あなたのデジタルアイデンティティを所有するのは誰か?

著者: Christoffer O. Hernæs(ノルウェー初のデジタル専業銀行であり、有力なチャレンジャーバンクである Sbanken の最高デジタル責任者)

「インターネットでは、あなたが犬だということを誰も知らない」。インターネット黎明期のプライバシーと匿名性の精神を捉えた伝説的なニューヨーク・タイムズの漫画には、そう記されていました。匿名性は今なお注目を集め、オンライン世界で求められていますが、時代は変わりました。オンラインバンキング、ソーシャルメディア、E コマース、P2P サービスが台頭した今、検証済みのデジタルアイデンティティは、あらゆるデジタルプラットフォームを成功させるために不可欠な要素です。
銀行業務は、安全かつ規制に準拠した方法で本人確認できることが、基本サービスを利用する前提となる分野の一つです。現在、世界の銀行口座を持たない人々を見ると、有効な出生証明書、パスポート、公共料金請求書による居住証明、あるいは従来の KYC 手続きを満たす別の手段で身元を証明できないため、日常的な銀行サービスを利用できない人は15 億人にも上ると推定されています。
デジタルバンキングの利用に加え、私たちの多くは Google、Facebook、Blizzard など、数え切れないほどのサービスでも本人確認を行っています。さまざまな本人確認手段が相互依存の網を形成し、あるアイデンティティが別のサービスを利用する資格を保証します。二要素認証や生体認証はしばしば携帯電話に依存し、Facebook でログインすることを選べば、オンラインで自分を代理する権限を Facebook に与えることになります。試してみたい最新のモバイルアプリへ簡単かつ素早くアクセスできるのは便利ですが、その代償として Facebook に自分のデータだけでなくデジタルアイデンティティまで共有・販売することを許しています。
しかし、デジタルアイデンティティはログイン認証情報以上のものです。認証情報は、あなたとデジタル上のあなたを結び付ける認証手段にすぎません。デジタルアイデンティティは、あなたが誰で、何を好むのかというプロフィールを構成する何千ものデータポイントから成ります。今日、デジタルアイデンティティはインターネット全体に散在し、Facebook は私たちの社会的アイデンティティを、小売業者は購買パターンを、信用調査機関は信用力を保有しています。Google はインターネット黎明期から私たちが何に関心を抱いてきたかを知り、銀行は決済履歴を保有しています。その結果、私たちは将来の行動を予測し、デジタルアイデンティティを収益化するために詳細に分析されています。
私たちは自分のデータを所有できないだけでなく、断片化されたデジタルアイデンティティの一部ずつをさまざまな第三者が所有しているため、全体像の一部しか得られず、その第三者にも脆弱性が生じます。例えば詐欺師は、国民識別番号のない国で、デジタルサービスへの登録や融資申請を通じて合成デジタルアイデンティティを作り、この状況を悪用し始めています。最初の融資申請が却下されても信用情報ファイルは自動的に作成され、存在しない人物にデジタル上の記録が残ります。米国では毎年約 1,000 万件の新規消費者信用情報ファイルが作成されるため、合成アイデンティティの検出は非常に困難です。やがてこれらの合成アイデンティティは信用を得るようになり、合成詐欺による銀行の損失は年間 10 億~20 億ドルに上ると推定されています。
ケンブリッジ・アナリティカを筆頭に、データがどのように悪用されているかが相次いで明らかになったことで、プライバシーは一般の人々にとってもますます大きな懸念となっています。Apple は「Apple でサインイン」において競合他社とは根本的に異なるアプローチを採用し、このデジタルプライバシーへの関心を生かそうとしています。Google や Facebook ではなく同社のサービスを使う最大の利点として、プライバシーを掲げているのです。

ブロックチェーンは、デジタルアイデンティティに関するあらゆるニーズを解決する万能薬として語られがちです。この考えはマーク・ザッカーバーグの関心も引き、彼はデジタルアイデンティティへの分散型アプローチについて自身が考える長所と短所を論じています。Facebook は典型的な仲介者であるため、ザッカーバーグの目には、すべてのアイデンティティに対する所有権を失うことこそ、デジタルアイデンティティへの分散型アプローチの最大の短所と映っているのでしょう。
Facebook の暗号資産 Libraの開始を控え、同社はグローバルなデジタルアイデンティティ・ソリューションの主要プロバイダーとしての地位をさらに強化する可能性があります。注目の大半が暗号資産に向けられるため見落とされがちですが、多くの人は Libra に関連する分散型アイデンティティこそ Facebook の計画で最も興味深い点だと指摘しています。文書の下部近くに目立たない形で置かれた一節には、こうあります。「協会のもう一つの目標は、オープンなアイデンティティ標準を開発し、普及させることです。分散型でポータブルなデジタルアイデンティティは、金融包摂と競争の前提条件であると私たちは考えています。」
統合され検証されたデジタルアイデンティティは、ユーザーとデジタルサービス提供者の双方に利益をもたらします。しかし、Facebook や Libra Association に統合デジタルアイデンティティの管理を委ねることは、プライバシーと民主主義の将来に暗い道筋をつけることになります。
一方、分散型アイデンティティの究極の目標で、しばしば自己主権型アイデンティティと呼ばれるものにも弱点があります。それはほかならぬ私たち人間です。人は忘れやすく、ときにはまったく当てになりません。デジタルアイデンティティへアクセスする唯一の鍵をユーザーだけに持たせれば、誰かがパスワードを忘れたり亡くなったりした瞬間に惨事となります。問い合わせ先も、アイデンティティの所有権を取り戻すための「パスワードを忘れた場合」ボタンもありません。
物理的な自分とデジタル上の自分の間に検証済みのつながりを維持し、同意なしにデータが使われないようにし、悪意ある行動を監視し、鍵を紛失した際にユーザーサポートを提供する何らかのアイデンティティ管理者に頼らないデジタルアイデンティティの未来を思い描くのは困難です。これは決して簡単な解決策ではなく、規制された組織が提供すべきものです。一つ確かなのは、このような解決策は信頼を基盤とし、GDPR におけるデータポータビリティと同様に、エンドユーザーへ自分のデータに対する完全な所有権を与えなければならないということです。
個人データが侵害される情報漏えいや、ソーシャルメディアを通じた世論操作で何度も示されてきたように、デジタルアイデンティティを巡ってはあまりにも多くのものが懸かっており、何が起きているのかに無関心ではいられません。
この問題を解決するためにどの技術や管理者を採用するにせよ、私たちのアイデンティティは、利益のためにデータを利用しようとする一社の企業や企業連合ではなく、私たち市民のものであるべきです。