そのQRコードリーダーは、あなたが思う以上にあなたを知っているかもしれません
アプリストアで無料のQRコードリーダーをダウンロードするとき、頭にあるのはたいてい「便利さ」でしょう。プライバシーは最後に思い浮かぶことかもしれません。しかし本来は、真っ先に考えるべきことです。
ここ数年、セキュリティ研究者やプライバシー擁護団体は、人気の無料QRコードリーダーアプリに、ほとんどの利用者が気づかない強引なデータ収集の仕組みが組み込まれていることを繰り返し明らかにしてきました。本記事では、こうしたアプリが実際にどんなデータを集め、それをどう使い、身を守るために何ができるのかを詳しく解説します。
QRコードリーダーアプリは実際にどんなデータを集めているのか
答えはアプリによって異なりますが、広告収入で運営されるQRリーダーが最もよく収集するデータは次のとおりです。
1. あなたが読み取ったQRコード
これは最も機微なデータであり、同時に最も見落とされがちなデータでもあります。多くのQRリーダーアプリは読み取ったコードをすべて記録し、復号した内容を外部サーバーへ送信しています。その内容には、Wi-Fiのパスワード(QR形式で符号化されたもの)、社内会議室の非公開URL、通院予約の確認コード、企業の内部リンク、銀行の決済用QRコードなどが含まれることがあります。
クリニックでQRコードを読み取り、そのURLが黙って解析サーバーへ送られたなら、あなたは自分の健康に関する情報を意図せず開示したことになります。決済用QRコードを読み取り、その内容が記録されたなら、それは金融情報の開示です。
2. 位置情報
多くのQRリーダーアプリは、精密なGPS位置情報へのアクセスを求めます。表向きの理由は「ユーザー体験の向上」ですが、実際には地理的な行動プロファイルの構築に使われます。どこへ行き、その場所でいつQRコードを読み取り、場所ごとにどんな種類のコードに接しているかが記録されるのです。
3. 端末識別子
位置情報へのアクセスがなくても、アプリは端末の機種、画面解像度、OSのバージョン、インストール済みアプリの一覧、広告IDを組み合わせて端末の「指紋」を作れます。この指紋はアプリを再インストールしても変わらず、複数のサービスをまたいであなたを追跡するのに使われます。
4. 行動分析
人気のQRリーダーの多くは、サードパーティの分析SDKを組み込んでいます。Firebase Analytics、Mixpanel、Amplitude、Adjust、AppsFlyerなどが代表的です。これらのSDKは、アプリを開く頻度、使う機能、1回の利用時間、広告への反応の仕方までを記録します。
5. 連絡先とストレージへのアクセス
一部のリーダーアプリは、連絡先やストレージへのアクセスまで求めます。連絡先へのアクセスを許すと、アプリは広告事業者のデータベース内の電話番号やメールアドレスとあなたの身元を突き合わせられるようになり、あなたのプロファイルの価値は一気に跳ね上がります。
トラッキングピクセルという問題
さらに踏み込み、読み取ったURLを表示するためのウェブビューにトラッキングピクセルを埋め込んでいるQRリーダーアプリもあります。QRコードを読み取ってアプリが内蔵ブラウザーでリンク先を開くと、アプリはCookieを読み取り、JavaScriptを注入し、リンク先サイトでのあなたの行動を追跡できます。しかも、あなたはそれにまったく気づきません。
QRリーダーのプライバシー問題、実際の事例
2020年、広く使われていたQRリーダーアプリが、ブラウザーの通信を傍受するマルウェアを含んでいることを研究者に指摘され、Google Playストアから削除されました。2021年には、上位のQRリーダーアプリの複数が、読み取ったURLのデータをデータ保護法の緩い国のサーバーへ送信していることをプライバシー研究者が突き止めました。2022年には、人気のリーダーアプリが利用者のクリップボードの内容を読み取り、パスワードや機密テキストを取得していたことが判明しています。
プライバシーを尊重するQRリーダーの条件
本当にプライバシーを守るQRコードリーダーには、次の特徴があります。
- インターネット権限がない — ネットワーク通信そのものができないため、データをどこにも送れません
- 分析SDKがない — Firebaseも、Mixpanelも、AppsFlyerも使っていません
- 広告ネットワークがない — AdMobも、Meta Audience Networkもありません
- 権限は最小限 — カメラのみ
- 端末内で処理 — 解析はすべて端末内で完結し、何も送信されません
- アカウント不要 — 読み取り履歴を紐づける身元そのものが存在しません
QR Code Reader Without Ads — 土台からプライバシーのために作られたアプリ
QR Code Reader Without Adsは、まさにこれらの原則に沿って設計されました。このアプリにはインターネット権限がなく、文字どおりネットワーク通信を行えません。つまり、読み取りデータをどこかのサーバーへ送ることが構造的に不可能なのです。広告SDKも、分析ライブラリも、トラッキングピクセルも一切ありません。
QRの解析エンジンは、実績のあるオープンソースライブラリを用いて完全に端末内で動作します。URLを含むQRコードを読み取ると、アプリは既定のブラウザーで開く前にそのURLを表示し、あなたに確認させます。
アカウントは不要です。登録画面もありません。読み取り履歴はあなたの端末に留まります。
プライバシーを守るQRリーダーに乗り換えませんか。QR Code Reader Without Adsを無料でダウンロードできます。
Google Playでダウンロード — 無料、広告なし、追跡なし
iPhoneとiPadにも対応しています。
App Storeでダウンロード — 無料、広告なし、追跡なし
いま使っているQRリーダーのプライバシーを点検する方法
まだアプリを乗り換える気になれない場合は、次の手順で現在のQRリーダーのプライバシーを評価してみてください。
- アプリの権限を確認する — 設定 → アプリ →[お使いのリーダー]→ 権限 と進みます。機能上の明確な理由もなく位置情報・連絡先・ストレージへのアクセスがあれば危険信号です。
- プライバシーポリシーを読む — 「第三者パートナー」「広告ネットワーク」「データ共有」といった語句を探しましょう。
- ネットワーク監視ツールを使う — NetGuard(Android)などのツールを使えば、アプリがどのドメインと通信しているか確認できます。
- Exodus Privacyのデータベースを調べる — Exodus PrivacyはAndroidのAPKを解析し、各アプリに含まれるトラッカーと権限をすべて一覧表示します。
まとめ
QRコードはいたるところにあります。飲食店のメニュー、イベントのチケット、決済端末、商品パッケージ、医療機関の問診票。読み取るたびに、あなたは自分の居場所や行動に関する情報を渡している可能性があるのです。その情報が私的なまま守られるのか、それとも静かに換金されるのかは、選んだリーダーアプリ次第です。
今こそ乗り換えを。QR Code Reader Without Adsをダウンロードしてください。