問題は「安全と書いてあるか」ではない
オンラインツールのほとんどは「安全」「SSL暗号化」「処理後に削除」と書いています。 ただしこれらは書こうと思えば誰でも書けます。 SSLは通信経路が暗号化されているという意味であって、 受け取った側が中身を見ないという意味ではありません。 「1時間後に削除」も、削除するまでの1時間は保管されているということです。
確かめるべきなのは表示されている文言ではなく、 そもそもファイルが自分の端末から出ているかどうかです。 これは説明を信じるかどうかの問題ではなく、実際に見て確認できます。
オンラインツールには2つの型がある
| アップロード型 | ブラウザ内処理型 | |
|---|---|---|
| 処理する場所 | 運営者のサーバー | 利用者の端末(ブラウザの中) |
| ファイルの行き先 | ネットワークに出る | 端末から出ない |
| 通信を切ると | 動かない | 動く |
| 容量・回数の制限 | あることが多い(サーバー費用のため) | 端末の性能次第 |
| できること | 重い変換、複雑な処理も可能 | ブラウザの機能でできる範囲 |
アップロード型が悪いわけではありません。ブラウザだけでは扱えない処理は実際にありますし、 運営者がまじめに運用していることも多いはずです。 問題は利用者の側からは、まじめに運用しているかどうかを確かめる手段がないことです。 だからこそ「そもそも出ていない」ほうが確実だ、という話になります。
確かめ方1: 通信を切って使う
いちばん簡単な方法です。ツールのページを開いてから、 Wi-Fiを切るか機内モードにします。その状態でファイルを読み込み、処理して、保存します。
- 最後まで動いた → 処理にサーバーは関わっていません。ファイルは出ていません
- 途中で止まった・エラーになった → サーバーに送って処理しています
注意点として、ページを開く前に通信を切ってしまうとページ自体が読み込めません。 ページを表示してから切るのが手順です。 また、広告やアクセス解析の読み込みが失敗して表示が乱れることはありますが、 ツールの処理そのものが最後まで進めば判定としては問題ありません。
確かめ方2: 開発者ツールで通信を見る
もう少し正確に見たい場合は、ブラウザに標準で付いている開発者ツールを使います。 インストールは要りません。
- ツールのページを開き、F12キーを押します。 Macは Command + Option + I です。画面の横か下にパネルが出ます。
- パネル上部の「ネットワーク」(Network)タブを選びます。 一覧が空でなければ、左上の禁止マークのアイコンで一度消しておくと見やすくなります。
- パネルを開いたまま、ツールにファイルを読み込ませて処理します。
-
一覧に新しい行が増えるかを見ます。ファイルサイズに近いサイズの送信や、
メソッドが
POSTの行が出たら、そこで何かを送っています。 行をクリックすると送信内容を確認できます。
ブラウザ内で処理している場合、ファイルを読み込んでも ネットワークの一覧は増えません。 増えるとすれば広告やアクセス解析の通信で、これらはファイルの中身とは無関係です。 見分けが付きにくいときは、リクエストのサイズを見てください。 数MBの写真を送っていれば、それに見合った大きさの通信が記録されます。
この方法の利点は、サイトの説明を読まずに済むことです。 何と書いてあるかに関係なく、実際の通信が答えになります。
確かめ方3: 利用規約で読む場所を絞る
アップロード型を使わざるを得ないとき、利用規約を全部読むのは現実的ではありません。 次の3点だけ探してください。ページ内検索(Ctrl+F)で該当しそうな語を引くのが早いです。
- 保存期間(「削除」「保持」「保存期間」で検索)。 「処理後ただちに削除」なのか「24時間後」なのか。期間の記載が無い場合は、 いつまで残るか分からないということです。
- ファイルの権利と利用範囲(「ライセンス」「権利」「利用」で検索)。 「サービス提供のために必要な範囲で利用する」程度なら通常の記載ですが、 「サービスの改善のため」まで含む場合、内容が分析や学習に使われうるという意味です。
- 第三者への提供(「第三者」「委託」で検索)。 処理を外部のサービスに委託している場合、ファイルはその先にも渡ります。
そもそも利用規約やプライバシーポリシーが見当たらないサイトには、 仕事の書類を渡さないほうがよいと思います。 運営者が誰なのかも分からないサイトが少なくありません。
「無料なのはなぜか」を考える
アップロード型のツールを無料で運営するには、サーバー代が継続的にかかります。 そのお金がどこから出ているかは、だいたい次のどれかです。
- 広告 — 最も多く、健全な形です
- 有料プランへの誘導 — 無料枠に制限があるのはこの型です
- 企業の宣伝 — ソフトウェア会社が自社製品の入口として置いているもの
- データの利用 — 記載があるかどうかを利用規約で確認してください
広告も有料プランも見当たらず、企業名も出ていないのに高機能、という組み合わせのときは、 何で運営費をまかなっているのかを一度考えたほうがよいです。
なお、ブラウザ内処理型にはこの問題がほとんどありません。 処理が利用者の端末で行われるため、利用者が増えてもサーバー代が増えないからです。 このサイトが無料で、容量制限も回数制限も設けていないのはそのためです。
ファイルの種類ごとの判断の目安
すべてを警戒する必要はありません。中身によって線を引くのが現実的です。
| 扱うファイル | 目安 |
|---|---|
| すでに公開済みの画像、フリー素材 | どちらの型でも問題になりにくい |
| 自分で撮った写真(撮影場所が分かるもの) | 位置情報が入っている。出す前に消すか、端末内で処理する |
| 履歴書、証明写真、各種申請書 | 氏名・住所・生年月日が入る。端末内で処理したい |
| 契約書、見積書、社外秘の資料 | 勤務先の規定に反することがある。アップロード型は避ける |
| 他人が写っている写真 | 自分だけの判断で外部に渡してよいものではない |
よくある誤解
「鍵マークが付いているから安全」
アドレスバーの鍵マーク(HTTPS)が示すのは、 自分とそのサイトの間の通信が第三者に盗み見られていないことだけです。 受け取ったサイトが中身をどう扱うかは何も保証しません。 鍵マークは「宛先まで封をして届く」という意味であって、 「宛先が封を開けない」という意味ではありません。
「処理後すぐ削除と書いてあるから安全」
削除するのは事実だとしても、削除するまでは存在しています。 その間にバックアップが取られていれば、そちらは別の保存期間で残ります。 また、この記載が守られているかどうかを外から確認する方法はありません。 書いてあること自体は良い姿勢ですが、確認できる事実ではないという点は押さえておいてください。
「大手のサービスだから安全」
運営が大きいことは、規約が整備されている・情報漏洩時に対応があるという意味では有利です。 ただしファイルがサーバーに渡っている事実は変わりません。 勤務先の規定で「社外のクラウドサービスに業務データを置かない」と決まっている場合、 相手が大手かどうかは関係なく違反になります。
ブラウザ内処理でも注意する点
このサイトの立場から見ても、ブラウザ内処理なら何でも安全というわけではありません。 公平に書いておきます。
- ページ内の広告や解析は別の通信をしている。 ファイルの中身とは関係ありませんが、「どのページを見たか」は広告配信側に伝わります。 ファイルが出ていないことと、閲覧の記録が一切残らないことは別の話です。
- ブラウザの拡張機能はページの中身を読める。 これはどのサイトでも同じで、処理が端末内で完結していても、 入れている拡張機能によってはその内容にアクセスできます。 素性の分からない拡張機能を入れないことのほうが重要です。
- 共用のパソコンでは保存先に残る。 処理結果はダウンロードフォルダに保存されます。 ネットカフェや会社の共用機では、作業後に消したか確認してください。
つまりブラウザ内処理が消しているのは「ファイルが外部サーバーに渡る」という経路だけです。 大きな経路ではありますが、それ以外の注意が不要になるわけではありません。
まとめ
説明文を読んで安全かどうかを判断しようとすると、結局は運営者を信用するかどうかの話になります。 通信を切ってみる、開発者ツールでネットワークを見る—— この2つは誰でもでき、結果が事実として出ます。 使おうとしているツールが手元で完結しているのかどうかは、一度確かめておくと以後の判断が楽になります。
このサイトのツールはすべてブラウザ内処理型なので、 上の手順をそのまま試せます。実際に確かめてから使ってください。