
個人情報窃盗、個人情報横領、または個人情報侵害とは、他人の氏名、識別番号、クレジットカード番号などの個人識別情報を、本人の許可なく使用して詐欺やその他の犯罪を犯す行為を指します。個人情報窃盗という用語は1964年に造語されました。 [ 1 ]それ以来、個人情報窃盗の定義は、英国と米国の両方で、個人識別情報の窃盗として法的に定義されています。個人情報窃盗は、金銭的利益を得たり、信用やその他の利益を得る手段として、他人の身元を意図的に使用する行為です。 [ 2 ] [ 3 ]身元を盗まれた人は、特に加害者の行為の責任を不当に負わされた場合、悪影響を受ける可能性があります。 [ 4 ]個人を特定できる情報には、一般的に、氏名、生年月日、社会保障番号、運転免許証番号、銀行口座番号またはクレジットカード番号、PIN、電子署名、指紋、パスワード、または個人の金融資産にアクセスするために使用できるその他の情報が含まれます。[ 5 ]
データ漏洩と個人情報盗難の関連性を特定することは困難です。主な理由は、個人情報盗難の被害者が自分の個人情報がどのように入手されたのかを知らないことが多いからです。FTC のために作成されたレポートによると、個人情報盗難は必ずしも個々の被害者が検出できるとは限りません。[ 6 ]個人情報詐欺は、個人情報盗難の結果であることが多いですが、必ずしもそうとは限りません。大規模なデータ漏洩が発生した場合のように、個人情報を盗んだり不正利用したりしても、その後、すべての人の情報を使用して個人情報盗難を行うとは限りません。米国政府会計検査院の調査では、「ほとんどの漏洩は、個人情報盗難の検出事例にはつながっていない」と結論付けています。 [ 7 ]このレポートはまた、「全容は不明である」と警告しています。カーネギーメロン大学による後の未発表の研究では、「個人情報盗難の原因はほとんどの場合不明である」と指摘していますが、別の研究者が「データ漏洩の結果として個人情報盗難の被害者になる確率は…約 2% である」と結論付けたと報告しています。[ 8 ]例えば、決済カード情報の盗難を伴うデータ侵害では、400万件の記録が対象となり、当時としては史上最大規模のデータ侵害の一つであったが、同社は、この侵害によって発生した個人情報盗難は約1,800件に過ぎないと主張した。[ 9 ]
2010 年 10 月の「サイバー犯罪が簡単に」というタイトルの記事では、ハッカーが悪意のあるソフトウェアをどの程度利用しているかが説明されています。[ 10 ]マイクロソフトのセキュリティ担当最高技術責任者であるギュンター・オルマン氏は、「クレジットカードの盗難に興味がありますか?そのためのアプリがあります」と述べています。[ 11 ] この発言は、ハッカーがオンラインであらゆる種類の情報に簡単にアクセスできることを要約しています。ユーザーのコンピュータに感染するための新しいプログラムはZeusと呼ばれ、このプログラムはハッカーにとって非常に使いやすく、経験の浅いハッカーでも操作できます。ハッキングプログラムは使いやすいですが、その事実は Zeus (または Zeus のような他のソフトウェア) がコンピュータとユーザーに与える壊滅的な影響を軽減するものではありません。たとえば、Zeus のようなプログラムは、クレジットカード情報、重要な文書、さらには国土安全保障に必要な文書を盗むことができます。ハッカーがこれらの情報を入手した場合、全国的な個人情報盗難、あるいはテロ攻撃の可能性さえあります。 ITACによると、2012年には約1500万人のアメリカ人が個人情報を盗まれたという。[ 12 ]
非営利団体であるアイデンティティ盗難リソースセンター[ 13 ]などの情報源は、アイデンティティ盗難を5つのカテゴリーに分類しています。
個人情報窃盗は、不法移民、テロ、フィッシング、スパイ行為などの他の犯罪を助長したり資金提供したりするために利用される可能性がある。オンラインクレジットカード処理や医療保険などの決済システムを攻撃するために個人情報が複製される事例もある。[ 14 ]
この状況では、なりすまし犯は自分の本当の身元を隠すために他人のふりをします。例としては、不法移民が不法滞在の身分を隠したり、債権者や他の人物から身を隠したり、個人的な理由で単に「匿名」になりたい人などが挙げられます。別の例としては、ソーシャルネットワーキングサイトで他人の写真や情報を使用する「なりすまし犯」がいます。なりすまし犯は、なりすましている実在の人物の友人を巻き込んだ、もっともらしい話を作り上げることが多いです。借金が膨らんだ時に発覚することが多い、信用を得るためのなりすましとは異なり、なりすまし犯が日常生活で様々な認証テストを通過できる偽の資格情報を入手できれば、隠蔽はいつまでも発覚せずに続く可能性があります。
犯罪者の身元詐称とは、逮捕時に犯罪者が警察に対し、他人の身分を偽って名乗る行為を指します。場合によっては、犯罪者は他人から盗んだ身分証明書を使って州発行の身分証明書を入手したり、偽造身分証明書を提示したりします。こうした策略が成功すれば、被害者の名義で起訴され、犯罪者は罪を免れることができます。被害者は、例えば裁判所からの召喚状を受け取ったり、軽微な交通違反で停車させられた際に運転免許が停止されていることに気づいたり、就職活動のための身元調査で発見したりするなど、偶然にこうした事件を知ることがあります。
犯罪者の身元窃盗の被害者が記録を抹消するのは難しい場合があります。被害者の誤った犯罪記録を抹消するために必要な手順は、犯罪が発生した管轄区域と、犯罪者の真の身元が特定できるかどうかによって異なります。被害者は、最初に逮捕した警察官を見つけ、指紋やDNA検査などの信頼できる手段で自分の身元を証明する必要があり、容疑を晴らすために裁判所に出廷する必要があるかもしれません。裁判記録の抹消も必要になる場合があります。当局は、犯罪記録データベースで、犯罪者の真の身元の別名として被害者の名前を永久に保持する可能性があります。犯罪者の身元窃盗の被害者が直面する可能性のある問題の1つは、裁判所や警察の記録が修正された後でも、さまざまなデータアグリゲーターのデータベースに誤った犯罪記録が残っている可能性があり、将来の身元調査で誤った犯罪記録が返される可能性があることです。[ 15 ]
近年増加している身元窃盗の一種に、身元を完全にまたは部分的に偽造する合成身元窃盗があります。 [ 16 ]最も一般的な手口は、実際の社会保障番号と、その番号に関連付けられているものとは異なる名前と生年月日を組み合わせることです。合成身元窃盗は、どちらの人物の信用報告書にも直接表示されないため追跡がより困難ですが、信用情報機関にまったく新しいファイルとして、または被害者の信用報告書のサブファイルとして現れる可能性があります。合成身元窃盗は、詐欺師に知らず知らずのうちに信用を与えてしまう債権者に主に損害を与えます。個人被害者は、自分の名前が合成身元と混同されたり、サブファイル内の否定的な情報が信用格付けに影響を与えたりすると影響を受ける可能性があります。[ 17 ]

プライバシー研究者であり、ワールドプライバシーフォーラムの創設者であるパム・ディクソン[ 18 ]は、医療アイデンティティ窃盗という用語を作り出し、2006年にこの問題に関する最初の主要な報告書を発表しました。報告書の中で、彼女は初めてこの犯罪を定義し、被害者の窮状を公にしました。報告書の犯罪の定義は、誰かが他人の身元で医療を受けるときに医療アイデンティティ窃盗が発生するというものです。保険窃盗も非常に一般的で、窃盗犯があなたの保険情報や保険証を持っている場合、あなたになりすまして医療を受けることができます。[ 19 ] すべての形態のアイデンティティ窃盗に共通する金銭的損害のリスクに加えて、窃盗犯の病歴が被害者の医療記録に追加される可能性があります。被害者の記録にある不正確な情報は修正が難しく、将来の保険加入資格に影響を与えたり、医師が誤った情報に基づいて不適切な治療を行う原因になったりする可能性があります。医療データ漏洩事件の通知を消費者に提供すべきであるという勧告を含む報告書の公表後、カリフォルニア州はこれを義務付ける法律を可決し、その後最終的にHIPAAが拡大され、漏洩が500人以上に影響を与える場合にも医療漏洩通知を義務付けるようになった。[ 20 ] [ 21 ]病院や医療扶助制度などの他の組織によって収集および保存されたデータは、クレジットカード情報よりもサイバー犯罪者にとって最大10倍価値がある。
児童の身元窃盗は、未成年者の身元が他人によって悪用され、その人物が個人的な利益を得る場合に発生します。悪用者は家族、友人、あるいは子供を標的とする見知らぬ人である可能性があります。子供の社会保障番号は、それに関連付けられた情報がないため価値があります。窃盗犯は、子供の身元を使用して信用枠を確立したり、運転免許証を取得したり、家を購入したりすることができます。この詐欺は、ほとんどの子供が何年も経ってから問題に気づくため、何年も発覚しない可能性があります。児童の身元窃盗はかなり一般的であり、研究によると、この問題は増加しています。カーネギーメロン大学サイラボのリチャード・パワーがAllClear IDから提供されたデータに基づいて報告した児童の身元窃盗に関する最大規模の研究では、40,000人の子供のうち10.2%が身元窃盗の被害に遭っていることがわかりました。[ 22 ]
連邦取引委員会(FTC)は、米国では年間約900万人が個人情報盗難の被害に遭うと推定している。また、2008年には19歳未満の63万人が盗難の被害に遭ったと推定されている。これにより、被害者は約12,799ドルの負債を抱えることになった。[ 23 ]
一般的に子どもはなりすまし詐欺の大きな標的となるが、里親委託されている子どもはさらに大きな標的となる。その理由の一つは、里親委託されている子どもは頻繁に転居を強いられ、社会保障番号が複数の人や機関と共有されるからである。里親委託されている子どもは、家族や親戚の間でなりすまし詐欺の被害に遭うケースがさらに多い。この犯罪の被害に遭った里親委託されている若者は、通常、新たにできた悪い信用をどう修復するかを自力で考え出さなければならない。[ 23 ]
ソーシャルメディア上での子どものアイデンティティの出現は、デジタル誘拐やなりすまし事件の増加にもつながっている。デジタル誘拐とは、子どものオンライン画像を盗み、自分の子どもであるかのように偽る行為である。[ 24 ]
最も一般的なタイプの個人情報盗難は金融に関連しています。金融個人情報盗難には、他人のふりをしてクレジット、ローン、商品、サービスを取得することが含まれます。[ 25 ]
主な個人情報窃盗のカテゴリーの1つに、税金関連の個人情報窃盗があります。最も一般的な方法は、本人の氏名、住所、社会保障番号を使って虚偽の情報で納税申告書を提出し、その結果として得られる還付金を窃盗犯が管理する銀行口座に直接振り込ませることです。この場合、窃盗犯は仕事を見つけ、雇用主が実際の納税者の収入を報告することで、納税者がIRS(内国歳入庁)との間でトラブルになることもあります。[ 26 ]
IRSへの14039フォームは、税金窃盗などの窃盗と戦うのに役立つフォームです。このフォームによりIRSは警戒態勢に入り、税金関連の窃盗の被害に遭ったと思われる人は、納税申告書を提出する際にSSNの代わりに使用される6桁のコードであるID保護個人識別番号(IP PIN)を受け取ります。[ 26 ]
なりすまし犯は通常、個人を特定できる情報、または本人確認に使用するさまざまな認証情報を入手して悪用し、その人物になりすまします。例としては、以下のようなものがあります。
場合によっては、個人情報を入手した後、なりすまし犯は、通知が届かないようにしたり、不正行為の発見を遅らせたりするために、被害者の住所、電話番号、電子メールなどの連絡先情報を変更することがあります。[ 32 ]
個人識別情報の取得は、深刻なプライバシー侵害によって可能になります。消費者の場合、これは通常、個人情報やログイン認証情報をうっかり個人情報窃盗犯に提供してしまうこと(例えば、フィッシング攻撃など)が原因ですが、クレジットカード、銀行取引明細書、公共料金の請求書、小切手帳などの個人情報関連書類は、車、家、オフィス、郵便受けなどから物理的に盗まれたり、スリやひったくりによって被害者から直接盗まれたりすることもあります。米国連邦取引委員会、カナダの電話詐欺対策機関「Phone Busters」 、および個人情報窃盗対策を取り扱うほとんどのウェブサイトでは、消費者が個人識別情報を適切に管理することが最も一般的な対策として推奨されています。これらの組織は、個人が自分の情報が不正な手に渡らないようにするための推奨事項を提供しています。
個人情報盗難は、不必要に身元を特定しないことで部分的に軽減できます(リスク回避と呼ばれる情報セキュリティ管理の一形態)。これは、組織、IT システム、および手順が、識別と認証のために過剰な量の個人情報や資格情報を要求すべきではないことを意味します。個人識別情報(社会保障番号、国民識別番号、運転免許証番号、クレジットカード番号など)を要求、保存、処理すると、この貴重な個人情報が常に適切に保護されていない限り、個人情報盗難のリスクが高まります。個人識別情報を記憶することは、個人情報盗難を企む者がこれらの記録を入手するリスクを軽減できる賢明な方法です。社会保障番号やクレジットカード番号などの番号を記憶するのに役立つのは、ニーモニックテクニックや、メジャーシステムなどの記憶補助ツールを使用することです。
なりすまし犯は、死亡通知、墓石、その他の情報源から入手した個人情報を使用して、死亡から口座閉鎖までの遅延、遺族の不注意、信用調査プロセスの弱点を悪用し、死者になりすますことがある。このような犯罪は、遺族や当局が異常に気づいて対応するまで、しばらくの間続く可能性がある。[ 33 ]
2000年代半ばには、商業的な個人情報盗難防止/保険サービスが利用可能になった。これらのサービスは、月額料金と引き換えに、個人を個人情報盗難から保護したり、個人情報盗難が発生したことを検出したりするのに役立つとされている。[ 34 ]これらのサービスには、3大信用情報機関の個人の信用ファイルに不正警告を設定したり、信用情報機関で信用報告書の監視を設定したりすることが含まれるが、これらは無料でも利用できる。[ 35 ] [ 36 ]個人情報盗難防止/保険サービスは盛んに宣伝されているが、その価値には疑問が呈されている。[ 37 ]
米国では個人情報盗難が深刻な問題となっている。2018年の調査では、6000万人のアメリカ人の個人情報が不正に取得されたと報告されている。[ 38 ]これに対し、個人情報盗難対策センターの助言に基づき、電子署名や社会保障番号の確認を義務付けるなど、セキュリティを強化するための新たな法案がいくつか施行されている。[ 38 ]
個人情報窃盗にはいくつかの種類があり、情報収集に利用されますが、最も一般的な種類の 1 つは、消費者がオンラインで商品を購入する際に発生します。[ 39 ] 190 人を対象に、金銭的損失への恐怖と評判の損害という概念の関係を調べる研究が行われました。[ 39 ]この研究の結論では、個人情報窃盗は評判の損害と正の相関関係にあることが明らかになりました。[ 39 ]知覚されたリスクとオンライン購入意図の関係は負でした。[ 39 ]この研究の意義は、オンライン企業が消費者に及ぼす可能性のある損害をより意識しているため、消費者の知覚されたリスクを減らし、ビジネスを失わないようにする方法を探しているということです。
なりすましの被害者は、自分が真犯人であることを法制度に証明するために何年もかかる場合があり、[ 40 ]精神的ストレスや経済的損失につながる可能性があります。なりすましのほとんどは被害者の家族によって行われ、新しいクレジットカードを取得したり、新しい銀行口座やローンを開設したりできなくなる場合もあります。[ 40 ]
1998 年 5 月に米国上院で行われた証言で、連邦取引委員会(FTC) は、信用格付け業者やデータマイナーによる社会保障番号やその他の個人識別情報の販売について議論した。[ 41 ] FTC は、信用報告書の情報へのアクセスを制限する業界の自主規制原則に同意した。[ 41 ]業界によると、制限は顧客のカテゴリーによって異なる。信用情報機関は、幅広いビジネス顧客基盤に対して個人情報と信用情報を収集し開示している。
組織による個人データの管理不備は、機密データへの不正アクセスにつながり、個人をなりすましの危険にさらす可能性があります。プライバシー権利クリアリングハウスは、2005年1月以降、米国企業および政府機関による900件以上の個人データ侵害を記録しており、これらには合計2億件以上の機密性の高い個人情報を含む記録が含まれており、その多くは社会保障番号を含んでいます。[ 42 ]データ侵害につながる可能性のある企業のデューデリジェンス基準の不備には、以下のようなものがあります。
企業や政府機関が消費者のプライバシー、顧客の機密性、政治的プライバシーを保護できなかったことが、犯罪者による個人識別情報の取得を容易にしたとして批判されている。[ 43 ]
指紋などの様々な生体認証情報を本人確認や認証に利用することは、なりすまし犯を阻止する方法として挙げられているが、これらの方法には技術的な限界やプライバシーに関する懸念も伴う。
盗まれた個人情報の売買は活発な市場となっており、主にダークネット市場だけでなく、他の闇市場でも行われている。[ 44 ]人々は盗んだデータを公開されているデータと組み合わせることでその価値を高め、利益を得るために再び販売し、データが盗まれた人々に与える損害を増大させている。[ 45 ]
2014年3月、2014年3月8日に消息を絶ったマレーシア航空370便に、盗難パスポートを所持していた乗客2名が搭乗していたことが判明した後、インターポールが157か国から4000万件の紛失および盗難旅行書類のデータベースを保持しており、インターポールが航空会社やホテルを含む政府や一般市民に提供していることが明らかになった。しかし、盗難および紛失旅行書類(SLTD)データベースはほとんど使用されていない。ビッグニュースネットワーク( UAEに拠点を置く)は、インターポールのロナルド・K・ノーブル事務総長が前月にアブダビで開催されたフォーラムで、「非常に費用対効果が高く、事実上世界中のどこにでも展開できるにもかかわらず、SLTDを体系的に旅行者のスクリーニングに使用している国はごくわずかである。その結果、世界の安全保障機構に大きなギャップが生じ、犯罪者やテロリストによる悪用に対して脆弱な状態になっている」と述べたと報じた。[ 46 ]
オーストラリアでは、各州が身元詐称や詐欺に関するさまざまな側面に対処する法律を制定しています。一部の州では、身元詐称犯罪を反映させるために、関連する刑法を改正しており、例えば、1935年刑法統合法(南オーストラリア州)、2009年犯罪改正(詐欺、身元詐称、偽造犯罪)法、そしてクイーンズランド州では1899年刑法典(クイーンズランド州)などが挙げられます。その他の州や準州では、身元詐称に関する規制枠組みの整備が進められており、例えば、2009年刑法改正(身元詐称犯罪)法案については西オーストラリア州が検討中です。
連邦レベルでは、1995 年刑法典の特定の条項を改正した2000 年刑法典改正 (窃盗、詐欺、贈収賄および関連犯罪) 法に基づき、
135.1 一般的な不正行為
(3)次の場合には、その者は犯罪を犯したことになる。a)その者が不正に他人に損失を与える意図をもって何らかの行為を行った場合、かつ、b)その他人が連邦の機関である場合。
刑罰:懲役5年。
2014年から2015年にかけてオーストラリアでは、詐欺および欺瞞犯罪が133,921件発生し、前年比6%増加しました。司法長官省が報告した総費用は次のとおりです。[ 47 ]
事件の直接的な結果として、高額な間接費用も発生します。例えば、警察が記録した詐欺事件の間接費用の総額は5,774,081ドルです。[ 47 ]
同様に、各州は個人情報やデータの悪用を防ぐために独自のプライバシー法を制定しています。連邦プライバシー法は、連邦および準州の機関、ならびに特定の民間企業(例えば、医療記録などの機密性の高い記録を取り扱う企業、または年間売上高が300万ドルを超える企業)にのみ適用されます。
刑法第402.2条に基づき、
故意に他人の身元情報を取得または所持し、その情報が詐欺、欺瞞、または虚偽を構成要件とする起訴対象犯罪を犯すために使用されることを合理的に推測できる状況にある者は、犯罪を犯したことになる。起訴対象犯罪で有罪となり、5年以下の懲役に処せられるか、略式裁判で処罰される犯罪で有罪となる。
刑法第403条に基づき、
(1)生きている人または死んでいる人のなりすましを詐欺的に行う者は、犯罪を犯した。
(a)自分自身または他人に利益を得る意図をもって、(b)財産または財産に対する権利を取得する意図をもって、(c)なりすまされている人物または他人に不利益を与える意図をもって、または(d)逮捕または訴追を回避する意図、または司法の過程を妨害、歪曲、または阻止する意図をもって。
起訴対象となる犯罪を犯し、10年以下の懲役に処せられる場合、または略式裁判で処罰される犯罪を犯した場合。
カナダでは、プライバシー法(連邦法)は連邦政府、政府機関、および公社のみを対象としています。各州および準州には、個人データの保管と使用を制限するための独自のプライバシー法とプライバシー委員がいます。民間部門に関しては、個人情報保護および電子文書法(2000年、c. 5)(PIPEDAとして知られる)の目的は、個人情報の収集、使用、および開示を規制する規則を確立することです。ただし、ケベック州、オンタリオ州、アルバータ州、およびブリティッシュコロンビア州では、州法が実質的に同様であるとみなされています。
フランスでは、身元窃盗で有罪判決を受けた者は、最高5年の懲役と最高7万5000ユーロの罰金刑に処される可能性がある。[ 48 ]
香港法第210章窃盗条例第16A条詐欺:
(1)何人も、詐欺の意図をもって、欺罔行為(欺罔行為が唯一の誘因であるか否かを問わない)により他人に行為をさせ、または不作為をさせ、その結果として、
(a) 2番目に言及した者以外の者の利益のため、または(b)1番目に言及した者以外の者に不利益を与えるか、または不利益を与える重大な危険を与えるため、
前述の人物は詐欺罪を犯しており、起訴による有罪判決を受けた場合、14年の懲役に処せられる。
香港における個人情報(プライバシー)条例( PDPO)は、個人情報の収集、利用、および保管を規制するものです。また、この条例で定められた範囲内で、市民が企業や政府が保有する情報の開示を請求する権利も保障しています。PDPOは、個人情報保護委員会を設置し、同委員会が法律の執行と個人情報の利用に関する助言を行います。
2000年情報技術法第9章第66C条に基づき:
第66C条
個人情報窃盗に対する罰則
他人の電子署名、パスワード、またはその他の固有の識別機能を不正または不誠実に使用した者は、3年以下の懲役に処せられ、10万ルピー以下の罰金も科せられる。[ 49 ]
ソーシャルネットワーキングサイトは、オンラインコミュニティにおけるなりすまし行為を最も蔓延させる媒体の一つであり、ユーザーがアカウントが実在の人物によって使用されているかどうかを確認することなく、自由に情報を投稿できる環境を提供している。
Facebookやその他のソーシャルネットワーキングサイト( Twitter、Multiply、Tumblrなど)のユーザー数で8位にランクインしているフィリピンは、さまざまな個人情報盗難問題の発生源として知られています。[ 50 ] プロフィールに個人情報を不用意に掲載した人の身元は、簡単な閲覧だけで簡単に盗まれてしまいます。オンラインで出会い、Facebookチャットを通じて知り合い、プライベートな情報を共有するメッセージをやり取りする人もいます。また、オンラインの友人と恋愛関係になり、社会保障番号、銀行口座、自宅住所、会社住所など、情報を共有しすぎる人もいます。
この現象を受けて、2012年サイバー犯罪防止法(共和国法第10175号)が制定されました。同法第2条では、情報の開発、活用、普及におけるコミュニケーションとマルチメディアの重要性を認めつつも、違反者には懲役刑または20万ペソ以上100万ペソ以下の罰金、あるいは(被害の程度に応じて)その両方が科されると規定しています。
スウェーデンでは、身分証明書類のみが本人確認に有効であったため、身分証明書盗難の問題は比較的少なかった。盗難された書類は銀行やその他の特定の機関によって追跡可能であった。銀行は、預金の引き出しや融資を受ける人の身元を確認する義務がある。盗難届が出されている身分証明書類を使用して預金者に資金を提供した場合、銀行はその損失を負担しなければならない。2008年以降、スウェーデンではEU加盟国のパスポートはすべて本人確認に有効であり、スウェーデンのパスポートはEU全域で有効である。これにより盗難書類の発見は難しくなったが、スウェーデンの銀行は依然として盗難書類が受け入れられないようにしなければならない。
スウェーデンでは、他の種類のなりすまし犯罪も増加傾向にある。よくある例としては、日中不在で郵便受けの鍵がかかっていない人にクレジットカードを注文するケースがある。犯人は、クレジットカードと暗証番号が記載された手紙を盗み、通常数日後に届く。スウェーデンでは、身分証明書または暗証番号の提示が求められるため、盗まれたクレジットカードの使用は困難である。店側が身分証明書も暗証番号も要求しない場合、盗まれたクレジットカードを受け入れたことによる損失を被ることになる。他人がクレジットカードの暗証番号を使用しているところを目撃したり、クレジットカードを盗んだり、スキミングしたりして、そのクレジットカードを使用する手口も増加している。
法律上、スウェーデンは開かれた社会である。公共アクセス原則では、公的機関が保有するすべての情報(住所、収入、税金など)は、特定の例外(例えば、身を隠す必要のある人の住所は非公開)を除き、誰でも閲覧できると定められている。このため、不正行為が容易になる。
2016年までは、他人の身元を使用することを具体的に禁止する法律はありませんでした。代わりに、間接的な損害に関する法律のみがありました。金銭的利益のために他人のなりすましをすることは、刑法(スウェーデン語:brottsbalken )における詐欺の一種です。他人のソーシャルメディアアカウントにハッキングして信用を失墜させ、挑発するために他人のなりすましをすることは名誉毀損とみなされます。しかし、この犯罪を犯した人を有罪にすることは困難です。2016年後半に、身元不明の人物の使用を部分的に禁止する新しい法律が導入されました。[ 51 ]
英国では、個人データは1998年データ保護法によって保護されています。この法律は、組織が保有する可能性のあるすべての個人データを対象としており、氏名、誕生日や記念日、住所、電話番号などが含まれます。
イングランド法(ウェールズには適用されるが、北アイルランドやスコットランドには適用されない)の下では、 1968 年窃盗法に基づく詐欺罪は、ますます身元窃盗の状況と関連付けられてきている。R v Seward (2005) EWCA Crim 1941、[ 52 ]では、被告は盗まれたクレジットカードやその他の書類を使用して商品を入手する際の「フロントマン」として行動していた。彼は、おそらく身元が特定されることのない他人のために 10,000 ポンド相当の商品を入手した。控訴裁判所は、「身元窃盗」を伴う詐欺罪の量刑方針を検討し、懲役刑が必要であると結論付けた。ヘンリケス判事は第 14 項で次のように述べている。「身元詐欺は、特に悪質で蔓延している不正行為であり、我々の判断では、抑止力のある量刑が必要である。」
英国の詐欺防止非営利団体であるCifasは、2024年に英国で報告された詐欺事件は42万1000件で、そのうち59%が身元詐欺に関連していると述べた。 [ 53 ]
身元窃盗犯罪の増加により、身元窃盗およびなりすまし防止法が起草されました。[ 54 ] 1998年、連邦取引委員会は米国上院に出席しました。[ 41 ] FTCは、消費者信用を悪用してローン詐欺、住宅ローン詐欺、信用枠詐欺、クレジットカード詐欺、商品およびサービス詐欺を行う犯罪について議論しました。身元窃盗およびなりすまし防止法(2003年)[ITADA]は、米国法典第18編第1028条(「身分証明書、認証機能、および情報に関連する活動に関連する詐欺」)を改正しました。この法律により、身分証明書の不法所持と並んで、「正当な権限なしに故意に譲渡、所持、または使用する」目的で「身分証明手段」を所持することが連邦犯罪となりました。しかし、連邦裁判所が訴追するためには、犯罪には以下のいずれかに該当する「身分証明書」が含まれていなければなりません。(a) 米国が発行したと偽っている、(b) 米国を欺くために使用されているか、または意図されている、(c) 郵便で送られている、または (d) 州間または外国の商取引に影響を与える方法で使用されている。18 U.SC § 1028 (c)を参照。刑罰は、 18 U.SC § 1028 (b)に基づく基礎となる犯罪に応じて、連邦刑務所での最長 5 年、 15年、20 年、または 30 年、および罰金となる可能性があります。さらに、「身分証明手段」の不正使用に対する刑罰は § 1028A (「加重身分窃盗」) で強化され、§ 1028A(c)(1) から (11) に定義されている特定の列挙された重罪違反に対して連続刑が科されるようになりました。[ 55 ]
同法はまた、連邦取引委員会に事件数と損失額を追跡する権限を与えている。同委員会の数字は主に消費者金融犯罪に関するものであり、より広範なすべての身元確認に基づく犯罪に関するものではない。[ 56 ]
州または地方の法執行機関によって起訴された場合、州によって異なる刑罰が適用される。
6つの連邦機関が合同タスクフォースを組織し、個人情報盗難の検出能力を高めた。彼らの「レッドフラッグ」ガイドラインに関する共同勧告は、信用情報機関に信用データを提供する金融機関やその他の組織に対し、個人情報盗難を検出するための書面による計画を策定することを義務付ける一連の要件である。FTCは、ほとんどの医療機関は債権者とみなされ、患者の個人情報盗難を防止し、対応するための計画を策定する義務を負うと判断した。[ 57 ]これらの計画は、各組織の取締役会によって採択され、上級幹部によって監視されなければならない。[ 58 ]
個人情報盗難の苦情は、詐欺の苦情全体に占める割合として、2004年から2006年にかけて減少しました。[ 59 ]連邦取引委員会は、詐欺の苦情全般が個人情報盗難の苦情よりも速いペースで増加していると報告しました。[ 59 ] 2003年と2005年に実施された他の2つのFTC調査でも同様の結果が得られました。2003年には、米国人口の4.6%が個人情報盗難の被害者であると回答しました。2005年には、その数は人口の3.7%に減少しました。[ 60 ] [ 61 ]委員会の2003年の推定では、個人情報盗難は前年だけで約526億ドルの損失をもたらし、991万人以上のアメリカ人に影響を与えました。[ 62 ]この数字は、企業が失った476億ドルと消費者が失った50億ドルで構成されています。
米国司法統計局によると、2010年には米国の世帯の7%が個人情報盗難の被害に遭った。これは、統計が初めて集計された2005年の5.5%から増加しているが、2007年以降はほぼ横ばいである。[ 63 ] 2012年には、約1660万人、つまり16歳以上の米国居住者全体の7%が、1回以上の個人情報盗難の被害に遭ったと報告している。[ 64 ]
少なくともカリフォルニア州とウィスコンシン州の2州は、市民が個人情報盗難を回避し、被害から回復できるよう支援するためにプライバシー保護局を設置している。[ 65 ]
2009年、インディアナ州は司法長官事務所内に身元窃盗対策ユニットを設置し、消費者が身元窃盗を回避し、被害から回復できるよう教育・支援するとともに、法執行機関が身元窃盗犯罪の捜査・起訴を行うのを支援した。[ 66 ] [ 67 ]
2009年から2010年にかけて、マサチューセッツ州のデバル・パトリック知事は、消費者保護と中小企業経営者のニーズのバランスを取ることを約束しました。知事の消費者問題・事業規制局は、保護を維持しつつコンプライアンスの柔軟性も認めるマサチューセッツ州の個人情報盗難規制の調整を発表しました。これらの更新された規制は2010年3月1日に発効しました。規制では、データセキュリティへのアプローチは中小企業にとって重要なリスクベースのアプローチであり、顧客に関する多くの個人情報を扱わない可能性があることが明確にされています。[ 68 ] [ 69 ]
IRSは、連邦税関連のなりすまし被害に遭った納税者を支援するために、IRS アイデンティティ保護専門部署を設立しました。 [ 70 ]一般的に、なりすまし犯は盗んだ社会保障番号を使用して偽造の納税申告書を提出し、申告シーズンの早い段階で不正な還付を受けようとします。納税者は、フォーム 14039、なりすまし宣誓供述書に記入する必要があります。[ 71 ] [ 72 ]
医療とメディケイドの将来に関して、人々が最も懸念しているのはクラウドコンピューティングです。米国のメディケア制度にクラウド情報の利用が加われば、個人は健康情報に容易にアクセスできるようになりますが、同時に個人情報の盗難も容易になります。現在、ファイルの暗号化と保護に役立つ新しい技術が開発されており、これにより医療制度におけるクラウド技術へのスムーズな移行が実現するでしょう。[ 73 ]
全50州がデータ侵害通知義務法を制定している。[ 74 ]その結果、データ侵害を報告する企業は通常、すべての顧客にそれを報告している。
2003年から2006年にかけて米国で行われた調査では、個人情報詐欺の被害者の総数が減少し、個人情報詐欺の総額も2003年の476億ドルから2006年には156億ドルに減少したことが示されました。一人当たりの平均詐欺被害額は、2003年の4,789ドルから2006年には1,882ドルに減少しました。マイクロソフトのレポートによると、この減少は方法論の統計的問題によるものであり、このような調査に基づく推定値は「絶望的に欠陥がある」ため、実際の損失を桁違いに誇張しているとのことです。[ 75 ]
アイデンティティ盗難リソースセンター[ 76 ]による2003年の調査では、以下のことが判明した。
広く報道された事例では、身元詐称の被害者であるミシェル・ブラウンが、2000年に米国上院委員会の身元窃盗に関する公聴会で証言した。ブラウン氏は次のように証言した。「1998年1月から1999年7月までの1年半以上にわたり、ある人物が私になりすまして5万ドル以上の商品やサービスを入手しました。彼女は私の信用を傷つけただけでなく、私が全く予想していなかったレベルまで犯罪をエスカレートさせました。彼女は麻薬密売に関与したのです。この犯罪により、私は誤って逮捕され、逮捕状が出され、最終的には、彼女が私の名前でシカゴ連邦刑務所の受刑者として収監されたことで、刑務所記録が残されました。」[ 77 ]
オーストラリアでは、2001年に個人情報盗難による被害額は年間10億豪ドルから40億豪ドルと推定された。[ 78 ]
英国では、内務省が、身元詐欺によって英国経済が年間12億ポンドの損失を被っていると報告している[ 79 ](専門家は実際の数字はもっと高い可能性があると考えている)[ 80 ]が、プライバシー擁護団体はこれらの数字の妥当性に異議を唱え、政府が国民IDカードの導入を推進するためにこれらの数字を利用していると主張している。身元窃盗が正確に何であるかについての混乱から、統計が誇張されている可能性があるという主張につながっている[ 81 ] 。2011年の マイクロソフトリサーチ[ 84 ]による 広く報道された研究[ 82 ] [ 83 ]では、身元窃盗による損失の推定値には大きな誇張が含まれていることが判明し、調査は「非常に損なわれ、偏っているため、その結果には全く信頼を置くことができない」と述べている。