Google、Spirit従業員データ大量購入で客室乗務員が反発
Googleが経営破綻したSpirit航空から従業員・職場記録の大規模データセットを購入した。購入額は明かされていないが、個人を特定できる情報(PII)は法廷指定の監督者によって削除され、その状態で保有・管理されるという条件だ。だがこの取引に労働組合(AFA)が強く反発している。理由は簡潔だが、本質的だ。
「消費者データは守るが、従業員データは守らない」という矛盾がここにある。同じGoogleの取引なのに、消費者データには個人保護の厳しいルール、従業員データにはザルの基準。なぜか。答えは法律の枠組みにある。Googleは「消費者保護法」という外部の法律を盾に、PII削除を約束した。しかし従業員データは労働法の想定外にある。労働法は雇用関係を規定するもので、データ保護までは想定していない。だからAFAが指摘する「プライバシーアーキテクチャの不均衡」が生まれる。DX推進の光と影を言うなら、この影こそが従業員データだ。企業がデータを新しく活用し始めるとき、実験台にされるのはいつも従業員や内部関係者である。法律が追いつかないうちに、先に詰め込まれてしまう。
さらに現実的な懸念として「再識別」がある。Googleがいくら「個人情報を削除した」と言っても、別のデータセットと組み合わせれば個人の特定は不可能ではない。Googleが「絶対に再識別しない」と契約書に書いても、その後第三者にデータを販売した場合、その先の管理までは縛れない。ここに法的枠組みの限界がある。業務データとして扱われてきたものが、突然「商品」として売却される局面で、保護の基準は変わらない。むしろ弱くなる傾向さえある。
あなたの会社も同じリスクを抱えている。業務記録・メール・チャット履歴をクラウドサービスに預けたり、データ分析会社に送ったりするとき、「匿名化してあるから」という理由で安心してないか。その思い込みを手放す必要がある。取引先にデータ利用の明示的な同意を求め、第三者への売却や再委託の禁止を条件に含めておく。特にAIベンダーに学習データを提供する際は、「個人情報削除済み」という言葉だけを信じず、具体的な削除・管理方法を確認することだ。地味だが重要だ。
※ 上記は配信元記事をもとにAIの鬼編集部が要約・再構成したものです。正確な内容は出典元をご確認ください。
このニュースの全文は、配信元でお読みいただけます。 Ars Technica AIで元記事を読む →

