WO2021171429A1 - 情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラム - Google Patents

情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラム Download PDF

Info

Publication number
WO2021171429A1
WO2021171429A1 PCT/JP2020/007785 JP2020007785W WO2021171429A1 WO 2021171429 A1 WO2021171429 A1 WO 2021171429A1 JP 2020007785 W JP2020007785 W JP 2020007785W WO 2021171429 A1 WO2021171429 A1 WO 2021171429A1
Authority
WO
WIPO (PCT)
Prior art keywords
service provider
record
provider server
service
information
Prior art date
Application number
PCT/JP2020/007785
Other languages
English (en)
French (fr)
Inventor
友梨香 菅
山下 高生
芳彦 大森
Original Assignee
日本電信電話株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 日本電信電話株式会社 filed Critical 日本電信電話株式会社
Priority to PCT/JP2020/007785 priority Critical patent/WO2021171429A1/ja
Priority to PCT/JP2020/022544 priority patent/WO2021171640A1/ja
Priority to US17/801,361 priority patent/US20230105706A1/en
Priority to JP2022503066A priority patent/JP7476950B2/ja
Publication of WO2021171429A1 publication Critical patent/WO2021171429A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q50/00Systems or methods specially adapted for specific business sectors, e.g. utilities or tourism
    • G06Q50/10Services
    • G06Q50/26Government or public services
    • G06Q50/265Personal security, identity or safety
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F16/00Information retrieval; Database structures therefor; File system structures therefor
    • G06F16/20Information retrieval; Database structures therefor; File system structures therefor of structured data, e.g. relational data
    • G06F16/21Design, administration or maintenance of databases
    • G06F16/219Managing data history or versioning
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q50/00Systems or methods specially adapted for specific business sectors, e.g. utilities or tourism
    • G06Q50/10Services

Definitions

  • the present invention relates to an information distribution history management system for managing personal information distributed between service providers, an information distribution history management method, an information distribution history management device, and a program.
  • the service provider In order to use services on the Internet, it is required to present various personal information to the service provider in addition to the name, address, e-mail address, etc. For example, in the financial asset management service, the financial assets held and the annual income are required. In addition, in the health management service, in addition to height and weight, daily exercise amount and meal contents are required to be transmitted to the service provider. The household management service requires daily purchase history.
  • Personal information presented to the service provider may be passed from the service provider to another service provider. This may be passed to the relevant (affiliated) service provider to provide the service, or it may be passed as information to analyze the service user for improving the service.
  • the personal information presented to the service provider is not only used by the service provider, but is also provided to the service provider affiliated with the service provider for reasons such as outsourcing and improvement of service quality.
  • NS From the viewpoint of personal information protection, to enable the service user to know for what purpose the personal information presented by the service user is passed (distributed or provided) to which service provider. Is required.
  • the service provider to which the personal information is distributed is limited to the service provider registered in advance with the telecommunications service provider (management server), so that the user is limited to the service provider. You can get a sense of security.
  • the personal information passed to the service provider is limited to the service provider registered in advance with the telecommunications service provider.
  • the service provider is supposed to indicate the transferee of the presented (acquired) personal information in the personal information protection policy (security policy), and the personal information presented to the service provider is a reliable service. It is supposed to be passed only to the provider.
  • the user cannot grasp which type of personal information is provided to which service provider after the personal information is presented. Therefore, when a personal information leakage incident occurs at a certain service provider, it is not possible to grasp whether or not the personal information of the service provider may have been leaked.
  • the user cannot grasp which type of personal information the service provider is passing to which service provider for the service provider who is going to use the service from now on. Therefore, the user cannot determine whether or not to present the personal information and use the service provided by the service provider server. For example, depending on the user, it is okay for the name and address to be passed to other service providers, but it is unacceptable for the annual income to be passed to other service providers. However, in the invention described in Patent Document 1, it cannot be confirmed whether or not a specific type of personal information is passed.
  • the present invention has been made in view of such a background, and an object of the present invention is to make it possible to grasp the distribution destination of personal information distributed among service providers.
  • the information distribution history management system includes a service user terminal connected by a network, a service provider server, and an information distribution history management device.
  • the service user terminal provides personal information related to a user of the service user terminal to the service provider server
  • the record of the provision is sent to the information distribution history management device.
  • the service provider server makes a request and receives the provision of the personal information
  • the service provider server requests the information distribution history management device to record the receipt, and the information distribution history management device uses the service.
  • the service provider server is provided with a record creation unit that receives a request for a record provided from a person terminal and stores the record, and receives a request for a record of receipt from the service provider server and stores the record.
  • the information distribution history management device When providing personal information to the other service provider server, the information distribution history management device is requested to record the provision, and the other service provider server requests the provision of the personal information.
  • the record creation unit receives the request for the record provided from the service provider server, stores the record, and stores the other records.
  • a request for a record of receipt is received from the service provider server and the record is stored, and the record contains the identification information of the user of the service user terminal and the identification information of the service provider server to be received or the service.
  • the service provider identification information of the provider server the user identification information of the service user terminal, the identification information of the service provider server to be provided, or the service provider of the service provider server.
  • the identification information may include the identification information of the other service provider server to be received or the identification information of the service provider of the service provider server, and the information distribution history management device may include the service user terminal.
  • it is further provided with a record search unit that receives a search request from the service provider server, searches the record, and returns a search result.
  • FIG. 1 is a diagram for explaining the generation of distribution (providing / receiving) records of personal information 411,412 in the information distribution history management system 10 according to the present embodiment.
  • the information distribution history management system 10 includes an information distribution history management device 100, a service user terminal 200, and service provider servers 300A and 300B.
  • the service provider server 300 is referred to as the service provider server 300.
  • Personal information 411 is personal information provided (presented) from the service user terminal 200 to the service provider server 300A.
  • FIG. 1 it is described that the service is provided directly from the service user terminal 200 to the service provider server 300A, but the service is actually provided via the information distribution history management device 100.
  • the personal information 411 is transmitted from the service user terminal 200 to the information distribution history management device 100, and then the personal information 411 is transmitted from the information distribution history management device 100 to the service provider server 300A.
  • the transmission of personal information 411 from the service user terminal 200 to the information distribution history management device 100 is also described as the provision of personal information 411.
  • the fact that the personal information 411 is transmitted from the information distribution history management device 100 to the service provider server 300A is also described as the receipt of the personal information 411.
  • the personal information 411 held by the service provider server 300A may be distributed to the service provider server 300B as personal information 412.
  • the personal information 412 is distributed via the information distribution history management device 100.
  • the transmission of personal information 412 from the service provider server 300A to the information distribution history management device 100 is also referred to as the provision of personal information 412. Further, the fact that the personal information 412 is transmitted from the information distribution history management device 100 to the service provider server 300B is also described as the receipt of the personal information 412.
  • the service user terminal 200 transmits a personal information provision record request 421 requesting the provision record of personal information to the information distribution history management device 100, and the information distribution history management device 100 records the provision.
  • the service provider server 300A transmits a personal information receipt record request 422 requesting the receipt record of the personal information 411 to the information distribution history management device 100, and the information distribution history management device 100 records the receipt.
  • the service provider server 300A of the provider sends a service provider inter-service provider provision record request 431 requesting the provision record of personal information to the information distribution history management device 100, and the information distribution history management device 100 records the provision. .. Further, the service provider server 300B of the service provider sends a receipt record request 432 between service providers requesting the receipt record of the personal information 412 to the information distribution history management device 100, and the information distribution history management device 100 records the receipt. ..
  • the records include the user (user identification information) and the type of personal information (personal information type) included in the personal information 411,412, and the service provider servers 300A and 300B (service provider server) of the provider / provider. 300 identification information) and the like are included. By doing so, when personal information is provided or received between the service user terminal 200 and the service provider server 300, and between the service provider server 300, the individual provision and receipt are received. The record will remain in the information distribution history management device 100.
  • FIG. 2 is a diagram for explaining a search for distribution records of personal information 411 and 412 in the information distribution history management system 10 according to the present embodiment.
  • the service user terminal 200 searches the personal information presented to the service provider server 300 by the service user terminal 200 by transmitting the personal information provision record search request 441 and the personal information receipt record search request 442 to the information distribution history management device 100. be able to. Further, the service user terminal 200 transmits the service provider inter-service provider record search request 451 and the service provider inter-service receipt record search request 452 to the information distribution history management device 100, so that the individual distributed between the service provider servers 300. It is possible to search for the type of information and the user's own personal information.
  • the personal information record (provided and received from the service user terminal 200 to the service provider server 300) and the record between service providers are distinguished, but the service user terminal 200 does not distinguish between them.
  • the information distribution history management device 100 may be requested to search for records. Further, the service user terminal 200 may request a search for records without distinguishing between provision and receipt.
  • the service user terminal 200 requests the information distribution history management device 100 to search the record, so that the user can grasp to which service provider his / her personal information is provided. ..
  • the user can grasp to which service provider the personal information will be distributed when the personal information is provided to the service provider. ..
  • the service provider server 300 sends the information distribution history management device 100 to the service provider inter-service provider record search request 451, the inter-service provider receipt record search request 452, and the personal information provision record search request.
  • the service provider server 300 sends the information distribution history management device 100 to the service provider inter-service provider record search request 451, the inter-service provider receipt record search request 452, and the personal information provision record search request.
  • the service user terminal 200 or the service provider server 300 may request a search for records without distinguishing between personal information records and inter-service provider records, and without distinguishing between provision and receipt.
  • FIG. 3 is a functional block diagram of the information distribution history management device 100 according to the present embodiment.
  • the information distribution history management device 100 includes a control unit 110, a storage unit 120, and a communication unit 170.
  • the communication unit 170 transmits / receives communication data to / from the service user terminal 200 and the service provider server 300.
  • the storage unit 120 stores the program 121, the personal information database 130, the recording database 140, and the account database 160.
  • the program 121 includes an account registration process (see FIGS. 9 and 10 described later), a personal information provision process (see FIGS. 11 and 12 described later), and a service executed by a CPU (Central Processing Unit) constituting the control unit 110.
  • the procedure of personal information distribution processing between providers see FIGS. 13 and 14 described later
  • record search processing see FIGS. 15 and 16 described later
  • FIG. 4 is a data structure diagram of the personal information database 130 according to the present embodiment.
  • the personal information database 130 stores personal information encrypted and received from the service user terminal 200 or the service provider server 300.
  • the personal information database 130 is, for example, tabular data, one row (record) indicates one personal information, and the storage location 131, the provider 132, and the columns (attributes) of the encrypted personal information 133. including.
  • the storage location 131 indicates a storage location of the encrypted personal information 133, which is the encrypted personal information.
  • the storage location 131 may be regarded as the identification information of the encrypted personal information 133.
  • the provider 132 is the identification information of the service provider server 300 that is the recipient of the encrypted personal information 133.
  • the storage location 131 of the encrypted personal information shown in the record 139 is "47942038", and the provider 132 is the service provider server 300A identified by "300AP, AS". Note that "300AP" in "300AP, AS” indicates a service provider who is an operator of the service provider server 300A, and "AS" indicates a service of the service provider server 300A.
  • the identification information of the service provider server 300 is a combination of the identification information of the service provider and the identification information of the service.
  • the service provider server 300 can specify the storage location 131 and receive the encrypted personal information 133 from the information distribution history management device 100. At this time, the information distribution history management device 100 transmits after confirming that the service provider server 300 of the transmission destination and the provision destination 132 match.
  • FIG. 5 is a data structure diagram of the recording database 140 according to the present embodiment.
  • the record database 140 stores distribution records of personal information exchanged between the service user terminal 200 and the service provider server 300.
  • the record database 140 is, for example, tabular data, and one row (record) shows a record of provision or receipt of one personal information, identification information 141, recording time 142, user 143, service provider. Includes columns (attributes) of 144, service 145, personal information type 146, destination 147, record type 148, and storage location 149.
  • the identification information 141 is the identification information of the record.
  • the recording time 142 indicates the date and time when the recording was stored in the recording database 140.
  • the user 143 indicates which user's personal information is provided or received personal information, and indicates the user's identification information.
  • This identification information corresponds to the user / service provider server 161 of the account database 160 (see FIG. 6 described later).
  • the service provider 144 and the service 145 indicate a service provider who receives the personal information and holds the personal information, and a service which uses the personal information.
  • the operator of the service provider server 300 is the service provider 144, and the service of the service provider server 300 is the service 145. In the present embodiment, the service provider server 300 is identified by the combination of the service provider 144 and the service 145. When one service is provided by a plurality of service provider servers 300, the plurality of service provider servers 300 are collectively regarded as one service provider server 300.
  • Personal information type 146 indicates the type of personal information provided or received. Types include name, address, e-mail address (e-mail), and date of birth.
  • the provider 147 indicates a service provider to which the service provider server 300 has provided personal information and the service thereof. The service provider and the service make it possible to identify the service provider server 300 to which the service is provided.
  • Record type 148 indicates whether the record is a record of provision or a record of receipt.
  • the storage location 149 indicates the storage location 131 (see FIG. 4) of the personal information database 130 used at the time of provision and receipt.
  • the record type 148 of the record shown in the record 158 is provided, the identification information is "38472094", and the record was recorded at 10:34:56 on February 3, 2020.
  • the record is the personal information of the user identified by "48374324", and the type thereof is an address and a name.
  • the personal information was used in the service 145 identified by "AS” operated by the service provider 144 identified by "300AP”, and was provided via the storage location 149 identified by "47942038".
  • the record shown in record 159 is the user identified by "42370528” provided by the service provider server 300 of service 145 identified by "AS” operated by service provider 144 identified by "300AP”. This is a record of the personal information of the name and e-mail address received by the service provider server 300 identified by "300BP, BS" at the providing destination 147.
  • FIG. 6 is a data structure diagram of the account database 160 according to the present embodiment.
  • the account database 160 stores authentication information of the service user terminal 200 and the service provider server 300 included in the information distribution history management system 10. The authentication information is registered in the account registration process (see FIGS. 9 and 10 described later).
  • the account database 160 is, for example, tabular data, where one row (record) indicates one account and includes a user / service provider server 161 and a column (attribute) of a public key 162.
  • the user / service provider server 161 is identification information of the user or the service provider server 300.
  • the public key 162 is a public key for authenticating the service user terminal 200 used by the user or the service provider server 300 operated by the service provider.
  • Record 169 indicates that the public key of the service provider server 300A having "300AP, AS" as the identification information is "A7259C4DD83E ".
  • control unit 110 includes an account creation unit 111, a record creation unit 112, a personal information storage unit 113, and a record search unit 114.
  • the account creation unit 111 performs an account registration process (see FIGS. 9 and 10 described later) at the request of the service user terminal 200 or the service provider server 300. After the account registration process, personal information provision process (see FIGS. 11 and 12 below), personal information distribution process between service providers (see FIGS. 13 and 14 below), record search process (see FIGS. 15 and 14 below).
  • FIG. 16 the public key 162 (see FIG. 6) used for authenticating the service user terminal 200 or the service provider server 300 is registered.
  • the record creation unit 112 receives the personal information provision record request 421, the personal information receipt record request 422, the service provider inter-service provider record request 431, and the service provider inter-service provider receipt record request 432 (see FIG. 1), and receives personal information.
  • a record of the provision or receipt of the is stored in the record database 140 (see FIG. 5).
  • the personal information storage unit 113 mediates the exchange of personal information between the service user terminal 200 and the service provider server 300. Specifically, in the provision and receipt of personal information from the service user terminal 200 to the service provider server 300, the encrypted personal information provided by the service user terminal 200 is stored in the personal information database 130, or the personal information is stored. The encrypted personal information is taken out from the database 130 and transmitted to the service provider server 300 that receives it.
  • the encrypted personal information provided by the service provider server 300 that is the provider can be stored in the personal information database 130, or the personal information database 130.
  • the encrypted personal information is taken out from the server and transmitted to the service provider server 300 that receives the personal information.
  • the record search unit 114 may receive a personal information provision record search request 441, a personal information receipt record search request 442, a service provider inter-service provision record search request 451 and a service provider inter-service receipt record from the service user terminal 200 or the service provider server 300.
  • the search request 452 (see FIG. 2) is received, the recording database 140 (see FIG. 5) is searched, and the search result is returned.
  • FIG. 7 is a functional block diagram of the service user terminal 200 according to the present embodiment.
  • the service user terminal 200 includes a control unit 210, a storage unit 220, a communication unit 270, a display 281, a keyboard 282, and a mouse 283.
  • the communication unit 270 transmits / receives communication data exchanged with the information distribution history management device 100 and the service provider server 300.
  • the storage unit 220 stores the program 221 and includes a key storage area 222 and a personal information storage area 230.
  • the program 221 includes an account registration process (see FIG. 9 described later), a personal information provision process (see FIGS. 11 and 12 described later), and a record search process (see FIG. 15 described later) executed by the CPU constituting the control unit 210. ) Procedure is shown.
  • the private key and public key of public key cryptography used for authentication and encryption in communication with the information distribution history management device 100 and the service provider server 300 are stored in the key storage area 222.
  • the personal information storage area 230 stores personal information transmitted to the information distribution history management device 100.
  • the control unit 210 includes an account request unit 211, a personal information providing unit 212, a record search request unit 213, a key management unit 214, and an encryption unit 215.
  • the account request unit 211 requests the information distribution history management device 100 to register an account (see FIG. 9 described later).
  • the personal information providing unit 212 transmits personal information to the information distribution history management device 100 or sends a personal information provision record request 421 (see FIG. 1) in order to provide personal information to the service provider server 300.
  • Request a record of personal information provision.
  • the record search request unit 213 distributes personal information provision record search request 441, personal information receipt record search request 442, inter-service provider provision record search request 451 and inter-service provider receipt record search request 452 (see FIG. 2).
  • a record of providing personal information to the service provider server 300 by transmitting to the history management device 100, a distribution record between the service provider servers 300, and a search for the type of personal information exchanged between the service provider servers 300. To request.
  • the key management unit 214 generates a private key and a public key of public key cryptography used for authentication and encryption in communication with the information distribution history management device 100 and the service provider server 300. In addition, the key management unit 214 generates a common key for common key cryptography used for encrypting personal information.
  • the encryption unit 215 encrypts the personal information transmitted to the information distribution history management device 100 in order to provide the personal information to the service provider server 300. In addition, the encryption unit 215 performs authentication, encryption, decryption, and the like in communication with the information distribution history management device 100 and the service provider server 300.
  • FIG. 8 is a functional block diagram of the service provider server 300 according to the present embodiment.
  • the service provider server 300 includes a control unit 310, a storage unit 320, and a communication unit 370.
  • the communication unit 370 transmits / receives communication data exchanged with the information distribution history management device 100 and the service user terminal 200.
  • the storage unit 320 stores the program 321 and includes a key storage area 322 and a personal information storage area 330.
  • the program 321 includes an account registration process (see FIG. 10 described later), a personal information provision process (see FIGS. 11 and 12 described later), and a personal information distribution process between service providers executed by the CPU constituting the control unit 310. (See FIGS. 13 and 14 described later), the procedure of the record search process (see FIG. 16 described later) is shown.
  • the key storage area 322 a private key and a public key of public key cryptography used for authentication and encryption in communication with the information distribution history management device 100 and the service user terminal 200 are stored.
  • the personal information storage area 330 stores personal information transmitted to the information distribution history management device 100 and personal information received from the information distribution history management device 100.
  • the control unit 310 includes an account request unit 311, a personal information providing unit 312, a personal information receiving unit 313, a record search request unit 314, a key management unit 315, an encryption unit 316, and a security module 317.
  • the account request unit 311 requests the information distribution history management device 100 to register an account (see FIG. 10 described later).
  • the personal information providing unit 312 transmits personal information to the information distribution history management device 100 or transmits a service provider inter-service provider record request 431 (see FIG. 1) in order to provide personal information to the service provider server 300. And request the provision record of personal information.
  • the personal information receiving unit 313 receives the encrypted personal information from the information distribution history management device 100, or transmits the personal information receipt record request 422 to receive the personal information. Request a receipt record. Further, in order to receive personal information from the service provider server 300, encrypted personal information is received from the information distribution history management device 100, or a receipt record request 432 between service providers is transmitted to record the receipt of personal information. Make a request.
  • the record search request unit 314 distributes personal information provision record search request 441, personal information receipt record search request 442, inter-service provider provision record search request 451 and inter-service provider receipt record search request 452 (see FIG. 2). Records transmitted to the history management device 100 and acquired from the service user terminal 200, distribution records of personal information provided by the user between the service provider servers 300, and personal information exchanged between the service provider servers 300. Request a type search.
  • the key management unit 315 generates a private key and a public key of public key cryptography used for authentication and encryption in communication with the information distribution history management device 100 and the service user terminal 200. In addition, the key management unit 315 generates a common key for common key cryptography used for encrypting personal information.
  • the encryption unit 316 encrypts the personal information transmitted to the information distribution history management device 100 in order to provide the personal information to the service provider server 300. In addition, the encryption unit 316 decrypts the encrypted personal information received from the service provider server 300. In addition, the encryption unit 316 performs authentication, encryption, decryption, and the like in communication with the information distribution history management device 100 and the service user terminal 200.
  • the security module 317 enforces that the received personal information is handled in accordance with the security policy of the service provider or service. Further, the security module 317 returns a response as to whether or not this compulsion is possible in response to an inquiry from the service user terminal 200 or the service provider server 300. Examples of handling of personal information include encryption when personal information is stored in a storage medium other than main memory such as a hard disk, or when it is transmitted as communication data.
  • the function of the security module 317 that responds whether or not the handling of personal information is enforced according to the security policy is called an attestation function.
  • account registration processing personal information provision processing from the service user terminal 200 to the service provider server 300, and an individual between service providers (service provider server 300).
  • the information distribution process and the record search process will be described. It is assumed that the communication between the information distribution history management device 100, the service user terminal 200, and the service provider server 300 is appropriately protected.
  • the service user terminal 200 and the service provider server 300 authenticate the information distribution history management device 100 using the public key of the information distribution history management device 100. It is assumed that the communication data is encrypted.
  • communication is mutually authenticated by using the public keys of the information distribution history management device 100, the service user terminal 200, and the service provider server 300. It is assumed that the communication data is encrypted.
  • FIG. 9 is a sequence diagram of the account registration process of the service user terminal 200 according to the present embodiment.
  • a process of registering the user identification information and the public key of the service user terminal 200 in the information distribution history management device 100 will be described with reference to FIG.
  • the account request unit 211 of the service user terminal 200 generates user identification information (described as "user ID" in FIG. 9).
  • the account request unit 211 generates, for example, a random number and uses it as user identification information.
  • step S102 the key management unit 214 of the service user terminal 200 generates a public key / private key pair of public key cryptography and stores them in the key storage area 222.
  • step S103 the account requesting unit 211 transmits the user identification information (described as “user ID” in FIG. 9) generated in step S101 and the public key generated in step S102 to the information distribution history management device 100. do.
  • step S104 the account creation unit 111 of the information distribution history management device 100 creates and registers an account. Specifically, the account creation unit 111 confirms that the received user identification information is not registered in the user / service provider server 161 of the account database 160 (see FIG. 6). If it is registered, the service user terminal 200 is notified of the error and the account registration process is completed. Hereinafter, the explanation will be continued assuming that the information is not registered.
  • the account creation unit 111 adds a record to the account database 160.
  • the account creation unit 111 stores the user identification information received in the user / service provider server 161 of the added record, and stores the public key received in step S103 in the public key 162.
  • FIG. 10 is a sequence diagram of the account registration process of the service provider server 300 according to the present embodiment.
  • the account registration process of the service provider server 300 is the same process as the account registration process of the service user terminal 200 shown in FIG. 9, and steps S121 to S124 correspond to steps S101 to S104, respectively.
  • FIG. 11 is a sequence diagram (1) of the personal information providing process according to the present embodiment.
  • FIG. 12 is a sequence diagram (2) of the personal information providing process according to the present embodiment. The process of providing personal information from the service user terminal 200 to the service provider server 300 via the information distribution history management device 100 will be described with reference to FIGS. 11 and 12.
  • step S201 the key management unit 214 of the service user terminal 200 generates a common key (private key) for common key encryption for encrypting personal information.
  • step S202 the encryption unit 215 of the service user terminal 200 encrypts the personal information provided to the service provider server 300 and the user's identification information using the common key generated in step S201.
  • personal information and user identification information are also referred to as personal information.
  • step S203 the personal information providing unit 212 of the service user terminal 200 has the personal information encrypted in step S202 (hereinafter, also referred to as encrypted personal information) and the identification information of the service provider server 300 of the providing destination (in FIG. 11).
  • the "provider ID") and the personal information type are transmitted to the information distribution history management device 100.
  • step S204 the personal information storage unit 113 of the information distribution history management device 100 stores the received encrypted personal information in the personal information database 130. Further, the record creation unit 112 of the information distribution history management device 100 partially records the provision in the record database 140. The details will be described below.
  • the personal information storage unit 113 adds a record to the personal information database 130 (see FIG. 4), and stores the encrypted personal information received in step S203 in the encrypted personal information 133 of the record.
  • the personal information storage unit 113 stores the identification information (described as “provider ID” in FIG. 11) of the service provider server 300 of the provider received in the provider 132 of the record.
  • the personal information storage unit 113 generates a random number as a storage location and stores it in the storage location 131 of the record.
  • the record creation unit 112 adds a record to the record database 140 (see FIG. 5), and stores the above-generated storage location in the storage location 149 of the record.
  • the record creation unit 112 generates a random number and uses the identification information 141 of the record, the personal information type received in step S203 as the personal information type 146, and the user identification information of the service user terminal 200.
  • the record creation unit 112 uses the identification information of the service provider among the identification information of the service provider server 300 (described as “provider ID” in FIG. 11) received in step S203 of the record.
  • the service provider 144 stores the service identification information in the service 145.
  • the record creation unit 112 stores "N / A" in the record destination 147 and "provides" in the record type 148.
  • the recording time 142 has not been updated.
  • step S205 the personal information storage unit 113 transmits the storage location generated in step S204 to the service user terminal 200.
  • the personal information providing unit 212 requests the service provider server 300 to verify the security module 317. Specifically, the personal information providing unit 212 inquires whether the handling of personal information is enforced in accordance with the security policy.
  • step S207 the security module 317 of the service provider server 300 verifies whether or not the handling of personal information is enforced in the service provider server 300 in accordance with the security policy.
  • step S208 the security module 317 transmits the verification result of step S207 to the service user terminal 200 (attestation function). If the received verification result is not compulsory, the personal information providing unit 212 of the service user terminal 200 interrupts and ends the personal information providing process. In the following, the explanation will be continued assuming that it is forced.
  • step S209 the personal information providing unit 212 requests the service provider server 300 for the public key. This public key is a key that encrypts a common key (see step S201) that encrypts personal information provided to the service provider server 300.
  • step S210 the key management unit 315 of the service provider server 300 generates a public key / private key pair of public key cryptography.
  • step S211 the key management unit 315 transmits the public key generated in step S210 to the service user terminal 200.
  • step S212 the encryption unit 215 of the service user terminal 200 encrypts the common key generated in step S201 with the public key received in step S211.
  • step S213 the personal information providing unit 212 transmits the encrypted common key and the storage location to the service provider server 300.
  • step S214 the personal information providing unit 212 transmits the storage location to the information distribution history management device 100 and requests that the provision of personal information be recorded.
  • step S215 the record creation unit 112 of the information distribution history management device 100 has the storage location 149 in the record database 140 (see FIG. 5) as the storage location received in step S214, and the record type 148 is "provided". By searching for a certain record, the record updated in step S204 is specified.
  • the record creation unit 112 updates the recording time 142 of the specified record to the current time.
  • step S216 the personal information receiving unit 313 of the service provider server 300 transmits the storage location received in step S213 to the information distribution history management device 100 to request encrypted personal information.
  • step S217 the personal information storage unit 113 transmits the encrypted personal information to the service provider server 300.
  • the personal information storage unit 113 searches the personal information database 130 (see FIG. 4) for a record that matches the storage location received by the storage location 131.
  • the personal information storage unit 113 confirms whether the destination 132 of the search result record matches the service provider server 300 that requested the encrypted personal information. If they do not match, the personal information storage unit 113 transmits an error to the service provider server 300, and if they match, the encrypted personal information 133 of the search result record is transmitted.
  • the personal information receiving unit 313 of the service provider server 300 interrupts the personal information providing process and ends the process.
  • step S218 the encryption unit 316 of the service provider server 300 decrypts the encrypted personal information and stores the decrypted personal information and the user's identification information in the personal information storage area 330. Specifically, the encryption unit 316 decrypts the encrypted common key received in step S213 with the private key generated in step S210 to acquire the common key. Next, the encryption unit 316 obtains the personal information and the user's identification information by decrypting the encrypted personal information received in step S217 with this common key, and stores the personal information in the personal information storage area 330. In step S219, the personal information receiving unit 313 transmits the storage location to the information distribution history management device 100 and requests that the receipt of the personal information be recorded.
  • step S220 the record creation unit 112 of the information distribution history management device 100 creates a receipt record. Specifically, the record creation unit 112 searches the record database 140 (see FIG. 5) for a record that matches the storage location received by the storage location 149. The search result is the record updated in steps S204 and S215. Next, the record creation unit 112 adds a record to the record database 140, and searches for the user 143, the service provider 144, the service 145, the personal information type 146, the provider 147, and the storage location 149 of the added record. The result record is updated by the user 143, the service provider 144, the service 145, the personal information type 146, the provider 147, and the storage location 149, respectively.
  • the record creation unit 112 updates the identification information 141 of the added record to the newly generated identification information, the recording time 142 to the current time, and the recording type 148 to "received". This completes the generation of the receipt record, but after that, the personal information storage unit 113 may delete the record of the encrypted personal information transmitted in step S217 in the personal information database 130.
  • FIG. 13 is a sequence diagram (1) of personal information distribution processing between service providers according to the present embodiment.
  • FIG. 14 is a sequence diagram (2) of personal information distribution processing between service providers according to the present embodiment.
  • the personal information distribution process between service providers is the same process as the personal information provision process shown in FIGS. 11 and 12, except for the handling of the provider 147 of the record database 140 (see FIG. 5).
  • steps S303 to S304 and steps S320 will be described as processes related to the recording database 140.
  • the personal information providing unit 312 of the service provider server 300A includes the personal information encrypted in step S302 (including the user's identification information) and the user's identification information related to the personal information (along with the personal information in step S302). Encrypted user identification information (described as "user ID” in FIG. 13), identification information of the service provider server 300 of the provider (described as "provider ID” in FIG. 13), and personal information.
  • the type (personal information type) is transmitted to the information distribution history management device 100.
  • the user's identification information is added and transmitted to the information distribution history management device 100.
  • step S304 the personal information storage unit 113 of the information distribution history management device 100 stores the received encrypted personal information in the personal information database 130. Further, the record creation unit 112 of the information distribution history management device 100 partially records the provision in the record database 140. The process of updating the personal information database 130 is the same as in step S204 (see FIG. 11).
  • the record creation unit 112 adds a record to the record database 140 (see FIG. 5), and stores the storage location added to the personal information database 130 in the storage location 149 of the record.
  • the record creation unit 112 generates a random number and uses the identification information 141 of the record, the personal information type received in step S303 as the personal information type 146, and the user identification information received in step S303 as the user.
  • the record creation unit 112 stores the received identification information of the service provider server 300 of the provision destination in the provision destination 147, and among the identification information of the service provider server 300A which is the transmission source of step S303, the service provider.
  • step S315 is the same as step S215 (see FIG. 11), and the record to be updated is the record updated in step S304.
  • the provision destination 147 was "N / A", but in step S304, the service provider server 300A becomes the service provider server 300B as the provision destination.
  • step S320 will be described with respect to the differences from FIGS. 11 and 12.
  • Step S320 is the same as step S220.
  • the destination 147 of the receipt record added in step S220 is "N / A", but in step S320, it becomes the service provider server 300B.
  • FIG. 15 is a sequence diagram of the search process requested by the service user terminal 200 according to the present embodiment.
  • the record search request unit 213 of the service user terminal 200 transmits a search item to the information distribution history management device 100 to request a record search. Details of the search items will be described later.
  • step S402 the record search unit 114 of the information distribution history management device 100 searches the record database 140 according to the received search items. Details of the search according to the search item will be described later.
  • step S403 the record search unit 114 of the information distribution history management device 100 transmits the search result of step S402 to the service user terminal 200.
  • the search items and the search according to the search items will be described below.
  • the search items include a user, a user and a service provider server, and a service provider server.
  • the record search unit 114 confirms that the user is the user of the service user terminal 200 that requested the search, and then uses the service. Search records of the provision and receipt of personal information of a person. Specifically, after confirming that the user of the search item is the user of the service user terminal 200 that requested the search, the record search unit 114 displays the user 143 in the record database 140 (see FIG. 5). Searches for records that match the user, which is the search item.
  • the search result is transmitted to the service user terminal 200 except for the identification information 141 and the storage location 149.
  • the record search unit 114 uses the service user terminal 200 for which the user of the search item requests a search. After confirming that the user is the user, the personal information of the user is searched for the record provided or received by the service provider server. Specifically, after confirming that the user of the search item is the user of the service user terminal 200 that requested the search, the record search unit 114 displays the user 143 in the record database 140 (see FIG. 5). Is a record that matches the user who is the search item, and service provider 144 and service 145 match the service provider server that is the search item, and user 143 matches the user who is the search item. The record that matches the service provider server whose provision destination 147 is the search item is searched for. The search result is transmitted to the service user terminal 200 except for the identification information 141 and the storage location 149.
  • the service provider server of the search item may be a service provider.
  • the record search unit 114 is a service provider in the record database 140 (see FIG. 5) in which the user 143 is a record matching the user whose search item is the search item and the service provider 144 is the search item.
  • the record that matches the above, and the record that matches the user whose user 143 is the search item, and the provider 147 is the service provider server operated by the service provider whose search item is the search item (the provider 147 is the service). Search for records (including provider identification).
  • the record search unit 114 searches the record of the provision and receipt of personal information of the service provider server. Specifically, the record search unit 114 provides records in the record database 140 that match the service provider server in which the service provider 144 and the service 145 are search items, and the service provision in which the provider 147 is the search item. Search for records that match the server.
  • the search result is transmitted to the service user terminal 200 except for the identification information 141, the user 143, and the storage location 149.
  • the service provider server of the search item may be a service provider.
  • the record search unit 114 further transmits the service provider 144, the service 145, the personal information type 146, and the provider 147, which are the remaining attributes excluding the recording time 142 and the recording type 148, to the service user terminal 200. You may. At this time, the record search unit 114 may collectively transmit records having the same service provider 144, service 145, personal information type 146, and provision destination 147 as one record.
  • the search item may be another item corresponding to the attribute of the recording database 140.
  • it may be a user and a recording period.
  • the record search unit 114 is a record of the provision and receipt of personal information of the user after confirming that the user of the search item is the user of the service user terminal 200 that requested the search. , The record whose recording time 142 is included in the recording period of the search item is searched.
  • the record search unit 114 searches the record of provision and receipt of the personal information type. Specifically, the record search unit 114 searches the record database 140 (see FIG. 5) for a record in which the personal information type 146 matches the personal information type that is the search item. The search result is transmitted to the service user terminal 200 except for the identification information 141, the user 143, and the storage location 149. The record search unit 114 further transmits the service provider 144, the service 145, the personal information type 146, and the provider 147, which are the remaining attributes excluding the recording time 142 and the recording type 148, to the service user terminal 200. You may. At this time, the record search unit 114 may collectively transmit records having the same service provider 144, service 145, personal information type 146, and provision destination 147 as one record.
  • the type of record to be searched may be added.
  • the types include a record of provision from the service user terminal 200 to the service provider server 300, a record of receipt from the service user terminal 200 to the service provider server 300, a record of provision between the service provider servers 300, and There is a record of receipts between service provider servers 300.
  • the search request for the provision record from the service user terminal 200 to the service provider server 300 corresponds to the personal information provision record search request 441 (see FIG. 2).
  • the request for searching the receipt record from the service user terminal 200 to the service provider server 300 corresponds to the personal information receipt record search request 442.
  • the search request for the provision record between the service provider servers 300 corresponds to the provision record search request 451 between service providers.
  • the request for searching the receipt record between the service provider servers 300 corresponds to the request for searching the receipt record between service providers 452.
  • the record search unit 114 searches the record database 140 (see FIG. 5) by limiting the type to that type.
  • the distinction between offer / receipt can be determined by the record type 148.
  • the record of provision and receipt from the service user terminal 200 to the service provider server 300 can be determined by the fact that the provision destination 147 is N / A. If the record type is not specified in the search request, all records are searched as described above.
  • the record search unit 114 may not search for records of users other than the users of the service user terminal 200.
  • the communication partner is authenticated in the communication between the service user terminal 200 and the information distribution history management device 100, and the information distribution history management device 100 identifies the user of the service user terminal 200 which is the communication partner. ..
  • the record search unit 114 may not perform a search relating to a user other than the identified user. For example, the record search unit 114 rejects a search that includes a user other than the identified user in the search request.
  • the record search unit 114 may return the search result excluding the user 143 from the search result to the service user terminal 200. By doing so, the information distribution history management device 100 can search while protecting the privacy of the user.
  • FIG. 16 is a sequence diagram of the search process requested by the service provider server 300 according to the present embodiment.
  • the record search request unit 314 of the service provider server 300 transmits a search item to the information distribution history management device 100 to request a record search. Details of the search items will be described later.
  • step S412 the record search unit 114 of the information distribution history management device 100 searches the record database 140 according to the received search items. Details of the search according to the search item will be described later.
  • step S413 the record search unit 114 of the information distribution history management device 100 transmits the search result of step S402 to the service provider server 300.
  • the search items and the search according to the search items will be described below.
  • the search items include a service provider server, a personal information type, a service provider server, and a user.
  • the record search unit 114 searches the records of the provision and receipt by the service provider server. Specifically, the record search unit 114 provides records in the record database 140 that match the service provider server in which the service provider 144 and the service 145 are search items, and the service provision in which the provider 147 is the search item. Search for records that match the server. Except for the identification information 141 of the search result, the user 143, and the storage location 149, the information is transmitted to the service provider server 300.
  • the service provider server of the search item may be a service provider.
  • the record search unit 114 searches the record of provision and receipt of the personal information type. Specifically, the record search unit 114 searches the record database 140 (see FIG. 5) for a record in which the personal information type 146 matches the personal information type that is the search item. Except for the identification information 141 of the search result, the user 143, and the storage location 149, the information is transmitted to the service provider server 300. The record search unit 114 further transmits the service provider 144, the service 145, the personal information type 146, and the provider 147, which are the remaining attributes excluding the recording time 142 and the recording type 148, to the service provider server 300. You may. At this time, the record search unit 114 may collectively transmit records having the same service provider 144, service 145, personal information type 146, and provision destination 147 as one record.
  • the record search unit 114 confirms that the service provider server is the service provider server 300 that requested the search, and then distributes the user. Search for distribution destinations and distribution sources as routes. First, the search for distribution destinations will be described.
  • the record search unit 114 is a record in the record database 140 in which the service provider 144 and the service 145 match the service provider server which is the search item, and the user 143 is the user who is the search item. , Search for records for which record type 148 is received.
  • the destination 147 of the search result record is the primary distribution destination of the user.
  • the personal information type 146 of the search result record is the primary personal information type. There may or may not be multiple primary distribution destinations. In addition, the primary personal information type may differ depending on the primary distribution destination.
  • the service provider 144 and the service 145 are the primary distribution destinations
  • the user 143 is the user who is the search item
  • the record type 148 is the receipt
  • the personal information is the type 146
  • the type 146 searches for records included in the primary personal information type of the primary distribution destination.
  • the destination 147 of the search result record is the secondary distribution destination
  • the personal information type 146 is the secondary personal information type.
  • the record search unit 114 repeats the search in the third order, the fourth order, the fifth order, and so on until there are no more distribution destinations.
  • the search for the distribution source will be explained.
  • the provider 147 is a record that matches the service provider server that is the search item
  • the user 143 is the user that is the search item
  • the record type 148 is.
  • the received record, the service provider 144 and the service 145 are the service provider server which is the search item
  • the provider 147 is the record of "N / A”
  • the user 143 is the search item.
  • the service provider 144 and the service 145 of the search result record indicate the primary distribution source of the user.
  • the personal information type 146 of the search result record is the primary personal information type. There may or may not be multiple primary distributors. In addition, the primary personal information type may differ depending on the primary distribution source.
  • the provision destination 147 is the primary distribution source
  • the user 143 is the user who is the search item
  • the record type 148 is the receipt
  • the personal information type 146 is the 1 A record including the primary personal information type of the next distribution source
  • a record in which the service provider 144 and the service 145 are the primary outflow sources and the provider 147 is "N / A”
  • the user is the user who is the search item
  • the record type 148 is the receipt
  • the personal information type 146 searches for the record including the primary personal information type of the primary distribution source.
  • the service provider 144 and the service 145 of the search result record indicate the secondary distribution source
  • the personal information type 146 is the secondary personal information type.
  • the record search unit 114 repeats the search in the third order, the fourth order, the fifth order, and so on until the distribution source disappears.
  • the distribution channel can be searched.
  • the service provider server of the search item may be a service provider.
  • the record search unit 114 may search for a distribution destination and a distribution source as the distribution channel of the user.
  • the service provider server as the search item is regarded as the service provider server of the request source.
  • the search item may be another item corresponding to the attribute of the recording database 140. For example, it may be a service provider server and a recording period.
  • the record search unit 114 records that the service provider server 300 is the service provider 144 and the service 145 or the service destination 147, and the recording time 142 is included in the recording period of the search item. Search records.
  • the service provider may be used instead of the service provider server. When the service provider is searched, the provision and receipt of personal information related to all the service provider servers 300 operated by the service provider will be searched.
  • the type of record to be searched is the same as the search request from the service user terminal 200 (see FIG. 15).
  • the record search unit 114 may not search the record of the personal information of the user other than the one provided or received by the service provider server 300.
  • the communication partner is authenticated in the communication between the service provider server 300 and the information distribution history management device 100, and the information distribution history management device 100 identifies the service provider server 300 which is the communication partner.
  • the record search unit 114 may not search for users other than those provided or received by the identified service provider server 300. For example, when the record search unit 114 receives a search request including a user, the record search unit 114 includes the user in the user 143 in the record database 140, and requests the service provider 144 and the service 145 or the provider 147. The requested search is performed after limiting the records to include the original service provider server 300.
  • the record search unit 114 may return the search result excluding the user 143 from the search result to the service provider server 300. By doing so, the information distribution history management device 100 can search while protecting the privacy of the user.
  • the encrypted personal information is transmitted from the service user terminal 200 to the information distribution history. It is transmitted to the management device 100, and then transmitted from the information distribution history management device 100 to the service provider server 300A.
  • the provision of the personal information is recorded in the recording database 140 at the request of the service user terminal 200.
  • the receipt of personal information is recorded in the record database 140 at the request of the service provider server 300A.
  • the encrypted personal information is transmitted from the service provider server 300A to the service provider server 300B to the information distribution history management device 100, and then the information distribution history management. It is transmitted from the device 100 to the service provider server 300B.
  • the provision of the personal information is recorded in the recording database 140 at the request of the service provider server 300A.
  • the receipt of personal information is recorded in the record database 140 at the request of the service provider server 300B.
  • the records include users related to personal information, service providers (service providers and services) that are providers (recipients) and providers (providers), types of personal information, and the like.
  • service providers service providers and services
  • the service user terminal 200 and the service provider server 300 can request the information distribution history management device 100 to search for records.
  • the user will be able to know to which service provider his / her personal information was provided.
  • the user can grasp to which service provider the personal information will be distributed when the personal information is provided to the service provider. ..
  • the service provider server 300 can grasp the type of the service provider server 300 specified in the search request or the personal information held by the service provider. In addition, it becomes possible to grasp the distribution destination of the personal information provided by oneself and the distribution source of the personal information received by oneself.
  • the service provider can confirm whether the personal information provided by the service provider is distributed to an unintended service provider. In addition, it is possible to confirm whether the personal information received by oneself has been distributed from an unauthorized service provider.
  • the parameters of the provided record request (see step S214 in FIG. 11 and step S314 in FIG. 13) and the record request for receipt (see step S219 in FIG. 12 and step S319 in FIG. 14) are , Storage location. If the service user terminal 200 and the service provider server 300 do not provide or receive a plurality of personal information at the same time and the provision and reception are not confused, the storage location parameter is unnecessary.
  • the information distribution history management device 100 updates the record database 140 after receiving the request for the receipt record from the service provider server 300 (steps S219 to S220 shown in FIG. 12). ..
  • the information distribution history management device 100 may update the record database 140 without receiving a request for receipt record after transmitting the encrypted personal information in step S217. Even if there is no request for receipt record due to network malfunction or fraudulent service provider server 300, receipt can be recorded. Further, regarding the provided record, the record database 140 may be updated (recording time 142 is updated (see step S215)) without receiving the request for the provided record after transmitting the storage location in step S205.
  • the above-mentioned update of the record database 140 without a record request is the same in the personal information distribution process between service providers.
  • the present invention is not limited to the above-described embodiment, and can be modified without departing from the spirit of the present invention.
  • the information distribution history management device 100 stores the personal information database 130, the record database 140, and the like, it may be stored in an external device such as a database server.
  • the search for records instead of excluding the user 143 included in the search results, the original user may be prevented from being restored or estimated and replaced with another identification (anonymization). , Pseudonymization, etc.).
  • processing steps described by the programs 121, 221 and 321 may be executed in an order different from the order shown in FIGS. 9 to 16. It includes processing that is executed in parallel or individually, even if it is not necessarily processed in chronological order. For example, in FIGS. 11 and 12, the processes of steps S214 to S215 and the processes of steps S216 to S220 may be interchanged or may be parallel.
  • the service provider server 300 to be provided is the service provider 144 (see FIGS. 11 and 12). (See FIG. 5) is recorded in the service 145, and the destination 147 is recorded as "N / A" (see steps S204, S215, S220 in FIGS. 11 and 12).
  • the service provider server 300 may be regarded as a personal information provider and recorded in the provider 147, and the service provider 144 and the service 145 may be referred to as "N / A".
  • the information distribution history management device 100 is realized by, for example, a computer 900 having a configuration as shown in FIG.
  • FIG. 17 is a hardware configuration diagram showing an example of a computer 900 that realizes the function of the information distribution history management device 100 according to the present embodiment.
  • the computer 900 includes a CPU 901, a ROM (Read Only Memory) 902, a RAM (Random Access Memory) 903, a hard disk 904 (described as HDD in FIG. 17), and an input / output interface 905 (I / O I / F (Input / Output in FIG. 17). Interface), a communication interface 906, and a media interface 907.
  • the CPU 901 operates based on a program stored in the ROM 902 or the hard disk 904, and is controlled by the control unit 110 of FIG.
  • the ROM 902 stores a boot program executed by the CPU 901 when the computer 900 is started, a program related to the hardware of the computer 900, and the like.
  • the CPU 901 controls an input device 910 such as a mouse and a keyboard and an output device 911 such as a display and a printer via the input / output interface 905.
  • the CPU 901 acquires data from the input device 910 and outputs the generated data to the output device 911 via the input / output interface 905.
  • the hard disk 904 stores a program executed by the CPU 901, data used by the program, and the like.
  • the communication interface 906 receives data from another device (for example, a service user terminal 200, a service provider server 300, etc.) that is not shown via the communication network and outputs the data to the CPU 901, and the data generated by the CPU 901. To other devices via the communication network.
  • the media interface 907 reads the program or data stored in the recording medium 912 and outputs the program or data to the CPU 901 via the RAM 903.
  • the CPU 901 loads the program from the recording medium 912 onto the RAM 903 via the media interface 907, and executes the loaded program.
  • the recording medium 912 is an optical recording medium such as a DVD (Digital Versatile Disk), a magneto-optical recording medium such as an MO (Magneto Optical disk), a magnetic recording medium, a conductor memory tape medium, or a semiconductor memory.
  • a DVD Digital Versatile Disk
  • a magneto-optical recording medium such as an MO (Magneto Optical disk)
  • a magnetic recording medium such as a conductor memory tape medium, or a semiconductor memory.
  • the CPU 901 of the computer 900 manages the information distribution history by executing the program 121 (see FIG. 3) loaded on the RAM 903.
  • the function of the device 100 is realized.
  • the CPU 901 reads the program from the recording medium 912 and executes it.
  • the CPU 901 may read the program 121 from another device via the communication network, or may install the program 121 from the recording medium 912 on the hard disk 904 and execute the program 121.
  • the information distribution history management system 10 is an information distribution history management system 10 including a service user terminal 200 connected by a network, service provider servers 300A and 300B, and an information distribution history management device 100.
  • the service user terminal 200 provides the personal information related to the user of the service user terminal 200 to the service provider server 300A
  • the service user terminal 200 requests the information distribution history management device 100 to record the provision.
  • the service provider server 300A receives the provision of personal information
  • the service provider server 300 requests the information distribution history management device 100 to record the receipt, and the information distribution history management device 100 receives the service user terminal 200.
  • the service provider server 300A includes a record creation unit 112 that receives a request for a record provided from the service provider server 300A and stores the record, and receives a request for a record of receipt from the service provider server 300A and stores the record.
  • the service provider server 300B requests the information distribution history management device 100 to record the provision, and the service provider server 300B receives the personal information.
  • the information distribution history management device 100 is requested to record the receipt, and the record creation unit 112 receives the request for the record provided from the service provider server 300A, stores the record, and records the receipt from the service provider server 300B.
  • the request is received and the record is stored, and in the record, the identification information of the user of the service user terminal 200 (user 143) and the identification information of the receiving service provider server 300A (service provider 144 and service 145) are stored. ) Or the identification information of the service provider of the service provider server 300A (when the provision destination 147 is "N / A") and the identification information of the user of the service user terminal 200 (user 143). And the identification information of the service provider server 300A to be provided (service provider 144 and service 145) or the identification information of the service provider of the service provider server 300A, and the identification information of the service provider server 300B to be received (provider destination).
  • the information distribution history management device 100 records personal information provided and received from the service user terminal 200 to the service provider server 300A, and the service provider server 300A. It becomes possible to accumulate a record of personal information provided and received to another service provider server 300B. Further, the record can be searched for the request from the service user terminal 200 or the service provider servers 300A and 300B. As a result, the user of the service user terminal 200 can know to which service provider server 300 or the service provider his / her personal information has been distributed.
  • the service provider server 300 that the service provider server 300 does not remember providing owns its own personal information, the service provider of the service provider server 300 provided or the service provider server 300 provided, and the service provider received. By tracing the service provider of the service provider server 300 or the received service provider server 300, it becomes possible to know what route the service provider server 300 has taken to distribute its own personal information. ..
  • the record includes the type of personal information related to the record
  • the record search unit 114 is a service provider server 300 transmitted by the service user terminal 200 or the service provider server 300.
  • the record including the identification information of the service provider server 300 or the identification information of the service provider is searched, and the user is searched from the search result. It is characterized in that the search result in which the identification information (user 143) of the above is deleted is returned.
  • the service user terminal 200 and the service provider server 300 search for the type of personal information held by the service provider of the service provider server 300 or the service provider server 300. become able to.
  • the search result does not include the user's information, and the information distribution history management system 10 protects the user's privacy.
  • the record includes the type of personal information related to the record
  • the record search unit 114 determines the type of personal information transmitted by the service user terminal 200 or the service provider server 300.
  • the record including the type of the personal information is searched, and the search result in which the user's identification information (user 143) is deleted from the search result is returned.
  • an information distribution history management system 10 it is possible to search for a service provider of a service provider server 300 or a service provider server 300 that holds personal information including the type of personal information specified in the search request. Become. The search result does not include the user's information, and the information distribution history management system 10 protects the user's privacy.
  • the record search unit 114 when the record search unit 114 receives a search request for a record including user identification information transmitted by the service provider server 300, the service provider server 300 or the service
  • the identification information of the service provider of the service provider is acquired as the identification information of the distribution destination, and the identification information of the service provider server 300 that provided the identification information of the distribution destination or the record included in the identification information of the service provider of the service provider server.
  • the record including the identification information of the user is searched, and the identification information of the received service provider server 300 and the identification information of the service provider of the service provider server 300 included in the search result are used as the identification information of the distribution destination. It is characterized by repeating the addition to.
  • the distribution destination of personal information provided by the service provider of the service provider server 300 or the service provider server 300 (the service provider server 300 or the service provider provided and received).
  • the service provider of the server 300) can be searched.
  • the service provider of the service provider server 300 or the service provider server 300 can know the distribution destination of the personal information provided by the service provider server 300. If a contract is made to provide personal information, the service provider will be able to confirm whether the contract is being complied with.
  • the record search unit 114 when the record search unit 114 receives a search request that does not include the user's identification information from the service user terminal 200 or the service provider server 300, the user's identification information is obtained from the search result. It is characterized in that the search result in which (user 143) is deleted is returned.
  • the search result does not include the user's information, and the search can be performed while protecting the privacy of the user.
  • Information distribution history management system 100 Information distribution history management device 110 Control unit 111 Account creation unit 112 Record creation unit 113 Personal information storage unit 114 Record search unit 120 Storage unit 121 Program 130 Personal information database 140 Record database 160 Account database 200 Service use Person terminal 300 Service provider server

Abstract

情報流通履歴管理システム(10)は、利用者に係る個人情報のサービス提供者サーバ(300)への提供を行う場合に、当該提供の記録を情報流通履歴管理装置(100)に要求するサービス利用者端末(200)やサービス提供者サーバ(300)を含む。また、サービス提供者サーバ(300)は、当該個人情報を受領するときに、当該受領の記録を情報流通履歴管理装置(100)に要求する。情報流通履歴管理装置(100)は、要求に応じて記録を記憶し、および記録を検索する。記録には、サービス利用者端末(200)の利用者の識別情報と、提供するサービス提供者サーバ(300)と、受領するサービス提供者サーバ(300)の識別情報を含む。

Description

情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラム
 本発明は、サービス提供者間で流通する個人情報を管理する情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラムに関する。
 インターネット上のサービスを利用するためには、氏名、住所、電子メールアドレスなどの他に、様々な個人情報をサービス提供者に提示することが求められる。例えば、金融資産管理サービスでは、保有している金融資産や年収などが求められる。また、健康管理サービスでは、身長や体重の他に、日々の運動量や食事内容などをサービス提供者に送信することが求められる。家計管理サービスでは、日々の購買履歴が求められる。
 サービス提供者に提示された個人情報は、当該サービス提供者から別のサービス提供者に渡される場合がある。これは、サービスを提供するために関連する(提携している)サービス提供者に渡される場合もあれば、サービス向上のためのサービス利用者を分析するための情報として渡される場合もある。
 このように、サービス提供者に提示された個人情報は、当該サービス提供者が利用するのに留まらず、業務委託やサービス品質向上などの理由で当該サービス提供者と提携するサービス提供者に提供される。個人情報保護の観点から、サービス利用者が提示した個人情報が何の目的でどこのサービス提供者に渡される(流通する、提供される)のかを、サービス利用者が知ることができるようにすることが求められている。
 特許文献1に記載の発明によれば、個人情報の流通先となるサービス提供者は、電気通信サービス事業者(管理サーバ)に予め登録されたサービス提供者に限定されるために、利用者は安心感を得ることができる。
特開2009-245182号公報
 特許文献1に記載の発明によれば、サービス提供者に渡された個人情報は、電気通信サービス事業者に予め登録されたサービス提供者にのみに限定される。一方、サービス提供者は、提示された(取得した)個人情報の譲渡先を個人情報保護方針(セキュリティポリシ)に示すことになっており、サービス提供者に提示された個人情報は、信頼できるサービス提供者にのみに渡されることになっている。
 しかしながら、利用者は、個人情報を提示した後に、どの種別の個人情報がどのサービス提供者に提供されたのかを把握できない。このため、あるサービス提供者で個人情報漏洩事件が発生した場合に、自身の個人情報が漏洩した可能性があるか否かを把握できない。
 また、利用者は、これからサービスを利用しようとするサービス提供者について、当該サービス提供者が、どの種別の個人情報をどのサービス提供者に渡しているのかを把握できない。このため、利用者は、個人情報を提示してサービス提供者サーバが提供するサービスを利用してよいか否かを判断できない。例えば、利用者によっては、氏名や住所が他のサービス提供者に渡されることは構わないが、年収が他のサービス提供者に渡されるのは許容できない。しかしながら、特許文献1に記載の発明では、特定の種別の個人情報が渡されるのか否かを確認できない。
 本発明は、このような背景を鑑みてなされたものであり、サービス提供者間で流通する個人情報の流通先の把握を可能にすることを課題とする。
 前記した課題を解決するため、本発明に係る情報流通履歴管理システムは、ネットワークで接続されたサービス利用者端末、サービス提供者サーバ、および情報流通履歴管理装置を含んで構成される情報流通履歴管理システムであって、前記サービス利用者端末は、当該サービス利用者端末の利用者に係る個人情報の前記サービス提供者サーバへの提供を行う場合に、当該提供の記録を前記情報流通履歴管理装置に要求し、前記サービス提供者サーバは、前記個人情報の提供に対して受領を行う場合に、当該受領の記録を前記情報流通履歴管理装置に要求し、前記情報流通履歴管理装置は、前記サービス利用者端末から提供の記録の要求を受け付けて当該記録を記憶し、前記サービス提供者サーバから受領の記録の要求を受け付けて当該記録を記憶する記録作成部を備え、前記サービス提供者サーバは、前記個人情報の他の前記サービス提供者サーバへの提供を行う場合に、当該提供の記録を前記情報流通履歴管理装置に要求し、他の前記サービス提供者サーバは、前記個人情報の提供に対して受領を行う場合に、当該受領の記録を前記情報流通履歴管理装置に要求し、前記記録作成部は、前記サービス提供者サーバから提供の記録の要求を受け付けて当該記録を記憶し、他の前記サービス提供者サーバから受領の記録の要求を受け付けて当該記録を記憶し、前記記録には、前記サービス利用者端末の利用者の識別情報と、受領する前記サービス提供者サーバの識別情報または当該サービス提供者サーバのサービス提供者の識別情報とを含む場合と、前記サービス利用者端末の利用者の識別情報と、提供する前記サービス提供者サーバの識別情報または当該サービス提供者サーバのサービス提供者の識別情報と、受領する他の前記サービス提供者サーバの識別情報または当該サービス提供者サーバのサービス提供者の識別情報とを含む場合とがあり、前記情報流通履歴管理装置は、前記サービス利用者端末または前記サービス提供者サーバからの検索要求を受け付けて、前記記録を検索して検索結果を返信する記録検索部を、さらに備えることを特徴とする。
 本発明によれば、サービス提供者間で流通する個人情報の流通先の把握を可能にすることができる。
本実施形態に係る情報流通履歴管理システムにおける個人情報の流通(提供/受領)記録の生成を説明するための図である。 本実施形態に係る情報流通履歴管理システムにおける個人情報の流通記録の検索を説明するための図である。 本実施形態に係る情報流通履歴管理装置の機能ブロック図である。 本実施形態に係る個人情報データベースのデータ構成図である。 本実施形態に係る記録データベースのデータ構成図である。 本実施形態に係るアカウントデータベースのデータ構成図である。 本実施形態に係るサービス利用者端末の機能ブロック図である。 本実施形態に係るサービス提供者サーバの機能ブロック図である。 本実施形態に係るサービス利用者端末のアカウント登録処理のシーケンス図である。 本実施形態に係るサービス提供者サーバのアカウント登録処理のシーケンス図である。 本実施形態に係る個人情報提供処理のシーケンス図(1)である。 本実施形態に係る個人情報提供処理のシーケンス図(2)である。 本実施形態に係るサービス提供者間の個人情報流通処理のシーケンス図(1)である。 本実施形態に係るサービス提供者間の個人情報流通処理のシーケンス図(2)である。 本実施形態に係るサービス利用者端末が要求する検索処理のシーケンス図である。 本実施形態に係るサービス提供者サーバが要求する検索処理のシーケンス図である。 本実施形態に係る情報流通履歴管理装置の機能を実現するコンピュータの一例を示すハードウェア構成図である。
≪情報流通履歴管理装置の概要≫
 以下に、本発明を実施するための形態(実施形態)における情報流通履歴管理装置を含む情報流通履歴管理システムについて説明する。図1は、本実施形態に係る情報流通履歴管理システム10における個人情報411,412の流通(提供/受領)記録の生成を説明するための図である。情報流通履歴管理システム10は、情報流通履歴管理装置100、サービス利用者端末200、およびサービス提供者サーバ300A,300Bを含んで構成される。なお、サービス提供者サーバ300A,300Bを特に区別する必要がない場合には、サービス提供者サーバ300と記す。
 個人情報411は、サービス利用者端末200からサービス提供者サーバ300Aに提供(提示)された個人情報である。図1では、サービス利用者端末200からサービス提供者サーバ300Aに直接に提供されるように記載しているが、実際には、情報流通履歴管理装置100を介して提供される。詳しくは、サービス利用者端末200から情報流通履歴管理装置100に個人情報411が送信され、続いて、情報流通履歴管理装置100からサービス提供者サーバ300Aに個人情報411が送信される。以下では、サービス利用者端末200から情報流通履歴管理装置100に個人情報411が送信されることを、個人情報411の提供とも記す。また、情報流通履歴管理装置100からサービス提供者サーバ300Aに個人情報411が送信されることを個人情報411の受領とも記す。
 サービス提供者サーバ300Aが保有する個人情報411は、個人情報412としてサービス提供者サーバ300Bに流通する場合がある。この流通の場合においても、情報流通履歴管理装置100を介して個人情報412が流通される。サービス提供者サーバ300Aから情報流通履歴管理装置100に個人情報412が送信されることを、個人情報412の提供とも記す。また、情報流通履歴管理装置100からサービス提供者サーバ300Bに個人情報412が送信されることを個人情報412の受領とも記す。
 利用者が利用するサービス利用者端末200からサービス提供者が運営するサービス提供者サーバ300Aへ、利用者の個人情報411が送信されるときには、個人情報411の送信に関する履歴が情報流通履歴管理装置100に蓄積される。詳しくは、サービス利用者端末200から情報流通履歴管理装置100へ個人情報の提供記録を要求する個人情報提供記録要求421が送信され、情報流通履歴管理装置100が提供を記録する。また、サービス提供者サーバ300Aから情報流通履歴管理装置100へ個人情報411の受領記録を要求する個人情報受領記録要求422が送信され、情報流通履歴管理装置100が受領を記録する。
 サービス提供者サーバ300Aとサービス提供者サーバ300Bとの間で個人情報412が送信される場合も同様である。詳しくは、提供元のサービス提供者サーバ300Aから情報流通履歴管理装置100へ個人情報の提供記録を要求するサービス提供者間提供記録要求431が送信され、情報流通履歴管理装置100が提供を記録する。また、提供先のサービス提供者サーバ300Bから情報流通履歴管理装置100へ個人情報412の受領記録を要求するサービス提供者間受領記録要求432が送信され、情報流通履歴管理装置100が受領を記録する。
 記録には、個人情報411,412に含まれる利用者(利用者の識別情報)や個人情報の種別(個人情報種別)、提供先/提供元のサービス提供者サーバ300A,300B(サービス提供者サーバ300の識別情報)などが含まれる。このようにすることで、サービス利用者端末200とサービス提供者サーバ300との間、およびサービス提供者サーバ300の間で個人情報の提供や受領が発生した場合には、個々の提供および受領の記録が情報流通履歴管理装置100に残るようになる。
 図2は、本実施形態に係る情報流通履歴管理システム10における個人情報411,412の流通記録の検索を説明するための図である。サービス利用者端末200が情報流通履歴管理装置100に個人情報提供記録検索要求441や個人情報受領記録検索要求442を送信することで、利用者がサービス提供者サーバ300に提示した個人情報を検索することができる。また、サービス利用者端末200が情報流通履歴管理装置100にサービス提供者間提供記録検索要求451やサービス提供者間受領記録検索要求452を送信することで、サービス提供者サーバ300間で流通した個人情報の種別や利用者自身の個人情報を検索することができる。
 なお、上記の説明では、個人情報記録(サービス利用者端末200からサービス提供者サーバ300への提供と受領)とサービス提供者間記録とを区別しているが、区別なしにサービス利用者端末200から情報流通履歴管理装置100に記録の検索を要求してもよい。また、サービス利用者端末200は、提供と受領とを区別せずに記録の検索を要求してもよい。
 このようにサービス利用者端末200が、情報流通履歴管理装置100に要求して記録を検索することで、利用者は自身の個人情報が、どこのサービス提供者に提供されたかが把握できるようになる。また、利用者は、自身の個人情報をサービス提供者に提供する前に、当該サービス提供者に個人情報を提供した場合にどこのサービス提供者に個人情報が流通するかを把握することができる。
 サービス提供者についても同様であって、サービス提供者サーバ300が情報流通履歴管理装置100に、サービス提供者間提供記録検索要求451やサービス提供者間受領記録検索要求452、個人情報提供記録検索要求441、個人情報受領記録検索要求442を送信することで、サービス提供者サーバ300間で流通した個人情報を検索したり、自身が提供した個人情報の流通先を把握できたりすることができる。
 なお、サービス利用者端末200やサービス提供者サーバ300は、個人情報記録とサービス提供者間記録との区別なしに、さらに、提供と受領との区別なしに記録の検索を要求してもよい。
≪情報流通履歴管理装置の概要≫
 図3は、本実施形態に係る情報流通履歴管理装置100の機能ブロック図である。情報流通履歴管理装置100は、制御部110、記憶部120、および通信部170を備える。通信部170は、サービス利用者端末200やサービス提供者サーバ300との通信データの送受信を行う。
 記憶部120には、プログラム121、個人情報データベース130、記録データベース140、およびアカウントデータベース160が記憶される。プログラム121には、制御部110を構成するCPU(Central Processing Unit)が実行するアカウント登録処理(後記する図9および図10参照)や個人情報提供処理(後記する図11および図12参照)、サービス提供者間の個人情報流通処理(後記する図13および図14参照)、記録検索処理(後記する図15および図16参照)の手順が示されている。
≪情報流通履歴管理装置の概要:個人情報データベース≫
 図4は、本実施形態に係る個人情報データベース130のデータ構成図である。個人情報データベース130には、サービス利用者端末200、またはサービス提供者サーバ300から暗号化されて受信した個人情報が格納される。個人情報データベース130は、例えば表形式のデータであって、1つの行(レコード)は、1つの個人情報を示し、保管場所131、提供先132、および、暗号化個人情報133の列(属性)を含む。
 保管場所131は、暗号化された個人情報である暗号化個人情報133の保管場所を示す。保管場所131は、暗号化個人情報133の識別情報と見なしてもよい。提供先132は、暗号化個人情報133の提供先となるサービス提供者サーバ300の識別情報である。
 レコード139に示される暗号化個人情報の保管場所131は「47942038」であり、提供先132は、「300AP,AS」で識別されるサービス提供者サーバ300Aである。なお、「300AP,AS」の「300AP」はサービス提供者サーバ300Aの運営者であるサービス提供者を示し、「AS」はサービス提供者サーバ300Aのサービスを示す。本実施形態では、サービス提供者サーバ300の識別情報は、サービス提供者の識別情報とサービスの識別情報との組み合わせであるとする。
 サービス提供者サーバ300は、保管場所131を指定して、暗号化個人情報133を情報流通履歴管理装置100から受信することができる。この際、情報流通履歴管理装置100は、送信先のサービス提供者サーバ300と、提供先132とが一致することを確認してから送信する。
≪情報流通履歴管理装置の概要:記録データベース≫
 図5は、本実施形態に係る記録データベース140のデータ構成図である。記録データベース140には、サービス利用者端末200やサービス提供者サーバ300間でやり取りされる個人情報の流通記録が格納される。記録データベース140は、例えば表形式のデータであって、1つの行(レコード)は、1つの個人情報の提供または受領の記録を示し、識別情報141、記録時刻142、利用者143、サービス提供者144、サービス145、個人情報種別146、提供先147、記録種別148、および保管場所149の列(属性)を含む。
 識別情報141は、記録の識別情報である。
 記録時刻142は、記録が記録データベース140に格納された日時を示す。
 利用者143は、提供または受領された個人情報が、どの利用者の個人情報であるかを示し、当該利用者の識別情報を示す。この識別情報は、アカウントデータベース160(後記する図6参照)の利用者/サービス提供者サーバ161に対応する。
 サービス提供者144、およびサービス145は、個人情報の提供を受けて当該個人情報を保有するサービス提供者、および当該個人情報を利用するサービスを示す。サービス提供者サーバ300の運営者がサービス提供者144であり、サービス提供者サーバ300のサービスがサービス145である。本実施形態では、サービス提供者144とサービス145との組み合わせで、サービス提供者サーバ300を識別するようにする。1つのサービスを複数のサービス提供者サーバ300が提供する場合には、これら複数のサービス提供者サーバ300をひとまとめにして1つのサービス提供者サーバ300と見なす。
 個人情報種別146は、提供または受領された個人情報の種別を示す。種別としては、氏名、住所、電子メールアドレス(e-mail)、生年月日などがある。
 提供先147は、サービス提供者サーバ300が個人情報を提供したサービス提供者とそのサービスを示す。サービス提供者とサービスにより、提供先のサービス提供者サーバ300が識別可能となる。
 記録種別148は、記録が提供の記録であるか、受領の記録であるかを示す。
 保管場所149は、提供および受領の際に使われた個人情報データベース130の保管場所131(図4参照)を示す。
 レコード158で示される記録の記録種別148は提供であって、識別情報は「38472094」であり、記録されたのは、2020年2月3日10時34分56秒である。当該記録は、「48374324」で識別される利用者の個人情報であり、その種別は、住所と氏名である。当該個人情報は、「300AP」で識別されるサービス提供者144が運営する「AS」で識別されるサービス145で利用され、「47942038」で識別される保管場所149を経由して提供された。
 レコード159で示される記録は、「300AP」で識別されるサービス提供者144が運営する「AS」で識別されるサービス145のサービス提供者サーバ300から提供された「42370528」で識別される利用者の氏名と電子メールアドレスの個人情報を、提供先147にある「300BP,BS」で識別されるサービス提供者サーバ300が受領した記録である。
≪情報流通履歴管理装置の概要:アカウントデータベース≫
 図6は、本実施形態に係るアカウントデータベース160のデータ構成図である。アカウントデータベース160には、情報流通履歴管理システム10に含まれるサービス利用者端末200やサービス提供者サーバ300の認証情報が格納される。認証情報は、アカウント登録処理(後記する図9および図10参照)において登録される。
 アカウントデータベース160は、例えば表形式のデータであって、1つの行(レコード)は、1つのアカウントを示し、利用者/サービス提供者サーバ161、および公開鍵162の列(属性)を含む。
 利用者/サービス提供者サーバ161は、利用者またはサービス提供者サーバ300の識別情報である。
 公開鍵162は、利用者が利用するサービス利用者端末200、または、サービス提供者が運営するサービス提供者サーバ300を認証するための公開鍵である。
 レコード169は、「300AP,AS」を識別情報とするサービス提供者サーバ300Aの公開鍵が「A7259C4DD83E…」であることを示している。
≪情報流通履歴管理装置の概要:制御部≫
 図3に戻って、制御部110は、アカウント作成部111、記録作成部112、個人情報保管部113、および記録検索部114を備える。
 アカウント作成部111は、サービス利用者端末200、またはサービス提供者サーバ300の要求により、アカウント登録処理(後記する図9および図10参照)を行う。アカウント登録処理後には、個人情報提供処理(後記する図11および図12参照)、サービス提供者間の個人情報流通処理(後記する図13および図14参照)、記録検索処理(後記する図15および図16参照)において、サービス利用者端末200、またはサービス提供者サーバ300の認証に用いられる公開鍵162(図6参照)が登録されている。
 記録作成部112は、個人情報提供記録要求421、個人情報受領記録要求422、サービス提供者間提供記録要求431、およびサービス提供者間受領記録要求432(図1参照)を受信して、個人情報の提供または受領の記録を記録データベース140(図5参照)に格納する。
 個人情報保管部113は、サービス利用者端末200、およびサービス提供者サーバ300間での個人情報のやり取りを仲介する。詳しくは、サービス利用者端末200からサービス提供者サーバ300への個人情報の提供と受領とにおいて、サービス利用者端末200から提供された暗号化個人情報を個人情報データベース130に格納したり、個人情報データベース130から当該暗号化個人情報を取り出して受領するサービス提供者サーバ300に送信したりする。
 また、サービス提供者サーバ300間での個人情報の提供と受領とにおいて、提供元となるサービス提供者サーバ300から提供された暗号化個人情報を個人情報データベース130に格納したり、個人情報データベース130から当該暗号化個人情報を取り出して受領するサービス提供者サーバ300に送信したりする。
 記録検索部114は、サービス利用者端末200やサービス提供者サーバ300から個人情報提供記録検索要求441や個人情報受領記録検索要求442、サービス提供者間提供記録検索要求451、サービス提供者間受領記録検索要求452(図2参照)を受信して、記録データベース140(図5参照)を検索して、検索結果を返信する。
≪サービス利用者端末の構成≫
 図7は、本実施形態に係るサービス利用者端末200の機能ブロック図である。サービス利用者端末200は、制御部210、記憶部220、通信部270、ディスプレイ281、キーボード282、およびマウス283を備える。通信部270は、情報流通履歴管理装置100やサービス提供者サーバ300とやり取りする通信データの送受信を行う。
 記憶部220には、プログラム221が記憶され、鍵保管領域222や個人情報保管領域230が備わる。
 プログラム221には、制御部210を構成するCPUが実行するアカウント登録処理(後記する図9参照)や個人情報提供処理(後記する図11および図12参照)、記録検索処理(後記する図15参照)の手順が示されている。
 鍵保管領域222には、情報流通履歴管理装置100やサービス提供者サーバ300との通信における認証や暗号化に用いられる公開鍵暗号の秘密鍵と公開鍵とが保存される。
 個人情報保管領域230には、情報流通履歴管理装置100に送信される個人情報が保存される。
 制御部210は、アカウント要求部211、個人情報提供部212、記録検索要求部213、鍵管理部214、および暗号化部215を備える。
 アカウント要求部211は、情報流通履歴管理装置100に対してアカウント登録を要求する(後記する図9参照)。
 個人情報提供部212は、個人情報をサービス提供者サーバ300に提供するために、情報流通履歴管理装置100に個人情報を送信したり、個人情報提供記録要求421(図1参照)を送信して個人情報の提供記録を要求したりする。
 記録検索要求部213は、個人情報提供記録検索要求441や個人情報受領記録検索要求442、サービス提供者間提供記録検索要求451、サービス提供者間受領記録検索要求452(図2参照)を情報流通履歴管理装置100に送信して、自身の個人情報をサービス提供者サーバ300に提供した記録やサービス提供者サーバ300間での流通記録、サービス提供者サーバ300間でやり取りされる個人情報種別の検索を要求する。
 鍵管理部214は、情報流通履歴管理装置100やサービス提供者サーバ300との通信における認証や暗号化に用いられる公開鍵暗号の秘密鍵と公開鍵とを生成する。また、鍵管理部214は、個人情報の暗号化に用いられる共通鍵暗号の共通鍵を生成する。
 暗号化部215は、個人情報をサービス提供者サーバ300に提供するために、情報流通履歴管理装置100に送信する個人情報を暗号化する。他に、暗号化部215は、情報流通履歴管理装置100やサービス提供者サーバ300との通信における認証や暗号化、復号などを行う。
≪サービス提供者サーバの構成≫
 図8は、本実施形態に係るサービス提供者サーバ300の機能ブロック図である。サービス提供者サーバ300は、制御部310、記憶部320、および通信部370を備える。通信部370は、情報流通履歴管理装置100やサービス利用者端末200とやり取りする通信データの送受信を行う。
 記憶部320には、プログラム321が記憶され、鍵保管領域322や個人情報保管領域330が備わる。
 プログラム321には、制御部310を構成するCPUが実行するアカウント登録処理(後記する図10参照)や個人情報提供処理(後記する図11および図12参照)、サービス提供者間の個人情報流通処理(後記する図13および図14参照)、記録検索処理(後記する図16参照)の手順が示されている。
 鍵保管領域322には、情報流通履歴管理装置100やサービス利用者端末200との通信における認証や暗号化に用いられる公開鍵暗号の秘密鍵と公開鍵とが保存される。
 個人情報保管領域330には、情報流通履歴管理装置100に送信される個人情報や情報流通履歴管理装置100から受信した個人情報が保存される。
 制御部310は、アカウント要求部311、個人情報提供部312、個人情報受領部313、記録検索要求部314、鍵管理部315、暗号化部316、およびセキュリティモジュール317を備える。
 アカウント要求部311は、情報流通履歴管理装置100に対してアカウント登録を要求する(後記する図10参照)。
 個人情報提供部312は、サービス提供者サーバ300に個人情報を提供するために、情報流通履歴管理装置100に個人情報を送信したり、サービス提供者間提供記録要求431(図1参照)を送信して個人情報の提供記録を要求したりする。
 個人情報受領部313は、サービス利用者端末200から個人情報を受領するために、情報流通履歴管理装置100から暗号化個人情報を受信したり、個人情報受領記録要求422を送信して個人情報の受領記録を要求したりする。また、サービス提供者サーバ300から個人情報を受領するために、情報流通履歴管理装置100から暗号化個人情報を受信したり、サービス提供者間受領記録要求432を送信して個人情報の受領記録を要求したりする。
 記録検索要求部314は、個人情報提供記録検索要求441や個人情報受領記録検索要求442、サービス提供者間提供記録検索要求451、サービス提供者間受領記録検索要求452(図2参照)を情報流通履歴管理装置100に送信して、サービス利用者端末200から取得した記録や、自身が提供した個人情報のサービス提供者サーバ300間での流通記録、サービス提供者サーバ300間でやり取りされる個人情報種別の検索を要求する。
 鍵管理部315は、情報流通履歴管理装置100やサービス利用者端末200との通信における認証や暗号化に用いられる公開鍵暗号の秘密鍵と公開鍵とを生成する。また、鍵管理部315は、個人情報の暗号化に用いられる共通鍵暗号の共通鍵を生成する。
 暗号化部316は、個人情報をサービス提供者サーバ300に提供するために、情報流通履歴管理装置100に送信する個人情報を暗号化する。また、暗号化部316は、サービス提供者サーバ300から受領した暗号化個人情報を復号する。他に、暗号化部316は、情報流通履歴管理装置100やサービス利用者端末200との通信における認証や暗号化、復号などを行う。
 セキュリティモジュール317は、サービス提供者やサービスのセキュリティポリシに沿って、受領した個人情報が扱われることを強制する。また、セキュリティモジュール317は、サービス利用者端末200やサービス提供者サーバ300からの問い合わせに対して、この強制が可能か否かの応答を返す。
 個人情報の扱いの例としては、個人情報をハードディスクなどの主記憶以外の記憶媒体に格納する場合や通信データとして送信する場合には暗号化するなどがある。なお、個人情報の扱いがセキュリティポリシに沿って強制されているか否かを応答するというセキュリティモジュール317の機能は、attestation機能と呼ばれる。
 以下、図9~図16のシーケンス図を参照しながら、アカウント登録処理、サービス利用者端末200からサービス提供者サーバ300への個人情報提供処理、サービス提供者(サービス提供者サーバ300)間の個人情報流通処理、および記録の検索処理を説明する。なお、情報流通履歴管理装置100、サービス利用者端末200、およびサービス提供者サーバ300間の通信は、適宜保護されているものとする。例えば、アカウント登録処理(後記する図9および図10)では、サービス利用者端末200やサービス提供者サーバ300は、情報流通履歴管理装置100の公開鍵を用いて、情報流通履歴管理装置100を認証しており、通信データは暗号化されているものとする。また、個人情報提供処理やサービス提供者の間個人情報流通処理においては、情報流通履歴管理装置100、サービス利用者端末200、およびサービス提供者サーバ300の公開鍵を用いて、通信は相互に認証され、通信データは暗号化されているものとする。
≪アカウント登録処理:サービス利用者端末≫
 図9は、本実施形態に係るサービス利用者端末200のアカウント登録処理のシーケンス図である。図9を参照しながら、サービス利用者端末200の利用者の識別情報および公開鍵を情報流通履歴管理装置100に登録する処理を説明する。
 ステップS101においてサービス利用者端末200のアカウント要求部211は、利用者の識別情報(図9では「利用者ID」と記載)を生成する。アカウント要求部211は、例えば、乱数を生成して利用者の識別情報とする。
 ステップS102においてサービス利用者端末200の鍵管理部214は、公開鍵暗号の公開鍵と秘密鍵のペアを生成して、鍵保管領域222に格納する。
 ステップS103においてアカウント要求部211は、ステップS101で生成した利用者の識別情報(図9では「利用者ID」と記載)、およびステップS102で生成した公開鍵を、情報流通履歴管理装置100に送信する。
 ステップS104において情報流通履歴管理装置100のアカウント作成部111は、アカウントを作成して登録する。詳しくは、アカウント作成部111は、受信した利用者の識別情報が、アカウントデータベース160(図6参照)の利用者/サービス提供者サーバ161に登録されていないことを確認する。登録されていれば、サービス利用者端末200にエラーを通知して、アカウント登録処理を終える。以下、登録されていないとして説明を続ける。アカウント作成部111は、アカウントデータベース160にレコードを追加する。次に、アカウント作成部111は、追加したレコードの利用者/サービス提供者サーバ161に受信した利用者の識別情報を格納し、公開鍵162にステップS103で受信した公開鍵を格納する。
≪アカウント登録処理:サービス提供者サーバ≫
 図10は、本実施形態に係るサービス提供者サーバ300のアカウント登録処理のシーケンス図である。サービス提供者サーバ300のアカウント登録処理は、図9に示したサービス利用者端末200のアカウント登録処理と同様の処理であり、ステップS121~S124は、それぞれステップS101~S104に対応する。
≪個人情報提供処理≫
 図11は、本実施形態に係る個人情報提供処理のシーケンス図(1)である。図12は、本実施形態に係る個人情報提供処理のシーケンス図(2)である。図11および図12を参照しながら、情報流通履歴管理装置100を介したサービス利用者端末200からサービス提供者サーバ300への個人情報提供処理を説明する。
 ステップS201においてサービス利用者端末200の鍵管理部214は、個人情報を暗号化するための共通鍵暗号の共通鍵(秘密鍵)を生成する。
 ステップS202においてサービス利用者端末200の暗号化部215は、ステップS201で生成した共通鍵を用いてサービス提供者サーバ300に提供する個人情報と利用者の識別情報とを暗号化する。なお、以下では、個人情報と利用者の識別情報とを合わせて個人情報とも記す。
 ステップS203においてサービス利用者端末200の個人情報提供部212は、ステップS202で暗号化した個人情報(以下、暗号化個人情報とも記す)、提供先のサービス提供者サーバ300の識別情報(図11では「提供先ID」と記載)、および個人情報種別を、情報流通履歴管理装置100に送信する。
 ステップS204において情報流通履歴管理装置100の個人情報保管部113は、受信した暗号化個人情報を個人情報データベース130に格納する。また、情報流通履歴管理装置100の記録作成部112は、記録データベース140に提供を一部記録する。以下、詳しく説明する。
 個人情報保管部113は、個人情報データベース130(図4参照)にレコードを追加し、当該レコードの暗号化個人情報133にステップS203で受信した暗号化個人情報を格納する。次に、個人情報保管部113は、当該レコードの提供先132に受信した提供先のサービス提供者サーバ300の識別情報(図11では「提供先ID」と記載)を格納する。また、個人情報保管部113は、保管場所として乱数を生成して、当該レコードの保管場所131に格納する。
 続いて、記録作成部112は、記録データベース140(図5参照)にレコードを追加し、当該レコードの保管場所149に、上記の生成した保管場所を格納する。次に、記録作成部112は、乱数を生成して当該レコードの識別情報141に、ステップS203で受信した個人情報種別を個人情報種別146に、サービス利用者端末200の利用者の識別情報を利用者143に格納する。また、記録作成部112は、ステップS203で受信した提供先であるサービス提供者サーバ300の識別情報(図11では「提供先ID」と記載)のうち、サービス提供者の識別情報を当該レコードのサービス提供者144に、サービスの識別情報をサービス145に格納する。記録作成部112は、「N/A」を当該レコードの提供先147に、「提供」を記録種別148に格納する。なお、記録時刻142は、更新されていない。
 ステップS205において個人情報保管部113は、ステップS204で生成した保管場所をサービス利用者端末200に送信する。
 ステップS206において個人情報提供部212は、サービス提供者サーバ300にセキュリティモジュール317の検証を要求する。詳しくは、個人情報提供部212は、個人情報の扱いがセキュリティポリシに沿って強制されているか否かを問い合わせる。
 ステップS207においてサービス提供者サーバ300のセキュリティモジュール317は、サービス提供者サーバ300において、個人情報の扱いがセキュリティポリシに沿って強制されているか否かを検証する。
 ステップS208においてセキュリティモジュール317は、ステップS207の検証結果をサービス利用者端末200に送信する(attestation機能)。サービス利用者端末200の個人情報提供部212は、受信した検証結果が強制されていないのであれば、個人情報提供処理を中断して終える。以下では、強制されているとして説明を続ける。
 ステップS209において個人情報提供部212は、サービス提供者サーバ300に公開鍵を要求する。この公開鍵は、サービス提供者サーバ300に提供する個人情報を暗号化する共通鍵(ステップS201参照)を暗号化する鍵である。
 ステップS210においてサービス提供者サーバ300の鍵管理部315は、公開鍵暗号の公開鍵と秘密鍵のペアを生成する。
 ステップS211において鍵管理部315は、ステップS210で生成した公開鍵をサービス利用者端末200に送信する。
 ステップS212においてサービス利用者端末200の暗号化部215は、ステップS201で生成した共通鍵をステップS211で受信した公開鍵で暗号化する。
 ステップS213において個人情報提供部212は、サービス提供者サーバ300に暗号化した共通鍵と保管場所とを送信する。
 ステップS214において個人情報提供部212は、情報流通履歴管理装置100に保管場所を送信して、個人情報の提供を記録するように要求する。
 ステップS215において情報流通履歴管理装置100の記録作成部112は、記録データベース140(図5参照)のなかで、保管場所149が、ステップS214で受信した保管場所で、記録種別148が「提供」であるレコードを検索することで、ステップS204で更新したレコードを特定する。記録作成部112は、特定したレコードの記録時刻142を現在時刻に更新する。
 図12に移動して、ステップS216においてサービス提供者サーバ300の個人情報受領部313は、ステップS213で受信した保管場所を情報流通履歴管理装置100に送信して、暗号化個人情報を要求する。
 ステップS217において個人情報保管部113は、暗号化個人情報をサービス提供者サーバ300に送信する。詳しくは、個人情報保管部113は、個人情報データベース130(図4参照)のなかで、保管場所131が受信した保管場所に一致するレコードを検索する。次に、個人情報保管部113は、検索結果のレコードの提供先132が、暗号化個人情報を要求したサービス提供者サーバ300に合致するかを確認する。合致しない場合には、個人情報保管部113は、サービス提供者サーバ300にエラーを送信し、合致する場合には、検索結果のレコードの暗号化個人情報133を送信する。エラーを受信した場合には、サービス提供者サーバ300の個人情報受領部313は、個人情報提供処理を中断して終了する。
 ステップS218においてサービス提供者サーバ300の暗号化部316は、暗号化個人情報を復号して、復号結果である個人情報と利用者の識別情報とを個人情報保管領域330に格納する。詳しくは、暗号化部316は、ステップS213で受信した暗号化された共通鍵をステップS210で生成した秘密鍵で復号して共通鍵を取得する。次に、暗号化部316は、この共通鍵でステップS217において受信した暗号化個人情報を復号することで個人情報と利用者の識別情報とを得て、個人情報保管領域330に格納する。
 ステップS219において個人情報受領部313は、情報流通履歴管理装置100に保管場所を送信して、個人情報の受領を記録するように要求する。
 ステップS220において情報流通履歴管理装置100の記録作成部112は、受領の記録を作成する。詳しくは、記録作成部112は、記録データベース140(図5参照)のなかで、保管場所149が受信した保管場所に一致するレコードを検索する。検索結果は、ステップS204,S215で更新したレコードとなる。次に、記録作成部112は、記録データベース140にレコードを追加し、追加したレコードの利用者143、サービス提供者144、サービス145、個人情報種別146、提供先147、および保管場所149を、検索結果のレコードの利用者143、サービス提供者144、サービス145、個人情報種別146、提供先147、および保管場所149でそれぞれ更新する。続いて、記録作成部112は、追加したレコードの識別情報141を新たに生成した識別情報に、記録時刻142を現在時刻に、記録種別148を「受領」に更新する。
 以上で受領記録の生成は終了するが、この後に個人情報保管部113が、個人情報データベース130のなかのステップS217で送信した暗号化個人情報のレコードを削除してもよい。
≪サービス提供者間の個人情報流通処理≫
 図13は、本実施形態に係るサービス提供者間の個人情報流通処理のシーケンス図(1)である。図14は、本実施形態に係るサービス提供者間の個人情報流通処理のシーケンス図(2)である。サービス提供者間の個人情報流通処理は、記録データベース140(図5参照)の提供先147の扱いを除いて、図11および図12に示した個人情報提供処理と同様の処理である。以下では、記録データベース140に係る処理として、ステップS303~S304、およびステップS320を説明する。
 ステップS303においてサービス提供者サーバ300Aの個人情報提供部312は、ステップS302で暗号化した個人情報(利用者の識別情報を含む)、個人情報に係る利用者の識別情報(ステップS302で個人情報とともに暗号化された利用者の識別情報、図13では「利用者ID」と記載)、提供先のサービス提供者サーバ300の識別情報(図13では「提供先ID」と記載)、および個人情報の種別(個人情報種別)を、情報流通履歴管理装置100に送信する。
 ステップS203と比較すると、利用者の識別情報を加えて情報流通履歴管理装置100に送信している。
 ステップS304において情報流通履歴管理装置100の個人情報保管部113は、受信した暗号化個人情報を個人情報データベース130に格納する。また、情報流通履歴管理装置100の記録作成部112は、記録データベース140に提供を一部記録する。個人情報データベース130を更新する処理は、ステップS204(図11参照)と同様である。
 記録作成部112は、記録データベース140(図5参照)にレコードを追加し、当該レコードの保管場所149に、個人情報データベース130に追加した保管場所を格納する。次に、記録作成部112は、乱数を生成して当該レコードの識別情報141に、ステップS303で受信した個人情報種別を個人情報種別146に、ステップS303で受信した利用者の識別情報を利用者143に格納する。また、記録作成部112は、受信した提供先のサービス提供者サーバ300の識別情報を提供先147に格納し、ステップS303の送信元であるサービス提供者サーバ300Aの識別情報のうちでサービス提供者の識別情報を当該レコードのサービス提供者144に、サービスの識別情報をサービス145に格納する。記録作成部112は、「提供」を記録種別148に格納する。なお、記録時刻142は、更新されていない。なお、ステップS315は、ステップS215(図11参照)と同様であり、更新されるレコードは、ステップS304で更新されたレコードである。
 ステップS204では、提供先147は「N/A」であったが、ステップS304ではサービス提供者サーバ300Aが提供先としたサービス提供者サーバ300Bとなる。
 図11および図12との違いについて、次にステップS320について説明する。ステップS320は、ステップS220と同様である。但し、ステップS220で追加された受領の記録の提供先147は「N/A」であるが、ステップS320においては、サービス提供者サーバ300Bとなる。
≪記録検索処理:サービス利用者端末≫
 図15は、本実施形態に係るサービス利用者端末200が要求する検索処理のシーケンス図である。
 ステップS401においてサービス利用者端末200の記録検索要求部213は、情報流通履歴管理装置100に検索項目を送信して、記録の検索を要求する。検索項目の詳細は、後記する。
 ステップS402において情報流通履歴管理装置100の記録検索部114は、受信した検索項目に応じて、記録データベース140を検索する。検索項目に応じた検索の詳細は、後記する。
 ステップS403において情報流通履歴管理装置100の記録検索部114は、ステップS402の検索結果をサービス利用者端末200に送信する。
 以下では、検索項目と検索項目に応じた検索について説明する。検索項目には、利用者と、利用者およびサービス提供者サーバと、サービス提供者サーバとがある。
 検索項目が利用者(利用者の識別情報)である場合には、記録検索部114は、当該利用者が検索を要求したサービス利用者端末200の利用者であることを確認した後に、当該利用者の個人情報の提供および受領の記録を検索する。詳しくは、検索項目の利用者が検索を要求したサービス利用者端末200の利用者であることを確認した後に、記録検索部114は、記録データベース140(図5参照)のなかで、利用者143が検索項目である利用者に一致するレコードを検索する。検索結果の識別情報141と保管場所149とを除いて、サービス利用者端末200に送信する。
 検索項目が利用者およびサービス提供者サーバ(サービス提供者の識別情報およびサービスの識別情報)である場合には、記録検索部114は、検索項目の利用者が検索を要求したサービス利用者端末200の利用者であることを確認した後に、当該利用者の個人情報であって、当該サービス提供者サーバが提供または受領した記録を検索する。詳しくは、検索項目の利用者が検索を要求したサービス利用者端末200の利用者であることを確認した後に、記録検索部114は、記録データベース140(図5参照)のなかで、利用者143が検索項目である利用者に一致するレコードであってサービス提供者144とサービス145とが検索項目であるサービス提供者サーバに一致するレコード、および、利用者143が検索項目である利用者に一致するレコードであって提供先147が検索項目であるサービス提供者サーバに一致するレコードを検索する。検索結果の識別情報141と保管場所149とを除いて、サービス利用者端末200に送信する。
 検索項目のサービス提供者サーバは、サービス提供者であってもよい。詳しくは、記録検索部114は、記録データベース140(図5参照)のなかで、利用者143が検索項目である利用者に一致するレコードであってサービス提供者144が検索項目であるサービス提供者に一致するレコード、および、利用者143が検索項目である利用者に一致するレコードであって提供先147が検索項目であるサービス提供者が運営するサービス提供者サーバである(提供先147がサービス提供者の識別情報を含む)レコードを検索する。
 検索項目がサービス提供者サーバである場合には、記録検索部114は、当該サービス提供者サーバの個人情報の提供および受領の記録を検索する。詳しくは、記録検索部114は、記録データベース140のなかで、サービス提供者144とサービス145とが検索項目であるサービス提供者サーバに一致するレコード、および、提供先147が検索項目であるサービス提供者サーバに一致するレコードを検索する。検索結果の識別情報141と利用者143と保管場所149とを除いて、サービス利用者端末200に送信する。検索項目のサービス提供者サーバは、サービス提供者であってもよい。
 なお、記録検索部114は、さらに記録時刻142と記録種別148とを除いた残りの属性であるサービス提供者144、サービス145、個人情報種別146、および提供先147をサービス利用者端末200に送信してもよい。このとき、記録検索部114は、サービス提供者144、サービス145、個人情報種別146、および提供先147が同じになるレコードは、1件のレコードとしてまとめて送信してもよい。
 検索項目は、記録データベース140の属性に対応する他の項目であってもよい。例えば、利用者と記録期間であってもよい。この場合、記録検索部114は、検索項目の利用者が検索を要求したサービス利用者端末200の利用者であることを確認した後に、当該利用者の個人情報の提供および受領の記録であって、記録時刻142が検索項目の記録期間に含まれる記録を検索する。
 検索項目が個人情報種別である場合には、記録検索部114は、当該個人情報種別の提供および受領の記録を検索する。詳しくは、記録検索部114は、記録データベース140(図5参照)のなかで、個人情報種別146が検索項目である個人情報種別に一致するレコードを検索する。検索結果の識別情報141と利用者143と保管場所149とを除いて、サービス利用者端末200に送信する。
 なお、記録検索部114は、さらに記録時刻142と記録種別148とを除いた残りの属性であるサービス提供者144、サービス145、個人情報種別146、および提供先147をサービス利用者端末200に送信してもよい。このとき、記録検索部114は、サービス提供者144、サービス145、個人情報種別146、および提供先147が同じになるレコードは、1件のレコードとしてまとめて送信してもよい。
 検索項目のオプションとして、検索対象の記録の種別を追加してもよい。種別としては、サービス利用者端末200からサービス提供者サーバ300への提供の記録、サービス利用者端末200からサービス提供者サーバ300への受領の記録、サービス提供者サーバ300間の提供の記録、およびサービス提供者サーバ300間の受領の記録がある。サービス利用者端末200からサービス提供者サーバ300への提供記録の検索要求は、個人情報提供記録検索要求441(図2参照)に対応する。サービス利用者端末200からサービス提供者サーバ300への受領記録の検索要求は、個人情報受領記録検索要求442に対応する。サービス提供者サーバ300間の提供記録の検索要求は、サービス提供者間提供記録検索要求451に対応する。サービス提供者サーバ300間の受領記録の検索要求は、サービス提供者間受領記録検索要求452に対応する。
 記録検索部114は、検索要求に記録の種別が付加された場合には、記録データベース140(図5参照)のなかで当該種別に限定して検索する。提供/受領の区別は、記録種別148で判断できる。サービス利用者端末200からサービス提供者サーバ300への提供や受領の記録は、提供先147がN/Aであることで判別できる。なお、検索要求に記録の種別が指定されていない場合には、上記で説明したように全ての記録を検索する。
 記録検索部114は、サービス利用者端末200の利用者以外の利用者についての記録は検索しないようにしてもよい。サービス利用者端末200と情報流通履歴管理装置100と間の通信では通信相手を認証しており、情報流通履歴管理装置100は、通信相手であるサービス利用者端末200の利用者を識別している。記録検索部114は、この識別された利用者以外の利用者に係る検索は行わないようにしてもよい。例えば、記録検索部114は、識別された利用者以外の利用者を検索要求に含む検索を拒否する。
 また、記録検索部114は、検索項目に利用者が含まれない場合には、検索結果から利用者143を除いた検索結果をサービス利用者端末200に返信するようにしてもよい。
 このようにすることで、情報流通履歴管理装置100は、利用者のプライバシーを保護しつつ検索することができるようになる。
≪記録検索処理:サービス提供者サーバ≫
 図16は、本実施形態に係るサービス提供者サーバ300が要求する検索処理のシーケンス図である。
 ステップS411においてサービス提供者サーバ300の記録検索要求部314は、情報流通履歴管理装置100に検索項目を送信して、記録の検索を要求する。検索項目の詳細は、後記する。
 ステップS412において情報流通履歴管理装置100の記録検索部114は、受信した検索項目に応じて、記録データベース140を検索する。検索項目に応じた検索の詳細は、後記する。
 ステップS413において情報流通履歴管理装置100の記録検索部114は、ステップS402の検索結果をサービス提供者サーバ300に送信する。
 以下では、検索項目と検索項目に応じた検索について説明する。検索項目には、サービス提供者サーバと、個人情報種別と、サービス提供者サーバおよび利用者とがある。
 検索項目がサービス提供者サーバである場合には、記録検索部114は、当該サービス提供者サーバが係る提供および受領の記録を検索する。詳しくは、記録検索部114は、記録データベース140のなかで、サービス提供者144とサービス145とが検索項目であるサービス提供者サーバに一致するレコード、および、提供先147が検索項目であるサービス提供者サーバに一致するレコードを検索する。検索結果の識別情報141と利用者143と保管場所149とを除いて、サービス提供者サーバ300に送信する。検索項目のサービス提供者サーバは、サービス提供者であってもよい。
 検索項目が個人情報種別である場合には、記録検索部114は、当該個人情報種別の提供および受領の記録を検索する。詳しくは、記録検索部114は、記録データベース140(図5参照)のなかで、個人情報種別146が検索項目である個人情報種別に一致するレコードを検索する。検索結果の識別情報141と利用者143と保管場所149とを除いて、サービス提供者サーバ300に送信する。
 なお、記録検索部114は、さらに記録時刻142と記録種別148とを除いた残りの属性であるサービス提供者144、サービス145、個人情報種別146、および提供先147をサービス提供者サーバ300に送信してもよい。このとき、記録検索部114は、サービス提供者144、サービス145、個人情報種別146、および提供先147が同じになるレコードは、1件のレコードとしてまとめて送信してもよい。
 検索項目がサービス提供者サーバおよび利用者である場合には、記録検索部114は、当該サービス提供者サーバが検索を要求したサービス提供者サーバ300であることを確認した後に、当該利用者の流通経路として流通先と流通元を検索する。先ず、流通先の検索を説明する。記録検索部114は、記録データベース140のなかで、サービス提供者144とサービス145とが検索項目であるサービス提供者サーバに一致するレコードであり、利用者143が検索項目である利用者であって、記録種別148が受領であるレコードを検索する。検索結果のレコードの提供先147が、当該利用者の1次の流通先である。また、検索結果のレコードの個人情報種別146が、1次の個人情報種別である。1次の流通先は、複数である場合やない場合がある。また、1次の流通先によって1次の個人情報種別が異なる場合がある。
 続いて、記録検索部114は、サービス提供者144とサービス145とが1次の流通先であり、利用者143が検索項目である利用者であって、記録種別148が受領であり、個人情報種別146が当該1次の流通先の1次の個人情報種別に含まれるレコードを検索する。検索結果のレコードの提供先147が2次の流通先であり、個人情報種別146が2次の個人情報種別である。記録検索部114は、流通先がなくなるまで、3次、4次、5次、・・・と検索を繰り返す。
 流通先の検索に続いて、流通元の検索を説明する。記録検索部114は、記録データベース140のなかで、提供先147が検索項目であるサービス提供者サーバに一致するレコードであり、利用者143が検索項目である利用者であって、記録種別148が受領であるレコード、および、サービス提供者144とサービス145とが検索項目であるサービス提供者サーバであって提供先147が「N/A」であるレコードであり、利用者143が検索項目である利用者であって、記録種別148が受領であるレコードを検索する。検索結果のレコードのサービス提供者144とサービス145とが、当該利用者の1次の流通元を示す。また、検索結果のレコードの個人情報種別146が、1次の個人情報種別である。1次の流通元は、複数である場合やない場合がある。また、1次の流通元によって1次の個人情報種別が異なる場合がある。
 続いて、記録検索部114は、提供先147が1次の流通元であり、利用者143が検索項目である利用者であって、記録種別148が受領であり、個人情報種別146が当該1次の流通元の1次の個人情報種別を含むレコード、および、サービス提供者144およびサービス145が1次の流出元であって提供先147が「N/A」であるレコードであり、利用者143が検索項目である利用者であって、記録種別148が受領であり、個人情報種別146が当該1次の流通元の1次の個人情報種別を含むレコードを検索する。検索結果のレコードのサービス提供者144とサービス145とが2次の流通元を示し、個人情報種別146が2次の個人情報種別である。記録検索部114は、流通元がなくなるまで、3次、4次、5次、・・・と検索を繰り返す。以上のようにして、流通経路を検索することができる。検索項目のサービス提供者サーバは、サービス提供者であってもよい。
 なお、検索項目が利用者である場合でも、記録検索部114は、上記した当該利用者の流通経路として流通先と流通元を検索してもよい。この場合、検索項目としてのサービス提供者サーバは、要求元のサービス提供者サーバとみなす。
 検索項目は、記録データベース140の属性に対応する他の項目であってもよい。例えば、サービス提供者サーバと記録期間であってもよい。この場合、記録検索部114は、サービス提供者サーバ300が、サービス提供者144およびサービス145か、提供先147かになっている記録であって、記録時刻142が検索項目の記録期間に含まれる記録を検索する。
 また、サービス提供者サーバに替わってサービス提供者であってもよい。サービス提供者で検索すると、当該サービス提供者が運営する全てのサービス提供者サーバ300に係る個人情報の提供や受領を検索することになる。
 検索対象の記録の種別については、サービス利用者端末200からの検索要求(図15参照)と同様である。
 記録検索部114は、検索項目に利用者が含まれた場合には、サービス提供者サーバ300が提供または受領した以外の利用者の個人情報についての記録を検索しないようにしてもよい。サービス提供者サーバ300と情報流通履歴管理装置100と間の通信では通信相手を認証しており、情報流通履歴管理装置100は、通信相手であるサービス提供者サーバ300を識別している。記録検索部114は、この識別されたサービス提供者サーバ300が提供または受領した以外の利用者に係る検索は行わないようにしてもよい。例えば、記録検索部114は、利用者を含んだ検索要求を受け付けたときには、記録データベース140のなかで利用者143に当該利用者を含み、サービス提供者144およびサービス145か提供先147かに要求元のサービス提供者サーバ300を含むレコードに制限したうえで、要求された検索を行う。
 また、記録検索部114は、検索項目に利用者が含まれない場合には、検索結果から利用者143を除いた検索結果をサービス提供者サーバ300に返信するようにしてもよい。
 このようにすることで、情報流通履歴管理装置100は、利用者のプライバシーを保護しつつ検索することができるようになる。
≪情報流通履歴管理システムの特徴≫
 情報流通履歴管理システム10(図1参照)において、サービス利用者端末200からサービス提供者サーバ300Aに個人情報が提供される場合、暗号化された個人情報が、サービス利用者端末200から情報流通履歴管理装置100へ送信され、続いて情報流通履歴管理装置100からサービス提供者サーバ300Aに送信される。暗号化された個人情報が、サービス利用者端末200から情報流通履歴管理装置100へ送信されると、サービス利用者端末200の要求により記録データベース140に個人情報の提供が記録される。また、情報流通履歴管理装置100からサービス提供者サーバ300Aに送信されると、サービス提供者サーバ300Aの要求により記録データベース140に個人情報の受領が記録される。
 サービス提供者サーバ300Aからサービス提供者サーバ300Bに個人情報が提供される場合、暗号化された個人情報が、サービス提供者サーバ300Aから情報流通履歴管理装置100へ送信され、続いて情報流通履歴管理装置100からサービス提供者サーバ300Bに送信される。暗号化された個人情報が、サービス提供者サーバ300Aから情報流通履歴管理装置100へ送信されると、サービス提供者サーバ300Aの要求により記録データベース140に個人情報の提供が記録される。また、情報流通履歴管理装置100からサービス提供者サーバ300Bに送信されると、サービス提供者サーバ300Bの要求により記録データベース140に個人情報の受領が記録される。
 記録には、個人情報に係る利用者、提供先(受領者)や提供元(提供者)となるサービス提供者(サービス提供者とサービス)、個人情報の種別などが含まれる。
 サービス利用者端末200やサービス提供者サーバ300は、情報流通履歴管理装置100に要求して記録を検索することができる。利用者は、自身の個人情報がどこのサービス提供者に提供されたかが把握できるようになる。また、利用者は、自身の個人情報をサービス提供者に提供する前に、当該サービス提供者に個人情報を提供した場合にどこのサービス提供者に個人情報が流通するかを把握することができる。
 サービス提供者サーバ300は、検索要求に指定したサービス提供者サーバ300、またはサービス提供者が保有する個人情報の種別が把握できる。また、自身が提供した個人情報の流通先や自身が受領した個人情報の流通元を把握できるようになる。サービス提供者は、自身が提供した個人情報が、意図しないサービス提供者に流通していないか確認することができる。また、自身が受領した個人情報が、不正なサービス提供者から流通してきたものでないかを確認することができる。
≪変形例:記録要求のパラメータ≫
 上記した実施形態において、提供の記録要求(図11記載のステップS214、図13記載のステップS314参照)や受領の記録要求(図12記載のステップS219、図14記載のステップS319参照)のパラメータは、保管場所である。サービス利用者端末200やサービス提供者サーバ300が、同時に複数の個人情報の提供や受領を行わないなど、提供や受領の混同が発生しないならば、保管場所のパラメータは不要である。
≪変形例:記録要求なしで記録≫
 上記した個人情報提供処理において、情報流通履歴管理装置100は、サービス提供者サーバ300からの受領記録の要求を受けてから、記録データベース140を更新している(図12記載のステップS219~S220)。情報流通履歴管理装置100は、ステップS217で暗号化個人情報を送信した後に受領記録の要求を受けることなしに、記録データベース140を更新してもよい。ネットワークの不調やサービス提供者サーバ300の不正などにより、受領記録の要求がない場合でも、受領を記録できるようになる。
 また、提供の記録についても、ステップS205で保管場所を送信した後に提供記録の要求を受けることなしに、記録データベース140を更新(記録時刻142を更新(ステップS215参照))してもよい。
 以上に示した、記録要求なしの記録データベース140を更新は、サービス提供者間の個人情報流通処理でも同様である。
≪その他の変形例≫
 本発明は、上記した実施形態に限定されることなく、その趣旨を逸脱しない範囲で変更することができる。例えば、情報流通履歴管理装置100は、個人情報データベース130や記録データベース140などを記憶しているが、データベースサーバなどの外部の装置に記憶してもよい。
 記録の検索において(図15および図16参照)、検索結果に含まれる利用者143を除く替わりに、元の利用者が復元または推定できないようにして別の識別情報に置き換えてもよい(匿名化、仮名化など)。
 また、プログラム121,221,321(図3、図7および図8参照)が記述する処理のステップは、図9~図16に記載した順序とは別の順序で実行されてもよく、また、必ずしも時系列的に処理されなくとも、並列的あるいは個別に実行される処理をも含むものである。例えば、図11および図12において、ステップS214~S215の処理と、ステップS216~S220との処理は、入れ替わってもよいし、並列でもよい。
 上記した実施形態では、サービス利用者端末200からサービス提供者サーバ300に個人情報が提供された場合(図11および図12参照)、提供先であるサービス提供者サーバ300は、サービス提供者144(図5参照)とサービス145に記録され、提供先147は「N/A」と記録される(図11および図12のステップS204,S215,S220参照)。これに替わり、サービス提供者サーバ300を個人情報の提供先と捉えて提供先147に記録し、サービス提供者144とサービス145とは「N/A」としてもよい。
 以上、本発明のいくつかの実施形態について説明したが、これらの実施形態は、例示に過ぎず、本発明の技術的範囲を限定するものではない。本発明はその他の様々な実施形態を取ることが可能であり、さらに、本発明の要旨を逸脱しない範囲で、省略や置換等種々の変更を行うことができる。これら実施形態やその変形は、本明細書等に記載された発明の範囲や要旨に含まれるとともに、特許請求の範囲に記載された発明とその均等の範囲に含まれる。
≪ハードウェア構成≫
 本実施形態に係る情報流通履歴管理装置100は、例えば図17に示すような構成のコンピュータ900によって実現される。図17は、本実施形態に係る情報流通履歴管理装置100の機能を実現するコンピュータ900の一例を示すハードウェア構成図である。コンピュータ900は、CPU901、ROM(Read Only Memory)902、RAM(Random Access Memory)903、ハードディスク904(図17ではHDDと記載)、入出力インターフェイス905(図17ではI/O I/F(Input/Output Interface)と記載)、通信インターフェイス906、およびメディアインターフェイス907を備える。
 CPU901は、ROM902またはハードディスク904に記憶されたプログラムに基づき作動し、図3の制御部110による制御を行う。ROM902は、コンピュータ900の起動時にCPU901により実行されるブートプログラムや、コンピュータ900のハードウェアに係るプログラムなどを記憶する。
 CPU901は、入出力インターフェイス905を介して、マウスやキーボードなどの入力装置910、およびディスプレイやプリンタなどの出力装置911を制御する。CPU901は、入出力インターフェイス905を介して、入力装置910からデータを取得するともに、生成したデータを出力装置911へ出力する。
 ハードディスク904は、CPU901により実行されるプログラムおよび当該プログラムによって使用されるデータなどを記憶する。通信インターフェイス906は、通信網を介して図示せぬ他の装置(例えば、サービス利用者端末200やサービス提供者サーバ300など)からデータを受信してCPU901へ出力し、また、CPU901が生成したデータを、通信網を介して他の装置へ送信する。
 メディアインターフェイス907は、記録媒体912に格納されたプログラムまたはデータを読み取り、RAM903を介してCPU901へ出力する。CPU901は、プログラムを、メディアインターフェイス907を介して記録媒体912からRAM903上にロードし、ロードしたプログラムを実行する。記録媒体912は、DVD(Digital Versatile Disk)などの光学記録媒体、MO(Magneto Optical disk)などの光磁気記録媒体、磁気記録媒体、導体メモリテープ媒体または半導体メモリなどである。
 例えば、コンピュータ900が本実施形態に係る情報流通履歴管理装置100として機能する場合、コンピュータ900のCPU901は、RAM903上にロードされたプログラム121(図3参照)を実行することにより、情報流通履歴管理装置100の機能を実現する。CPU901は、プログラムを記録媒体912から読み取って実行する。この他、CPU901は、他の装置から通信網を介してプログラム121を読み込んでもよいし、記録媒体912からハードディスク904にプログラム121をインストールして実行してもよい。
≪効果≫
 以下に、情報流通履歴管理システム10の効果を説明する。
 本発明に係る情報流通履歴管理システム10は、ネットワークで接続されたサービス利用者端末200、サービス提供者サーバ300A,300B、および情報流通履歴管理装置100を含んで構成される情報流通履歴管理システム10であって、サービス利用者端末200は、サービス利用者端末200の利用者に係る個人情報のサービス提供者サーバ300Aへの提供を行う場合に、当該提供の記録を情報流通履歴管理装置100に要求し、サービス提供者サーバ300Aは、個人情報の提供に対して受領を行う場合に、当該受領の記録を情報流通履歴管理装置100に要求し、情報流通履歴管理装置100は、サービス利用者端末200から提供の記録の要求を受け付けて当該記録を記憶し、サービス提供者サーバ300Aから受領の記録の要求を受け付けて当該記録を記憶する記録作成部112を備え、サービス提供者サーバ300Aは、個人情報のサービス提供者サーバ300Bへの提供を行う場合に、当該提供の記録を情報流通履歴管理装置100に要求し、サービス提供者サーバ300Bは、個人情報の提供に対して受領を行う場合に、当該受領の記録を情報流通履歴管理装置100に要求し、記録作成部112は、サービス提供者サーバ300Aから提供の記録の要求を受け付けて当該記録を記憶し、サービス提供者サーバ300Bから受領の記録の要求を受け付けて当該記録を記憶し、記録には、サービス利用者端末200の利用者の識別情報(利用者143)と、受領するサービス提供者サーバ300Aの識別情報(サービス提供者144およびサービス145)または当該サービス提供者サーバ300Aのサービス提供者の識別情報とを含む場合(提供先147が「N/A」の場合)と、サービス利用者端末200の利用者の識別情報(利用者143)と、提供するサービス提供者サーバ300Aの識別情報(サービス提供者144およびサービス145)または当該サービス提供者サーバ300Aのサービス提供者の識別情報と、受領するサービス提供者サーバ300Bの識別情報(提供先147)または当該サービス提供者サーバ300Bのサービス提供者の識別情報とを含む場合(提供先147が「N/A」ではない場合)とがあり、情報流通履歴管理装置100は、サービス利用者端末200またはサービス提供者サーバ300A,300Bからの検索要求を受け付けて、記録を検索して検索結果を返信する記録検索部114を、さらに備えることを特徴とする。
 このような情報流通履歴管理システム10によれば、情報流通履歴管理装置100は、サービス利用者端末200からサービス提供者サーバ300Aへ提供され受領された個人情報の記録、および、サービス提供者サーバ300Aから他のサービス提供者サーバ300Bへ提供され受領された個人情報の記録を蓄積できるようになる。また、サービス利用者端末200またはサービス提供者サーバ300A,300Bからの要求に対して記録を検索できるようになる。これにより、サービス利用者端末200の利用者は、自身の個人情報がどのサービス提供者サーバ300またはサービス提供者に流通したかを知ることができるようになる。
 自身が提供した覚えのないサービス提供者サーバ300が自身の個人情報を保有している場合には、提供したサービス提供者サーバ300または提供したサービス提供者サーバ300のサービス提供者、および、受領したサービス提供者サーバ300または受領したサービス提供者サーバ300のサービス提供者を辿ることで、どのような経路を辿って覚えのないサービス提供者サーバ300に自身の個人情報が流通したかわかるようになる。
 また、情報流通履歴管理システム10において、記録は、当該記録に係る個人情報の種別を含み、記録検索部114は、サービス利用者端末200またはサービス提供者サーバ300が送信した、サービス提供者サーバ300の識別情報またはサービス提供者の識別情報を含んだ記録の検索要求を受け付けると、当該サービス提供者サーバ300の識別情報または当該サービス提供者の識別情報を含む記録を検索し、検索結果から利用者の識別情報(利用者143)を削除した検索結果を返信することを特徴とする。
 このような情報流通履歴管理システム10によれば、サービス利用者端末200やサービス提供者サーバ300は、サービス提供者サーバ300またはサービス提供者サーバ300のサービス提供者が保有する個人情報の種別を検索できるようになる。検索結果には、利用者の情報は含まれておらず、情報流通履歴管理システム10は、利用者のプライバシーを保護している。
 また、情報流通履歴管理システム10において、記録は、当該記録に係る個人情報の種別を含み、記録検索部114は、サービス利用者端末200またはサービス提供者サーバ300が送信した、個人情報の種別を含んだ記録の検索要求を受け付けると、当該個人情報の種別を含む記録を検索し、検索結果から利用者の識別情報(利用者143)を削除した検索結果を返信することを特徴とする。
 このような情報流通履歴管理システム10によれば、検索要求に指定された個人情報の種別を含む個人情報を保有するサービス提供者サーバ300またはサービス提供者サーバ300のサービス提供者を検索できるようになる。検索結果には、利用者の情報は含まれておらず、情報流通履歴管理システム10は、利用者のプライバシーを保護している。
 また、情報流通履歴管理システム10において、記録検索部114は、サービス提供者サーバ300が送信した、利用者の識別情報を含んだ記録の検索要求を受け付けると、当該サービス提供者サーバ300または当該サービス提供者サーバ300のサービス提供者が提供した記録であって、当該利用者の識別情報を含む記録を検索し、検索結果に含まれる受領したサービス提供者サーバ300の識別情報およびサービス提供者サーバ300のサービス提供者の識別情報を流通先の識別情報として取得し、当該流通先の識別情報を提供したサービス提供者サーバ300の識別情報またはサービス提供者サーバのサービス提供者の識別情報に含む記録であって、当該利用者の識別情報を含む記録を検索し、検索結果に含まれる受領したサービス提供者サーバ300の識別情報およびサービス提供者サーバ300のサービス提供者の識別情報を流通先の識別情報に加えることを繰り返すことを特徴とする。
 このような情報流通履歴管理システム10によれば、サービス提供者サーバ300またはサービス提供者サーバ300のサービス提供者が提供した個人情報の流通先(提供され受領したサービス提供者サーバ300またはサービス提供者サーバ300のサービス提供者)を検索できるようになる。サービス提供者サーバ300またはサービス提供者サーバ300のサービス提供者は、自身が提供した個人情報の流通先を知ることができるようになる。契約を結んで個人情報を提供している場合、サービス提供者は、その契約が遵守されているか否かを確認することができるようになる。
 また、情報流通履歴管理システム10において、記録検索部114は、サービス利用者端末200またはサービス提供者サーバ300から利用者の識別情報を含まない検索要求を受け付けると、検索結果から利用者の識別情報(利用者143)を削除した検索結果を返信することを特徴とする。
 このような情報流通履歴管理システム10によれば、検索結果には、利用者の情報は含まれておらず、利用者のプライバシーを保護しつつ検索をすることができるようになる。
10 情報流通履歴管理システム
100 情報流通履歴管理装置
110 制御部
111 アカウント作成部
112 記録作成部
113 個人情報保管部
114 記録検索部
120 記憶部
121 プログラム
130 個人情報データベース
140 記録データベース
160 アカウントデータベース
200 サービス利用者端末
300 サービス提供者サーバ

Claims (8)

  1.  ネットワークで接続されたサービス利用者端末、サービス提供者サーバ、および情報流通履歴管理装置を含んで構成される情報流通履歴管理システムであって、
     前記サービス利用者端末は、
     当該サービス利用者端末の利用者に係る個人情報の前記サービス提供者サーバへの提供を行う場合に、当該提供の記録を前記情報流通履歴管理装置に要求し、
     前記サービス提供者サーバは、
     前記個人情報の提供に対して受領を行う場合に、当該受領の記録を前記情報流通履歴管理装置に要求し、
     前記情報流通履歴管理装置は、
     前記サービス利用者端末から提供の記録の要求を受け付けて当該記録を記憶し、前記サービス提供者サーバから受領の記録の要求を受け付けて当該記録を記憶する記録作成部を備え、
     前記サービス提供者サーバは、
     前記個人情報の他の前記サービス提供者サーバへの提供を行う場合に、当該提供の記録を前記情報流通履歴管理装置に要求し、
     他の前記サービス提供者サーバは、
     前記個人情報の提供に対して受領を行う場合に、当該受領の記録を前記情報流通履歴管理装置に要求し、
     前記記録作成部は、
     前記サービス提供者サーバから提供の記録の要求を受け付けて当該記録を記憶し、他の前記サービス提供者サーバから受領の記録の要求を受け付けて当該記録を記憶し、
     前記記録には、
     前記サービス利用者端末の利用者の識別情報と、受領する前記サービス提供者サーバの識別情報または当該サービス提供者サーバのサービス提供者の識別情報とを含む場合と、
     前記サービス利用者端末の利用者の識別情報と、提供する前記サービス提供者サーバの識別情報または当該サービス提供者サーバのサービス提供者の識別情報と、受領する他の前記サービス提供者サーバの識別情報または当該サービス提供者サーバのサービス提供者の識別情報とを含む場合とがあり、
     前記情報流通履歴管理装置は、
     前記サービス利用者端末または前記サービス提供者サーバからの検索要求を受け付けて、前記記録を検索して検索結果を返信する記録検索部を、さらに備える
     ことを特徴とする情報流通履歴管理システム。
  2.  前記記録は、
     当該記録に係る個人情報の種別を含み、
     前記記録検索部は、
     前記サービス利用者端末または前記サービス提供者サーバが送信した、前記サービス提供者サーバの識別情報または前記サービス提供者の識別情報を含んだ前記記録の検索要求を受け付けると、当該サービス提供者サーバの識別情報または当該サービス提供者の識別情報を含む記録を検索し、検索結果から利用者の識別情報を削除した検索結果を返信する
     ことを特徴とする請求項1に記載の情報流通履歴管理システム。
  3.  前記記録は、
     当該記録に係る個人情報の種別を含み、
     前記記録検索部は、
     前記サービス利用者端末または前記サービス提供者サーバが送信した、前記個人情報の種別を含んだ前記記録の検索要求を受け付けると、当該個人情報の種別を含む記録を検索し、検索結果から利用者の識別情報を削除した検索結果を返信する
     ことを特徴とする請求項1に記載の情報流通履歴管理システム。
  4.  前記記録検索部は、
     前記サービス提供者サーバが送信した、前記利用者の識別情報を含んだ前記記録の検索要求を受け付けると、当該サービス提供者サーバまたは当該サービス提供者サーバのサービス提供者が提供した記録であって、当該利用者の識別情報を含む記録を検索し、検索結果に含まれる受領した前記サービス提供者サーバの識別情報および前記サービス提供者サーバのサービス提供者の識別情報を流通先の識別情報として取得し、
     当該流通先の識別情報を提供した前記サービス提供者サーバの識別情報または前記サービス提供者サーバのサービス提供者の識別情報に含む記録であって、当該利用者の識別情報を含む記録を検索し、検索結果に含まれる受領した前記サービス提供者サーバの識別情報および前記サービス提供者サーバのサービス提供者の識別情報を前記流通先の識別情報に加えることを繰り返す
     ことを特徴とする請求項1に記載の情報流通履歴管理システム。
  5.  前記記録検索部は、
     前記サービス利用者端末または前記サービス提供者サーバから利用者の識別情報を含まない検索要求を受け付けると、検索結果から利用者の識別情報を削除した検索結果を返信する
     ことを特徴とする請求項1に記載の情報流通履歴管理システム。
  6.  ネットワークで接続されたサービス利用者端末、サービス提供者サーバ、および情報流通履歴管理装置を含んで構成される情報流通履歴管理システムの情報流通履歴管理方法であって、
     前記サービス利用者端末は、
     当該サービス利用者端末の利用者に係る個人情報の前記サービス提供者サーバへの提供を行う場合に、当該提供の記録を前記情報流通履歴管理装置に要求するステップを実行し、
     前記サービス提供者サーバは、
     前記個人情報の提供に対して受領を行う場合に、当該受領の記録を前記情報流通履歴管理装置に要求するステップを実行し、
     前記情報流通履歴管理装置は、
     前記サービス利用者端末から提供の記録の要求を受け付けて当該記録を記憶し、前記サービス提供者サーバから受領の記録の要求を受け付けて当該記録を記憶するステップを実行し、
     前記サービス提供者サーバは、
     前記個人情報の他の前記サービス提供者サーバへの提供を行う場合に、当該提供の記録を前記情報流通履歴管理装置に要求するステップを実行し、
     他の前記サービス提供者サーバは、
     前記個人情報の提供に対して受領を行う場合に、当該受領の記録を前記情報流通履歴管理装置に要求するステップを実行し、
     前記情報流通履歴管理装置は、
     前記サービス提供者サーバから提供の記録の要求を受け付けて当該記録を記憶し、他の前記サービス提供者サーバから受領の記録の要求を受け付けて当該記録を記憶するステップを実行し、
     前記記録には、
     前記サービス利用者端末の利用者の識別情報と、受領する前記サービス提供者サーバの識別情報または当該サービス提供者サーバのサービス提供者の識別情報とを含む場合と、
     前記サービス利用者端末の利用者の識別情報と、提供する前記サービス提供者サーバの識別情報または当該サービス提供者サーバのサービス提供者の識別情報と、受領する他の前記サービス提供者サーバの識別情報または当該サービス提供者サーバのサービス提供者の識別情報とを含む場合とがあり、
     前記情報流通履歴管理装置は、
     前記サービス利用者端末または前記サービス提供者サーバからの検索要求を受け付けて、前記記録を検索して検索結果を返信するステップを実行する
     ことを特徴とする情報流通履歴管理方法。
  7.  ネットワークで接続されたサービス利用者端末、サービス提供者サーバ、および情報流通履歴管理装置を含んで構成される情報流通履歴管理システムの情報流通履歴管理装置であって、
     前記サービス利用者端末の利用者に係る個人情報の前記サービス提供者サーバへの提供を行うサービス利用者端末から当該提供の記録の要求を受け付けて当該記録を記憶し、
     当該個人情報の提供に対して受領を行うサービス提供者サーバから当該受領の記録の要求を受け付けて当該記録を記憶し、
     前記個人情報の他の前記サービス提供者サーバへの提供を行うサービス提供者サーバから当該提供の記録の要求を受け付けて当該記録を記憶し、
     当該個人情報の提供に対して受領を行う他の前記サービス提供者サーバから当該受領の記録の要求を受け付けて当該記録を記憶する記録作成部を備え、
     前記記録には、
     前記サービス利用者端末の利用者の識別情報と、受領する前記サービス提供者サーバの識別情報または当該サービス提供者サーバのサービス提供者の識別情報とを含む場合と、
     前記サービス利用者端末の利用者の識別情報と、提供する前記サービス提供者サーバの識別情報または当該サービス提供者サーバのサービス提供者の識別情報と、受領する他の前記サービス提供者サーバの識別情報または当該サービス提供者サーバのサービス提供者の識別情報とを含む場合とがあり、
     前記情報流通履歴管理装置は、
     前記サービス利用者端末または前記サービス提供者サーバからの検索要求を受け付けて、前記記録を検索して検索結果を返信する記録検索部を、さらに備える
     ことを特徴とする情報流通履歴管理装置。
  8.  コンピュータを請求項7に記載の情報流通履歴管理装置として機能させるためのプログラム。
PCT/JP2020/007785 2020-02-26 2020-02-26 情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラム WO2021171429A1 (ja)

Priority Applications (4)

Application Number Priority Date Filing Date Title
PCT/JP2020/007785 WO2021171429A1 (ja) 2020-02-26 2020-02-26 情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラム
PCT/JP2020/022544 WO2021171640A1 (ja) 2020-02-26 2020-06-08 情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラム
US17/801,361 US20230105706A1 (en) 2020-02-26 2020-06-08 Information distribution history management system, information distribution history management method, information distribution history management device and program
JP2022503066A JP7476950B2 (ja) 2020-02-26 2020-06-08 情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラム

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/JP2020/007785 WO2021171429A1 (ja) 2020-02-26 2020-02-26 情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラム

Publications (1)

Publication Number Publication Date
WO2021171429A1 true WO2021171429A1 (ja) 2021-09-02

Family

ID=77490870

Family Applications (2)

Application Number Title Priority Date Filing Date
PCT/JP2020/007785 WO2021171429A1 (ja) 2020-02-26 2020-02-26 情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラム
PCT/JP2020/022544 WO2021171640A1 (ja) 2020-02-26 2020-06-08 情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラム

Family Applications After (1)

Application Number Title Priority Date Filing Date
PCT/JP2020/022544 WO2021171640A1 (ja) 2020-02-26 2020-06-08 情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラム

Country Status (3)

Country Link
US (1) US20230105706A1 (ja)
JP (1) JP7476950B2 (ja)
WO (2) WO2021171429A1 (ja)

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2002024520A (ja) * 2000-07-07 2002-01-25 Bewith Inc カスタマーリレーションマネジメントシステム
JP2003316908A (ja) * 2002-04-26 2003-11-07 Nippon Telegr & Teleph Corp <Ntt> 個人情報流通サービスシステムおよび個人情報管理サーバ

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8881227B2 (en) * 2010-03-30 2014-11-04 Authentic8, Inc. Secure web container for a secure online user environment
JP5937362B2 (ja) * 2012-01-16 2016-06-22 セコム株式会社 閲覧登録システム、システム運営者サーバ、及びコンテンツ提供サーバ
US9405930B2 (en) * 2013-03-12 2016-08-02 Jacqueline K. Vestevich User-controlled centralized privacy marketplace system
US10542031B2 (en) * 2015-02-20 2020-01-21 Authentic8, Inc. Secure application for accessing web resources
US20200285761A1 (en) * 2019-03-07 2020-09-10 Lookout, Inc. Security policy manager to configure permissions on computing devices

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2002024520A (ja) * 2000-07-07 2002-01-25 Bewith Inc カスタマーリレーションマネジメントシステム
JP2003316908A (ja) * 2002-04-26 2003-11-07 Nippon Telegr & Teleph Corp <Ntt> 個人情報流通サービスシステムおよび個人情報管理サーバ

Also Published As

Publication number Publication date
WO2021171640A1 (ja) 2021-09-02
JPWO2021171640A1 (ja) 2021-09-02
JP7476950B2 (ja) 2024-05-01
US20230105706A1 (en) 2023-04-06

Similar Documents

Publication Publication Date Title
Lee BIDaaS: Blockchain based ID as a service
US8447983B1 (en) Token exchange
US10382205B1 (en) Security system and method for using a blockchain service through privacy-aware blockchain arbitration server
US9092494B1 (en) Information vault, data format conversion services system and method
JP7235668B2 (ja) 登録方法、コンピュータ、及びプログラム
JP2019153181A (ja) 管理プログラム
JP2009187524A (ja) アンケートデータ処理システム及びその方法、それを用いたアンケートシステム及びそれに用いる端末
US20080232594A1 (en) Symmetric key subscription
Verma et al. Secure document sharing model based on blockchain technology and attribute-based encryption
WO2021171429A1 (ja) 情報流通履歴管理システム、情報流通履歴管理方法、情報流通履歴管理装置およびプログラム
JP7178811B2 (ja) サービス支援システム、及びサービス支援方法
US20230283466A1 (en) Content protection system
JP2007129413A (ja) 情報処理システム及びコンピュータプログラム
WO2020122095A1 (ja) 制御方法、サーバ、プログラム、および、データ構造
JP2004086409A (ja) 情報管理システム、情報処理装置、認証サーバ、発行サーバ、課金サーバ、コミュニティサーバ、利用制限コンテンツ、実行情報、情報処理方法、情報処理プログラム、及び記憶媒体
JP7172709B2 (ja) 情報処理システム、及びプログラム
US20240104241A1 (en) User information management system, user information management method, user agent and program
TWI737139B (zh) 個人資料保護應用系統與個人資料保護應用方法
Gupta et al. Data Security Threats Arising Between a Cloud and Its Users
US20230418979A1 (en) Data resolution using user domain names
WO2023135879A1 (ja) 計算機システム及び鍵交換方法
JP4125454B2 (ja) オブジェクト連携装置
Chaoui et al. Comprehensive Data Life Cycle Security in Cloud Computing: Current Mastery and Major Challenges
JP2023066580A (ja) 資産管理システム及び資産管理方法
JP2024022850A (ja) 受発注システム及び受発注管理方法

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 20920853

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 20920853

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: JP