要約

  • 第2稿の「個人データは6か月」という一般則は明快だったが、時計の起算点、目的別のデータ分類、保存停止、バックアップ、削除確認を定めていなかった。短い数字だけでは、遅すぎる削除と早すぎる削除のどちらも防げない。
  • 登録サービス契約終了後最長12か月という財務目的の例外は、6か月則との違いを認めた点で重要である一方、会計、税務、請求、紛争などの記録種別と法的保存義務を対応させていなかった。
  • 申請者から得る利用者識別可能データを、IPアドレス空間を割り当てた利用者の4分の1以下に抑える上限は、番号資源政策が正当に扱える領域に最も近い。だが、分母の時点、標本の選び方、間接識別、そもそも個人単位の証拠が必要な場合を定義していない。
  • 割り当てまたは割当てに関して公開された個人データは、少なくとも1か月公開されていれば歴史記録として保持できるとされた。1か月は無期限保存への入口になり得るが、訂正、異議、秘匿化、後日の非公開化、公共的必要性の再審査が書かれていない。
  • 国外移転前の五項目評価と公開移転台帳は、透明性を求める試みだった。ただし、評価者、承認者、合格基準、再審査、法定の承認や例外との関係、公開時の秘匿化が欠けていた。台帳が求めたのは移転のメタデータであって、生の個人データや顧客名簿の公開ではない。
  • AFRINICは民間の台帳管理者・調整者であり、主権、立法、規制、警察、処罰、没収、訴追、裁定の権限を持たない。番号資源政策は申請証拠の必要最小限を拘束できるが、企業全体の保存、削除、安全管理、国外移転を公法に代わって統治することはできない。

6か月という明快さが隠したもの

第2稿3.1節の核心は短い一文だった。個人データの保存期間は6か月。読者はすぐ理解でき、担当者もカレンダーに期限を置ける。長く保有するほど漏えい、内部不正、目的外利用、開示請求への巻き込まれといった曝露が増える以上、無期限保存を許さない方向は妥当である。ところが、実際の保存管理では「6」という数字より先に答えるべき問いがある。

第一は、いつ時計が始まるかだ。申請者が資料を送信した日、AFRINICが受領した日、審査が終わった日、番号資源の決定日、契約終了日では、削除日は大きく異なる。資料の差替えや照会への追完があったとき、全体の時計が再起動するのか、新しく届いた部分だけ別に数えるのかも書かれていない。第二は、何を一単位として消すかだ。審査画面の添付ファイル、職員の電子メール、監査記録、アクセスログ、紙の控え、バックアップは、それぞれ保存目的と消去方法が違う。第2稿から、これらの実在や運用を推定することはできないが、条文がその区別を設計していなかったことは読める。

第三は、目的が終わった時点と6か月がずれる問題である。ある証拠が一週間で不要になったなら、6か月いっぱい持つことは長すぎるかもしれない。反対に、適法な監査や係争対応に必要な記録を6か月で消せば、説明責任や防御の証拠を失うかもしれない。どちらが現実に起きたかは分からない。分かるのは、目的、法的根拠、記録種別、保存開始事由、保存停止事由を結び付けない一律の時計では、過剰保有と早すぎる削除を区別できないということだけだ。

6か月という数値の実証的根拠も示されていない。数字が短いから保護的だと決め付けることも、実務に合わないから誤りだと決め付けることもできない。必要なのは、対象データごとに「どの決定または義務のために必要か」「その必要性はいつ消えるか」「消去がすべての複製に及んだことをどう確かめるか」を示すことである。第2稿は期限を提示したが、その期限を安全に動かす機械を提示しなかった。

12か月例外は、分類の必要を自ら示した

同じ3.1節は、請求などの財務目的に必要な個人データについて、登録サービス契約の終了後、最長12か月まで保存できるとした。ここには二つの重要な限定がある。「財務に関係する」ではなく財務目的に必要であること、そして12か月は最低期間ではなく上限であることだ。したがって、あらゆる申請資料を財務資料と呼び替えて12か月保持できるという読み方はできない。

しかし、この例外は同時に、一律6か月では扱えないデータがあることを認めている。契約終了という起算点は一般則より具体的だが、契約中の保存期間、契約終了の確定方法、請求記録とその裏付け資料の範囲は不明である。さらに、会計、税務、監査、詐欺調査、訴訟上の保全などに適用され得る期間と、12か月上限との関係も示されない。ここで、2012年にAFRINICへどの法的期間が実際に適用されたかを断定してはならない。資料はその完全な法的評価を与えていないからだ。

重要なのは、12か月が6か月の単純な二倍ではなく、目的別分類への扉を開いている点である。もし財務データには別の時計が必要なら、安全管理ログ、申請判断の記録、連絡先、係争中の資料にも、それぞれ異なる目的と保存事由があり得る。正しい設計は、まず記録種別と法的必要性を確定し、その後に期間を置く。先に万能の数字を置き、例外を一つずつ足す方法では、書かれていないデータが一般則に落ちるのか、別の義務に従うのかが不透明になる。

1か月の公開歴が無期限保存への入口になる

第2稿は、番号資源の割り当てまたは割当てのために公開された個人データについて、少なくとも1か月公に利用可能だった場合、歴史記録として保持できるとした。さらに提案全体には、匿名でインターネットから利用できるサービスなどを通じて公に利用可能なデータには制限を適用しないという考え方があった。ここでの1か月は保存の終期ではない。歴史記録として残せる状態に入るための敷居である。

この構造は、公開された事実と、永久に公開し続ける正当性を混同する危険を持つ。一度公になった個人データでも、誤記、役割変更、安全上の脅威、本人の異議、公開目的の消滅があり得る。第2稿は、いつ1か月を数え始めるのか、断続的な公開を合算するのか、公開の証明を誰が持つのか、後日訂正された旧情報をどう扱うのかを定めていない。歴史記録に必要な内容を、氏名や私的連絡先を含む当初の形のまま残す必要があるのかも問われていない。

台帳には継続性が要る。誰がどの番号資源を正当に保持しているか、どの役割へ連絡できるか、状態がどう変わったかを追えることは、重複防止と運用上の安定に資する。しかし、継続性のための記録は、過去に入手した個人情報をすべて同じ粒度で永久保存する許可ではない。履歴上必要な組織、役割、状態、期間を残しつつ、私的な証拠や顧客情報は分離し、訂正履歴を壊さずに公開面を更新する設計が要る。1か月という通過条件は、その選別を代行しない。

4分の1上限は番号資源政策の正しい問いに近い

第2稿で最も番号資源政策らしい規定は、申請者がIPアドレス空間を割り当てた利用者のうち、個人を識別できるデータの収集対象を4分の1以下にする絶対上限である。この条項は、申請窓口の力関係を直視している。申請者が番号資源の審査を必要とするとき、台帳管理者が「証拠」と呼んで広い顧客情報を求めれば、申請者は拒みにくい。顧客一人ひとりの情報を収集することが、組織の必要性や利用計画を確かめる唯一の方法とは限らない。

ここでは、民間の調整者が正当に定められる境界が見える。どの番号資源判断のために、どの事実を証明する必要があるか。組織単位の資料、役割連絡先、集計値、秘匿化した標本で足りないか。顧客単位の情報が避けられない場合でも、要求量は必要性に比例しているか。こうした申請者向けの証拠規則は、番号資源を扱う手続そのものの条件であり、政策の対象になり得る。

ただし、4分の1という数字にも未決の問いが残る。分母となる「利用者」は、申請時点、審査時点、それともある観測期間の平均で数えるのか。動的に増減する利用者をどう扱うのか。無作為標本なのか、申請者が選ぶのか、審査担当者が選ぶのか。氏名がなくても複数情報の組合せで個人を識別できる場合をどう数えるのか。4分の1までなら常に必要かつ相当だという意味でもない。原文は最大値としたのであり、4分の1を収集目標にしたわけではない。

また、この上限の実証的な由来は分からない。8分の1では足りず、3分の1では多すぎると判断した根拠を資料から作り出してはならない。それでも、上限が持つ構造的な価値は評価できる。審査担当者の裁量を「必要なら何でも」から切り離し、顧客層全体への監視に広がるのを止めようとするからだ。後年の事業者側文書が、契約上の根拠が特定されない顧客利用データの要求に異議を唱えたことは、この危険が抽象論ではないことを示す。ただし、その2021年の異議は2012年の起草者の動機や第2稿の実施を立証しない。

五項目の国外移転評価は「公開」と「許可」を分けていない

第2稿3.2節は、個人データを別の国へ移転する前に、公に利用可能な評価が存在することを求めた。評価対象は、データの性質、処理の目的と期間、出発国と最終到達国、到達国の法、そして同国で守られる関連規則と安全措置の五つである。これは単なる「国外へ出した」という通知よりは踏み込んでいる。何を、なぜ、どれほどの間、どの法域へ、どの保護の下で移すのかを事前に問うからだ。

だが、評価の公開は移転の法的な許可と同じではない。第2稿は、誰が評価書を作るのか、誰が独立して審査するのか、五項目についてどの結論なら移転できるのかを定めていない。評価書をどこに掲載し、いつ更新し、委託先や経路が変わったとき再評価するかも不明である。評価結果が悪くても、文書を公開さえすれば移転できるのか。逆に、十分な保護があると社内で判断しても、公開できない安全情報が含まれる場合はどうするのか。本文だけでは答えられない。

2012年には、モーリシャスの2004年データ保護法と公的な管理者向け指針という既存の法的層があった。同法の原則は目的に必要な期間を超える保存を避け、第三国への移転では十分な保護を問題にした。管理者向け指針は、国外移転についてコミッショナーの書面による承認、十分性の検討、限定された代替根拠を説明していた。第2稿の五項目は指針の十分性要素とよく似ているが、文章の近似から起草経緯や法的充足を推定することはできない。特に、第2稿はコミッショナーの承認の仕組みや代替根拠を再現していない。

したがって、公に評価を置いたことをもって、適法な移転、十分な保護、当局の承認が得られたと読むことはできない。反対に、政策上の公開評価に欠落があるだけで、直ちに違法だと断定することもできない。公法上の判断と民間政策上の透明性は、重なる情報を使っても、権限主体、判断基準、救済が異なる。両者を同一視しないことが、厳密な境界線である。

公開移転台帳は生データ公開命令ではない

第2稿4節は個人データ移転台帳を求めた。記録項目は移転日、データの性質、処理目的、出発国と最終到達国であり、国の組合せを一項目として数えれば四つの欄になる。この台帳は、匿名でインターネットから利用できるサービスを通じて公開する構想だった。財務目的の個人データは公開対象から除かれていた。

この規定を、氏名、顧客名簿、生の個人記録をインターネットへ掲載する命令だと表現するのは正確ではない。条文が求めたのは移転についてのメタデータである。ただし、「データの性質」の粒度は決められていない。極端に抽象的なら透明性が失われ、具体的すぎれば、少人数の集団、特定案件、移転先との組合せから個人や事業上の事情を推測できる恐れがある。透明性の仕組み自身が第二の情報曝露を作る可能性は、原データを載せないというだけでは消えない。

安全な公開台帳には、少なくとも二つの版が要る。内部版は、法的根拠、承認、処理者、保存期間、技術的・契約的保護、再審査日、問題発生時の救済まで保持する。公開版は、移転の存在と説明責任を示しつつ、本人や機密運用を再識別できない粒度へ落とす。第2稿は公開性を要求したが、内部の完全性と外部の安全性を両立させる秘匿化責任を割り当てなかった。

合意不成立と撤回から言えること、言えないこと

公式アーカイブは、S. Moonesamyを著者、2012年11月16日を提出日として掲げる。ページの題名と履歴、会合資料、年次報告は第2稿を指す一方、ページ内の固有識別子欄は第1稿と表示しており、原因は不明である。11月28日のAFRINIC-17では著者が遠隔で第2稿を提示し、公式議事要旨には、問題設定の不明瞭さと、政策とモーリシャス法の境界に関する異議が記録された。共同議長は合意なしとし、メーリングリストへ戻した。

アーカイブは翌29日の著者による撤回を記すが、2012年年次報告は撤回月を12月とする。この不一致を推測で埋めてはならない。より重要なのは、合意なしと撤回という状態である。これは、提案がその手続を通じて採択されたものではないことを示す。後年の規程や実務から逆算して、第2稿が実装された、事実上の規則になった、組織行動を支配したと述べる根拠はない。

同時に、合意しなかったから内容がすべて誤りだったとも言えない。会合の公式記録は完全な逐語録ではなく、すべての発言、遠隔参加、判断過程を再現していない。公式文書が立証するのは、AFRINICが何を公表し、記録された参加者が何を述べ、共同議長がどの手続上の結論を告げたかである。公式という属性は、その提案の正当性、法的権限、賢明さ、実施、起草者の動機を立証しない。