要約

  • 総務省は2026年7月31日、LY Corporationに文書で行政指導した。
  • TreenodがLINEゲームからMIDなどを外部の分析サービスへ送信した。
  • 総務省は、LY Corporationの承認と利用者への通知・確認機会が欠けていたとした。
  • 期間は2022年5月25日から2026年4月3日までだった。
  • 約803万件のうち、約752万件が国内利用者分とされる。
  • 公表資料はデータ売却や認証情報、メッセージ、決済情報の流出を示していない。

外部送信規律は画面と通信の一致を求める

電気通信事業法第27条の12は、送信する情報、利用目的、送信先を利用者が確認できる機会を求める。総務省は今回の経路がこの要件に反したと判断した。

一般的なプライバシーポリシーが存在するだけでは足りない。アプリで示す説明と、実際に接続する分析先が一致していなければならない。

分析SDKや送信先を変更する際、技術上の許可リストと利用者向け説明を同時に更新する仕組みが必要になる。

委託先の独断でも義務は残る

総務省の説明では、Treenodが独断で第三者へ送信した。一方、特定利用者情報を適正に扱う指定事業者であるLY Corporationの管理が不十分だったとして、第27条の5の趣旨に抵触するとした。

開発作業は委託できても、法的な管理責任は委託できない。どのコードが、どの情報を、どこへ送るかを事業者が把握する必要がある。

契約だけでなく、SDK台帳、接続先制限、コード審査、実通信の検査が要る。書面上の保証は未知の通信を止めない。

803万件を803万人と読んではならない

公表されたのは記録件数であり、固有の利用者数ではない。同一利用者や端末から複数件が生じた可能性を資料は説明していない。

また、「MID等」の全項目も公表ページでは列挙されていない。識別子の送信を、パスワードや会話内容の流出へ広げる根拠はない。

分母とデータ種類を守ることで、実際の問題である管理外の識別情報送信を正確に評価できる。

約4年という期間が監視の弱さを示す

送信は2022年5月25日から2026年4月3日まで続いた。初回承認の失敗だけでなく、更新時の審査、外向き通信の監視、定期点検が早期発見につながらなかったことを示唆する。

発覚の経緯、送信頻度、分析事業者による二次利用は公表されていない。そこは未確認のまま残る。

それでも、リリース前に一度確認する方式では、長期間運用されるゲームの変更を追えないことは明らかだ。

行政指導と課徴金は別の措置

総務省は適正な取扱い、外部送信規律の順守、再発防止、実施状況の報告を求めた。公表ページで金銭的な制裁は発表されていない。

文書指導は、問題点と改善要求を公的な記録にする。今後の監督では、その履行状況が評価対象になる。

従って「罰金」と置き換えるべきではない。見るべきは、LY Corporationが管理方法を実際に変えたかである。

改善はネットワーク経路で証明する

各ゲーム、SDK、識別子、目的、送信先を一つの台帳で突合し、未承認の接続先を既定で遮断する必要がある。変更時には新たな審査と表示確認を行う。

送信ログ、例外承認、配布版の抽出検査、委託先への技術監査があれば、規程の書き換えより強い証拠になる。

総務省は期間と規模を示した。次の外部送信を利用者より先に事業者が把握できるかが、再発防止の実効性を決める。

出典