グーグルが「プライバシーの大幅な改善」に同意し、オランダの教育IT危機は回避された

Table of Contents

グーグルが「プライバシーの大幅な改善」に同意し、オランダの教育IT危機は回避された

オランダのデータ保護当局(DPA)が教育機関におけるGoogle Workspaceの使用を禁止すると脅したことを受けて、Googleは「プライバシーの大幅な改善」に同意した。

3月、Privacy Companyは、Googleの生産性向上スイート「Workspace」における10のプライバシーリスクのうち8つが依然として高いと結論付けました。その後、オランダの教育機関はオランダのデータ保護当局(DPA)に助言を求めました。5月末、DPAは学校や大学に対し、新学期が始まる前にGoogle Workspace for Educationの使用を中止するよう警告しました。

オランダの教育IT協同組合が雇用するデータコンサルタント会社、プライバシー・カンパニーがグーグルの「オランダの学校や高等教育機関の代表者との激しい交渉」と呼んだことを受けて、チョコレートファクトリーはこれらのリスクを軽減し、「オランダデータ保護当局による強制執行の可能性」を回避することに同意したようだ。

報告書によると、小学校の52%、中学校の36%、そして4つの大学の一部の学部でWorkspaceが使用されているため、こうした強制措置の影響は甚大だった可能性がある。オランダのデータ保護庁は、これらの施設に対し、今秋の新学期開始前に「Google Workspaceの使用を停止」しなければならないと警告していた。そうなれば、「学校とその管理者は夏休み中に新しいソフトウェアに切り替える必要が出てくる」ことになる。

Googleは実際に何に同意したのだろうか?Privacy Companyは報道機関へのメールで、「GoogleはMicrosoftと同様に診断データの処理者となる。つまり、Googleは学校が承認した目的のためにのみ、サービスの個々の利用に関するデータを処理できる」と述べた。

これらの目的は3つあり、サービスの提供とセキュリティ確保、そして最新の状態を維持することです。そのため、Googleは生徒や学生の個人データを広告、マーケティング、プロファイリング、ビッグデータ分析のために処理することはできません。Googleは、企業や教育機関のお客様向けに、ChromebookとChromeブラウザのデータプロセッサ版も開発する予定です。

  • オランダ政府:Google Workspaceの導入をブロックする「データ保護上のリスクが高い」項目は10項目?いや、8項目だ
  • 子供たちは大丈夫...Googleにとって:ウェブの巨人が40種類の新しいChromebookモデルと学校向けのChromeOSについて語る
  • オランダの監視機関は、Booking.comが顧客データの盗難を3週間以上隠蔽したとして、同社に47万5千ユーロの罰金を科した。
  • マイクロソフトは、新しいハードウェアと更新された教室用ペンを推進し、2億人の教育ユーザーを抱えていると主張している。

EUのGDPR(一般データ保護規則)では、データ処理者とデータ管理者は区別されており、管理者が「個人データの処理の目的と手段を決定する」(第1.4.7章)ことになっています。

Chrome OSとChromeの特別バージョンでは具体的に何が変わるのでしょうか?また、オランダの教育機関以外でも利用可能になるのでしょうか?この点が完全には明確ではないため、Googleに問い合わせました。

しかし、この詳細なレポートには、スペルと文法の機械学習は「顧客自身の企業ドメイン内」に限定されること、新規ユーザーに対しては広告のパーソナライズのデフォルト設定がオフになること、管理者が診断データ内の顧客データを確認できる検査ツールが用意されることなど、保証が含まれています。また、「フィードバックフォームには、エンドユーザーに対して機密データをGoogleと共有しないよう求める新たな警告が表示される」とのことです。

Google の教育機関向けコアサービスと追加サービス

Google の教育機関向けコアサービスと追加サービス

プライバシー・カンパニーによると、「データ処理者の役割を完全に適応させるには、Googleのシステムとプロセスに大幅な技術的および組織的な変更が必要であり、一夜にして実現できるものではありません。しかし、新学期が始まる前には高いリスクは軽減されるでしょう。」

詳細、詳細

ただし、いくつか注意点があります。オランダのデータ保護当局(DPA)が特に懸念しているのは、Workspace アプリケーションと、YouTube、検索、Scholar、フォト、マップといった「追加サービス」との混在です。Workspace にログインしたユーザーが YouTube にアクセスしたり検索を実行したりした場合、これは Workspace の利用規約の対象外となりますが、Google の観点からはログインしているユーザーとしては同一とみなされます。では、これはプライバシー、特に児童・生徒の個人データを保護する教育機関の責任にどのような影響を与えるのでしょうか。

Privacy Company によれば、子供や学生は「検索にアクセスすると自動的にログアウト」され、匿名ユーザーとして扱われるため、検索はそれほど悪くないとのことですが、匿名ユーザーであっても検索を使用するには威圧的な同意書をクリックする必要があり、オプトアウトは部分的なものしか利用できないことに気付きました。

Google検索の匿名ユーザーが直面するブロックダイアログ

Google検索の匿名ユーザーが直面するブロックダイアログ

しかし、その他の追加サービスについては、「Googleはこのようなプライバシー保護対策を提供していません」。そのため、「学校や大学は、エンドユーザーが追加サービスにアクセスすることを技術的に禁止するオプションを利用する必要がある」とオランダのコンサルタントは報告しています。

引き続きアクセスを希望するユーザーは、2つ目のプライベートGoogleアカウントを作成した後にのみアクセス可能です。これにより、学校または大学の責任が軽減されるものと推定されます。スライドやGoogle ClassroomへのYouTube動画の埋め込みは許可されていますが、Googleは、埋め込み動画のCookieは新学期開始までに「合意された措置」に準拠すると述べています。

さらに、オランダの教育機関は「新しいプライバシー修正条項」を盛り込んだグーグルとの契約に署名する必要があり、学校は独自のデータ保護調査を実施する必要があるという注意事項もある。

「すべての学校と大学は、生徒や学生、従業員の権利と自由に対する潜在的な追加リスクを評価し、Workspace for Educationの実際の使用がGDPRに準拠しているかどうかを判断する責任があり、説明責任を負います」とPrivacy Companyは述べた。

プライバシー・カンパニーによると、「Google は、少なくとも収集した個人データの記録に関しては、透明性を高めることに同意した」という。

ここでの利害は大きい。オランダで起きていることはEU全体に波及する可能性があり、Googleは教育分野における足場を維持することに懸念を抱くだろう。若者がGoogleのサービスに慣れ、ビジネスでも利用したいと望むことは間違いないからだ。しかし、Googleはデータ収集の方法を変えるだろうか?この狭い文脈においては、少しは変わるかもしれない。

オランダの経験は、規制が大手テクノロジー企業の行動を抑制するのに効果的であることを示しています。ただし、もう一つの関連する疑問は、オランダの学校や大学のIT部門が、サービスに対する他のすべての要求を考慮しながら、これらのプライバシー要件に短期間でどの程度遵守できるかということです。®

Discover More