発生日:2025年3月29日
Substackの調査は、モバイルプライバシーの中でも目につきにくい部分、すなわちAndroidスマートフォンにインストールされたアプリの一覧に焦点を当てた。この投稿は、インドの複数の人気アプリが、必要と思われる数をはるかに超えるインストール済みアプリを照会していると主張し、プロファイリング、プラットフォームのポリシー、利用者の同意をめぐる疑問を提起している。
記事の技術的な基本論点は重要だ。Android 11以降、Googleは、あるアプリがインストール済みの他のアプリについて閲覧できる範囲を制限している。パッケージの可視性に関する規則では、開発者は中核機能に不可欠なアプリのみを申告することになっている。ファイル管理アプリ、ブラウザー、ウイルス対策ツールなどの限られたケースでは、より広範な権限が認められることがある。
筆者は、インドで人気のある約50のアプリのマニフェストファイルを調べ、アプリ照会リストが極端に長いものを複数見つけたとしている。投稿によると、Swiggyは154のパッケージ名を列挙していた。Zeptoは165だった。Kreditbeeはインストール済みアプリ860個の有無を確認していたとされ、Moneyviewは944個で、調査対象中最多と説明された。筆者によると、高リスクの全パッケージ権限を保有しているように見えた唯一のアプリはCredだった。
これらの数字が重要なのは、漠然としたプライバシー上の懸念を具体的なものにするからだ。マニフェストファイルは、隠されたサーバー側のデータセットではない。これはアプリケーションパッケージの一部であり、少なくとも原理上は、そのアプリが何を検出するよう設定されているかを明らかにし得る。つまり問題は、企業がその情報を収集できるかどうかだけではなく、利用者の端末からどれほど多くのことを推測できるのかについて、十分な説明が利用者になされているかどうかでもある。
投稿は、一部の照会は正当と思われると論じている。決済アプリは、他の決済アプリの有無を確認する必要があるかもしれない。セキュリティーツールは、クローンアプリや複数アカウント用アプリを特定する必要があるかもしれない。しかし記事によると、一部の企業はそうした用途を大きく超えているようだ。決済やセキュリティーとは無関係のアプリを含むリストを挙げ、そのデータがプロファイリングや行動の推測に利用されている可能性を示唆している。
提供された証拠はまた、SwiggyとZeptoの配達員向けアプリが、それぞれ異なる照会リストを使用しているとしている。Swiggyの場合、配達員向けアプリは個人ローン、個人金融、さらにはゲームのアプリまで確認すると記事は主張している。これが正確なら、サービスの互換性確認から従業員や業務委託者の監視へと移行するため、より侵襲的な利用事例となる。
情報源が一つのブログ投稿であるため、報道は慎重さを保つ必要がある。筆者の観察だけでは不適切な利用を証明するものではなく、抜粋には企業側の回答の全文も示されていない。それでも投稿は、現実的かつ具体的な問題を提起している。広範な権限を要求する代わりに個々のパッケージ名を列挙することで、アプリストアのポリシーを回避でき、何が確認されているのかを利用者がほとんど把握できないままになる可能性があるという問題だ。
より広い観点での要点は、アプリのプライバシーが位置情報、マイク、連絡先だけに関するものではないということだ。端末内のほかの情報を明らかにするメタデータも問題となる。ほかに何がインストールされているかをアプリが把握すれば、習慣、所得階層、娯楽の好み、就労状況を驚くほど正確に推測できる。
それこそが、この記事が浮かび上がらせた真の課題だ。インストール済みアプリの一覧は技術的なものに見えるかもしれないが、行動のフィンガープリントとして機能し得る。
主張と情報源の対応表
- Androidのパッケージ可視性規則とマニフェストファイルの調査方法は、Substackの抜粋によって裏づけられている。
- Swiggy、Zepto、Kreditbee、Moneyview、Credのアプリ数は、すべて提供された投稿に基づく。
- 配達員向けアプリによる確認とプロファイリングのリスクに関する見解は、記事本文に明記されているか、そこから推測されたものである。



