9月22日、Wiredが「How to Use AI With Your Privacy Intact」と題した記事を公開した。ChatGPTやClaudeなどのAIチャットボットを利用しながらプライバシーを守るための実践的な方法を、技術的な仕組みから料金の実態まで詳しく解説している。
AIチャットボットは「個人情報の蜜壺」である
ジョンズ・ホプキンス大学でプライバシーとセキュリティを専門とするコンピューターサイエンス教授のMatt Greenは、AIチャットボットについてこう述べている。
「あなたは知性を持つものを相手に、質問のたびに自分の人生について考えられるあらゆることを告白している。自分に関する巨大なプロファイルを渡しているに等しい」
暗号技術者・ソフトウェア開発者のMoxie Marlinspike(モクシー・マーリンスパイク)は、かつてSMSが最もセンシティブなプライバシーの弱点だったと指摘する。今やその脅威はAIとのやり取りに移行したと言う。
「メッセージングで懸念していたのと同じことがAIの世界で起きているが、桁違いに深刻だ。人々はAIを私生活に組み込み、心の中の不安、財務状況、健康、人間関係について話している」
最も強力な保護:TEEと「Confer」
Marlinspike自身はこの問題に対し、今年初めに**Confer** というAIチャットボットをリリースした。暗号技術を使ってサーバー側が会話を閲覧・記録することを技術的に不可能にする設計だ。
その中核を担うのがTEE(Trusted Execution Environment、信頼実行環境)という仕組みだ。サーバー上のAIモデルが、NvidiaのConfidential Computingを利用した隔離ハードウェア上でユーザーのクエリを処理し、システムの他の部分がその隔離領域にアクセスできないことを暗号的に証明する。
現時点ではAIモデルの処理には暗号化されていないプロンプトが必要なため、SignalやWhatsAppのような完全なエンドツーエンド暗号化は実現できていない。TEEはその「次善策」として機能する。
ConferはNvidiaベースのTEEに加え、パスキーによる認証とオープンソースコードによる監査可能性を組み合わせており、現時点でコンシューマー向けAIチャットボットの中では最も強力なプライバシー保護を提供していると記事は評している。
WhatsAppに統合されたMeta AIも同様のTEEを利用しており、Marlinspike自身がMetaの開発を支援しているという。WhatsAppアプリの「Ask Meta AI or Search」バーから入力を開始し、鍵のアイコン付きの吹き出しをタップすることで、TEEで保護された「インコグニートモード」に切り替えられる。
AppleもPrivate Cloud Compute(PCC)と呼ぶ独自のプライバシー保護システムを持ち、Apple IntelligenceやSiriがサーバーで処理する際に、ユーザーのデバイスがサーバーの正当性を暗号的に検証する仕組みを実装している。
「ポリシー」と「約束」の限界
より一般的なユーザーが直面するのは、企業による「記録しない」という「約束」だ。
- **Proton Lumo**:プライバシー重視のクラウドサービス企業Protonが提供するAIチャットボット。会話を記録しないと約束しているが、技術的なエンドツーエンド暗号化ではなくポリシーベースの保証だ。Proton CEOのYenは「約束は数学的保証には及ばないが、正しい人物による約束は依然として相当の価値がある」と述べている。
- Duck.ai(DuckDuckGoのAIチャットボット)・Venice.ai:会話を記録しないと約束しつつ、ClaudeやChatGPTなど他のサービスへのプロキシとして動作する。
ただしGreenはプロキシ方式の限界を指摘する。「近所の最高のカフェを聞けば、あなたがどこに住んでいるかをすぐに明かしてしまう。そういった情報が組み合わさると、あなた個人を特定する指紋になる」。メタデータを除去しても、会話の内容そのものが特定可能な情報を含む場合があるためだ。
エンタープライズ向けのZDR(ゼロデータリテンション)
OpenAI、Anthropic、Googleはいずれもエンタープライズ版でZDR(Zero Data Retention、ゼロデータリテンション)ポリシーを提供しており、ユーザーとのやり取りを処理後に即座に削除することを義務付けられる。ただしZDRにも重要な例外がある。
- Anthropicは一部の最上位モデルにはZDRを適用していない。詐欺やハッキングなどの悪用や、AIエージェントが自律的に攻撃を実行するリスクへの対処が理由だ。
- OpenAIのZDR実装は、削除前にユーザーのアクティビティを分析し、悪用を検知した場合はフラグを立てる「Private Safety Processing」を導入した。
- GoogleもZDR有効時でも一部のGeminiプロンプトをGoogle IDやIPアドレスなしで記録するが、リクエスト内容に個人を特定できる情報が含まれていれば、それだけで個人の特定につながり得る。
プライバシーとコスト・性能のトレードオフ
Conferの料金体系は1か月あたり34.99ドル(約5,250円、最安プラン)で、1日20〜25クエリ程度の無料枠を使い切った後に課金される。ChatGPTやClaudeの最安有料プラン(月20ドル)より高い。
Marlinspikeはこの価格差について「データ収集や広告収益による補助がない、本当のコスト」だと説明する。Greenも、データを収集しないAI企業が持続可能なビジネスモデルを構築できるか否かはまだ不透明だと警告している。
ローカル実行の選択肢(Ollama、LMStudio、LocalAI等)もあり、データが外部に送信されないという意味では最強のプライバシー保護を実現する。しかしGreenはその性能についても率直だ。「どのラップトップでも動かせる。ただし、頭は悪い」。
プライバシーを守りながら高性能なAIを使いたければ、相応のコストを覚悟する必要がある。
詳細はHow to Use AI With Your Privacy Intactを参照していただきたい。