Flockの警察による不正利用スキャンダルが露呈させた、歯止めなき監視
Flock Safetyは12万台を超えるカメラのネットワークを構築したが、少なくとも50人の警察官がナンバープレート読み取り装置の不正利用で起訴または告発された。このtechmeme分析が検証するのは、個人の不正行為にとどまらない対立である。迅速な警察検索を目的に設計されたシステムは、利用者を抑制するための安全策よりも速いペースで拡大した。
報じられた事例には、警察官が恋人、元交際相手、親族、あるいは正当な捜査とは無関係の人物を検索したケースが含まれる。The Washington Postが特定した46件の事例にはFlockの機器が登場した。26件では、捜査当局は警察官が妻、交際相手、元交際相手、または会いたいと思った女性を標的にしたと述べている。
中心的な緊張は、ナンバープレート自動読み取り装置が警察の役に立つかどうかではもはやない。警察機関はこれを使い、行方不明者の捜索、盗難車両の発見、暴力犯罪の捜査を行ってきた。より難しい問いは、地域の機関がアクセス権、方針、監査を管理する状況で、全国規模の監視ネットワークが説明責任を維持できるかどうかだ。
調査が明らかにしたのは孤立した侵害ではなく、全国的なパターンだった
最も重要な発見は、個人的な監視が複数の警察機関、管轄区域、そして人間関係にまたがって見られたことだ。
一般にALPRと呼ばれるナンバープレート自動読み取り装置は、通過する車両を撮影し、そのナンバープレートを検索可能な記録へ変換する。各記録には時刻、場所、車両画像、その他の視認可能な特徴が含まれる場合がある。
単一のカメラが提供する観測は限定的だ。しかし検索可能なネットワークなら、多数のカメラや管轄区域をまたいで車両が現れた場所を再構築できる。繰り返しの検索は、住居、職場、通院、学校、人間関係、宗教活動に関わる日常の行動を明らかにしうる。
この警察記録の分析は、数千ページに及ぶ裁判記録と警察内部報告書を検証した。記者らは被害を訴える7人にも取材した。調査が公表された時点で、当局は少なくとも50人の警察官を無許可のナンバープレート読み取り装置使用で起訴または告発していた。
この規模が重要なのは、事例が機能不全に陥った一つの警察機関に限定されなかったためだ。異なる警察官が、似通った個人的目的のために同様のアクセス権を利用していた。この反復は、権限設定、監視、執行を軸とする統制上の問題を示唆する。
ジョージア州のMarci Bakelyの経験は、その統制の失敗が個人にどのような影響を及ぼすかを示している。Bakelyによると、元恋人でBraselton警察署長のMichael Steffmanは、彼女が店や医師、デート相手を訪れる時期を把握しているように見えた。
彼女は自宅に隠しカメラがないか探し、整備士には車両に追跡装置がないか確認を依頼したという。監視の源はより見えにくいものだった。Steffmanは法執行機関での立場を通じ、Flockのネットワークにアクセスできた。
後に検索ログは、彼がBakelyとその10代の娘に関連するナンバープレートを約600回照会したことを示した。照会はおよそ13カ月にわたり、多くは深夜から午前4時の間に行われていた。
Steffmanは2025年11月、ストーキング、嫌がらせ、ナンバープレート読み取り装置の不正利用を含む容疑で逮捕された。裁判に至る前の2026年4月、彼は自死した。そのため、これらの容疑について最終的な司法上の有罪認定はなされていない。
Bakelyは、通常の警察機関による監督を通じて完全な検索パターンを知ったわけではない。彼女は、情報公開請求を通じて入手した検索ログを集約するプロジェクト、Have I Been Flockedを利用した。
この経緯は、より大きな逆転を捉えている。システムは疑われる不正利用を明らかにするのに十分な活動記録を残していたにもかかわらず、本来の監督者はそれを速やかに特定できなかった。被害者と外部研究者が実質的な監査役となったのである。
当初の調査は、少なくとも50人の告発または起訴された警察官を数えた。その後の報道により、不正利用で告発、起訴、または有罪判決を受けた警察関係者の既知の総数は少なくとも69人に増えた。
この増加は、すべての検索において不正利用がどの程度の頻度で起きているかを示すものではない。しかし、当初の数が完全な測定ではなく、文書で確認できた下限だったことは示している。
Flockは記者に対し、告発された利用者は14万人のアクティブユーザーのごく一部だと述べた。この分母は文脈を与えるが、監督の問題を解決するものではない。
苦情、公開記録、報道を通じて発覚した事例からは、発見されていない不正利用率を算出できない。重要な未知数は、外部の観察者の目に一度も触れなかった疑わしい検索がどれだけあるかだ。
Flockネットワークが生む特異な圧力
Flockの規模は、地域の警察官の認証情報を、人々の移動をはるかに広く把握できる地図への潜在的アクセス権へと変える。
同社はThe Washington Postに対し、カメラが6,000を超える地域で稼働していると語った。これらのカメラは毎月200億件のナンバープレートスキャンを生み出していると報じられている。
参加機関が管轄境界を越えてデータを共有できるため、Flockのネットワークは検索可能になっている。この設計は、車両が都市や州をまたいで移動する容疑者を捜査官が追跡する助けとなる。
同じ機能が、無許可アクセスの結果を変える。警察官は追跡装置を設置したり、誰かを自ら尾行したりする必要がない。その警察官が設置したことのないカメラが生んだ観測結果を、ネットワークが提供できるからだ。
Flockは、カメラが収集したデータは顧客が所有するとしている。しかし所有権だけでは、共有契約を通じて誰が記録を取得できるのかを十分に説明できない。
警察機関は他機関による検索を許可でき、ときには広い地理的範囲に及ぶ。利用者はそのため、自らの地域外で生じた情報にもアクセスできる可能性がある。
このアーキテクチャは、各機関が共有のセキュリティ環境の一部となるため、警察組織に圧力をかける。一つの警察機関の弱い統制が、別の機関が収集したデータを露出させるおそれがある。
また、カメラを地域向けのツールとして承認した自治体にも圧力をかける。住民は、自らの市の設備が、別の場所で実行される捜査や検索に寄与していることを知るかもしれない。
このシステムの価値とリスクは、同じ技術的特性から生じる。カメラが増えるほど捜査のカバー範囲は広がる一方、カバー範囲が広がるほど個人的な検索はより多くを明らかにする。
従来の内部統制は、この範囲を想定して一律に設計されたものではなかった。一部の機関には、Flock検索に関する文書化された方針、定期監査、正式な研修が欠けていた。
後の報道では、被害者、活動家、または記者が最初に不正利用の疑いを検知した既知の事例が少なくとも15件見つかった。この発見は、個人の意図から組織的な検知へと焦点を移す。
インディアナポリスでは、記者が、ある警察官が妻と2人の個人的な知人が使用する車両を検索していたとみられることを特定した。検索履歴は10カ月で3,759件の照会を示していた。
記者がこの活動を指摘した後、同警察機関はその警察官を無給停職とし、調査を開始した。警察機関の担当者は、定期監査はそれ以前には標準的な慣行ではなかったと認めた。
オハイオ州Highland Heightsでは、報道機関の照会以前、警察にFlockの方針はなく、利用状況の監査も実施されていなかったと報じられている。ある職員は5件のナンバープレートをそれぞれ1,000回以上検索していたように見えた。
フロリダ州Haines Cityでは、警察官が妻の車両を繰り返し検索していたとされる期間中、当局はFlockの利用を監査していなかった。その警察官は後に上司へ自白し、記者が問い合わせを行った後に起訴された。
これらの事例は、すべての疑わしい検索が犯罪だったことを示すものではない。検索回数には文脈が必要であり、正当な捜査でも繰り返し照会が行われる場合がある。
ただし、目立つパターンが検証されないまま残り得たことは示している。誰もその証跡を確認しなければ、システムは監査証跡を保存していても説明責任を生み出せない。
この圧力はFlockだけに及ぶものではない。他のベンダーもナンバープレート認識、カメラネットワーク、統合型警察プラットフォームを提供している。Axon、Motorola Solutions、Rekorは隣接市場で事業を展開するか、同等の機能を提供している。
Flockはその存在感ゆえ中心的な対象となっているが、ガバナンスの問題はベンダー全体に当てはまる。検索可能な移動データベースには、明確な認可、独立した審査、保持期間の制限、不正利用に対する実効性ある結果が必要だ。
Techmeme分析:反発が起きるまで、安全策は任意だった
Flockの中心的な失敗は安全策が存在しなかったことではなく、急速な拡大のさなかに重要な安全策を任意のままにしたことだった。
8月の反発以前、Flockは異常なパターンの検索をスキャンするAudit Assistance機能を提供していた。これらのパターンには、特定の1台の車両への繰り返し照会や、警察官が勤務時間外に行った活動が含まれ得る。
警察機関はこの機能を自発的に有効化する必要があった。Flockによると、同社が必須化の変更を発表する前に、この機能を使用していたのは7,000の法執行機関顧客のおよそ3分の1にすぎなかった。
この選択は、リソースや技術的慣行が大きく異なる地域の警察機関に責任を委ねるものだった。大規模な機関ではコンプライアンス担当者を置ける一方、小規模な警察機関では一人の管理者に頼ることもある。
地域による統制は、コミュニティの優先事項を反映しうる。しかし同じ全国ネットワークにその移動情報が入る人々に対し、一貫しない保護を生むこともある。
警察機関の管理者自身が疑われる利用者である場合、問題はさらに深刻になる。報じられた複数の事例には、自ら不正利用したとされるシステムの権限を持っていた署長やその他の上級職員が含まれていた。
上司に検索の確認を求める方針は、その上司がアカウントを管理している場合には限定的な保護しか提供しない。有効な監督は、管理者権限を持つ内部関係者を考慮に入れなければならない。
Flockは検索を監査ログに記録し、警察機関にその確認を促していた。CEOのGarrett Langleyは、こうした記録が権限を乱用した警察官を明るみに出す助けになったと主張した。
この主張には重要な真実がある。詳細なログは記録の残らない検索システムより優れており、疑われる不正行為を調べる捜査当局に証拠を与えた。
しかし、記録と監視は別の統制だ。読まれないまま置かれた記録は、ストーキングを止めることも、潜在的な被害者に警告することも、疑わしいアカウントを停止することもない。
この違いが、調査が強い反応を引き起こした理由を説明する。この技術には繰り返される活動の証拠があったが、多くの警察機関はそれを解釈するプロセスを構築していなかった。
Flockの従来のアプローチは、警察機関が推奨された保護策を採用することを前提としていた。Langleyは後に、州および地方の立法者が任意の安全策を義務化すると期待していたと語ったが、その義務化はすぐには実現しなかった。
最終的に同社は、自らより速く動くことを決めた。この対応は、分散的な導入では一貫した監督を実現できなかったことを暗黙に認めている。
Flockの規模は、任意のガバナンスを正当化することをますます困難にした。数千の警察機関をつなぐプラットフォームは、すべての安全統制を地域の選好として扱うことはできない。
この問題は、消費者向けおよび企業向けソフトウェアにおけるセキュリティのデフォルト設定に似ている。任意の多要素認証は有効化した利用者を保護するが、必須の認証はすべての人の基準を変える。
監視システムには、さらに高い基準が求められる。不十分に保護された個人アカウントは主にその所有者を危険にさらす。一方、ガバナンスが不十分な警察アカウントは、システムに入ることを選んだことのない人々を露出させうる。
製品の利便性は、ユーザーの行動も変える。かつては依頼や探偵、あるいは現物の尾行を必要とした検索が、手早いデータベース照会で済むようになる。
摩擦が減れば正当な捜査は支えられるが、好奇心からの検索に対する実質的な障壁も取り除かれる。行為はより簡単で目立たず、対象者が気づきにくくなる。
サウスカロライナ大学の犯罪学教授イアン・アダムズ氏は、個人的な好奇心による検索は十分に予見可能だったとAssociated Pressに語った。他の法執行機関向けデータベースでも、同様の不正利用が起きている。
この履歴が重要なのは、これらの事例が新しいツールの予測不能な使われ方だったという主張を弱めるからだ。従業員が機密情報を取得できる場面では、内部者による不正利用は既知のリスクである。
したがって、責任ある設計は理想的な行動ではなく、予想される不正利用から始める。苦情が届く前に、製品がどのようにアクセスを制限、検知、エスカレーションするかを問うべきだ。
Flockの新たな管理策は検知を改善するが、すべての力関係の不均衡を解消するわけではない
新たな安全策は技術的な基準を改善するが、その有効性は依然として審査の質と制度的独立性に左右される。
Flockは、各検索を刑事事件番号に紐付けることを捜査機関に求めると発表した。この要件により、監督者が実際の捜査と照合できる構造化された正当化理由が作られる。
同社によると、緊急時の例外措置は引き続き可能となる。こうした例外措置は自動的な精査の対象になる見込みで、説明のつかない検索を特定しやすくなるはずだ。
Flockは、自動化された異常活動レビューを必須化する計画も示している。フラグが立ったユーザーは、機関が内部レビューを実施する間、アクセスを停止される可能性がある。
同社はデフォルトの保存期間を30日から7日に短縮する方針だ。文書化された事件に紐付くデータは、証拠としてより長く保存できる。
保存期間を短縮すれば、気軽な検索に利用できる過去の移動データは減る。ただし、リアルタイム監視や、その7日間に行われる反復的な照会を防ぐものではない。
必須のガードレールは、1月1日までにすべての法執行機関顧客に導入される予定だ。その展開は、Flockの対応を測る最も明確な短期的テストとなる。
同社はまた、部門にデータ共有をより細かく管理する権限を与える。捜査機関は、外部検索を許可する捜査類型を指定できるため、暴力犯罪に関する照会は許可しつつ、移民関連のアクセスは拒否するといった運用が可能になる。
これらの変更は、記者やプライバシー擁護団体が指摘した複数の弱点に対処するものだ。検索可能な理由を作り、保存期間を短縮し、異常検知を標準化し、機関横断アクセスの一部を狭める。
しかし、ユーザーが無関係または捏造された参照情報を入力すれば、事件番号欄は弱い管理策になり得る。ソフトウェアは欄に有効な形式が入っていることを確認できても、捜査との関連性を常に立証できるわけではない。
自動化された異常検知にも同様の限界がある。ルールによって、異常に頻繁な検索、勤務時間外の活動、あるいは特定の1台の車両への繰り返しの関心をフラグ付けできる。
意図的に不正を行うユーザーは、頻度を下げたり、複数のアカウントに検索を分散させたり、もっともらしい事件説明を使ったりするかもしれない。検知のしきい値は、少数の標的型照会だけで構成される有害な行為を見逃す可能性もある。
偽陽性も別の課題となる。監視を多用する捜査に従事する警察官は、正当な行為であってもアラートを発生させることがある。
部門には、捜査とリスクの両方を理解する審査担当者が必要だ。そうでなければ、アラートはほとんど注意を払われない単なるキューになりかねない。
内部レビューもまた、利益相反に弱いままである。自らの署長、管理者、あるいは人気のある警察官を調査する部門は、被害者が期待する独立性を提供できない可能性がある。
Police Executive Research Forumのチャック・ウェクスラー氏は、この問題をプライバシーと実効的な警察活動のバランスだと表現した。同氏は、企業側の変更よりも部門方針のほうが重要になる可能性が高いと主張した。
この見方は、Flockがソフトウェアだけでは解決できない境界を示している。ベンダーは行動にフラグを立て、アカウントを制限できるが、処分、開示、起訴を決めるのは公的当局である。
変更が発表された後、Bakelyも関連する懸念を示した。虐待を減らす取り組みは歓迎しつつも、より強い措置が以前からの警告ではなく、公の露見後に取られた理由を疑問視した。
彼女の反応は、技術的な修正だけでは信頼をすぐに回復できない理由を示している。被害者は、害を受ける前に自分たちを守ったかどうかで制度を判断するのであり、報道後の対応だけで判断するわけではない。
したがって、新たな管理策は結果によって測るべきだ。有用な問いには、アラートがいくつ発生するか、部門がどれほど迅速にレビューするか、そしてどの程度の検索が独立した精査を受けるかが含まれる。
捜査機関は、進行中の捜査を露出させずに集計結果も開示すべきだ。公的な報告により、必須の安全策が異なる規模の部門で機能しているかを示せる。
最も難しい問いは、監視する者を誰が監視するのかだ
監視、監査、懲戒、そして公表を同じ組織が管理すれば、説明責任は機能しない。
報じられた事例は、不正利用が異なる階層で生じ得ることを示している。巡回警察官が個人的な検索を行う一方、署長は検索アクセスと行政権限の両方を握ることができる。
この構造では、独立した監督が不可欠となる。地方の選挙で選ばれた公職者、監察総監、裁判所、州の規制当局、市民監視機関は、部門内部では得られない抑制を提供できる。
報道によれば、ナンバープレート読取装置の利用を法執行機関に監査させることを義務付けている州はわずか13州だ。残る政策環境には、自主的な規則、非公式な慣行、または特定の監査義務がない部門が含まれる。
包括的な連邦枠組みがないため、州境をまたいで保護水準が異なる。車両のデータは、それらの境界を越えるネットワーク内を移動し得る。
情報公開法は、予想外の安全策となっている。こうした法律を通じて取得された検索ログは、記者、活動家、潜在的な被害者が疑わしい行動を特定する助けとなった。
Have I Been Flockedは、散在していた公的記録をより利用しやすい形に変換した。この取り組みは、透明性が個々の部門内に隠れたパターンを明らかにし得ることを示している。
ただし、情報公開制度の執行は管轄区域ごとに異なる。機関は回答を遅らせたり、適用除外を用いたり、分析しにくい形式でログを提供したりできる。
事後的な透明性も、予防の代わりにはならない。追跡されている人物は、どの部門が関連記録を保有しているのか、どのナンバープレート検索を請求すべきなのかを知らないかもしれない。
裁判所には、憲法上の制約に関する別の問いがある。ナンバープレートは公道上で見えるが、大規模なデータベースは、個別の観察では明らかにできないパターンを示し得る。
最高裁判所は、他の技術的文脈における長期的な位置追跡について、プライバシー上の懸念を認めてきた。しかし、ナンバープレート読取装置に関するルールは、管轄区域や事実関係によって依然として定まっていない。
プライバシー擁護団体は、ネットワーク化されたALPR検索が令状のない大規模監視になり得ると主張する。警察を支持する側は、カメラはすでに公の場で見えている車両を記録しており、重大犯罪の捜査を支援すると反論する。
どちらの立場も、このシステムの実際の特徴を捉えている。カメラは公共空間での移動を観察するが、ネットワークによる集約は、単独の警察官では容易に集められない知識を生み出す。
したがって、政策上の選択は単純にカメラを設置するかしないかではない。保存期間、検索の承認、地理的な共有、許容される事案、監査頻度、救済へのアクセスも含まれる。
リスクは特に親密なパートナーによる虐待で深刻だ。警察官は、職務上のデータベースアクセスと、被害者の生活習慣、親族、脆弱性に関する個人的な知識を組み合わせられる。
通常のアカウント停止では、この脅威に対処できない可能性がある。部門には、潜在的な被害者への通知、証拠保全、より広範なデータベース認証情報の取り消し、外部調査の手配に関する手順が必要だ。
警察官は複数の情報システムも利用している。Flockへのアクセスを制限しても、自動車登録記録、指令情報、犯罪データベース、その他の位置情報ツールを必ずしも遮断できるわけではない。
これが、主要な対立が監視能力と説明責任あるアクセスの間にある理由だ。Flockは他のベンダーと競合しているが、ベンダー間の競争は、誰が検索を承認すべきかという問題を解決しない。
部門がプラットフォームを切り替えても、弱い方針を後継システムへ持ち込むことができる。インターフェースは変わっても、制度上の脆弱性は残る。
公的機関は、ALPRへのアクセスを他の機密性の高い認証情報と同様に扱うべきだ。これは、実名のユーザー、最小限の権限、頻繁なレビュー、改ざん耐性のあるログ、疑わしいパターンへの即時エスカレーションを意味する。
管理者にも監督が必要だ。上位アカウントは、その保有者が他のユーザーを監督しているというだけで例外を受けるべきではない。
最も強力な制度は、検知と裁定を分離するものだろう。ソフトウェアが活動にフラグを立て、個人的なつながりや上級職員に関わる高リスクな検索は独立機関が審査する。
こうした仕組みは摩擦を加える。その摩擦は、データベースが他人の人生を再構成できる場合には、安全機能となる。
対応が機能しているかは3つの兆候で分かる
次の試金石は、別の被害者や記者がパターンを発見する前に、必須の安全策が行動を変えるかどうかだ。
最初の兆候は、Flockの1月1日の導入期限である。観察者は、すべての法執行機関顧客が事件連動型検索、異常検知、自動ロックアウトを有効化しているかを検証すべきだ。
完全な展開は、Flockが基準を変えたという主張を強める。遅延、広範な例外、または任意導入は、その主張を弱める。
2つ目の兆候は、部門による監査報告だ。捜査機関は、検索をどの程度の頻度でレビューしているか、異常が何件見つかるか、フラグ後に何が起きるかを開示すべきである。
その後の監査結果は、これが重要である理由を示している。記者らは、疑わしいログに関する質問を受けた後に初めて調査を始めた部門を見つけた。
定期的な公的報告は、監査が運用上の慣行になったことを示すだろう。沈黙が続けば、住民は積極的な監督と使われていないソフトウェアを区別できない。
3つ目の兆候は、立法措置である。議員は、最低保存期間ルール、許容される用途、令状要件、機関横断の制限、独立した監査基準を定めることができる。
連邦の措置は共通の基準を作り、州法は地域の警察組織に対応できる。どちらの道も、執行と救済を含むなら説明責任を強化する。
政策は正当な緊急利用も維持しなければならない。行方不明者事案や差し迫った脅威では、通常の遅延なしに迅速な検索が必要となる場合がある。
緊急アクセスは、レビューを減らすのではなく増やすべきだ。すべての例外措置は永続的な記録を生成し、緊急事態が終わった後に速やかな検証を受けるべきである。
Flockの商業的な立場も、別の間接的な指標となる。報道によると、2026年には50を超える機関または管轄区域が契約をキャンセル、一時停止、拒否、または無効化した。
契約判断は、自治体が新たな管理策を受け入れるかどうかを示す。更新は信頼回復を示す可能性がある一方、解約は信頼の問題が製品設定を超えていることを示すかもしれない。
世論はすでに動いている。YouGovの調査では、ナンバープレート読取装置の警察利用に反対する米国人が、支持する人を上回ったと報告された。
約1,000人の成人を対象とした別の調査では、43%がこの技術によって安全性が高まったとも低下したとも感じないと答えた。27%は安全になったと感じると答えた。
回答者の4割超は、カメラが無実の人々を追跡・嫌がらせ・立件するために使われていると考えていた。監視に関する世論調査は、技術的な統制だけでは払拭できないかもしれない不信感を映している。
こうした調査は、ALPRシステムの合法性や有効性を決めるものではない。しかし、世論からの正当性がベンダーや警察機関にとって実質的な制約になっていることを示している。
このtechmeme分析が最終的に示すのは、よく知られたセキュリティ上の教訓だ。時間を節約できる機能は急速に広がる一方、ガバナンスは目に見える被害が起きた後に整備されがちである。
Flockのネットワークは、車両検索を迅速かつ広範囲に、そして目立たない形で実行できるようにした。これらの機能は警察業務を支えたが、権限を持つ内部関係者1人が引き起こせる被害も拡大させた。
同社の必須セーフガードには意義がある。任意の統制を共通の最低基準へと置き換えるからだ。一方で、アラートが何を意味するのか、誰が結果責任を負うのかは依然として組織が決めるため、不十分な部分も残る。
読者が注視すべきなのは、1月の導入、公開される監査結果、そして拘束力のある法整備である。これらの兆候を総合すれば、説明責任が体系的なものになりつつあるのか、それとも単に後追いの対応にとどまるのかが分かるだろう。
実務上の問いは、ある1社のベンダーが責任ある監視を約束できるかどうかではない。すべての検索に正当な記録が残され、信頼できる監督を受け、外部の人間が不正利用を暴く前に対応が発動されるかどうかである。各機関が監査データを公表し、立法府が執行可能な制限を定める動きを追いながら、このtechmeme分析を引き続きご覧いただきたい。次に記録される事例は、このシステムが警告から学んだのか、それとも批判への対処が巧妙になっただけなのかを試すことになる。



