運営するディレクトリで情報漏えいが起きたとき、米国法が本当に求める対応とは

侵害そのものは違反ではない。問われるのはその後の対応だ。
データベースが抜き取られる、設定ミスのあるストレージバケットを研究者に発見される、暗号化されていないエクスポートデータの入った従業員のノートPCが紛失する。こうした出来事そのものが規制当局の案件に発展するわけではない。侵害を案件へと変えるのは、その後の数日間に運営者が何をするかである。被害を受けた人々にどれだけ早く知らせたか、侵害が起きる前に何を約束していたか、そして合理的な安全対策を講じていたと示せるかどうかだ。規制当局も原告側弁護士も、インシデントそのものではなく対応内容を読み取る。過失が確定するか否かは、まさにその対応に表れるからである。
アダルト系クラシファイドサイトにとって、この点は他の中小事業者以上に重要になる。理由はサイトの扱う内容とは無関係で、保存しているデータの性質にある。典型的なアカウント記録には、実名、メールアドレス、電話番号、決済手段、そして年齢確認や本人確認のために収集した政府発行ID画像までが含まれることが多い。これらは単独では、ごくありふれたデータ項目にすぎない。しかし、目的を隠していないサイトのアカウントに紐づいて一体となると、話は違う。単なる侵害通知が一気にニュースとなり、州の規制当局も形式的な存在から本気で動く当事者へと変わる、そうした種類のデータセットになるのだ。
評判上のリスクと法的リスクは同じものではなく、両者を混同するとどちらの面でも判断を誤る。法的な通知義務を一切発生させない侵害であっても、広告主が会社からではなく掲示板の書き込みでそれを知れば、ディレクトリの評判は大きく傷つき得る。逆に、法律に定められた通知義務をすべて発生させる侵害であっても、法律が期待する形で対応すれば事業は存続できる。どちらか一方のリスクだけに備えるのでは、問題の半分しか見ていないことになる。
侵害を純粋に技術的なインシデント、つまりホスティング業者や開発者が修正して終わりにする話だと扱う運営者ほど、半年後に州の司法長官に対して、なぜ誰も通知を送らなかったのかを説明する羽目になる。法律が定める時計は根本原因の解析を待ってはくれないし、それによって生じるリスクも待ってはくれない。
時計は「確信が持てるようになる前」から動き出している
米国では全州とコロンビア特別区がそれぞれ独自の情報漏えい通知法を持っており、いずれも確証がそろうのを待ってはくれない。通知義務の発生条件は、データが悪用された証拠でも、正確にどの記録が盗まれたかの証拠ですらない。権限のない者が個人情報にアクセスした、あるいは取得したと合理的に信じられる状態がそれにあたる。どの記録に触れられたかを完全かつ法的に説明できるリストをフォレンジック業者が作成するまで誰にも知らせずに待つことこそ、運営者が悪い一週間を法律問題に変えてしまう最も典型的な行動だ。ほとんどの州法は今や、その「待てる期間」に明確な日数の上限を設けているからである。
2025年以降の傾向は、曖昧な基準ではなく固定の期限へと向かっている。2026年年初から施行されているカリフォルニア州の改正法は、対象州民が500人を超えた場合、影響を受けた本人への通知を30暦日以内に、さらに州司法長官への別途の通知をその後15日以内に行うよう義務付けている。コロラド州、フロリダ州、ワシントン州も運営者に30日の期限を課している。オハイオ州、アリゾナ州、ロードアイランド州、ウィスコンシン州など一群の州は45日まで猶予している。さらに60日まで認める州も一部ある。かつての「不当な遅延なく」といった曖昧な表現ではなく、具体的な日数を用いる州は今やおよそ20にのぼり、各州が法律を改定するたびにその日数はむしろ短くなる傾向にあり、長くなる傾向にはない。
複数の州に広告主を抱えるディレクトリ、実質的にほぼすべてのディレクトリが該当するが、その場合、影響を受けた一人ひとりの居住州がそれぞれ独自の時計を動かし、事案に関係する州のうち最も短い期限が実際の締め切りを決めることになる。通常の事業者についてこれを上書きする包括的な連邦法は存在しない。医療機関や金融サービス業者は独自の連邦規制の下に置かれるが、クラシファイド運営者は完全にこの州ごとの制度の内側にいる。実務上の結果として、5つの州の住民に影響が及ぶ侵害は、5組の期限が同時に進行することを意味し、最も早い期限が実際に使える時間を決めることになる。
誰に、どの規模で知らせることが「任意ではなくなる」のか
本人への個別通知が最低限の義務だが、それだけがほとんどの州で求められる通知ではない。ある州で影響を受けた住民数が一定のしきい値、州によって250人、500人、1,000人などさまざまだが、それを超えると、法律はその州の司法長官への通知も義務付ける。この通知には通常、何が起きたか、どのデータが関係したか、会社が今どう対応しているかを記載する必要がある。これは提出したらそのまま書庫に眠る書式ではない。州司法長官事務所は侵害通知を公開しており、検索可能な公開データベースを維持している州も複数あり、アダルト業界を取材する記者はそうしたデータベースを日常的にチェックしている。
一部の州では、影響を受けた住民数が一定数を超えると、信用調査機関への通知も義務付けている。これにより信用情報機関は該当アカウントを特に注意して監視できるようになる。この義務は決済データが含まれていたかどうかとは無関係に発生する。氏名、住所、生年月日だけでも、なりすまし被害を引き起こすには十分だからだ。
通知先リストの作成自体が独立した運用上の課題であり、インシデントの最中ではなく事前に解決しておく価値がある。自社の広告主層が実際にどの州に住んでいるかを一度もマッピングしたことのない運営者は、侵害の真っ最中になって初めて、住民が十数の管轄区域に分散しており、それぞれ期限もしきい値も通知に必要な記載内容も異なることに気づく。登録済みの請求先住所があれば、たいていユーザーを州別に振り分けるには十分だ。重要なのは、その振り分け作業を一日仕事でこなせる状態に日頃から整えておくことであり、最も短い州の30日の時計がすでに動き出してから一から作り始めることではない。
漏えいが軽微だったと運営者自身が判断したからといって、この手順を省いてよいことにはならない。何が通知義務を発生させる個人情報にあたるかは、運営者自身の「実際の被害はそこまで大きくなかった」という判断ではなく、法律の条文によって定められている。同じデータセットに現住所やID番号も含まれていたにもかかわらず、それを「単なるメールアドレスの漏えいだった」と自分に言い聞かせるディレクトリは、自分には下す権限のない法的判断を勝手に下していることになる。そしてその判断は後になって、より不利な条件のもとで規制当局によって改めて下し直されることになる。
「合理的なセキュリティ」を学ぶのに、ある運営者は160万ドルを支払った
アダルト系プラットフォームが侵害を受け、その後の対応を誤った場合に何が起きるかを示す最も明確な先例が、アシュレイ・マディソンの事件である。2015年の侵害で約3,600万人分のユーザープロフィールが流出した後、FTC(連邦取引委員会)と複数の州司法長官は、単に侵害が起きたという事実だけを根拠に訴えたわけではない。侵害はきちんと運営されている企業にも起こり得ることを規制当局も理解している。この事案の核心は、企業がコントロールできる二つの点にあった。すなわち、収集していた機微なデータに対して合理的な安全対策を講じていたか、そしてそのセキュリティについてユーザーに伝えていた内容が事実だったか、である。同社はユーザーに対し、データは機密として保持されると伝え、アカウントを完全削除できると謳う有料機能まで提供していたが、FTCはこれらの説明を虚偽だったと主張した。2016年12月に成立した和解では、160万ドルの支払いに加え、独立した第三者評価を伴う継続的なデータセキュリティプログラムの実施が義務付けられた。
はるかに小規模なディレクトリが学ぶべき教訓は、企業規模や記録件数に応じて変動する金額そのものではなく、その背後にある考え方だ。FTCが「合理的なセキュリティ」を根拠に動く権限は、異例に大規模な侵害を受けた企業だけに限定されるものではないし、独自のセキュリティ関連法を持つ業界だけに限定されるものでもない。これは、企業のデータの扱い方がユーザーに伝えていた内容と食い違っている場合、あるいはその立場にある合理的な運営者が備えているべきセキュリティに届いていない場合に、FTCが常に使う一般的な手段である。利用規約やマーケティングの中で匿名性、暗号化、あるいは「銀行並みのセキュリティ」を約束しておきながら、実際に同等の保護策を備えていたことを示せないディレクトリは、侵害が起きる前から、自社のホームページの中にすでに欺瞞の訴因を作り込んでしまっていることになる。
また規制当局は、リスクにさらされているデータの「量」だけでなく「種類」も、何が「合理的」かを判断する要素として扱う。性的な行動や指向に関するデータは、FTCの執行実務においては健康情報や金融情報と同じ機微なデータの区分に位置づけられており、ディレクトリのアカウント記録は、掲載内容そのものが露骨であるかどうかにかかわらず、定義上この区分に触れることになる。一般的なEコマースサイトであれば警告状で済むようなセキュリティ上の不備でも、この種の情報を扱うサイトでは実際の訴訟事案に発展しやすい。漏えいが当事者に及ぼし得る被害が、それだけ大きいからだ。
実務上の対策は、一切の約束をやめることではない。実際に裏付けられる約束だけをすること、そしてプライバシーやセキュリティに関するサイト上のあらゆる主張を、単なる宣伝文句ではなく、いつか規制当局から証明を求められるかもしれないものとして扱うことだ。同じ規律は、本人確認のために収集したID書類をどれだけの期間保管するかにも当てはまる。もう誰にも必要とされていない何年も前のID画像が漏えいすれば、それはまさに、本人確認後にIDスキャンがどうなるかという社内の管理上の問題を、侵害通知の見出しへと変えてしまう、避けられたはずの失策そのものである。
侵害の前に用意しておくべきもの
インシデント対応計画は、何かが起きた週に書き上げる文書ではない。そのタイミングで書いているようでは、それはすでに問題の解決策ではなく症状の一つだ。誰が通知の判断を下すのか、誰が通知文を起草するのか、最初に連絡すべき外部弁護士は誰かを明記した文書として、インシデントが起きる前から存在していなければならない。侵害が起きてから州ごとの通知期限を理解している弁護士を探し始めるようでは、30日の時計のうち一週間が、誰に連絡すべきかを調べるだけで消えてしまう。
通知文のひな形は、広告主の大半が居住する州について、あらかじめ草案の形で用意しておくべきだ。何が起きたか、どのカテゴリーのデータが関係したか、会社がどう対応しているか、受け取った本人が自衛のために何をすべきか、各州の法律が実際に求めている必須項目に沿って作成する。このひな形をインシデント対応の真っ最中に、期限に追われながら作ろうとすることが、規制当局が入念に読み込む文書の中に、避けられたはずのミスを紛れ込ませる原因になる。
サイバー保険についても、侵害対応の補償が具体的に含まれているかを個別に確認する価値がある。一般賠償責任保険や、一般的なサイバー保険にすら当然含まれているとは考えないことだ。通知にかかる費用、信用監視サービスの提供、フォレンジック調査の費用は、しばしば補償対象から除外されているか、上限が設けられており、運営者が驚くのはたいてい保険金を請求する段階になってからである。標準的な保険契約が多くの運営者の想定以上に補償の穴を抱えていることは、インシデントの最中ではなく契約更新の相談の場で確認しておくべきことだ。
侵害への対応として最悪なのは、沈黙したまま静かに修正だけを済ませることだ。誰にも告げずに脆弱性を修正しても、法律がすでに動かし始めた時計は止まらない。そして侵害が別の経路から先に公になれば、規制当局が最初に問うのはもはや脆弱性についてではない。会社が知っていながらなぜ何も言わなかったのか、という点だ。影響を受けたユーザーに対し、迅速かつ正確に、実際に流出した範囲を誇張することなく伝えた運営者こそ、悪い一週間を罰金だけで、もしそれすらあったとしても切り抜け、五年越しの案件ファイルを抱え込まずに済む運営者である。


