概要
米国の個人情報ブローカーRadaris.comが、ニュージャージー州のプライバシー法「Daniel’s Law」に違反したとして訴えられ、裁判所の命令で同社が保有するドメインが原告側に移管されました。訴訟はデータブローカーが州警察や裁判官など公務員の個人情報を削除しないことに対し、1件あたり1,000ドルの罰金を科す規定を根拠としています。
技術的詳細・特徴
Radarisは多数の人検索サービスとロシア語デーティングサイトを運営し、創業者はマサチューセッツ在住のロシア系兄弟(Igor・Dmitry)とされています。訴訟資料からは、同社が「Gary Norden」という架空のCEOを名乗り、投資家向けプレスリリースで引用していたことが判明しました。また、弁護士は訴訟前に証拠開示を遅延させ、最終的にデフォルト判決を回避できませんでした。
影響・対策方法
日本のエンジニアや情報セキュリティ担当者は、以下の点に留意すべきです。
- 自社のサービスが個人情報を第三者に提供していないか定期的にレビューする。
- 公的機関や裁判官の個人情報が検索エンジンに露出している場合、削除依頼をデータブローカーに提出する。
- プライバシー法制(例:EU GDPR、米国州法)に準拠したデータ保持ポリシーを策定し、違反リスクを最小化する。
- 疑わしいデータブローカーはドメイン情報や所有者を WHOIS で確認し、必要に応じて法的手段を検討する。
出典
情報元: Krebs on Security