画像処理 API のデータ保持とプライバシー
画像機能について何が不安かをユーザーに尋ねても、モデルのアーキテクチャの話は出てきません。出てくるのは、その写真はどこへ行き、どれだけの期間そこに残るのかという質問です。性的な画像においてその懸念は被害妄想ではなく、正しい直感であり、安心させるだけの形容詞ではなく正確な答えを受け取るに値します。
なぜデータ保持がすべてなのか
サーバー上に置かれた画像は、利息が付いていく負債です。存在し続ける一日ごとに、情報漏えいで流出する可能性、令状で提出を求められる可能性、本来見るべきでない従業員に見つかる可能性が積み上がります。ストレージが安いことこそが問題です。誰も削除を強制されないため、システムは判断ではなく既定動作として性的なデータを溜め込んでいきます。
重要な 3 つの回答
ベンダーを評価する際、真面目な事業者とマーケティングページを分ける質問が 3 つあります。元画像はどれだけ保持されるのか。生成結果はどれだけ保持されるのか。そのいずれかが学習に使われるのか。この 3 つのどれかに曖昧な回答が返ってきたなら、それ自体が回答です。
- 「配信の 10 分後に画像を削除します」は、検証できる約束です。
- 「サービス提供に必要な期間データを保持します」は、無期限の保存を許してしまう文章です。
- 「モデル改善のためにコンテンツを利用する場合があります」は、ユーザーの写真が学習データになるという意味です。
- この論点への沈黙は、誰も決めていないということであり、不都合なポリシーよりなお悪い状態です。
削除は本当に削除でなければならない
保持のポリシーは実行の裏付けがあってこそ意味を持ちますが、正しくやる方法より間違える方法のほうが多いのが実情です。データベースの行は消えたのにファイルはディスクに残っている。本体は消えたのに CDN のキャッシュが配信し続けている。アプリケーションは削除したのに夜間バックアップが 90 日間保存している。処理パイプラインが書き出した中間ファイルはそもそも対象に入っていない。
信頼できる回答は、すべてのコピーに言及します。キャッシュ、バックアップ、中間生成物について具体的に尋ねてください。その答えで、ポリシーが設計されたものか、単に書かれただけのものかが分かります。
学習利用は別個の判断
顧客のコンテンツをモデル改善に使うかどうかはビジネス上の選択であって技術的な必然ではなく、性的な画像については、規約の奥に埋め込まれた許諾ではなく明示的な「利用しない」が必要です。ここには非対称性があります。保持のリスクはファイルを削除すれば終わりますが、学習利用は取り消せません。重みは写真を忘れられないのです。
データ保護法の観点では
GDPR や同種の法制のもとでは、性的な画像は最も厳格な扱いを受け、2 つの原則がただちに効いてきます。保存期間の制限とは、目的が必要とする以上に個人データを保持しないことです。ここでの目的は結果を 1 つ届けることであり、届けた瞬間にその目的は消滅します。データ最小化とは、必要のないものを収集しないことです。
この文脈では、保持期間の短さは単に好ましい性質にとどまりません。それはいくつもの義務を単純にする仕組みそのものです。データがすでに存在しなければ削除請求への対応は自明ですし、そもそも保持されなかったものは漏えいしようがありません。
導入前に確認すべき質問
- 入力と出力それぞれの保持期間は、時間の単位で正確にどれくらいですか。
- その対象にはどのコピーが含まれますか。キャッシュ、バックアップ、ログ、中間ファイルは対象ですか。
- いかなる状況であれ、コンテンツが学習や評価に使われることはありますか。
- ベンダー内部で保存された画像にアクセスできるのは誰で、そのアクセスは記録されますか。
- ユーザーが明日同意を撤回した場合、削除はどの経路で行われますか。
これらに明快に答えるベンダーは、この問題を考え抜いています。形容詞で答えるベンダーは考えていませんし、自社のユーザーから同じ質問を受けた瞬間に、その穴を引き受けることになるのは自分たちです。
よくある質問
保持期間が短いことがなぜそれほど重要なのですか。
恒久的な負債を一時的なものに変えてくれるからです。もう存在しないデータは、漏れることも、令状で提出を求められることも、悪用されることもありません。
削除はバックアップにも及びますか。
及ぶべきですし、まさにそこを確認してください。多くのポリシーはバックアップを静かに除外しており、削除されたように見えてから何か月も画像が残ることがあります。
コンテンツは学習に使われますか。
ベンダーによって異なるため、明示的に確認する必要があります。学習利用は保存と違って取り消しがききません。
uncloth.app で開発する
REST エンドポイント 1 本、11 種類のプリセット、結果はそのままお客様のバックエンドへ返却されます。開発中のプロダクトについてお知らせいただければ、アクセス情報をお送りします。
アクセスを申請する