このサイトは一切のアフィリエイトを行っておりません。
これは私のポリシーであり、またCodeberg Pagesの利用規約にも従っております。
そのため好き勝手書いており世間一般的には違うことが書かれてることがあります。
もし意見、間違い等があるならXMPPでarcher@xmpp.chatまで連絡下さい。
はじめに #
前回はノーログVPNの選び方について書きましたが、実際どのようなものが良いか・悪いかの判断はこれだけではまだわかりにくいと思います。 というわけで実際に有名ノーログVPNのプライバシーポリシーを見ておかしいところ、ツッコミどころをまとめてみようと思います。
プライバシーポリシーがなぜ読むべき重要項目なのかや、このノーログVPNが本当に信用できるかの判断ができるようになるはずです。
今回はCyberGhostのプライバシーポリシーを見ていきましょう。
海外企業の場合、原文である英語のプライバシーポリシーを遵守している場合が多いですが、残念ながら私は英語ネイティブではありません。 翻訳ツールを使う方法もありますがそれでは日本語に訳した際に正しい表現かどうか確認する術が私にはないため、今回のプライバシーポリシーは日本語で翻訳された公式サイトを見ていきます。 少なくともそのほうが翻訳ツールを使うより正確であると判断したためです。
また、この記事の作成後にプライバシーポリシーが改定される場合があります。 必ずしも参照している内容が最新であるとは限りません。
注意書きの内容の通りあくまで参考程度にしてください。 また、最終的な判断をするのはユーザー自身です。
それでは見ていきましょう。
気になったところなど #
最強のデータ保護 #
CyberGhostには、「最強のデータ保護と妥協しないユーザープライバシー保護」という明確な企業ポリシーがあります。
最初からかなり気になります。
最強のデータ保護は表現として曖昧すぎます。 これは具体的になにを指すのかこの文章からは全くわかりません。
またセキュリティに絶対安全はありません。 ここで最強のデータ保護をポリシーとして掲げているならそれは不可能です。 なぜ達成不可能なポリシーを掲げているのでしょうか。 理解できません。
普通に書くなら「ユーザーのプライバシー保護、セキュリティ向上のために妥協しない」程度がいいと思います。
匿名情報(“非個人情報”) #
さらに当社は、お客さまが当社とやり取りするたびに、特定の非個人情報(“非個人情報”)を収集または受信し保存します。このような情報のやり取りは、お客さまのブラウザと当社の関連会社または当社のサーバーとの間で、当社のページにアクセスする際に自動的に行われます。 このようなやり取りを通じて、当社は、お客さまが使用しているブラウザ、モバイル/デスクトップ端末、一般的なプロパティおよびメタデータ、OSバージョン、優先言語、訪問日時、バッテリー残量、画面解像度、Google Advertising ID、Gyro-sensorデータ、画面サイズ、接続(無線LAN)、モバイルサービスプロバイダー、参照元ウェブサイト、およびお客さまの訪問中の当社ウェブサイトの設定に関するデータを含むがこれらに限定されない非個人情報を受け取ります。
ブラウザでサイトにアクセスした際に非個人情報を収集するといった内容が書かれていますが、ここは良くないと思います。
特に情報収集の内容に
お客さまが使用しているブラウザ、モバイル/デスクトップ端末、一般的なプロパティおよびメタデータ、OSバージョン、優先言語、訪問日時、バッテリー残量、画面解像度、Google Advertising ID、Gyro-sensorデータ、画面サイズ、接続(無線LAN)、モバイルサービスプロバイダー、参照元ウェブサイト、およびお客さまの訪問中の当社ウェブサイトの設定に関するデータ
とありますが、正直収集する情報としてはかなり多く、またこれらを「個人に結びつかない」とするのは無理があると思います。
情報収集の内容は一般的にはブラウザのフィンガープリントなんて言われています。 基本的にブラウザのフィンガープリントはユニークになりやすく、その気になれば簡単に個人の特定は可能です。 個人の特定をCyberGhost自身がしないにしても、バッテリー残量や無線LAN情報などを収集する理由があるのでしょうか。
また、Google Advertising IDのようなサードパーティ製のトラッカーを使うのもあまり印象はよくありません。 外部ツールやサービスの利用は「ゼロトラスト」を信念とすべきノーログVPNであれば使うべきではないと私は考えています。 理由は簡単で外部にデータを預ける行為はそれだけでセキュリティリスクになりうるためです。
これらを「非個人情報」として安易に括るのは少々無理があるように思えます。
アナリティクスの外部サービス使用とそのプライバシーポリシーの参照 #
当社のウェブサイトは、Google Analytics、MouseflowおよびAppsFlyerを含むがこれらに限定されない第三者の分析ツールを使用する場合があります。このようなツールは、お客さまが当ウェブサイトをどのように利用されているかをより良く理解し、お客さまの利便性を向上させるために使用されます。 これらのツールにより、ユニークユーザー総数、クリック数、総インプレッション数による人気のあるウェブページや記事、ウェブサイト滞在時間など、当社ウェブサイトの利用動向を確認することができます。このデータは匿名であり、お客さまのアカウントや個人情報にリンクされることはありません。 これらの第三者ツールは、ピクセルまたはcookieを使用してユーザーが本サイトに費やした平均時間や訪問したページなどを測定し、お客さまのために本サイトを改善するのに役立てられます。
特に「このデータは匿名であり、お客さまのアカウントや個人情報にリンクされることはありません。」の部分はかなり気になります。 具体的に収集する情報の全種類とそれがなぜ個人に結びつかないかまで説明しないといけないと思います。
そしてその後の
Appsflyer:https://www.appsflyer.com/legal/services-privacy-policy:
や
詳細は、Mouseflowのプライバシーポリシーhttps://mouseflow.com/privacyをご覧ください。
あたりです。
これは「第三者のツールだからそのプライバシーポリシーに従ってね」という意味です。 正直、これを見るとユーザーに不誠実だと私は思います。
こんな回りくどいことするのであれば、Matomoのようなアナリティクスをセルフホストするほうがプライバシーポリシーの統合ができたり、第三者に情報を渡す必要がなくなるのになぜそれをしないのでしょうか。
親会社グループの情報共有 #
グループ内で横断的な責任を持つ従業員が業務を行えるようにするため、本ポリシーに定める目的のために合理的に必要な範囲においてのみ、常に同じ保護水準を確保しながら、お客さまの個人情報を当社グループの一員に伝える場合があります(対象には、EUまたは同等のデータ保護基準を提供する他の司法管轄区に所在する限りにおいて、当社の子会社、唯一の持株会社であるKAPE TECHNOLOGIES PLCおよびその子会社のすべてが含まれます)。
これも正直、親会社は関わらずに自社のみで完結してほしかったです。
ちなみにExpressVPNのプライバシーポリシーには
ExpressVPNアカウントに関連する個人情報は、ExpressVPNおよびその子会社が所有またはリースするシステム、サーバー、およびサービスに保存されることを含め、ExpressVPNによってのみ管理されます。 このデータが他の関連事業体によって処理される必要がある限られた状況においては、常に同じデータ保護基準を確保しつつ、本プライバシーポリシーに概説されている目的および正当な利益にのみ関連する処理のために、必要な場合に限り、必要な期間、共有されることがあります。 誤解を避けるため、これらの状況には、いかなる期間においても、ExpressVPNユーザーの個人情報の管理が、弊社の最終的な持株会社であるKape Technologies PLCを含むがこれに限定されないその他の関連事業体に、譲渡される状況は含まれません。
ともあるのでKape子会社でも微妙に違うようです。 興味深い。
少なくともExpressVPNは社内においての問題はExpressVPN自身のみで解決するといってるのでなぜそれができないのでしょうか。
似たような説明の繰り返し #
「アカウントに関連する情報(“個人情報”)」の最後
上記の個人情報は、いかなる時点においても、CyberGhost VPNトンネル内部でお客さまによって行われたいかなる種類の活動にも関連付けられることはなく、記録、ログ、保存されることは一切ありません。
「匿名情報(“非個人情報”):」の中間あたり
さらに、非個人情報には、閲覧履歴、アクセスしたウェブコンテンツ、VPNトラフィックの到達先、DNSクエリ、IPアドレスなどCyberGhost VPNトンネル内でユーザーが実行したアクティビティに関する情報は含まれません。
「私たちのサービスを注文する」の最後の方
当社は、お客さまの個人情報と、お客さまがCyberGhost VPNトンネル内で行ったいかなる種類のオンライン活動(閲覧履歴、トラフィック送信先、データコンテンツ、IPアドレス、DNSクエリなど)を結びつけることはありません。
なぜ3回も似たようなこと言ってるのでしょうか。
またこれらの内容は「サービスパフォーマンスデータとCyberGhost VPN接続サマリー統計」の項目でちゃんとこれらと同じ内容でより詳細に説明されています。
ノーログの強調をしたいのか、それとも自信がないのか、いずれにしても一回だけ言っておけば十分です。
総評 #
ここまでで見えてくるユーザーが契約する際に懸念すべき点は
- 非個人情報という過剰なデータ収集
- サードパーティ製ツールの依存と責任転嫁
- Kape関連会社との情報共有の可能性
あたりでしょうか。
ただ、一方でトラフィックログに関して言えばこのプライバシーポリシーを読む限りでは特に問題は見つかりませんでした。
プライバシーポリシーを読んだうえでも個人的にはかなりマーケティング色の強いサービスだなと思いました。 アフィリエイトばらまいてるので当然と言えば当然か。 実際、CyberGhostはレビューサイトでは3位以内に入ることはあまりないにしても上位8位以内には大体入ってる印象です。
最後に #
誤った表現や懸念点などがプライバシーポリシーを読んでわかったと思います。
契約の際、なぜプライバシーポリシーを読むべきか、そしてそれを読んで懸念点などを理解したうえでユーザーが判断して契約するべきです。
ノーログVPNを選ぶ際の参考になれば幸いです。
また、次回も他社のプライバシーポリシーを見ていこうと思います。