ライドシェアリングネットワークは、他のオンラインプラットフォームと同様に、ユーザーのプライバシーに関する問題に直面しています。アプリに関する懸念事項には、サービス料金の支払いに必要な金融情報のセキュリティ、個人情報や位置情報のプライバシーなどが含まれます。また、一部のドライバーが自身の安全のために乗客向けのカメラを使用することもあるため、乗車中にもプライバシーに関する懸念が生じる可能性があります。ライドシェアリングサービスの利用が拡大するにつれて、それに伴うプライバシー問題も増加しています。
ライドシェアリングは第二次世界大戦以来の概念でしたが、プログラムがデジタル化され始めたのは1990年代頃になってからです。[ 1 ]最初の電話ベースのライドマッチングプログラムには、ワシントン大学のBellevue Smart Traveler 、ロサンゼルスの通勤交通サービスのLos Angeles Smart Traveler、Sacramento RideshareのRideshare Expressなどがありました。[ 1 ]しかし、これらの電話ベースのプログラムでは、運営コストが収益を上回り始め、インターネットと電子メールによるライドマッチングという代替案が提案されました。このプログラムは閉鎖されたキャンパス(ワシントン大学の関係者のみが利用可能)でテストされ、非常に成功しました。他の2つのプログラム、ATHENAとMINERVAはどちらもコンピュータ化されましたが、失敗に終わりました。[ 1 ] 1990年代にインターネットが作られると、オンラインのライドマッチングが作られました。ウェブサイトには当初、相乗りオプションに関する情報を入手できるリストやフォーラムがありましたが、インターネットの登場により、よりダイナミックでインタラクティブなプラットフォームを開発することが可能になりました。しかし、このコンセプトは普及しませんでした。なぜなら、仕組みは従来の相乗りと変わらず、単に探しやすくなっただけだったからです。相乗りやライドシェアリングはあまり人気のある選択肢ではなかったため、参加する少数の人々は既に予定が決まっており、通常の通勤時間以外に移動手段が必要な人にとっては、時間的にあまり役に立ちませんでした。そこで、大手企業がライドシェアリングプラットフォームを普及させるために、ライドマッチング会社との提携に関心を持ち始めました。モバイル技術の普及により、固定された場所からではなく、より身近な場所からアクセスできるようになるにつれて、こうした取り組みはますます勢いを増しています。
ライドシェアアプリには、いくつかの共通したユーザー入力機能があります。
ライドシェアリング企業には、どのようなユーザー情報が収集されているのかが不明確な追跡機能がいくつか存在する。
Uberには、ユーザーのプライバシーが忘れられる可能性のあるオプションがあり、ユーザーから収集しているデータを認識し、透明性を確保しています。[ 2 ]
Lyftのプライバシーポリシー[ 3 ]によると、同社が収集する情報には以下が含まれます。
ごく最近になって、ライドシェア車両に物理的なカメラが導入されるようになりました。それ以前は、カメラが車に関連しているのは交通監視カメラとパトカーだけでした。しかし、道路を監視して車外で何が起こっているかを記録するだけでなく、常時録画するカメラの数が増えています。運転手と乗客の間のやり取りを記録するために車内にカメラを導入することは新しいことです。しかし、この録画は乗車中ずっと行われ、乗客は録画に口頭で同意していないため、プライバシーについて懸念しています。しかし、乗客は他人の車に乗ることに同意しているため、運転手の規則に従わなければなりません。音声録音に関する連邦規則があり、連邦法では「一方の当事者の同意」のみを要求しています。[ 4 ]
1968年包括的犯罪対策・安全街路法によれば、音声会話の録音に関する規定があり、それに伴う「一方当事者の同意」規則についても明確に定められています。音声会話に関しては、自分が参加していない会話を録音することは違法です。しかし、自分が会話の参加者である場合は、相手の同意を得たり、録音していることを相手に知らせたりすることなく録音することが認められています。
アプリケーションが利用者の位置情報を把握することで、データが悪用される可能性のある領域がいくつかあります。乗車データが収集されるため、ライドシェアリング会社が企業と提携している場合、提携企業はデータを利用して将来の位置情報を予測し、個人の興味関心を特定してマーケティングを行うことができます。[ 5 ] [ 6 ]企業は、ユーザーが最も頻繁に訪れる店舗の種類やブランドに関する情報を収集し、追跡可能なオンラインプロファイルを作成できます。これは広告会社にも関係しており、広告会社は個人の興味関心をターゲットにし、オンラインでのやり取りを変更して、ユーザーが訪れた場所に合わせた広告を表示し始めることができます。*引用*
場合によっては、悪影響が生じる可能性があります。ユーザーが政治的な立場に関連する活動に参加した場合、企業はその情報を後々のために保存し、ユーザーが業務上の関係で企業と接触した際に、不利な情報として利用する可能性があります。これは、医療、宗教、法律関係にも当てはまり、外部の視点から見ると、ユーザーの位置情報や訪問場所が正当化されない場合があります。
ユーザーのオンラインプロフィールに関連して言えば、もしその人が移動手段としてライドシェアサービスのみを利用している場合、その人が自宅を離れていた時間や自宅からの距離を追跡することが可能です。これは、人が不在になる理想的な時間帯を把握できるため、ストーカー行為や窃盗の標的となる可能性があります。*引用* さらに広い視点で見ると、ユーザーが利用する地域の人口統計に基づいて、特定の地域内で同じ店舗を頻繁に利用している場合、推定収入などの情報を推測することができます。*引用*
ユーザーは、自宅または勤務先の住所を保存して簡単にアクセスできるようにすることができます。多くの場合、ユーザーは実際の住所を入力しますが、データ漏洩に備えて安全のために数ブロック離れた住所を入力するユーザーもいます。しかし、これは非常に基本的なレベルの対策ではありますが、数ブロック離れた自宅住所を入力すると、ユーザーのおおよその居場所が分かってしまいます。
個人は、自分の位置情報がどのように、何を、いつ、どこに保存されているか、また、どの程度他人がそれにアクセスできるかについて懸念を抱いています。ライドシェアリング アプリケーションに限らず、何らかの共有機能が有効になっているアプリケーションには、位置情報を認識するアプリケーションがいくつかあります。位置情報に基づく検索 (LBS) は、ユーザーの追跡によって、追跡するためにユーザーの現在位置周辺のアイテムや建物が返されるときに発生します。周囲の建物の向きに基づいて地図が描画され、位置が特定されます。[ 7 ]ジオロケーションサービスでは、環境フットプリントを使用してユーザーが追跡されます。これは、ユーザーの位置の推定値です。モバイル センシングは、センサーと収集可能な情報を持つユーザーの物理デバイスを特定するプロセスです。位置情報の共有は、ユーザーがリアルタイムで、位置が常に更新および追跡される自発的な状態です。
アプリケーションの詳細と、ユーザーがライドシェアサービスにアクセスする方法を見てみると、ユーザーがアプリにデータを入力すると、そのデータはウェブ上で永久にアクセス可能になります。たとえユーザーが情報を削除したりアカウントを削除したりしても、情報はオンラインプラットフォーム上に作成され、ユーザーの同意の有無にかかわらず存在し続けます。これらのアプリケーションは、電話番号、メールアドレス、プロフィール写真など、ユーザーの身元を特定するために使用できる情報を求めます。これらの情報がアプリケーションのデータベースに保存されると、アプリケーション自体だけでなく、アプリのパートナー企業も間接的にアクセスできるようになります。
ほとんどのアプリでは、ユーザーが配車サービスに接続する前に、料金の請求と支払いが完了します。ユーザーは、支払い情報を繰り返し入力する代わりに、クレジットカード情報を保存して簡単にアクセスできるようにすることができます。パスコードやTouch IDなどのセキュリティ対策が各取引の前に施されていますが、これによってアプリ内の情報の安全性が保証されるわけではありません。これは、現在の取引がユーザーの同意に基づいて行われていることを保証するだけです。
ユーザーはアプリにプロフィール写真を入力できます。これは、ドライバーが目的の乗客を見つけやすくするためのものです。しかし、乗客の画像が何らかの形で保存され、ウェブ上にアップロードされた場合、個人のアカウントと関連付けられる可能性があるため、問題が生じる可能性があります。例えば、Facebookの高度な顔認識アルゴリズムでは、外部の写真から人物を特定することが容易になっています。
研究者たちは、これらの問題に対する解決策として、データプライバシーとユーザーの匿名性の両方をサポートするシステムを提案する結論に至りました。[ 8 ]この解決策は、ノイズ分布を作成してユーザーの特定の位置をずらすプログラムです。基本的には、ユーザーの位置情報を暗号化し、システムだけが読み取れる位置情報を報告することで、実際の位置情報を操作するのではなく、そのデータがシステムに入力される方法を操作するだけです。この解決策は、Mac OSとLinux という2 つの主要なオペレーティングシステムに既に実装されています。この解決策は、プライバシーが侵害されたり、データが盗まれたりする恐れがあるため、ライドシェアリング アプリケーションの使用に不安を感じているユーザーに役立ちますが、このソフトウェアは、データの保護とユーザーの匿名性の維持の両方に対応できることが証明されています。これは、ユーザーを隠すためのもう 1 つの毛布を作成する追加のセキュリティ レイヤーのようなものです。
K-匿名性は匿名化サーバーとして機能し、これはユーザーに匿名性を提供する信頼できる第三者サーバーです。K-匿名性は、ユーザーの実際の場所を知らずに位置情報の隠蔽を作成することで、位置情報のプライバシーを保護するために使用されます。[ 9 ]このソフトウェアは、実際のユーザーに近い複数のユーザーを見つけようとします。そうすることで、正確な位置を元のユーザーと関連付けることができなくなり、近くにいるユーザーには特定できないこれらの複数の位置が元のユーザーを保護します。すべてのユーザーを区別する方法はありません。[ 9 ]
もう一つの解決策は、モバイルジオサービスに関連してファジー推論システムを使用することです。[ 10 ]この解決策では、組織が取得した情報を悪用する可能性が低い、異なる詳細情報を使用してユーザーを識別します。現在、位置情報サービスは、最も近い宗教施設など、ユーザーの身元を明らかにする可能性のあるいくつかの機密情報を明らかにすることができ、組織はそれを純粋に商業目的で使用します。この論文では、偶発的な侵害の場合にユーザーのデータを保護する匿名化という解決策を提案しています。ファジー推論システムとその動作方法の説明があり、次にタクシー運転手における潜在的な推論方法があり、これが人々の情報を保護する効果的な方法であるかどうかを確認します。これは、うまく機能することが証明された匿名化の具体的な設計がないためです。位置情報システムがユーザーに絞り込むことができる精度のレベルは異なります。これらのシステムは、定量データを定性データに変換し、ユーザーの身元と位置を不明瞭にします。タクシー運転手との試験的な実装後、主に人間の誤解によるいくつかの問題が発生しましたが、今後、このソリューションにさらに時間を投資し、既存のソリューションと組み合わせることで、より効果的なソリューションを提供できる可能性があります。位置情報が追跡され、それがユーザーを特定するために使用されることを恐れている人にとって、このソリューションはユーザーデータを曖昧にするため、追跡されている場合でも完全に正確ではありません。曖昧なソリューションを実装したユーザーと追跡ソフトウェアとの距離の実験的な距離を示すデータ表があります。このソリューションは、ユーザーのプライバシーを完全に保護する方法という問題を完全に解決するものではないため、異なるアプローチをとっていますが、まだ導入段階であり成熟するのに十分な時間がないため、その方向に向かっています。このソリューションを克服しようとするソリューションが取られているにもかかわらず、位置追跡ソフトウェアはまだプライベートではないという事実を明らかにしていますが、より多くの研究とリソースが投入され(そして具体的にどの分野をより良く開発できるかが示されれば)、さらに拡大してより良く開発される可能性があるという点で、未解決のまま終わっています。[ 11 ]
提案されている解決策の一つは、外部の者が個人の個人情報を入手するのがどれほど難しいかを推定するモデルです。位置情報の難読化、摂動、混乱と抑制、暗号化技術など、データを隠すのに役立つメカニズムがいくつか提案されています。[ 7 ]
ユーザーの位置情報を難読化するということは、ユーザーの位置情報を曖昧にするということです。ユーザーの位置座標は保持されますが、精度が低下するだけです。[ 12 ]しかし、これは位置情報サービスの本来の目的を無視することになるため、完全な解決策にはなりません。したがって、アプリケーションが難読化する情報を選択的に扱うことが、保護に役立ちます。[ 7 ]
NRandアルゴリズムと呼ばれるプログラムがあり、これはユーザー位置データにどれだけのノイズを加えるかを決定するアルゴリズムです。このアルゴリズムには、どれだけのノイズを加えるべきか、データの変更が元の状態から認識できない形に変化させるのに十分かどうかなど、いくつかの問題があります。[ 13 ]
地図上では、ノイズが加わるため、正確なユーザー位置ではなく、近くにある何かに位置がロックされます。この追加レイヤーにより、十分近い範囲に別の場所がある場合、複数の場所への遷移が追加され、すべての関心点がマスクされます。[ 7 ] [ 13 ]
ダミーの位置が実際の位置として設定されます。これは、ユーザーの特定の位置を特定し、それを他のいくつかの位置に変換しながら、実際の位置を保持することによって行われます。抑制は、これらのさまざまなアプリケーションのサブセットであり、ユーザーがエリアに入ると、短時間、ユーザー情報が一時的に停止され、ユーザーのIDが失われるため、保護されたエリアから再び出ると、新しいIDになります。[ 7 ]
元のデータは、情報が何らかの暗号化インタープリタを経由し、複数の異なるデータポイントに変換される可能性があるため、追跡できません。[ 7 ]