ポケGO超え、インドの接触者追跡アプリ爆速普及の裏に「実質強制」
インドは国民に対し、新型コロナウィルスの接触者追跡アプリのインストールを実質的に義務付けている。透明性が低く、パンデミック収束後に監視に転用できるアプリのインストールを強要するのは問題だ。 by Patrick Howell O'Neill2020.05.15
「アーロギャ・セツ(Aarogya Setu)」のようなアプリはこれまでなかった。2カ月前、インドに新型コロナウイルス(SARS-CoV-2)接触者追跡用のアプリは存在しなかった。それがいまやユーザーは約1億人だ。ナレンドラ・モディ首相はアプリのリリースを後押しし、13億人の全国民にダウンロードするよう呼びかけた。その結果、アーロギャ・セツはリリースから2週間も経たないうちに、世界最速で5000万ダウンロードを記録した。
「我々はポケモンGOに勝ちました」と笑顔で語るのは、インド政府のためにサービス開発を率いたアーナブ・クマールだ。
前代未聞の急成長を遂げたアプリだが、成長の裏には尋常ではない重要なポイントがある。インストールしなければ、解雇されて職を失ったり、逮捕されたりする可能性があるのだ。
世界の接触者追跡アプリデータベースであるMITテクノロジーレビューの「コビッド・トレーシング・トラッカー(Covid Tracing Tracker)」によると、インドは現在、世界の民主主義国の中で唯一、新型コロナウイルス追跡アプリの使用を数億人に強要している。
政府の方針では、アプリのダウンロードはあくまでも自主性に任せるとしているが、実際には公務員に対して使用を強制している。一方、大手民間企業も同様に、アプリの使用を従業員に義務付けている。最近の報道によると、ノイダ市はアプリをインストールしない人を解雇、さらには逮捕すると警告しているという。
人権専門家や世界中からの激しい批判を招く、思い切った手段だ。
インド議会の有力議員で、野党・国民会議派のラーフル・ガンディー元総裁も、アプリを批判している1人だ。ガンディー元総裁は「監視機関がない」とし、「深刻なデータセキュリティおよびプライバシーの問題」があると非難した。
ガンディー元総裁は最近、「テクノロジーは私たちを安全に保護してくれます。しかし、同意なしに市民を追跡するために恐怖を利用してはなりません」とツイートした。
デジタル権利団体であるアクセス・ナウ(Access Now)の上級政策アナリスト、エステル・マッセは「基本的人権の不正な侵害があります。パンデミック収束後、監視に転用できるツールを始めるのはリスクがあります」という。
大規模なオールインワンの取り組み
MITテクノロジーレビューのデータベースは、インドのアーロギャ・セツ(ヒンディー語で「健康への架け橋」を意味する)が、他の多くの点でも独特なものであることを示している。多くの国はBluetooth(ブルートゥース)やGPSを使用し、新型コロナウイルスの感染者と接触した人に「曝露通知」を送る限定的なサービスを開発している。だが、インドのアプリは大規模なオールインワンの取り組みであり、他の多くの国が作っているアプリをはるかに超越してる。
Bluetoothを使って接触歴や接触した場所を追跡するのは他の多くのアプリと同じだが、感染リスクを表す色分けされたバッジを各ユーザーに与えている。さらに、遠隔医療、オンライン薬局、診断サービスへのアクセスもアプリ内で提供している。アーロギャ・セツからのアクセスはインドのすべての通信会社のホワイトリストに登録されており、モバイルデータ通信の制限対象にはならない。
アプリに欠けているものさえ、際立っている。インドには国家的なデータプライバシー保護法がなく、誰がどのような状況でこのアプリからデータにアクセスしているのかは明らかではない。現時点でこのデータへのアクセスまたはデータの使用に関する、強力で透明性のあるポリシーやシステム設計上の制限はない。また開発メンバーは主に民間のボランティアで構成されているが、完全に公開されているわけではない。
アプリ開発を主導したクマールは、このアプリが議会で審議中のデータプライバシー保護法案に基づいて作られたと主張し、収集したデータへのアクセスは厳しく制限されていると述べた。しかし、インド政府がコードの一般公開を義務付けているにもかかわらず、オープンソースではないことから、批評家らは懸念を示している。クマールはアーロギャ・セツは公開を目標としており、いずれ公開すると述べたが、具体的な日程については明言しなかった。
アーロギャ・セツが発表された当初、インド政府は本人の同意を求めており、アプリの使用は自主性に任せているように見えた。現在は中央政府職員、フード・デリバリーサービスの「ゾマト(Zomato)」や「スウィギー(Swiggy)」などの民間企業の従業員を含む100万人以上が使用を命じられている。これはインドでしばしば実践されたやり方であり、「自主性を強制する」技術は特定の重要な権利への門番として使われてきた歴史がある。
インドは接触者追跡アプリを数億人に義務付ける唯一の民主主義国だ。一方、他の民主主義国は携帯電話会社と契約し、住民の位置情報データにアクセスしている。欧州ではデータの大部分が集約され、匿名化されている。イスラエルでは警察がテロ対策用の電話追跡データベースをパンデミック対策に充てているが、最高裁判所と議会にまで持ち込まれ、法廷闘争の対象となっている。
不透明さ
こうした問題の多くは、透明性の欠如に原因がある。このアプリは公開時にプライバシーポリシーも利用規約も公開されておらず、要求にもかかわらず開発者は共有していない。オープンソースではないため、コードを第三者が簡単に評価することもできない。さらに、アプリの義務化がいつ終わるかを明記した公的なサンセット条項もない。
ただし、クマールによると、感染者は最長60日、非感染者の場合は最長30日でデータは削除されるという。インド政府と州政府がどこまでやるつもりなのか、明確なロードマップはない。最近のある報道によると、政府はアーロギャ・セツを今後、すべてのスマートフォンにあらかじめ搭載するという。また、このアプリはまもなく旅行に必須になるかもしれないとする別の報道もある。
アプリの開発初期、クマールはアップルとグーグルがアイフォーンやアンドロイド用に共同開発しているテクノロジー(API)を利用すると語っていた。アップルとグーグルのAPIは間もなくリリースされる予定だが、ユーザーの同意、位置情報の追跡禁止を求めており、アーロギャ・セツはいずれも順守していない。クマールは、グーグルのエンジニアとは緊密に連絡を取っており、プライバシー保護のために作られたシリコンバレーの分散型システムを今後実装可能かどうか、チームで評価する予定だという。アーロギャ・セツは、アンドロイドとiOSのアプリストアに登録されている。
だが、自主性と義務、プライバシー保護とプライバシー侵害の境界が曖昧なことについての深刻な懸念は、長期にわたって影響を及ぼしそうだ。
シビックテック団体「インディック・プロジェクト(Indic Project)」のアニバル・アラビンド上級部長は、「インド政府は国民の信頼を得るための取り組みをしていません」と批判する。「説明責任を持たない民間企業のボランティアが、各個人のデバイスに強制される政府のためのアプリを開発したのです」。
(関連記事:新型コロナウイルス感染症に関する記事一覧)
- 人気の記事ランキング
-
- Bringing the lofty ideas of pure math down to earth 崇高な理念を現実へ、 物理学者が学び直して感じた 「数学」を学ぶ意義
- Promotion Innovators Under 35 Japan × CROSS U 無料イベント「U35イノベーターと考える研究者のキャリア戦略」のご案内
- The 8 worst technology failures of 2024 MITTRが選ぶ、 2024年に「やらかした」 テクノロジー8選
- Google’s new Project Astra could be generative AI’s killer app 世界を驚かせたグーグルの「アストラ」、生成AIのキラーアプリとなるか
- AI’s search for more energy is growing more urgent 生成AIの隠れた代償、激増するデータセンターの環境負荷
- パトリック・ハウエル・オニール [Patrick Howell O'Neill]米国版 サイバーセキュリティ担当記者
- 国家安全保障から個人のプライバシーまでをカバーする、サイバーセキュリティ・ジャーナリスト。