A history of GDPR cookie banner compliance: the roles of publishers, regulators and CMPs
本論文は、11,364件のウェブサイトにおけるGDPRのクッキーバナー遵守の歴史的変遷を分析しており、「すべて拒否」オプションの著しい増加は主にパブリッシャーの行動と規制上の圧力によるものであることを明らかにするとともに、ユーザーのプライバシーをさらに向上させるためには、EUによる統一されたガイダンスとコンセントマネジメントプラットフォーム(CMP)への監視が必要であることを強調している。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
インターネットを、巨大で賑やかな市場(マーケットプレイス)だと想像してみてください。2018年、ユーザー(買い物客)が許可なく追跡されるのを防ぐための、GDPRと呼ばれる新しいルールセットが導入されました。このルールを執行するための主なツールが、**クッキーバナー(Cookie Banner)**です。これは、ほぼすべてのウェブサイトで見かける、「追跡してもよろしいですか?」と尋ねるポップアップボックスのことです。
この論文は、このポップアップがどのように変化し、誰が実際に変化をもたらしているのか、そしてルールが守られているのかどうかを観察した、6年間のドキュメンタリー(2018年〜2024年)のようなものです。研究者たちは、30カ国の11,000以上のウェブサイトを調査し、その物語を紐解きました。
以下に、簡単な比喩を用いたストーリーの解説をまとめます。
1. 3つの主要な登場人物
この論文では、これらのポップアップの外観や挙動に影響を与える3つのグループを特定しています。
- パブリッシャー(ウェブサイト所有者): 彼らは店主のような存在です。ウェブサイトを所有しており、許可を求める法的責任があります。
- レギュレーター(規制当局/DPA): 彼らは警察官のような存在です。ルールを書き、助言を与え、ルールを破った店主に罰金(チケット)を科します。
シート - CMP(同意管理プラットフォーム): 彼らはポップアップ自動販売機のような存在です。多くの店主は独自のポップアップを構築するのではなく、自動的にバナーを表示する「機械」を企業(OneTrustやCookiebotなど)から購入します。研究者たちは、これらの自動販売機を提供している企業が、店主がルールを守る手助けをしているのかどうかを調べました。
2. 大きな物語:改善はしているが、歩みは遅い
(2018年)の最初期、状況は混乱していました。「すべて拒否(Reject All)」ボタンを備えていたサイトはわずか**3%**でした。ほとんどのサイトは大きな「同意する(Accept)」ボタンだけを用意しており、実質的に人々を騙して「はい」と言わせる仕組みになっていました。
2024年までに、状況は大幅に改善しました。現在では、約**30%**のウェブサイトに明確な「拒否(Reject)」ボタンがあります。これは大きな飛躍ですが、依然として10サイト中7サイトは完全にコンプライアンス(法令遵守)を満たしていません。
「警察官」による波及効果:
論文は、「警察官(規制当局)」と、店主が正しい行動をとることの間に強い相関関係があることを発見しました。
- 例: フランスでは、規制当局(CNIL)が、GoogleやMetaに対し、「拒否」をすることを難しくしているポップアップに対して罰金を科しました。
- 結果: 罰金の直後、フランス(および他の国々)のウェブサイトは「拒否」ボタンを追加し始めました。これは、警察官がシートベルトの未着用に対してチケットを切り始めた途端、誰もが急にシートベルトを締め始めるようなものです。
- 対照的なケース: 規制当局が静かだったり、罰金をあまり発行していなかったりした国(リトアニアやポーランドなど)では、ウェブサイトは怠慢なままで、「拒否」ボタンを追加しませんでした。
3. 驚きの事実:「自動販売機」はあまり役に立っていない
研究者たちには一つの仮説がありました。それは、法律が変わった際に、ポップアップ・ソフトウェアを販売している企業(CMP)が、自らの「機械」をよりプライバシーに配慮した設計へと自動的にアップデートするだろう、という予測です。
現実のチェック:
調査の結果、このようなことは起こらなかったことが判明しました。
- 一部の「自動販売機」(Cookiebotなど)は、顧客の約55%に対して「拒否」ボタンを含むデザインへの更新を行いました。
- 他の「自動販売機」(Cookies Consentなど)は、顧客のわずか13%に対してしかこれを行いませんでした。
- 結論: CMPはほとんどの場合、ただそこに座っているだけでした。彼らは顧客に対して変更を強制することはありませんでした。むしろ、**店主(パブリッシャー)**こそが、実際に機械を開け、設定を手動で変更してコンプライアンスを遵守させたのです。この論文は、もしウェブサイトに優れた「拒否」ボタンがあるとしたら、それはソフトウェア会社が指示したからではなく、ウェブサイトの所有者が自らそこに置くことを選んだからである、と示唆しています。
4. 市場の現状
- 集約化: これらのポップアップ・マシンの市場は、少数の大手プレイヤーへと縮小しています。OneTrustやCookiebotのような大企業が、現在、大多数のウェブサイトで使用されています。
- 問題点: これらの大企業が「デフォルト(初期設定)」を設定していますが、彼らが必ずしも最もプライバシーに配慮した選択肢をデフォルトにしているわけではないため、所有者が手動で修正しない限り、多くのウェブサイトは不適切なポップアップのままになってしまいます。
5. 最終的な教訓
論文は、インターネットがユーザーのプライバシーに対して少しずつ敬意を払うようになっているのは、自動販売機の会社が役に立っているからではなく、店主たちがようやく警察の声を聞いているからであると結論付けています。
著者らは、インターネットを真に安全なものにするために、以下のことが必要だと提案しています。
- より統一されたルール: ヨーロッパ中のすべての「警察官」が、ルールが正確に何であるかについて合意し、店主が混乱しないようにする必要があります。
- 「自動販売機」へのさらなる監視: ポップアップ・ソフトウェアを販売している企業は、より高い説明責任を負うべきです。彼らがデフォルトの設定を設定しているのであれば、それらのデフォルトが法的かつ公正であることを保証する責任も負うべきです。
要するに、ルールは機能していますが、それは警察が厳重に監視している時に限られており、ルールに従うために使われているツール自体には、大幅なアップグレードが必要です。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。