独立監査により、Google・Microsoft・Metaはユーザーが追跡拒否しても追跡を継続していると判明
独立監査機関webXrayの調査により、Google・Microsoft・MetaがCaliforniaのウェブサイト55%でGPC信号を無視し、州法違反により数十億ドルの罰金リスクを負っていることが判明した。
キーポイント
GPC信号無視の実態と違反率
Google(87%)、Meta(69%)、Microsoft(50%)がGlobal Privacy Controlによる追跡拒否信号を無視し、広告Cookieを強制的に設定している。
CCPA違反と巨額罰金の懸念
California消費者プライバシー法に基づくユーザーの権利侵害が確認され、企業は数十億ドル規模の罰金リスクに直面している。
監査手法と企業の反論
webXrayがネットワークトラフィックを解析し「sec-gpc: 1」信号に対するset-cookie応答を検出。Googleはこれを「根本的な誤解」として否定している。
元Google社員による独立監査の背景
webXray創設者は元Googleプライバシー担当者で、社内での「ユーザー保護」より「企業利益優先」の姿勢に疑問を持ち独立監査ツールを設立した。
罰金が事実上の「税金」と化している
大規模なプライバシー違反に対する多額の罰金が支払われているものの、企業側はこれを事業コストとして捉えており、規制執行の失敗が顕著になっている。
Google認定CMPはオプトアウト信号を高い確率で無視
監査結果、Googleが認定するCookie同意管理プラットフォーム(CMP)の多くはユーザーのオプトアウト信号を送信しても追跡Cookieの設定を阻止できず、失敗率が77〜91%に達した。
各社の反論:法令遵守と機能の誤解
Google、Meta、Microsoftは監査結果を否定し、GPCやLDUなどの機能を通じて法的に要求されるオプトアウトを適切に尊重していると主張している。
影響分析・編集コメントを表示
影響分析
主要テック企業によるGPC信号の無視は、プライバシー規制の実効性を損ない、コンプライアンス違反による巨額罰金リスクを企業に課す。開発者およびコンプライアンス担当者は、単なるUI上の「拒否」ボタンではなく、ネットワークレベルのGPC信号実装を厳格に検証する必要がある。今後は州法違反を巡る訴訟や、プライバシー技術スタックの再設計が業界標準となる可能性がある。
編集コメント
単なるUI上の「同意」管理を超え、ネットワークレベルの信号を無視する実装はコンプライアンスリスクを招く。開発者はプライバシー設定の「見える化」に対応し、監査ツールの活用を前提とした設計変更が求められている。
カリフォルニア州におけるMicrosoft、Meta、Googleのウェブトラフィックに関する独立プライバシー監査により、これらの企業が州の規制に違反し、数十億ドルの罰金を科される可能性があることが明らかになった。プライバシー検索エンジン「webXray」による監査によると、調査対象サイトの55%が、ユーザーが追跡を拒否した場合でも、ユーザーのブラウザに広告クッキーを設定していた。各社はこの調査結果に異議を唱え、問題点を指摘しており、Googleは自社製品の動作に関する「根本的な誤解」に基づくものだと述べた。
「webXrayカリフォルニア・プライバシー監査」は、3月の1ヶ月間にカリフォルニア州の7,000以上の人気ウェブサイトのトラフィックを調査し、ほとんどのテック企業がユーザーのクッキー追跡拒否要求を無視していることを発見した。カリフォルニア州はカリフォルニア消費者プライバシー法(CCPA)により厳格で明確に定義されたプライバシー法規を有しており、ユーザーは個人情報の売却を拒否する権利などを有する。また、グローバル・プライバシー・コントロール(GPC)と呼ばれるシステムがあり、ユーザーが追跡を拒否したい場合にその旨をウェブサイトに伝えるブラウザ拡張機能などが含まれる。
webXrayの監査によると、Googleは87%のケースでユーザーの拒否要求を無効にしていた。「GoogleがGPCの拒否信号を尊重しないことは、ネットワークトラフィックから容易に確認できます。GPCを使用するブラウザがGoogleのサーバーに接続すると、コード 'sec-gpc: 1' を送信することで拒否信号をエンコードします。これは、Googleがクッキーを返すべきではないことを意味します」と監査は述べている。「しかし、Googleのサーバーがこの拒否信号付きのネットワークリクエストに応答する際、'set-cookie' コマンドを用いて『IDE』という名前の広告クッキーを作成するよう明示的に指示を返しています。この非遵守は隠れておらず、明白です。」
監査によると、Microsoftも同様にユーザーの拒否要求を無効にしており、webXrayが調査したウェブトラフィックにおける無効化率は50%だった。Metaの無効化率は69%で、その手法はやや包括的だった。「Metaはパブリッシャーに対し、自社のウェブサイトに以下の追跡コードをインストールするよう指示しています。このコードには、グローバル標準の拒否信号(GPC)を確認する処理が含まれていません。無条件に読み込まれ、追跡イベントを発生させ、消費者のプライバシー設定に関わらずクッキーを設定します」と監査は述べた。監査では、GPCチェックが一切含まれていないMetaの追跡データの一部が示されていた。
webXrayは、インターネット上のプライバシー侵害を検索できる検索エンジンを運営する独立系技術企業である。その創設者であるティモシー・リバートは、Googleでクッキーポリシーとコンプライアンスの責任者を務めていた。リバートは404 Mediaに対し、Googleでの自分の役割はユーザーを保護することだと考えていたが、上司たちは同意しなかったと語った。彼は2023年に同社を退社し、webXrayを立ち上げた。
「退社する直前に、上司は私に、直接引用すれば、『君の仕事は会社を守ることだ』と言いました。別の機会には、税金と罰金の違いについて、かなりシニアなエンジニアと非常に根本的な議論をしたことがありますが、彼らはその違いを理解していませんでした」と彼は語った。
Microsoft、Meta、Googleは、リバートとwebXrayが今回の監査で発見したものと同様の過去のプライバシー違反に対して、合わせて数十億ドルの罰金を支払ってきた。リバートによると、大手テック企業はこれらの罰金を恐れていない。「多くの点で、罰金は税金に取って代わってきました」と彼は言う。「私がここで示そうとしているのは、『法執行はどこで機能していないのか?』ということです。私たちが目指しているのは、これらの問題に取り組む規制当局や法律関係者に、実際に内部で何が起こっているのかを理解してもらうことです。」
監査で明らかになった内部の実態の一つは、クッキーバナーの仕組みである。インターネットを利用する誰もが、サイトから発行されるクッキーをどのように扱うかをユーザーに尋ねる煩わしいポップアップを見たことがあるだろう。これらは同意管理プラットフォーム(CMP)と呼ばれる。クッキーの主要な提供者の一つであるGoogleは、CMPを認定する「CMPパートナープログラム」というサービスを運営している。
「この明らかな利益相反は、私たちに疑問を抱かせました:これらのCMPは実際に機能するのか?」と監査は述べている。「拒否信号がウェブサイトに送信された時に何が起こるかを測定した結果、その知見は明らかです:私たちが評価したGoogle認定CMPは、100%機能するものは一つもなく、すべてが、拒否信号が存在しているにもかかわらず、Googleによるクッキー設定を防ぐことにしばしば失敗していました。」
webXrayは、3つのCMP企業をテストし、拒否要求の無効化率が77%、91%、90%であることを発見したと述べた。「それは機能しません。失敗しています。特に、これが機能すると主張した当事者であるGoogleに、クッキーを設定させてしまっています」とリバートは言った。
Google、Meta、Microsoftはいずれもこの監査に異議を唱えた。「この報告は、当社の製品の動作方法に関する根本的な誤解に基づいています。当社は法律で要求されるように、広告主とパブリッシャーによって提供される拒否要求を尊重しています」とGoogleの広報担当者は404 Mediaに語った。
「これは、GPCの仕組みとMetaの役割を誤って伝えるマーケティング策略です」とMetaは404 Mediaに語った。「GPCは第三者データの特定の利用のみを制限するもので、ウェブサイト運営者はGPC信号を上書きすることができます。また、当社はウェブサイトがどのような許可を得ているかを示すのに役立つ『限定データ使用(LDU)』機能を提供しています。LDUフラグ付きで当社にデータが送信された場合、当社は州固有の規約で定められている通り、そのデータの利用を制限します。」
「消費者のプライバシーは当社の最優先事項であり、透明性の確保と適用されるプライバシー要件への遵守に努めています。当社のプライバシーステートメントに記載の通り、GPC信号を受信した場合、当社はユーザーをパーソナライズド広告のための第三者との個人データ共有から除外し、当社の広告システムはその選択を反映するように設計されています」とMicrosoftの広報担当者は述べた。「一部のMicrosoftクッキーは運用目的に必要であるため、GPC信号が検出された場合でも設定され、読み取られる可能性があります。」
「私の見解では、このようなことは複雑ではありません。『クッキーを設定するな』と言う。彼らはクッキーを設定する」とリバートは言った。「規制当局は、キツネが鶏小屋に入るのを見て、キツネは『私はただ卵を数えに来ただけで、鶏を食べるつもりはない』と言う。そして彼らはその言葉を信じる。彼らは公開記録の作成を強制しない。」
発覚した場合、政府は企業に罰金を科し、企業はそれを支払う。リバートは、それだけでは不十分だと言う。「彼らは永遠に罰金を支払い続けることができます」と彼は言った。
この監査の重要な点は、リバートと彼のチームが違反に対する簡便な解決策を提示したことである。webXrayによれば、それは1行のコードを追加するのと同じくらい簡単だ。「Microsoftの広告サーバーが『Sec-GPC: 1』付きのトラフィックを受信した場合、消費者の法的に定義された拒否によりコンテンツを提供できないことを示すために、ステータスコード『451 法的理由により利用不可』を返せばよい。この条件下ではクッキーは設定されません」と監査は述べた。
「これはデータ経済におけるホルムズ海峡です。変化を起こしたいなら、ここで遮断するのです。それに及ばない措置は、劇的な政治的姿勢に過ぎません」とリバートは言った。
原文を表示
imageAn independent privacy audit of Microsoft, Meta, and Google web traffic in California found that the companies may be violating state regulations and racking up billions in fines. According to the audit from privacy search engine webXray, 55 percent of the sites it checked set ad cookies in a user’s browser even if they opted out of tracking. Each company disputed or took issue with the research, with Google saying it was based on a “fundamental misunderstanding” of how its product works.
The webXray California Privacy Audit viewed web traffic on more than 7,000 popular websites in California in the month of March and found that most tech companies ignore when a user asks to opt-out of cookie tracking. California has stringent and well defined privacy legislation thanks to its California Consumer Privacy Act (CCPA) which allows users to, among other things, opt out of the sale of their personal information. There’s a system called Global Privacy Control (GPC), which includes a browser extension that indicates to a website when a user wants to opt out of tracking.
According to the webXray audit, Google failed to let users opt out 87 percent of the time. “Googleʼs failure to honor the GPC opt-out signal is easy to find in network traffic. When a browser using GPC connects to Googleʼs servers it encodes the opt-out signal by sending the code ‘sec-gpc: 1.’ This means Google should not return cookies,” the audit said. “However, when Googleʼs server responds to the network request with the opt-out it explicitly responds with a command to create an advertising cookie named IDE using the ‘set-cookie’ command. This non-compliance is easy to spot, hiding in plain sight.”
The audit said that Microsoft fails to opt out users in the same way and has a failure rate of 50 percent in the web traffic webXray viewed. Meta’s failure rate was 69 percent and a bit more comprehensive. “Meta instructs publishers to install the following tracking code on their websites. The code contains no check for globally standard opt-out signals—it loads unconditionally, fires a tracking event, and sets a cookie regardless of the consumerʼs privacy preferences,” the audit said. It showed a copy of Meta’s tracking data which contains no GPC check at all.
webXray is an independent technology company that runs a search engine that lets people look for privacy violations on the internet. Its founder Timothy Libert is the former lead of cookie policy and compliance at Google. Libert told 404 Media he felt his job at Google was to protect its users but that his bosses didn’t agree. He left the company in 2023 and started webXray.
“Shortly before I left my boss told me, direct quote, my job is to protect the company. There was another time I got into a very serious ontological discussion with a fairly senior engineer about what the difference was between taxes and fines and they didn’t understand there was a difference,” he said.
Microsoft, Meta, and Google have collectively paid billions in fees for previous privacy violations similar to the ones Libert and webXray found during the audit. According to Libert, the big tech companies don’t fear these fines. “In many ways fines have come to replace taxes,” he said. “What I’m trying to show here is, ‘How is enforcement failing?’ What we’re trying to do here is put people in the regulatory and legal community who work on these issues to have an understanding of what’s actually going on under the hood.”
One of the things going on under the hood revealed in the audit is how cookie banners work. Anyone who uses the internet has seen these annoying pop-ups that ask users how they want to handle cookies issued from the site. These are called consent management platforms (CMP). Google, one of the premier purveyors of cookies, runs a service called the CMP Partner Program that certifies CMPs.
“This clear conflict of interest led us to ask: do these CMPs actually work?” the audit said. “By measuring what happens when an opt-out signal is sent to a website, we were able to find out, and the findings are clear: no Google-certified CMP we evaluated works 100% of the time, and all of them are often found to fail to prevent Google from setting cookies despite opt-out signals being present.”
webXray said it tested three CMP companies and found opt-out failure rates of 77 percent, 91 percent, and 90 percent. “It does not work. It fails. It lets Google, specifically the party who said that this will work, it lets them set cookies,” Libert said.
Google, Meta, and Microsoft all disputed the audit. “This report is based on a fundamental misunderstanding of how our products work. We honor opt-out provided by advertisers and publishers as required by law,” a Google spokesperson told 404 Media.
“This is a marketing ploy that mischaracterizes how GPC works and Meta's role," Meta told 404 Media. “GPC only restricts certain uses of third-party data and allows website operators to override GPC signals, and we offer the Limited Data Use feature to help websites indicate what permissions they have. When data is transmitted to us with the LDU flag, we restrict the use of that data, as specified in our State-Specific Terms.”
“Consumer privacy is a top priority for us, and we remain committed to transparency and compliance with applicable privacy requirements. As outlined in our Privacy Statement, when we receive a GPC signal, we opt the user out of sharing personal data with third parties for personalized advertising, and our advertising systems are designed to reflect that choice,” a Microsoft spokesperson said. “Certain Microsoft cookies are necessary for operational purposes, and may therefore be placed and read even when a GPC signal is detected.”
“In my view this stuff isn’t complicated. You say, ‘don’t set the cookie.’ They set the cookie,” Libert said. “The regulators see a fox going into the henhouse and the fox says, ‘I’m just here to count the eggs, not to eat any chickens.’ And they take them at their word. They don’t make them produce any public record.”
When caught, governments levy fines against companies and the companies pay. Libert said that isn’t enough. “They can just pay fines forever,” he said.
Key to the audit is that Libert and his team provided a simple solution to the violations. According to webXray, it’s as easy as adding one line of code. “When Microsoftʼs ad server receives traffic with Sec-GPC: 1, all it has to do is return a 451 Unavailable For Legal Reasons status code to indicate the content cannot be served due to the consumerʼs legally defined opt-out. No cookie is set in this condition,” the audit said.
“This is the Strait of Hormuz in the data economy. If you want to make a change, this is where you cut it off. Anything short of that is theatrical political posture,” Libert said.
関連記事
ICE、移民ステータス確認のために全米の警察に顔認証スキャンを許可する計画
米国移民税関捜査局(ICE)は、全国規模で警察が顔認証技術を使用して移民の身元を確認できる計画を発表した。これは公共記録請求に基づいた報道によるものである。
ブログの裏側:危険なミームについて
404 Media のエマニュエルが、Google 従業員が社内の AI 製品を嫌う内容のミームを共有した記事作成の背景や、メタでの出来事について語っている。
米軍が GPS を利用し、20 年間にわたり暗号化ネットワークの「ナンバーステーション」として機能させていた可能性を示す証拠
情報セキュリティ研究者のスティーブン・マーチャード氏によると、米軍は約 20 年にわたり、公衆用の GPS 衛星を利用して暗号化ネットワークのコードを放送し、各衛星を隠れた「ナンバーステーション」として活用してきた可能性が高い。