個人データは、個人情報または個人を特定できる情報(PII )とも呼ばれ、[1] [2] [3]識別可能な個人に関連するあらゆる情報です。
PIIという略語は米国で広く使用されていますが、この略語の語句には、個人または個人的に、および識別可能なまたは識別するに基づいて4つの一般的なバリエーションがあります。すべてが同等というわけではなく、法的目的では、有効な定義は、用語が使用されている管轄と目的によって異なります。[a]主に一般データ保護規則(GDPR)を中心とする欧州連合および英国のデータ保護体制では、[4]「個人データ」という用語は大幅に広範であり、規制体制の範囲を決定します。[5]
米国国立標準技術研究所の特別刊行物 800-122 [6]では、個人を特定できる情報を「(1) 氏名、社会保障番号、生年月日、出生地、母親の旧姓、生体認証記録など、個人の身元を識別または追跡するために使用できる情報、(2) 医療、教育、財務、雇用情報など、個人にリンクされている、またはリンク可能なその他の情報を含む、機関によって保持される個人に関するあらゆる情報」と定義しています。たとえば、ユーザーのIP アドレスは、それ自体では PII として分類されませんが、リンクされた PII として分類されます。[7]
GDPRでは、個人データは「特定された、または特定可能な自然人に関連するあらゆる情報」と定義されています。[8] [6]インターネット加入者のIPアドレスは個人データとして分類される場合があります。[9]
情報技術とインターネットによってPIIの収集が容易になり、PIIの収集と再販で利益を生む市場が生まれたため、PIIの概念が普及しました。PIIは犯罪者によって悪用され、ストーカー行為や個人情報の盗難、犯罪行為の計画に役立てられることもあります。これらの脅威への対応として、多くのウェブサイトのプライバシーポリシーではPIIの収集について具体的に取り上げており、[10]欧州議会などの立法者は、PIIの配布とアクセスを制限するためにGDPRなどの一連の法律を制定しています。[11]
PII が識別可能な情報 (つまり、個人に関連付けることができる情報) を意味するのか、それとも識別可能な情報 (つまり、個人に一意に関連付けられ、PII によって個人が識別される情報) を意味するのかに関して、大きな混乱が生じています。米国連邦医療保険の携行性と責任に関する法律(HIPAA) などの規範的なデータ プライバシー体制では、PII 項目は具体的に定義されています。GDPR などのより広範なデータ保護体制では、個人データは非規範的な原則に基づく方法で定義されています。HIPAA では PII としてカウントされない可能性のある情報も、GDPR の目的においては個人データである可能性があります。このため、「PII」は国際的には通常推奨されていません。
定義
米国政府は、2007年に大統領府行政管理予算局(OMB)の覚書で「個人を特定できる」という用語を使用し、[12]その用法は現在、 NISTの 個人を特定できる情報の機密性を保護するためのガイド(SP 800-122)などの米国の標準にも見られます。 [13] OMBの覚書では、PIIを次のように定義しています。
氏名、社会保障番号、生体認証記録など、個人の身元を識別または追跡するために使用できる情報は、NIST ガイドなどの公式標準では、生年月日や出生地、母親の旧姓など、他の個人情報または関連付けられた情報や関連付け可能な情報と組み合わせて使用される場合もあり、これはデータ セキュリティの動的な環境の中で、堅牢なプライバシー保護を確実にするための積極的なアプローチを示しています。確立された標準へのこの統合は、組織が個人の個人情報を保護するための効果的な対策を採用および実装するための基本的なフレームワークです。
— NIST、NIST プライバシー フレームワーク、https://www.nist.gov/privacy-framework
PIIに類似した用語である「個人データ」は、EU指令95/46/ECで次のように定義されています。[14]
第 2a 条: 「個人データ」とは、特定された、または特定可能な自然人 (「データ主体」) に関するあらゆる情報を意味します。特定可能な個人とは、特に識別番号またはその身体的、生理的、精神的、経済的、文化的、または社会的アイデンティティに特有の 1 つ以上の要素を参照することにより、直接的または間接的に特定できる個人です。
EU の規則では、データ主体は他の属性 (準識別子または疑似識別子) の追加処理を通じて特定される可能性があるという、より具体的な概念が定められています。GDPR では、個人データは次のように定義されています。
特定された、または特定可能な自然人(「データ主体」)に関する情報。特定可能な自然人とは、特に名前、識別番号、位置データ、オンライン識別子などの識別子、またはその自然人の身体的、生理学的、遺伝的、精神的、経済的、文化的、または社会的アイデンティティに固有の1つ以上の要素を参照することにより、直接的または間接的に特定できる人物です[15]
この区別の簡単な例: 色の名前「赤」自体は個人データではありませんが、同じ値が「好きな色」として個人の記録の一部として保存されている場合は個人データです。個人データとなるのは個人とのつながりであり、(PII のように) 値そのものではありません。
PIIに似た別の用語である「個人情報」は、カリフォルニア州データ侵害通知法SB1386の条項で定義されています。[16]
(e) この条項の目的において、「個人情報」とは、個人の名前、または名の頭文字と姓に、次の 1 つ以上のデータ要素を組み合わせたもので、名前またはデータ要素のいずれかが暗号化されていない場合に限ります。(1) 社会保障番号。(2) 運転免許証番号またはカリフォルニア州身分証明書番号。(3) 口座番号、クレジットカード番号、またはデビットカード番号と、個人の金融口座へのアクセスを許可する必要なセキュリティ コード、アクセス コード、またはパスワードを組み合わせたもの。(f) この条項の目的において、「個人情報」には、連邦、州、または地方政府の記録から合法的に一般大衆に公開されている情報は含まれません。
SB1386 の定義で示されている情報の組み合わせの概念は、OMB が定義する PII と SB1386 が定義する「個人情報」を正しく区別するための鍵です。コンテキストのない名前などの情報は、SB1386 の「個人情報」とは言えませんが、OMB が定義する PII であると言えます。たとえば、「ジョン・スミス」という名前は、現在のコンテキストでは意味を持たず、したがって SB1386 の「個人情報」ではありませんが、PII です。名前やその他の関連する ID 情報やコンテキスト情報のない社会保障番号(SSN) は、SB1386 の「個人情報」ではありませんが、PII です。たとえば、SSN 078-05-1120 自体は PII ですが、SB1386 の「個人情報」ではありません。ただし、有効な名前と正しい SSN の組み合わせは、SB1386 の「個人情報」です。[16]
名前とコンテキストの組み合わせも PII と見なされる場合があります。たとえば、ある人物の名前が HIV クリニックの患者リストに記載されている場合などです。ただし、名前が PII と見なされるためには、必ずしもコンテキストと組み合わせる必要はありません。この区別の理由は、名前などの情報は、それ自体では識別するのに十分ではないかもしれませんが、後で他の情報と組み合わせることで人物が特定され、危害を受ける可能性があるからです。
OMBによれば、PIIが常に「機密」であるとは限らず、特定のPIIが機密であるかどうかを判断する際には文脈が考慮される場合がある。[12] [全文引用が必要]
匿名を希望する人物の場合、その人物の説明には「ターゲットで働く 34 歳の白人男性」のように、上記の説明が複数使われることが多い。個人を特定できない状態でも、公開されることを望まない人物がいるという意味で、情報は依然としてプライベートなものである可能性がある。さらに、単独では個人を特定するのに十分でない複数の情報を組み合わせると、個人を特定できる場合がある。これは、刑事裁判で複数の証拠が提出されるのが通例である理由の 1 つである。1990 年には、米国の人口の 87% が性別、郵便番号、生年月日によって特定できたことが示されている。[17]
ハッカーやインターネットのスラングでは、そのような情報を探し出して公開する行為は「ドクシング」と呼ばれています。[18] [19]これは、法執行機関との協力を阻止するために使用されることがあります。[20]場合によっては、ドクシングが逮捕のきっかけになることもあり、特に法執行機関が「ドクシングされた」個人がパニックを起こして姿を消す可能性があると疑った場合はそうです。[21]
法律と基準
オーストラリア
オーストラリアでは、1988年プライバシー法が個人のプライバシーの保護を扱っており、1980年代のOECDプライバシー原則を用いて、幅広い原則に基づく規制モデルを構築している(米国とは異なり、米国では一般的に、適用範囲は幅広い原則ではなく、特定の技術、ビジネス慣行、またはデータ項目に基づいている)。第6条に関連定義がある。[22]重要な点は、「個人情報」の定義が、個人を間接的に特定できる場合にも適用されることである。
「個人情報」とは、特定された個人に関する情報または意見、または情報または意見が真実であるか否か、および情報または意見が物理的な形式で記録されているか否かにかかわらず、合理的に特定可能な個人に関する情報または意見を意味します。
この定義は、上記のカリフォルニア州の例よりもかなり広範囲に及ぶようで、オーストラリアのプライバシー法は、米国の一部の法律よりも広範囲のデータと情報をカバーしている可能性があります。
特に、米国に拠点を置きながら、クッキー、バグ、トラッカーなどの形で他国の人々から密かに情報を収集しているオンライン行動広告事業者は、「個人情報を収集しません」という標語を使って特定の人物の心理的プロファイルを作成しようとする含意を回避したいという自社の意向は、オーストラリアのプライバシー法のようなより広い定義の下では意味をなさないことに気付くかもしれません。
「PII」という用語はオーストラリアのプライバシー法では使用されていません。
カナダ
- プライバシー法は連邦政府機関を規制する
- オンタリオ州の情報公開およびプライバシー保護法および同様の州法は、州政府機関を規制している。
- 個人情報保護および電子文書法は、同等の州法がない限り、民間企業に適用されます。
- オンタリオ州個人健康情報保護法およびその他の同様の州法は健康情報を規制している
欧州連合
欧州連合のデータ保護法では、個人を特定できる情報という概念は使用されず、その範囲は、同義ではないより広い「個人データ」の概念によって決定されます。
- 欧州人権条約第8条
- 個人データの自動処理に関する個人の保護に関する条約
- 一般データ保護規則は2016年4月に採択され、2018年5月25日に発効しました。
- データ保護指令95/46/ECに優先する
- プライバシーと電子通信に関する指令、2002/58/EC(電子プライバシー指令)
- データ保持指令、2006/24/EC、第5条
さらなる例はEUのプライバシーウェブサイトに掲載されています。[23]
香港
2023年6月1日、香港の個人情報保護委員会は、信用照会データベースプラットフォームへの不正アクセスによるデータ侵害に関する調査報告書を発表した。報告書では、契約上の義務やポリシーを課すだけでは、そのような義務やポリシーが有効でなかったり、施行されなかったりする場合は不十分であるため、組織が個人データを保護するために適切な措置を講じる必要があることを強調している。また、報告書では、信用データは「機密性の高い」個人データの一種であることも明らかにしている。[24]
イギリス
- 2018年データ保護法[ 25]は、GDPRを部分的に実施している。
- 1998年データ保護法に代わる
- 英国のGDPRはEU法を維持し、 Brexitに伴う必要な修正を加えたEUのGDPRと実質的に同じである。
- 欧州人権条約第8条
- 2000年捜査権規制法
- 雇用者のデータ保護実務規範
- データエクスポートのモデル契約
- 2003年プライバシーおよび電子通信(EC指令)規則
- 2000年電気通信(合法的なビジネス慣行)(通信傍受)規則[26]
- 2001年テロ対策・犯罪・治安法
ニュージーランド
1993年プライバシー法の12の情報プライバシー原則が適用されます。ニュージーランドは個人のプライバシーを促進し保護するために2020年にプライバシー法を制定しました。[27]
スイス
1992年6月19日の連邦データ保護法(1993年施行)は、データ主体から明示的に許可されていない個人データの処理を事実上禁止することでプライバシー保護を確立しました。[28]この保護は連邦データ保護情報コミッショナーの権限に従います。[28]
さらに、誰でも書面で企業(データファイルを管理する企業)に個人データの修正または削除を求めることができます。[29]企業は30日以内に回答する必要があります。[29]
アメリカ合衆国
1974年プライバシー法(Pub.L. 93–579, 88 Stat. 1896、1974年12月31日に制定、5 USC § 552a)は、アメリカ合衆国の連邦法であり、連邦機関の記録システムに保持される個人に関する個人識別情報の収集、保持、使用、および配布を規制する公正情報慣行規範を制定しています。[30]
医療保険の携行性と責任に関する法律(HIPAA)の主な焦点の 1 つは、患者の保護対象医療情報(PHI) を保護することです。PHI は PII に類似しています。米国上院は、2005 年のプライバシー法を提案し、本人の同意なしに PII を表示、購入、または販売することを厳しく制限しようとしました。同様に、(提案された) 2005 年のフィッシング対策法は、フィッシングによる PII の取得を防止しようとしました。
米国の立法者は、社会保障番号が個人情報の盗難に簡単に使用される可能性があるため、社会保障番号に特別な注意を払ってきました。2005 年の社会保障番号保護法 (提案) と 2005 年の個人情報盗難防止法 (提案) は、それぞれ個人の社会保障番号の配布を制限することを目指していました。
米国特有の追加の個人情報[31]には、I-94記録、メディケイドID番号、内国歳入庁(IRS)文書が含まれますが、これらに限定されません。米国に関連する個人情報の排他性は、国家のデータセキュリティの懸念[32]と米国連邦データ管理システムにおける個人情報の影響を浮き彫りにしています。
州法と重要な裁判所の判決
- カリフォルニア
- カリフォルニア州憲法は、第 1 条第 1 項でプライバシーを不可侵の権利であると宣言しています。
- 2003年オンラインプライバシー保護法(OPPA)
- SB 1386 では、 PII (1 つ以上の追加の特定のデータ要素との組み合わせ) が不正な人物によって取得されたことが判明した場合、または取得されたと考えられる場合に、組織は個人に通知することが義務付けられています。
- 2011年、カリフォルニア州最高裁判所は、個人の郵便番号は個人情報であるとの判決を下した。[33]
- ネバダ州
- ネバダ州改正法典603A – 個人情報のセキュリティ[34]
- マサチューセッツ州
- 201 CMR 17.00 : 連邦居住者の個人情報保護基準[35]
- 2013年、マサチューセッツ州最高裁判所は郵便番号は個人情報であるとの判決を下した。[36]
連邦法
- 1974 年のプライバシー法は、5 USC § 552a 以降に制定されています。
- EU-米国データプライバシーフレームワーク、EUの調和、2023年7月10日に採択[37]
- 2020年に欧州司法裁判所によって無効と判断されたEU-米国間のプライバシーシールドに代わるものである。
NISTの定義
米国国立標準技術研究所 (NIST)は物理科学研究所であり、米国商務省の非規制機関です。その使命は、イノベーションと産業競争力を促進することです。
以下のデータは、個人の身元を区別する目的でよく使用され、NISTの定義では明らかに個人を特定できる情報として分類されます(詳細は下記参照)。[13]
以下の情報は、多くの人が共有する特性であるため、個人のアイデンティティを区別するためにはあまり使用されません。ただし、他の個人情報と組み合わせて個人を特定する可能性があるため、潜在的に PII です。
法医学
法医学、特に犯罪者の身元確認と訴追においては、個人を特定できる情報は刑事手続きにおける証拠を確立する上で極めて重要です。犯罪者は、次のような 手段を使って、PII を残さないように多大な努力を払うことがあります。 [要出典]
- 目、肌、髪の色、顔の特徴、タトゥー、あざ、ほくろ、傷跡などの個人的な特徴を不明瞭にしたり完全に隠したりするために、マスク、サングラス、または衣服を着用すること。
- 手袋を着用するのは、指紋を隠すためです。指紋自体も個人情報です。しかし、手袋は人間の指紋と同じくらいユニークな指紋を残すこともあります。手袋の指紋を収集した後、法執行機関はそれを証拠として収集した手袋と照合することができます。[39]多くの法域では、犯罪を犯す際に手袋を着用する行為自体が、未遂罪として起訴される可能性があります。[40]
- 自分の手書きで何かを書くことを避ける。[41]
- プロキシ サーバーを使用するなどの方法でインターネット上の存在を隠し、自分とは関係のないIP アドレスから接続しているように見せかける。
個人の安全
個人データはオンラインアイデンティティの重要な要素であり、個人によって悪用される可能性があります。たとえば、2019年に英国のEE携帯電話事業者の顧客に発生したように、データが改ざんされ、偽造文書の作成、メールボックスや電話の乗っ取り、または嫌がらせに使用される可能性があります。 [42]
もう一つのカテゴリーは金融個人情報盗難と呼ばれるもので、[43]通常は銀行口座やクレジットカード情報が盗まれ、その後使用されたり販売されたりするものです。[44]
個人データは、偽のアカウントやプロフィール(アイデンティティクローニング[45]またはアイデンティティ詐欺と呼ばれる)を含む偽のオンラインアイデンティティを作成し、有名人が他のユーザーからより簡単にデータを収集するために使用されることもあります。[46]個人であっても、特に個人的な目的で関与する可能性があります(これはソックパペットリーとして広く知られています)。
パスワード、生年月日、身分証明書、社会保障番号などの最も重要な情報は、さまざまな Web サイトにログインするために使用される可能性があり (例:パスワードの再利用やアカウントの確認)、これによりさらに多くの情報が収集され、より多くのコンテンツにアクセスできるようになります。
また、いくつかの機関は、職員の安全のため、仕事に関連する事柄については秘密厳守を求めています。このため、米国国防総省(DoD)は、国防総省職員の個人情報の公開を厳しく規制する方針を持っています。[47]多くの諜報機関も同様の方針を持っており、職員が友人にその機関で働いていることを明かさないというところまで至っています。
同様の個人情報保護の懸念は、証人保護プログラム、女性シェルター、家庭内暴力やその他の脅威の被害者にも存在する。[48]
個人情報の削除
個人情報削除サービスは、データブローカーを特定し、顧客の個人情報を削除するよう依頼することで機能します。このプロセスは手動で行うことも、完全に自動化することもできますが、データ削除に関するポリシーと手順が異なる多数のデータブローカーとやり取りする必要があるため、複雑です。[49] [50] [51]
個人情報削除サービスを提供する企業もいくつかの問題に直面している。新しいデータブローカーが登場し、既存のブローカーが削除要求に必ずしも従うわけではないため、包括的なデータ削除を確実に行うことが困難である。また、そのほとんどは特定の地域や国に限定されている。[52]個人データの取引
20世紀後半、デジタル革命により「プライバシー経済学」、つまり個人データの取引が導入された。データの価値は、時間や状況によって変化する可能性がある。データを開示することで情報の非対称性を逆転させることができるが、そのコストは不明瞭な場合がある。企業に関しては、消費者は「自分のデータがいつ、どのような目的で、どのような結果で収集されるかについて不完全な情報」を持っていることが多い。[53]
2015 年に執筆した記事の中で、Alessandro Acquisti、Curtis Taylor、Liad Wagman は、個人データの取引における 3 つの「波」を特定しました。
- 1970年代、シカゴボーイズ学派は、プライバシー保護は不正確で最適でない決定につながる可能性があるため、市場に悪影響を及ぼす可能性があると主張しました。アンドリュー・F・ドーエティやジェニファー・F・レインガナムなどの他の研究者は、その逆が真実であり、プライバシーの欠如もこれにつながると示唆しました。[54]
- 1990年代半ば、バリアンはシカゴボーイズのアプローチを再び採用し、消費者は自分のデータがどのように使用されるかについて常に完全な情報を持っているわけではないという新しい外部性を追加しました。[55] ケネス・C・ロードンは、個人が自分のデータを所有し、それを製品として販売する能力を持つモデルを開発しました。彼は、そのようなシステムは規制されるべきではなく、自由市場を作るべきだと信じていました。[56]
- 2000年代には、研究者たちは価格差別(Taylor, 2004 [57])、二面市場(Cornière, 2011 [58])、マーケティング戦略(Anderson and de Palma, 2012 [59])に取り組みました。理論は複雑になり、プライバシーが経済に与える影響は状況に大きく依存することが示されました。[説明が必要]
データブローカー
データ ブローカーとは、個人データ (収入、民族、政治信条、地理位置情報など) や人々に関するデータを主に公的記録から収集し、場合によっては個人的に収集し、さまざまな用途で第三者に販売またはライセンス供与する個人または企業です。1990年代以降、通常はインターネットベースの情報源には、国勢調査や選挙人名簿の記録、ソーシャル ネットワーキング サイト、裁判報告書、購入履歴などが含まれます。データ ブローカーからの情報は、雇用主や住宅会社が行う 身元調査に使用される場合があります。
個人に関する情報の収集を制限する規制は世界中に存在し、プライバシー法もさまざまです。米国では、データ ブローカーから消費者を保護する連邦規制はありませんが、一部の州では個別に法律を制定し始めています。欧州連合では、GDPR がデータ ブローカーの業務を規制しています。一部のデータ ブローカーは、大量の人口データまたは「データ属性」を保有していると報告しています。Acxiomは、 25 億人のさまざまな人々のデータを保有していると主張しています。参照
注記
- ^ OECDプライバシー原則に由来するプライバシー保護法を持つ他の国では、「個人情報」という用語がより頻繁に使用されますが、これはいくぶん範囲が広い可能性があります。オーストラリアの1988年プライバシー法(連邦法)では、「個人情報」には個人の身元が「合理的に確認できる」情報も含まれ、PIIでカバーされていない一部の情報も含まれる可能性があります。
参考文献
- ^ 「機密個人情報(SPI)に関するデータ侵害の管理」VA.gov。ワシントンDC:退役軍人省。2012年1月6日。2015年5月26日時点のオリジナルよりアーカイブ。2015年5月25日閲覧。
- ^ Stevens, Gina (2012年4月10日). 「データセキュリティ侵害通知法」(PDF) . fas.org . 2017年6月8日閲覧。
- ^ Greene, Sari Stern (2014)。セキュリティプログラムとポリシー:原則と実践。インディアナポリス、インディアナ州、米国:Pearson IT Certification。p. 349。ISBN 978-0-7897-5167-6。
- ^ スキーラ、ベルント; ミラー、クラウス; ジン、ユキシ; クラフト、レナート; ラウブ、ルネ; シュミット、ジュリア (2022)。GDPR がオンライン広告市場に与える影響。フランクフルト・アム・マイン。ISBN 978-3-9824173-0-1. OCLC 1303894344.
{{cite book}}: CS1 メンテナンス: 場所が見つかりません 発行者 (リンク) - ^シュワルツ、ポール ・M; ソロベ、ダニエル (2014)。「米国と欧州連合における個人情報の調整」カリフォルニア法レビュー。102 (4) 。doi :10.15779/Z38Z814。S2CID 141313154 。
- ^ ab 「NIST 特別出版物 800-122」(PDF) . nist.gov .
この記事には、国立標準技術研究所のパブリックドメイン資料が組み込まれています。
- ^ セクション3.3.3「識別可能性」
- ^ 「個人データ」。一般データ保護規則 (GDPR) 。20 20年10月23日閲覧。
- ^ 「欧州司法裁判所、IPアドレスは個人データであると判決」アイリッシュ・タイムズ2016年10月19日2019年3月10日閲覧。
- ^ Nokhbeh, Razieh (2017). 「業界をまたいだウェブプライバシーポリシーの研究」。Journal of Information Privacy & Security。13 : 169–185。
- ^ 「個人データの処理に関する個人の保護と個人データの自由な移動に関する欧州議会および理事会の規則案(一般データ保護規則)」。European Data Consilium。2015年6月11日。 2019年4月3日閲覧。
- ^ ab M-07-16 件名: 個人情報の漏洩に対する保護と対応 2020年2月8日アーカイブ、Wayback Machineより発信者: クレイ・ジョンソン3世、経営担当副ディレクター (2007/05/22)
- ^ ab 「個人を特定できる情報 (PII) の機密性を保護するためのガイド」(PDF)。NIST。特別出版物 800-122。
- ^ 「個人データの処理に関する個人の保護及び個人データの自由な移動に関する1995年10月24日の欧州議会及び理事会の指令95/46/EC」Eur-lex.europa.eu 。 2013年8月20日閲覧。
- ^ 「個人データとは何ですか?」TrueVault。
- ^ ab 「カリフォルニア州上院法案 SB 1386 のテキスト、SEC. 2 1798.29.(e) 項を参照」。カリフォルニア州。
- ^ 「『個人を特定できる健康情報のプライバシー基準』に関するラタニヤ・スウィーニー博士のコメント」カーネギーメロン大学。2009年3月28日時点のオリジナルよりアーカイブ。
- ^ ラガン、スティーブ(2011年12月19日)。「FBIの個人情報漏洩に関する警告は、あまりにも遅く、あまりにも少なすぎた」。テック・ヘラルド。2012年10月31日時点のオリジナルよりアーカイブ。 2012年10月23日閲覧。
- ^ シート、コナー・アダムス(2012年1月4日)。「アノニマスの広島作戦:メディアが無視したドクシングクーデターの内幕(動画)」インターナショナル・ビジネス・タイムズ。 2023年8月12日閲覧。
- ^ 「LulzSec は警察を騙して間違った人物を逮捕させたのか?」The Atlantic Wire 2011年7月28日。2013年10月29日時点のオリジナルよりアーカイブ。 2012年10月23日閲覧。
- ^ Bright, Peter (2012年3月7日). 「Doxed: How Sabu was outed by former Anons long before his arrest. Ars Technica . 2012年10月23日閲覧。
- ^ 「Privacy Act 1988」。2019年5月15日閲覧。
- ^ 「データ保護」。欧州委員会。2017年4月11日。
- ^ 「Less Is (Not) More: 個人情報を収益化する際の適切なデータ保護慣行の必要性」。メイヤー・ブラウン。2023年9月28日。
- ^ 「2018年データ保護法」legislation.gov.uk、国立公文書館、2018年c.12 、2018年8月14日閲覧
- ^ 「電気通信(合法的なビジネス慣行)(通信の傍受)規則 2000」、legislation.gov.uk、国立公文書館、SI 2000/1
- ^ 「ニュージーランド - データ保護の概要」。DataGuidance 。2023年12月5日。 2024年3月14日閲覧。
- ^ ab 1992年6月19日の連邦データ保護法(2014年1月1日時点)、スイス連邦首相府(2016年9月18日にページにアクセス)。
- ^ ab (フランス語) Cesla Amarelle、Droit suisse、Éditions Loisirs et pédagogie、2008.
- ^ 「1974年プライバシー法」www.justice.gov 2014年6月16日2020年12月6日閲覧。
- ^ Rana, R.; Zaeem, RN; Barber, KS (2018 年 10 月)。「米国中心の個人情報と国際的な個人情報: UT CID アイデンティティ エコシステムを使用した比較」。2018国際カーナハン セキュリティ技術会議 (ICCST)。pp. 1–5。doi : 10.1109 / CCST.2018.8585479。ISBN 978-1-5386-7931-9. S2CID 56719139。
- ^ 「ハイリスクシリーズ:国家が直面するサイバーセキュリティの課題に対処するために緊急の対策が必要」(PDF)。米国政府監査院。2018年9月。 2020年11月16日閲覧。
- ^ 「カリフォルニア州最高裁判所、郵便番号は個人識別情報であると判断」Bullivant Houser Bailey Business Matters eAlert。LexisNexis。
- ^ 「NRS: 第603A章 - 個人情報のセキュリティとプライバシー」www.leg.state.nv.us。
- ^ 「201 CMR 17.00: マサチューセッツ州住民の個人情報保護基準」(PDF)。マサチューセッツ州。
- ^ タイラー対マイケルズストアーズ社、984N.E.2d 737, 739 (2013)
- ^ 「EU-USデータ転送」。欧州委員会。2023年7月10日。 2023年8月12日閲覧。
- ^ 「匿名性とPII」。cookieresearch.com。2011年6月17日時点のオリジナルよりアーカイブ。2015年5月6日閲覧。
- ^ Sawer, Patrick (2008年12月13日). 「警察は手袋の指紋を使って犯罪者を捕まえる」 . Telegraph . 2022年1月11日時点のオリジナルよりアーカイブ。 2013年8月20日閲覧。
- ^ James WH McCordとSandra L. McCord、「パラリーガルのための刑法と手続き:システムアプローチ」、前掲、127ページ。
- ^ ジョン・J・ハリス、「変装した筆跡」、43 J. Crim. L. Criminology & Police Sci. 685 (1952-1953)
- ^ Davies, Tom (2019年2月8日). 「EEの失敗はデータ侵害が人生に与えるダメージを示している」PrivSecレポート。2021年2月5日時点のオリジナルよりアーカイブ。
- ^ ミラー、マイケル (2008)。安全ですか? コンピュータ、ビジネス、そしてオンラインでのあなた自身の保護。Que。p. 4。ISBN 9780132713900。
- ^ 「パキスタンの銀行ユーザー2万人分のカードデータがダークウェブで販売されている:レポート」Dunya News、2018年11月6日。
- ^ ミラー、マイケル (2008)。安全ですか? コンピュータ、ビジネス、そしてオンラインでのあなた自身の保護。Que。p. 6。ISBN 9780132713900。
- ^ Krombholz, Katharina; Merkl, Dieter; Weippl, Edgar (2012 年 7 月 26 日)。「ソーシャル メディアにおける偽のアイデンティティ: Facebook ビジネス モデルの持続可能性に関するケース スタディ」。サービスサイエンスリサーチ ジャーナル。4 (2): 175–212。doi :10.1007/s12927-012-0008-z。S2CID 6082130 。
- ^ 「国防総省FOIAオフィス向け覚書」(PDF)。米国国防総省。2020年8月6日時点のオリジナル(PDF)よりアーカイブ。2019年4月1日閲覧。
- ^ 「性的暴力の被害者の保護:学んだ教訓」(PDF)。国連人権高等弁務官事務所。2019年。
- ^ 「データブローカーサイトから個人情報を削除する方法」McAfee 2022年8月24日。2024年2月27日時点のオリジナルよりアーカイブ。
- ^ 「インターネットから個人情報を削除する方法」OneRep . 2023年12月27日. 2024年5月16日閲覧。
- ^ オズボーン、チャーリー(2023年12月8日)。「2024年にインターネットから自分自身を削除するための最良のサービス」ZDNET 。 2024年2月20日閲覧。
- ^ Fadilpašić, Sead (2023年11月16日). 「データ削除サービスとは何か、そして削除できるデータは何なのか?」MUO . 2024年1月17日時点のオリジナルよりアーカイブ。 2023年11月29日閲覧。
- ^ Acquisti, Alessandro; Taylor, Curtis; Wagman, Liad (2015). プライバシーの経済学(PDF) .
- ^ Daughety, A.; Reinganum, J. (2010). 「公共財、社会的圧力、プライバシーと宣伝の選択」アメリカ経済誌: ミクロ経済学. 2 (2): 191–221. CiteSeerX 10.1.1.544.9031 . doi :10.1257/mic.2.2.191.
- ^ Varian, HR (1997). 「個人のプライバシーの経済的側面」情報化時代におけるプライバシーと自己規制。
- ^ Laudon, K. (1997). 市場とプライバシーの理論への拡張: 価格情報の仕組み(PDF)。
- ^ Taylor, CR (2004). 「消費者のプライバシーと顧客情報の市場」RAND Journal of Economics 35 ( 4): 631–650. hdl : 10161/2627 . JSTOR 1593765.
- ^ Cornière, AD (2011). 「検索広告」.アメリカ経済誌: ミクロ経済学. 8 (3): 156–188. doi :10.1257/mic.20130138.
- ^ Anderson, S.; de Palma, A. (2012). 「情報(過負荷)時代における注目度をめぐる競争」RAND Journal of Economics 43 : 1–25. doi :10.1111/j.1756-2171.2011.00155.x. S2CID 11606956.
外部リンク
- EUの新しいプライバシーフレームワークについて知っておくべき6つのこと データプライバシーに関する新しい欧州規制フレームワークの法的分析
- 個人情報および職業情報の管理
- 国民に力を!市民に個人データの権利を取り戻す – J Cromack
- 個人データの再考 新しいレンズレポート – 世界経済フォーラム
- 同意がマーケティングの好みと異なる理由 – K Dewar
