Google、広告パーソナライゼーションに英国・EUユーザーのIPアドレスを活用へ

Googleは、2026年8月3日以降、欧州経済領域(EEA)・英国・スイスにおいて広告の計測とパーソナライゼーションにIPアドレスを使用することを広告主に通知し始めました。

IPアドレスはオンラインサービスがほぼすべてのリクエストで受信するものであり、世界の多くの地域では一般的な慣行です。ただし、IPアドレスが規制対象の個人データとして扱われる英国・EUでこれを行うのは今回が初めてとなります。

変更点の概要

Googleはすでに、カスタマータグ・SDK・HTTP通信・アップロードなど、トラフィックのルーティングや広告配信のためにIPアドレスを受信しています。

8月3日からの変更点は「目的」にあります。同じアドレスが、デバイス識別・計測・広告パーソナライゼーションに使用されるようになります。これは英国・EU法においてユーザーの同意取得が必要とされる用途です。

また、Googleはフィーチャー3「自動送信された情報に基づくデバイス識別」について、IAB EuropeのTransparency and Consent Framework(TCF)に登録します。

TCFにおけるフィーチャー3は、IPアドレスを含む自動送信データからデバイスを識別する方法に対応するものです。

フィーチャー3自体は同意取得のステップではなく、パーソナライゼーション目的に紐付くものです。パーソナライゼーション目的には、正当な利益ではなくユーザーの明示的な同意が必要です。

Image

Googleはこの変更を、プライバシー強化技術(PETs)の取り組みとして位置付けており、オンデバイス処理・トラステッド実行環境・セキュアマルチパーティ計算を挙げています。

一部のパーソナライゼーション機能は2026年後半から2027年初頭にかけて順次提供される予定で、Googleは自社プロパティのユーザーに対してIPベースのパーソナライゼーションに関する選択肢を提示すると説明しています。

なぜ重要なのか

Googleはスパムや不正対策として以前から世界各地の広告にIPシグナルを活用しており、IPアドレスの利用は広告エコシステム全体で既に一般的だと主張してきました。

しかし、EEA・英国・スイスは事情が異なります。GDPRにおいてIPアドレスは個人データとして扱われており、IPアドレスによるデバイス識別はフィンガープリンティング——クッキーがブロックまたは削除された状態でもデバイスを追跡する手法——の構成要素となっています。

かつてGoogle自身も同じ見解を持っていました。

2019年、当時ChromeのエンジニアリングディレクターだったJustin Schuhは、フィンガープリンティングはユーザーの選択を無視する行為であり、クッキーのように削除できないことから不正であると記しています

ところがGoogleは2024年12月、この立場を撤回し、広告主に対するフィンガープリンティングの禁止を廃止しました。

英国情報コミッショナー事務局(ICO)は翌日、この方針転換を「無責任」と批判しました。

今回の変更のタイミングは微妙な状況と重なっています。2026年5月18日、ICOはオンライン広告のルール改正に関する助言を英国政府に公表しました。

ICOが推奨するアプローチでは、閲覧中のコンテンツの文脈に基づく広告に限り同意なしでの配信を認める一方、複数サービスをまたいだプロファイリングを伴う追跡については引き続き同意を必須とするものです。

複数面にわたるIPベースのパーソナライゼーションは、同意が必要とされる側に位置します。

ICOは、現時点でルールに変更はなく既存の規則が引き続き適用されることを強調しています。

Googleが広告主に送ったメールは、コンプライアンス上の責任を広告主側に転嫁する内容となっており、EU利用者同意ポリシーに引き続き従い、対象地域のユーザーから有効な同意を取得する義務があることを改めて通知しています。

ユーザーが取れる対策

IPベースのパーソナライゼーションに関するユーザー向けの選択肢は、Googleのロールアウトが進んだ後の段階で提供される予定です。

それまでの間に利用できるのは従来からの手段です。非必須クッキーや同意プロンプトを拒否するか、myadcenter.google.comのGoogleアカウント設定から広告パーソナライゼーションの設定を見直してください。

こうした対応が、クロスサービスのプロファイリングに同意を必須とするICOの2026年5月の助言と整合するかどうかが、今回のGoogleのロールアウトが投げかける問いとなっています。

攻撃者より先に、あらゆる防御層をテストする

セキュリティチームが検知に成功する攻撃は全体の54%にとどまり、アラートが上がるのはわずか14%です。残りは気づかれないまま環境内を移動しています。

Picusのホワイトペーパーでは、侵害・攻撃シミュレーション(BAS)を活用してSIEMおよびEDRのルールをテストし、脅威が検知をすり抜けるのを防ぐ方法を解説しています。

ホワイトペーパーを入手する

翻訳元: https://www.bleepingcomputer.com/news/security/google-to-use-uk-and-eu-user-ip-addresses-for-ad-personalization/

ソース: bleepingcomputer.com