あなたが持つ最も機微なデータ
気分の日記に何が書かれるか、少し考えてみてください。いつ、なぜ気分が落ち込んだか。あなたの不安、眠れなさ、人間関係、もしかすると診断や服薬の手がかり。これは消費の好みなどではなく、人について知りうる最も内面的なことです。
多くの国の健康データに関する法律も、こうしたデータを特別に扱います。たとえばEUの一般データ保護規則は、健康データを「特別な種類の個人データ」に位置づけ、最も高いレベルの保護を与えています。問題は、実際に誰がそれを守っているのか、そしてあなたの気分が提供者のクラウドに入ったとき本当は何が起きるのか、という点だけです。
クラウド型メンタルヘルスアプリで起きること
多くのメンタルヘルスアプリは、あなたのデータを自社のサーバーに保存します。それは「すべての端末で同期」という利便性として売られ、技術的にもその通りです。しかしそれは、あなたの心の内面がよその会社のコンピューターの上に置かれることを意味します。
2019年のある研究が見つけたこと
しかしGoogleにデータを送っていた28件のうち、それを開示していたのはわずか12件でした(Facebookへの共有では12件中6件のみ)。うつ病と禁煙の主要アプリが調査対象でした。
Huckvale, Torous & Larsen, JAMA Network Open 2019
問題の大きさは、注目を集めた研究が示しました。Kit Huckvale、John Torous、Mark Larsenの3氏は、うつ病と禁煙の主要アプリ36件を分析し、その結果をJAMA Network Openに発表しました。36件のうち29件がFacebookまたはGoogleのサービスにデータを送信していましたが、Googleにデータを送っていた28件のうち、それを開示していたのはわずか12件でした(Facebookへの共有では12件中6件のみ)。つまり利用規約を信頼している人は、自分の最も機微なデータがどこへ流れているのかを知らないことが多いのです。
独立系のシリーズMozilla財団の*Privacy Not Includedも、憂うべき結論に達しました。調査されたメンタルヘルスアプリの大部分が、プライバシーの面で低い評価だったのです。
一つの前提を共有する四つのリスク
クラウド保存で起こりうること
第三者への提供
データは広告や分析のネットワークへ流れます。多くは利用規約の奥深くに隠れています。
情報漏えい
どんなサーバーもハッキングされうる。保存されていないものは漏れようがありません。
所有者の交代
会社が売却されれば、あなたのデータも所有者とともに移ります。
当局によるアクセス
国によって、サーバーは異なるアクセス権限の対象になります。
違い:ローカルとは、端末から一度も出ないということ
ここが決定的な点です。ローカル保存とは、あなたの記録があなたの端末だけに存在することを意味します。それが行き着く提供者のサーバーは存在しません。アカウントも、ログインも、送信もありません。
これは約束によってではなく、設計によって問題を解決します。あなたのデータをそもそも受け取らない提供者は、それを提供することも、失うことも、売ることも、引き渡すこともできません。最も安全なサーバーとは、存在しないサーバーです。まさにこの原則がプライベートでオフライン対応の気分トラッキングの背後にあります。
こうしたモデルがサブスクリプションもアカウントもなしに成り立つのも、同じ理由です。サーバーを運用せず、データを収益化しない者は、あなたを毎月支払うデータ源として必要としません。詳しくはサブスクなしの気分トラッカーで。
任意のAppleサービスはどうなのか
「ローカル」とは「魔法のように完全に遮断されている」という意味ではなく、これは正直に説明しておくべきことです。Apple HealthやiCloudバックアップのような任意の機能を使うと、それらはアプリ提供者ではなくAppleとデータをやり取りします。これは重要な違いです。あなたは、データをさらに第三の提供者に渡すのではなく、もともと信頼している端末の世界の中にとどまります。Appleが健康データをどう扱うかは、Appleのプライバシー概要に説明されています。そして、これらの橋をそもそも有効にするかどうかは、あなた自身の判断です。
バージョン6では、InnerPulseにもう一つの橋が加わります。iPhoneとiPadをそろえるオプションの デバイス同期 です。初期設定はオフです。オンにすると、アプリは各レコードを端末上で暗号化(AES-GCM、256ビット鍵)してから、あなたのプライベートなiCloudデータベースに送ります。鍵はiCloudキーチェーンに保存され、Appleは「高度なデータ保護」がオフでもこれをエンドツーエンドで暗号化します(iCloudのデータセキュリティに関するAppleの概要)。Appleにはあなたが書いた内容は見えず、見えるのは暗号化されたデータパケットがいつ、いくつ保存されたかだけです。これにもアプリ提供者のサーバーやアカウントは必要ありません。
どのアプリも見極められる三つの問い
どのメンタルヘルスアプリにも使えるクイックチェック
アカウントは必要か?
必要なら、あなたのデータはおそらくサーバー上にあります。不要なら、ローカル保存を示すサインです。
そのアプリは何で収益を得ているか?
無料で、明確なビジネスモデルがない場合、多くはこういうことです。あなた、またはあなたのデータが商品なのです。公正な買い切り価格のほうが、たいてい正直です。
プライバシーポリシーには何と書かれているか?
「提供」「第三者」「広告」を探しましょう。データの提供について書かれていれば、それで十分わかります。
なぜこれが特にメンタルヘルスで重要なのか
多くのデータでは、リスクについて議論の余地があります。メンタルヘルスのデータでは、ありません。うつの時期、不安障害、あるいは治療についての情報が漏れれば、現実の結果を招きうる。仕事で、保険で、身近な人間関係で。そのリスクを負うのは提供者ではなく、あなたです。
だからこそ、データの主権はここでは技術的な遊びではなく、自分自身をいたわることの一部です。あなたの内面を記録するアプリは、それが二度とあなたを追いつめないように扱うべきです。InnerPulseがどう実現しているかは章プライバシーとセキュリティに、そしていつでもデータを書き出したり削除したりする方法はデータ管理に説明されています。
核心を一文で
どのメンタルヘルスアプリでも、自分に一つだけ問いかけてください。アプリを閉じたとき、私のデータはどこにあるのか。もし端末の中だけにあるなら、主導権はあなたにあります。もしよそのサーバーにあるなら、あなたが手にしているのは約束だけです。あなたが持つ最も機微なデータにおいては、設計はどんな約束にもまさります。あなたのデータはあなたのもの、そしてそれは広告のスローガンではなく、技術的に真実であるべきです。
この記事は法的助言に代わるものではありません。自分自身のデータについて、あなたが情報に基づいた判断を下す助けになります。
さらに読む
- プライベートでオフラインの気分トラッカーは、実際のローカル保存がどのようなものかを示します。
- サブスクなしの気分トラッカーは、アカウントなしがなぜサブスクなしも意味するのかを説明します。
- プライバシーとセキュリティは、具体的なプライバシーモデルを説明します。
- データ管理は、データの書き出しと削除を示します。
- 学術的な出典:Huckvale, Torous & Larsen, JAMA Network Open (2019)
- 独立した検証:Mozilla財団の*Privacy Not Included