
この記事では、TelegramとWhatsAppという2つの最も広く使われているメッセージングサービスの公式プライバシーポリシーを検討します。両サービスとも規模が大きく、長期間にわたり運用されていますが、サーバー側の完全なソースコードを公開しておらず、セキュリティに関する主張を独立して検証することは不可能です。
Telegram
Telegramは自身をオープンソースプロジェクトとして位置づけ、ユーザーにAPI、プロトコル、ソースコードの調査を呼びかけています。しかし実際には、Telegramはサーバーインフラ、データストレージ層、内部のメッセージ処理コードを完全にオープンソース化したことはありません。このギャップにより、標準的なクラウドチャットとオプションの「暗号化チャット」との違い、およびプラットフォーム全体におけるエンドツーエンド暗号化の範囲について疑問が生じています。
Telegramはクラウドチャットからのメッセージ、写真、動画、ドキュメントをサーバー上に保存します。電話番号を一意識別子として使用し、連絡先の同期前に許可を求めます。ポリシーには「適切に機能するために必要なデータのみを保存する」とありますが、具体的にどのようなデータが含まれるかは明記されていません。
2018年のアップデートにより、Telegramは個人データの処理を自らの「正当な利益」に基づいて行うと追記されました。スクリーンネーム、プロフィール画像、ユーザー名は常に公開されています。特筆すべきは、ADAMANTの過去の研究で文書化されているように、この設計により、公式アプリケーションを通じてユーザーの携帯電話番号を抽出できることが示されている点です。
最も重要な規定はメッセージへのアクセスに関するものです。Telegramのポリシーは、受信者が報告したメッセージについてはモデレーターが確認できると明言しており、自動アルゴリズムがスパムやフィッシング対策のためにクラウドチャットのメッセージを分析する可能性があるとしています。また、IPアドレス、デバイス情報、使用しているTelegramアプリのバージョン、ユーザー名の変更履歴などのメタデータを収集し、デバイス間の連携機能をサポートするために集約されたメタデータを保存する可能性があるとしています。つまり、Telegramはクラウドチャットの内容にアクセス権を保持し、手動および自動での検査を行う権利を留保しています。
法執行機関への対応に関して、Telegramは、ユーザーがテロ容疑者であることを確認する裁判所命令を受け取った場合、そのユーザーのIPアドレスと電話番号を関係当局に開示する可能性があるとしています。一度電話番号が開示されれば、国家機関はSIM事業者からさらに加入者データを要求でき、アクセス範囲が拡大します。
WhatsAppは2014年にFacebook(現Meta)に買収され、そのプライバシーポリシーはこの企業関係を反映しています。ポリシーは、「当社のサービスの運営、提供、改善、理解、カスタマイズ、サポート、およびマーケティング」のために情報を収集しなければならないと述べており、これはデータ収集の各カテゴリに対して具体的な正当化を伴わない広範な権限です。
ユーザーは携帯電話番号とプロフィール名を提供する必要があります。WhatsAppはまた、定期的にユーザーのアドレス帳から電話番号を収集しており、サービスを利用していない連絡先の情報も含まれます。メッセージが即時に配信できない場合、WhatsAppは最大30日間サーバー上にメッセージを保持でき、特定の状況ではさらに長期間コンテンツを保存する可能性があります。
収集されるデバイスおよび接続情報には、ハードウェアモデル、オペレーティングシステム、バッテリー残量、信号強度、アプリバージョン、ブラウザ情報、モバイルネットワーク、ISP、言語、タイムゾーン、IPアドレス、およびさまざまなデバイス識別子が含まれます。位置情報はIP、GPS、Bluetooth信号、周辺のWi-Fiアクセスポイント、ビーコン、基地局を通じて収集されます。
WhatsAppは他の個人や企業からもユーザーに関する情報を受領します。ユーザーがビジネスアカウントと通信する場合、その企業は第三者の会社を使用して、メッセージを保存、読取、応答する可能性があります。WhatsAppはまた、第三者のサービスプロバイダーおよび他のFacebook関連企業と連携しており、企業エコシステム内でデータを共有しています。
ポリシーは、WhatsAppが「誠実な信念」に基づき、それが「合理的に必要である」と判断する場合に、ユーザー情報を収集、使用、保存、共有する権利を留保しています。これは、プラットフォームに大きな裁量を残す基準です。
主なポイント
TelegramとWhatsAppの両方とも、大量のメタデータを収集し、ユーザーの通信内容にさまざまな程度のアクセス権を保持しています。Telegramのクラウドチャットはデフォルトでエンドツーエンド暗号化されておらず、自動および手動のレビューの対象となります。Metaの企業エコシステムに統合されたWhatsAppは、広範なデバイス、位置、連絡先データを収集しています。いずれのプラットフォームも、セキュリティとプライバシーに関する主張を独立して検証するために必要な、完全なサーバー側のソースコードを公開していません。データ主権を重視するユーザーは、TelegramのプライバシーポリシーとWhatsAppのプライバシーポリシーの原文を確認し、検証可能なアーキテクチャを持つオープンソースの代替手段を検討すべきです。