個人識別情報(PII)の収集とは、合法・違法を問わず、様々な目的で個人を特定するために使用できる、公的および私的な個人データの収集を指します。PIIの収集は、データ所有者からはプライバシーの脅威とみなされることが多い一方、テクノロジー企業、政府、組織などは、消費者の行動、政治的嗜好、個人の関心などを分析するためにこのデータを利用しています。
情報技術の進歩により、個人識別情報へのアクセスと共有が容易になった。スマートフォンやソーシャルメディアは、個人データの広範な収集に大きく貢献しており、これは蔓延し、議論の的となっている問題である。[ 1 ]
ケンブリッジ・アナリティカのスキャンダルのように、8,700万人以上のFacebookユーザーのデータが不正に収集された最近の違法な個人情報収集事件は、プライバシー侵害への懸念を高め、より強力なデータ保護法を求める声を強めている。Equifax 、Target、Yahoo、Home Depot、米国人事管理局などの企業で発生した大規模な情報漏洩事件により、数百万人のアメリカ人の個人情報や金融データが侵害され、情報セキュリティと個人情報保護の強化を求める声が高まっている。[ 2 ]
現在、PII収集に関する普遍的に受け入れられている定義はありません。米国国立標準技術研究所(NIST)によると、PIIは次のように定義されています。[ 3 ]
(1)氏名、社会保障番号、生年月日及び出生地、母親の旧姓、生体認証記録など、個人の身元を識別し追跡するために使用できる情報。(2)医療情報、教育情報、財務情報、雇用情報など、個人に関連付けられている、または関連付けられるその他の情報。
個人情報収集とは、そのようなデータの収集、整理、操作、分析、交換、または共有を指します。
政府は、社会的および法的利益の提供、サービスの改善、法的義務の履行のために個人識別情報(PII)を収集します。[ 4 ]民主主義か権威主義かといった政府の形態によって、PIIの収集方法は異なる場合がありますが、目的は概ね似ています。[ 5 ]
米国では、納税申告、不動産登記、運転免許証申請などの手続きを通じて個人情報が収集されます。[ 6 ]政府は犯罪防止や国家安全保障の目的で個人情報を収集しますが、特に国家安全保障局(NSA)によるこうした行為は依然として物議を醸しています。[ 7 ]
中国はビッグデータを活用して統治を強化しており、2000万台のカメラを備えた「スカイネット」システムのような高度な監視ネットワークを採用している。民間企業が収集する個人情報は規制によって保護されているが、政府によるそのようなデータの収集には制限がなく、そのような制限を実施する計画もない。[ 8 ] [ 9 ]
欧州連合加盟国は、厳格な国内および国際的な個人情報保護規則を設けている。[ 10 ]例えば、一般データ保護規則(GDPR)は、個人データに対する包括的な保護を提供している。[ 11 ]
インターネットやモバイル技術の進歩に伴い、民間企業はユーザー登録、位置情報追跡、Cookie、その他の方法を通じて個人識別情報(PII)を収集しています。データブローカーは、さまざまな情報源からPIIを売買、分析していますが、多くの場合、ユーザーの同意を得ていません。[ 12 ] Facebookとケンブリッジ・アナリティカのデータスキャンダルは、データが収集されたユーザーのごく一部しか同意していなかったデータ悪用の例です。[ 13 ]
ハッカーは、金銭的または政治的な利益のために、個人情報を違法に収集する。注目すべき例としては、北朝鮮のハッカーによるソニー・ピクチャーズへの攻撃や、エクイファックス社で発生した大規模な情報漏洩事件が挙げられる。この事件では、数百万人のユーザーの機密データが流出した。
PII の収集はプライバシー侵害と関連付けられることが多く、プライバシー擁護者から反対されることが多い。米国や欧州連合などの民主主義国では、PII の収集に対するプライバシー法がより発達している。欧州連合の法律は、個人データのより包括的で統一的な保護を提供している。米国では、連邦データ保護法はセクターごとにアプローチされている。[ 14 ]権威主義国では、市民に対する PII 収集の保護が欠如していることが多い。例えば、中国国民は民間企業に対しては法律による保護を受けているが、政府による違反に対しては保護を受けていない。[ 15 ]
GDPRは2018年5月25日に施行され、あらゆる分野と業界にわたって一貫した包括的なプライバシー保護を提供します。この規制は、欧州連合加盟国のすべての企業と政府機関に適用されます。また、ヨーロッパでサービスを提供するすべての外国企業と組織も規制対象となります。GDPRに違反したり、遵守しなかったりすると、企業の全世界の年間収益の最大4%の罰金が科される可能性があります。GDPRは、企業と政府機関に対し、データ処理の同意を得ること、収集したデータを匿名化すること、データ侵害の迅速な通知を行うこと、国境を越えたデータ転送を安全に処理すること、データ保護責任者を任命することを義務付けています。[ 16 ]
連邦取引委員会法(FTC法)第5条は、企業が収集した個人識別情報(PII)データを保護することを義務付けるために使用されています。[ 17 ]米国の企業はプライバシーポリシーを策定する義務はありませんが、プライバシーポリシーを開示した場合は遵守する義務があります。また、企業は、ユーザーにオプトアウトの機会を提供することなく、データ収集ポリシーを遡及的に変更することはできません。FTCは、社会保障番号、クレジットカード番号、銀行口座番号などの顧客のPIIデータを保護しなかったとして、LifeLockに1億ドルの罰金を科し、2010年の連邦裁判所命令の条項に違反しました。[ 18 ]
FTC はまた、行動ターゲティング広告原則を使用して、ウェブサイト運営者に対し、データ収集方法、アクティビティ追跡、オプトアウトメカニズムに関するガイドラインと提案を提供しています。ウェブサイト運営者は、社会保障番号、財務データ、健康情報、未成年者のデータなどの機密性の高い個人識別情報 (PII) データを収集および使用する前に、明示的な同意を得る必要があります。行動ターゲティング広告原則では、収集された個人データを保護するための合理的なセキュリティと、正当なビジネスまたは法執行上のニーズを満たすために必要な期間を除き、データ保持期間を制限することも求められています。この原則は自主規制でもあり、すべての関係者によるさらなる議論と発展を促進することを目的としています。[ 19 ]
個人情報収集に関する世間の懸念は、プライバシー侵害と潜在的な差別に集中している。無許可の収集と使用
ケンブリッジ・アナリティカのスキャンダルに見られるようなデータの収集は、Facebookのような主要プラットフォームへの不信感を煽り、多くのユーザーがより厳格な政府規制を求めている。[ 20 ] [ 21 ] PII収集のリスクには、差別、個人および集団の自由の喪失、金銭的リスク、社会的リスク、身体的リスク、心理的リスクが含まれる。[ 22 ]