個人データは、個人情報または個人識別情報(PII )とも呼ばれ、[ 1 ] [ 2 ] [ 3 ]識別可能な個人に関連するあらゆる情報です。
PII という略語は米国で広く使われていますが、略語の語句にはpersonalまたはpersonal、identifiableまたはidentifyingに基づく 4 つの一般的なバリエーションがあります。すべてが同等というわけではなく、法的目的においては、その用語が使用される管轄区域や目的に応じて、有効な定義が異なります。[ a ]主に一般データ保護規則(GDPR)を中心とした欧州連合および英国のデータ保護制度の下では、 [ 4 ]「個人データ」という用語はかなり広範であり、規制制度の範囲を決定します。[ 5 ]
米国国立標準技術研究所特別刊行物800-122 [ 6 ]では、個人識別情報を「機関が保有する個人に関するあらゆる情報。これには、(1)氏名、社会保障番号、生年月日と出生地、母親の旧姓、生体認証記録など、個人の身元を識別または追跡するために使用できる情報、および( 2)医療、教育、財務、雇用情報など、個人にリンクされている、またはリンク可能なその他の情報が含まれる」と定義しています。たとえば、ユーザーのIPアドレスはそれ自体ではPIIに分類されませんが、リンクされたPIIに分類されます。[ 7 ]
GDPRでは、個人データは「特定された、または特定可能な自然人に関連するあらゆる情報」と定義されています。[ 8 ] [ 6 ]インターネット加入者のIPアドレスは個人データに分類される可能性があります。[ 9 ]
PIIの概念は、情報技術とインターネットによってPIIの収集が容易になり、PIIの収集と再販で利益を生む市場が生まれたことで広く普及しました。PIIは、犯罪者が個人をストーキングしたり、身元を盗んだり、犯罪行為の計画を支援するために悪用されることもあります。これらの脅威への対応として、多くのウェブサイトのプライバシーポリシーはPIIの収集について具体的に言及しており[ 10 ] 、欧州議会などの立法者は、PIIの配布とアクセスを制限するためにGDPRなどの一連の法律を制定しています[ 11 ] 。
PIIが、識別可能な情報(つまり、個人と関連付けられる情報)を意味するのか、それとも識別可能な情報(つまり、個人に一意に関連付けられ、PIIによって個人が特定される情報)を意味するのかという点に関して、深刻な混乱が生じています。米国連邦医療保険の携行性と説明責任に関する法律(HIPAA)のような規定的なデータプライバシー制度では、PII項目は明確に定義されています。GDPRのようなより広範なデータ保護制度では、個人データは規定のない原則に基づいた方法で定義されています。HIPAAの下ではPIIに該当しない情報でも、GDPRの目的においては個人データとなる可能性があります。このため、「PII」という用語は国際的に一般的に使用されていません。
米国政府は2007年に大統領府行政管理予算局(OMB)の覚書で「個人識別可能」という用語を使用し[ 12 ] 、現在ではNISTの個人識別可能情報の機密性保護ガイド(SP 800-122)などの米国規格にもその用法が見られる[ 13 ] 。OMBの覚書ではPIIを次のように定義している。
氏名、社会保障番号、生体認証記録など、個人の身元を特定または追跡するために使用できる情報、あるいは生年月日や出生地、母親の旧姓など、他の個人情報や関連付けられた情報と組み合わせた場合の識別情報や関連付け可能な情報など、NISTガイドなどの公式基準に盛り込まれた情報は、データセキュリティのダイナミックな状況下において、強固なプライバシー保護を確保するための積極的なアプローチを示しています。このような確立された基準への統合は、組織が個人の個人情報を保護するための効果的な対策を採用・実施するための基礎的な枠組みとなります。
— NIST、NISTプライバシーフレームワーク、https://www.nist.gov/privacy-framework
PIIに類似した用語である「個人データ」は、EU指令95/46/ECにおいて、指令の目的のために次のように定義されています。[ 14 ]
第2条a:「個人データ」とは、特定された自然人または特定可能な自然人(「データ主体」)に関するあらゆる情報を意味する。特定可能な人とは、特に識別番号またはその人の身体的、生理的、精神的、経済的、文化的または社会的アイデンティティに特有の1つ以上の要素を参照することにより、直接的または間接的に特定できる人をいう。
EUの規則では、データ主体は他の属性(準識別子または擬似識別子)の追加処理によって特定される可能性があるという、より具体的な概念が存在します。GDPRでは、個人データは次のように定義されています。
特定された自然人または特定可能な自然人(「データ主体」)に関するあらゆる情報。特定可能な自然人とは、特に名前、識別番号、位置情報、オンライン識別子などの識別子、またはその自然人の身体的、生理的、遺伝的、精神的、経済的、文化的または社会的アイデンティティに特有の1つ以上の要素を参照することにより、直接的または間接的に特定できる人物を指します[ 15 ]。
この区別の簡単な例を挙げると、「赤」という色の名前自体は個人データではありませんが、同じ色が個人の記録の一部として「好きな色」として保存されている場合は個人データとなります。個人データとなるのは、その値自体ではなく、個人との関連性によるものです(個人情報の場合とは異なります)。
PIIに似た別の用語である「個人情報」は、カリフォルニア州のデータ侵害通知法SB1386の条項で定義されています。[ 16 ]
(e) この条項の目的上、「個人情報」とは、個人の名前または名前の頭文字と姓と、名前またはデータ要素のいずれかが暗号化されていない場合の、次のデータ要素のいずれか1つ以上との組み合わせを意味する。(1) 社会保障番号。(2) 運転免許証番号またはカリフォルニア州身分証明書番号。(3) 口座番号、クレジットカード番号またはデビットカード番号と、個人の金融口座へのアクセスを許可するために必要なセキュリティコード、アクセスコード、またはパスワードとの組み合わせ。(f) この条項の目的上、「個人情報」には、連邦、州、または地方自治体の記録から一般に合法的に公開されている公開情報は含まれない。
SB1386 の定義で示されている情報の組み合わせの概念は、OMB で定義されている PII と SB1386 で定義されている「個人情報」を正しく区別する上で重要です。名前などのコンテキストのない情報は、SB1386 の「個人情報」とは言えず、OMB で定義されている PII と言わなければなりません。たとえば、「John Smith」という名前は現在のコンテキストでは意味がなく、したがって SB1386 の「個人情報」ではありませんが、PII です。名前やその他の関連する身元情報またはコンテキスト情報のない社会保障番号(SSN) は、SB1386 の「個人情報」ではありませんが、PII です。たとえば、SSN 078-05-1120 自体は PII ですが、SB1386 の「個人情報」ではありません。しかし、有効な名前と正しい SSN の組み合わせは SB1386 の「個人情報」です。[ 16 ]
名前と文脈が組み合わさった場合も個人情報(PII)とみなされることがあります。例えば、HIVクリニックの患者リストに名前が載っている場合などです。しかし、名前が文脈と組み合わさっていなくても、個人情報(PII)となる場合があります。このような区別があるのは、名前などの情報は、それ自体では個人を特定するのに十分ではない場合でも、後から他の情報と組み合わされることで個人を特定し、危害にさらす可能性があるからです。
「機密性の高い個人データ」という用語の範囲は、管轄区域によって異なります。英国では、個人健康データは「機密」として扱われ、追加のデータ保護措置が必要です。[ 17 ] OMBによると、米国では、PIIが常に「機密」であるとは限らず、特定のPIIが機密であるか否かを判断する際に文脈が考慮される場合があります。[ 12 ]
匿名を希望する人物の場合、その人物の説明には、上記のような表現が複数用いられることが多く、「ターゲットで働く34歳の白人男性」などと表現されます。個人を特定できる情報でなくても、その人物に関する情報が公に知られることを望まないという意味で、情報は依然としてプライベートなものである可能性があります。さらに、単独では個人を特定するのに十分でない複数の情報が、組み合わせることで個人を特定できる場合もあります。これが、刑事裁判で複数の証拠が提示される理由の一つです。1990年には、米国人口の87%が性別、郵便番号、生年月日によって特定できることが示されています。[ 18 ]
ハッカーやインターネットスラングでは、このような情報を見つけて公開する行為は「ドクシング」と呼ばれています。[ 19 ] [ 20 ]これは、法執行機関との協力を阻止するために使われることもあります。[ 21 ]ドクシングは、特に法執行機関が「ドクシングされた」人物がパニックに陥って姿を消す可能性があると疑う場合、逮捕につながることもあります。[ 22 ]
オーストラリアでは、1988年プライバシー法が個人のプライバシー保護を扱っており、1980年代のOECDプライバシー原則を用いて、原則に基づいた広範な規制モデルを構築している(米国とは異なり、米国では一般的に、広範な原則ではなく、特定の技術、ビジネス慣行、またはデータ項目に基づいて規制が行われている)。第6条には関連する定義が記載されている。[ 23 ]重要な点は、「個人情報」の定義は、個人が間接的に識別できる場合にも適用されるということである。
「個人情報」とは、特定された個人、または合理的に特定可能な個人に関する情報または意見を意味し、その情報または意見が真実であるか否か、また、その情報または意見が有形形式で記録されているか否かを問わない。
この定義は、上記で挙げたカリフォルニア州の例よりもかなり広範であるように思われ、したがって、オーストラリアのプライバシー法は、一部の米国法よりも広範な種類のデータと情報を網羅している可能性がある。
特に、米国に拠点を置きながら、クッキー、バグ、トラッカーなどの形で他国の人々から密かに情報を収集しているオンライン行動ターゲティング広告企業は、「個人情報は収集しません」という文言を使って特定の人物の心理的プロファイルを作成したいという意図を回避しようとするかもしれませんが、オーストラリアのプライバシー法のようなより広範な定義の下では、このやり方は意味をなさないことに気づくかもしれません。
オーストラリアのプライバシー法では、「PII」という用語は使用されていません。
欧州連合のデータ保護法では、個人識別情報という概念は用いられておらず、その適用範囲は、同義語ではない、より広範な概念である「個人データ」によって規定されている。
その他の例は、EUのプライバシーウェブサイトで見つけることができます。[ 24 ]
2023年6月1日、香港個人情報保護委員会事務局は、信用情報データベースプラットフォームへの不正アクセスを伴うデータ侵害に関する調査報告書を公表した。報告書は、契約上の義務や方針を課すだけでは不十分であり、それらの義務や方針が効果的でなかったり、執行されなかったりする場合は、組織が個人データを保護するために適切な措置を講じる必要があることを強調している。また、報告書は、信用データは「機密性の高い」個人データの一種であることを明確にしている。[ 25 ]
1993年プライバシー法の12の情報プライバシー原則が適用されます。ニュージーランドは、個人のプライバシーを促進および保護するために2020年にプライバシー法を制定しました。[ 28 ]
1992年6月19日の連邦データ保護法(1993年から施行)は、データ主体によって明示的に許可されていない個人データの処理をほぼすべて禁止することにより、プライバシーの保護を確立しました。[ 29 ]この保護は、連邦データ保護情報委員会の権限に従います。[ 29 ]
さらに、個人は、データファイルを管理する会社に対し、個人データの訂正または削除を文書で要求することができる。[ 30 ]会社は30日以内に回答しなければならない。[ 30 ]
1974年プライバシー法(Pub.L. 93–579、88 Stat. 1896、1974年12月31日制定、5 U.SC § 552a)は、米国連邦法であり、連邦機関が記録システムに保持する個人に関する個人識別情報の収集、維持、使用、および配布を規定する公正情報慣行規範を確立している。[ 31 ]
医療保険の携行性と説明責任に関する法律(HIPAA)の主な目的の一つは、患者の保護対象医療情報(PHI)を保護することであり、これは個人情報(PII)に類似しています。米国上院は2005年にプライバシー法案を提出し、本人の同意なしにPIIを表示、購入、または販売することを厳しく制限しようとしました。同様に、(提案された)2005年のフィッシング対策法案は、フィッシングによるPIIの取得を防止しようとしました。
米国の議員たちは、社会保障番号が個人情報窃盗に悪用されやすいことから、この番号に特別な注意を払ってきた。2005年の社会保障番号保護法案(提案)と2005年の個人情報窃盗防止法案(提案)は、いずれも個人の社会保障番号の配布を制限することを目的としていた。
米国固有の個人識別情報[ 32 ]には、 I-94記録、メディケイドID番号、内国歳入庁(IRS)文書などが含まれますが、これらに限定されません。米国に関連する個人識別情報の独占性は、国家データセキュリティの懸念[ 33 ]と、米国連邦データ管理システムにおける個人識別情報の影響を浮き彫りにします。
米国国立標準技術研究所(NIST)は、物理科学分野の研究所であり、米国商務省傘下の非規制機関です。その使命は、イノベーションと産業競争力の促進です。
以下のデータは、個人の身元を識別する目的でよく使用され、NIST が使用する定義 (以下に詳しく説明) の下では明らかに個人識別情報に分類されます。[ 13 ]
以下の特徴は、多くの人に共通する特性であるため、個人の識別に用いられることは少ない。しかし、他の個人情報と組み合わせることで個人を特定できる可能性があるため、潜在的に個人情報となり得る。
法医学、特に犯罪者の特定と訴追においては、個人識別情報は刑事訴訟における証拠確立に不可欠です。犯罪者は、以下のような方法で個人識別情報を残さないよう、あらゆる手段を講じる可能性があります。
個人データはオンラインアイデンティティの重要な構成要素であり、個人によって悪用される可能性があります。たとえば、データは改ざんされ、偽の文書の作成、メールボックスや電話の乗っ取り、嫌がらせなどに利用される可能性があります。これは、2019年に英国のEE携帯電話事業者の顧客に発生した事例と同様です。 [ 43 ]
別のカテゴリーとしては、金融身元窃盗[ 44 ]があり、これは通常、銀行口座やクレジットカードの情報が盗まれ、その後使用または販売されることを伴います[ 45 ] 。
個人データは、有名人が他のユーザーからデータをより簡単に収集するために、偽のアカウントやプロフィール(アイデンティティクローニング[ 46 ]またはアイデンティティ詐欺と呼ばれる)を含む偽のオンラインアイデンティティを作成するためにも使用されることがあります。[ 47 ]個人も、特に個人的な目的で懸念を抱くことがあります(これはソックパペットとして広く知られています)。
パスワード、生年月日、身分証明書、社会保障番号などの最も重要な情報は、さまざまなウェブサイトへのログイン(パスワードの再利用やアカウント認証など)に使用され、より多くの情報を収集したり、より多くのコンテンツにアクセスしたりするために悪用される可能性があります。
また、いくつかの機関は、職員の安全のために、業務に関連する事項について秘密保持を求めています。このため、米国国防総省(DoD)は、DoD職員の個人識別情報の公開を管理する厳格な方針を定めています。[ 48 ]多くの諜報機関も同様の方針を定めており、職員が友人に自分がその機関で働いていることを明かさない場合もあります。
証人保護プログラム、女性シェルター、家庭内暴力やその他の脅威の被害者についても、同様の身元保護の懸念が存在する。 [ 49 ]
20世紀後半、デジタル革命は「プライバシー経済」、すなわち個人データの取引をもたらした。データの価値は時間とともに、またさまざまな状況によって変化する可能性がある。データの開示は情報の非対称性を逆転させる可能性があるが、そうすることのコストは不明確な場合がある。企業に関して言えば、消費者は「自分のデータがいつ、どのような目的で、どのような結果をもたらすかについて不完全な情報しか持っていない」ことが多い。[ 53 ]
2015年に執筆したアレッサンドロ・アクイスティ、カーティス・テイラー、リアド・ワグマンは、個人データ取引における3つの「波」を特定した。
データブローカーとは、主に公的記録から、時には非公開の情報源から、個人データ(収入、民族、政治的信条、位置情報など)や人物に関するデータを収集し、様々な用途のために第三者に販売またはライセンス供与することを専門とする個人または企業のことです。情報源は、1990年代以降は主にインターネットベースで、国勢調査や選挙人名簿、ソーシャルネットワーキングサイト、裁判記録、購入履歴などが含まれます。データブローカーから得られた情報は、雇用主や住宅所有者が行う身元調査に利用されることがあります。
世界各国では、個人情報の収集を制限する様々な規制が存在し、プライバシー法も地域によって異なっている。米国では、データブローカーから消費者を保護する連邦法は存在しないが、一部の州では独自に法律を制定し始めている。欧州連合では、GDPRがデータブローカーの業務を規制する役割を果たしている。一部のデータブローカーは、膨大な数の人口データ、あるいは「データ属性」を保有していると報告している。Acxiomは、25億人もの異なる人々のデータを保有していると主張している。
{{cite book}}: CS1メンテナンス: 場所の発行元が見つかりません (リンク)