理論上のプライバシーラベルの仕組み
開発者がアプリを App Store に提出するとき、プライバシーに関する質問票に記入します。そこで、収集するデータの種類(連絡先、位置情報、利用状況データなど)、それが個人と結びつくか、追跡に使われるか、第三者と共有されるかを申告します。
この情報は、アプリのプライバシー「nutrition label」として App Store に表示されます。狙いは透明性で、ユーザーがダウンロード前にアプリを比較できるようにすることです。
実際には、開発者の誠実さに全面的に頼っています。しかも、誤りに対するペナルティはごく小さいです。
調査結果:ラベルと実態のギャップ
App Store Privacy Labels の正確さについては、いくつかの研究があります:
Mozilla の研究者は、人気アプリのプライバシーラベルのかなりの部分が、実際のデータ収集の実態と一致していないことを見つけました。多くのアプリが、申告より多くのデータを集めていました。
Washington Post の分析でも同様の食い違いが見つかりました。「データを収集していない」とするアプリが、実際にはデバイス ID、位置情報、利用状況の分析データを送信していたのです。
根本的な問題は、自動検証が存在しないことです。Apple はアプリの機能と安全性は審査しますが、実際のネットワーク動作と照らして各プライバシー申告を体系的に確認することはしません。
開発者が誤る理由
これは必ずしも意図的な欺瞞ではありません。多くの開発者は自分のアプリが何を送信しているかを知らないこともあります:
サードパーティSDKが最大の原因です。開発者はクラッシュレポートSDKを組み込み、そのSDKがデバイスデータ、利用パターン、時には位置情報をホームに送信します。開発者はSDKのデータ収集の全範囲を把握していない場合もあります。
分析サービスは、開発者が設定した以上の情報を収集します。単純な「ページビュー」分析イベントでも、デバイスモデル、OSバージョン、画面解像度、タイムゾーン、言語などを含むことがあります。
プライバシー質問票は複雑で、多義的な場合もあります。
アプリが実際に何をしているかを検証する方法
ラベルを当てにせず、実際の動きを確認してください。方法はいくつかあります。
最も確実なのはネットワーク監視です。NetMuteのようなツールは、アプリが行うすべての接続を監視し、既知のトラッカー、分析サービス、広告ネットワークを特定します。自己申告の主張ではなく、実際に観測された挙動に基づいて、各アプリにプライバシースコアを付けます。
これはプライバシーラベルを読むのとは根本的に違います。ラベルが示すのは、開発者が何を主張しているかです。ネットワーク監視が示すのは、アプリが実際に何をしているかです。この2つが一致しないなら、ネットワークデータのほうが常に正確です。
あなたがすべきこと
- プライバシーラベルを完全に無視しないでください。これらは基本的な指標として役立ちます。広範なデータ収集を宣言しているアプリは少なくとも正直です。
- ネットワーク監視で検証してください。NetMuteのようなツールを使って、インストールされているアプリが実際に何を送信しているかを確認します。
- 「データ収集なし」に懐疑的になってください。これは最も不正確なラベルです。ほとんどすべてのアプリは埋め込みSDKを通じてデータを収集しています。
- プライバシースコアを確認してください。NetMuteのApp X-Rayは、実際のネットワーク行動に基づいてスコアを付与します。素晴らしいプライバシーを主張しているアプリでも低いスコアの場合、それは嘘です。
- お金で投票してください。誤解を招くプライバシーラベルを持つアプリを見つけたら、代替品に切り替えましょう。