、または消費者に関する個人識別情報をオンラインで収集する消費者向け商用Webサイトは、広く受け入れられている4つの公正な情報慣行を遵守することが求められるだろう。」[ 11 ]
しかし、これらの原則は、連邦レベルと州レベルの両方で多くの個別の法律の基礎を形成しており、これは「分野別アプローチ」と呼ばれています。例としては、公正信用報告法、金融プライバシー権法、電子通信プライバシー法、ビデオプライバシー保護法(VPPA)、ケーブルテレビ保護競争法などがあります。[ 21 ] さらに、これらの原則は、スマートグリッドプログラムの設計など、新たに発展している分野におけるプライバシー保護のモデルとして引き続き役立っています。[ 22 ]
経済協力開発機構(OECD)や欧州連合などは、公正な情報慣行に対するより包括的なアプローチを採用している。OECDの原則は、個人参加の原則(個人が収集した個人情報にアクセスし、修正するための具体的な要件を定めるもの)と説明責任の原則(データ管理者は、上記の原則を実現する措置を遵守する責任を負うべきである)を通じて、さらなる保護を提供している。[ 23 ] [ 24 ]
FIPPsは、他の国、特に欧州連合や他のOECD諸国のプライバシー制度に比べて範囲が包括的ではないとして、一部の学者から批判されている。さらに、FTCによる原則の策定は、他の機関が発行したものと比較して批判されている。FTCの2000年版FIPsは、2008年に国土安全保障省 プライバシー局が発行したプライバシー保護原則よりも短く、不完全である。後者には、OECD原則と密接に関連する8つの原則が含まれている。[ 21 ]
プライバシー擁護団体の中には、FIPPsが弱すぎる、例外が多すぎる、プライバシー保護機関の設置を義務付けていない、自主規制の弱点を考慮していない、情報技術の進歩に追いついていない、といった批判がある。[ 27 ]多くのプライバシー専門家は、現在の自主規制と特定の分野における選択的法典化の組み合わせに代えて、米国で包括的なプライバシー保護法を制定するよう求めている。 [ 28 ] [ 29 ]
ビジネスの観点から批判する人々は、FIPsを通知、同意、説明責任といった要素に限定することを好むことが多い。彼らは、他の要素は実行不可能、費用がかさむ、あるいは透明性や言論の自由の原則と矛盾すると不満を述べている。[ 11 ]
消費者は同意プロセスにおいて公平な発言権を持っていないと主張する評論家もいる。例えば、顧客は歯科検診のオンライン予約をする際に、社会保険番号や健康保険証番号などの健康情報を提供する。顧客は通常、「特定の条件下で第三者が提供した情報にアクセスできる場合がある」という同意書に署名するよう求められる。しかし、その特定の条件は同意書のどこにも明記されていないことが多い。その後、第三者は情報を子会社と共有する可能性がある。このように、顧客の個人情報へのアクセスは顧客の管理下にない。[ 30 ]