EU市民の個人データは鬼門
AIのブラックボックス化を許さないGDPRに注意
GDPRはEU圏外の国にも影響を及ぼす。EU市民の個人データを機械学習に利用すると説明責任が生じ、機械学習の内部はブラックボックスだという言い訳は通用しない。
機械学習に個人データを利用するなら、EUの一般データ保護規則(GDPR)に従う必要があると話すのは、StudioAGで主席コンサルタントを務めるアレッサンドロ・グアリーノ氏だ。
GDPRは、自動的に行われる個人の意思決定やプロファイリングの全てに適用される。こうした自動処理は、人工知能(AI)、特に機械学習アルゴリズムの最も一般的な応用事例だ。同氏はベルギーのブリュッセルで開催されたサイバーセキュリティカンファレンス「EEMA ISSE 2018」でこう語った。
GDPRは、プロファイリングを「自然人と関連する一定の個人的側面を評価するために、特に、当該自然人の業務遂行能力、経済状態、健康、個人的嗜好、興味関心、信頼性、行動、位置及び移動に関する側面を分析又は予測するために、個人データの利用によって構成される、あらゆる形式の、個人データの自動的な取扱い。」(訳注)と定義している。
訳注:日本語訳は「自動化された個人に対する意思決定とプロファイリングに関するガイドライン」から引用。
ただし、グアリーノ氏はこれには問題があると話す。機械学習による意思決定システムの大半はルールベースのエキスパートシステムという古いスタイルではなく、「ブラックボックス」になっているためだ。これではGDPRの透明性、説明責任、そしてデータ主体に主導権があるという要件に従うことができない。
「説明責任はGDPRの主要な基本原則の一つだ。これは機械学習アルゴリズム、中でもディープラーニングやフィーチャーの自動抽出などの新しいツールに非常に大きな課題をもたらす。こうしたツールは、その評価方法や利用対象になるフィーチャー(データポイント)を把握できないためだ」(グアリーノ氏)
機械学習のモデルは、データ、特に個人データの活用が原動力になるとグアリーノ氏は話す。つまりプライバシーのリスクが存在する。こうしたリスクは個人のプライバシーを尊重する倫理的な方法により、「監視されている」「差別されている」と思われずに乗り越えなければならない。
グアリーノ氏はもう一つ問題を指摘する。GDPRは、EU圏外のデータ管理者がEU市民の個人データを扱う場合にも適用される。だが米国を始めとする多くの国は、データ主体自身がデータを管理することを法律で規定しておらず、提供されたデータは企業の財産になる。つまり、その企業はそのデータを再利用または再販売できる。
リスクベースのアプローチ
開発者とサプライヤーは、リスクベースのアプローチを採用する必要があると同氏は言う。GDPRにはチェックリストが用意されていないためだ。代わりに個人データを扱うデータ管理者はデータ主体に及ぶリスクを評価し、データの処理方法について説明責任を果たすことが求められている。
「GDPRに準拠する方法で機械学習を設計、使用する方法を見つける必要がある。機械学習を正しく実行すれば、サービスプロバイダーにもデータ主体にも価値をもたらすからだ」とグアリーノ氏は話す。
「アルゴリズムは何らかの方法で説明責任を果たす必要がある。だがその方法はまだ明らかではない。この分野の研究はまだ進行中だ。機械学習プロセスをブラックボックスとして扱うことはできない。どのような過程を経て決定に至るかを明確にしなければならない」(グアリーノ氏)
GDPRを順守するには、最初からプライバシーとデータ保護を念頭に置いて、個人データを利用する全ての製品やサービスを設計する必要があるとグアリーノ氏は言う。「透明性と説明責任の要件を満たすために、プロセスを文書にして実証しなければならないだろう」
また、グアリーノ氏によると最低限のデータしか使用しないというGDPRの原則も機械学習アルゴリズムにとっては問題になる可能性があるという。GDPRは、どのようなアクティビティーでも、具体的な目的に必要なデータに限定して処理するよう求めている。
「機械学習はできる限り多くのデータを必要とするため、この原則を満たすのが難しい。システム開発者は最初からデータの管理に注意を払わなければならない」(グアリーノ氏)
一般に、GDPRでは3つの条件が一つでも満たされない場合は自動プロファイリングが許可されない。「このアプローチは非常に難しい。満たす必要のある条件の中で最も実行可能な条件は、対象となる個人の明示的な同意だ」とグアリーノ氏は話す。
「他の条件は、契約を履行するためにその決定が必要な場合、そしてデータ管理者に適用されるEU法またはEU加盟国国法によってその決定が承認される場合だ。だがこれらの条件は明示的な同意の条件よりももっと難しい」(グアリーノ氏)
GDPRに準拠する難しさ
グアリーノ氏によると、課題はGDPRに準拠した機械学習システムをゼロから設計、開発することだという。機械学習が予測型またはデータ主体に関する決定をサポートするために使用される場合は特に難しくなる。
「現実には、この種の既存システムの大半は仕様からプライバシーに配慮する原則と説明責任の原則に沿ってリエンジニアリング/再設計しなければならない」(グアリーノ氏)
「つまり開発者は、アルゴリズムが公正・中立であり、差別的ではないことを明らかにすることに特に注意を払いながら、データ管理などの設計プロセスで行う全てのことを文書にしておく必要がある」と同氏は話す。
グアリーノ氏によると、アルゴリズムが公正かつ透明でなくてはならないという要件は、多くの場合、人間が意思決定を行うよりも高いハードルになる。その結果、市場にゆがみが生じて画期的なシステムを導入できなくなるか、「弱体化したAI」の導入が進む恐れがある。
機械学習システムをGDPRに準拠するよう設計することは可能だ。だがそれは簡単ではなく、多くの作業が必要になるだろう。
「これは、ビッグデータと機械学習に対する考え方を変えることを意味する。開発者だけではなく、ある分野の専門家や法律/データ保護の専門家も必要になるため、分野横断的な能力も求められる。将来何が起きるか、GDPRがどの程度浸透していくかを興味深く見守りたい」(グアリーノ氏)
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー