世界を動かす技術を、日本語で。

ヨーロッパのデジタルIDウォレットはGoogleとAppleへの贈り物

2026年6月30日原文(waag.org)

概要

  • 欧州各国がデジタルIDウォレット導入を進める中、GoogleやAppleの安全性サービス依存が問題視。
  • Google Play Integrity APIやAppleのManaged Device Attestationが公共インフラに組み込まれている現状。
  • これにより、技術的独立性やオープン性が損なわれ、特定企業への依存が強化。
  • 代替手段が存在するにもかかわらず、多くの国がGoogleエコシステムを採用。
  • 公共インフラの設計と運用における透明性・説明責任・市民参加の重要性が指摘。

欧州のデジタルIDウォレットとGoogle・Apple依存問題

  • 欧州各国政府が デジタルIDウォレット を導入し、国民が公共サービスや年齢確認をオンラインで利用可能に

  • これらウォレットの安全性確保のため、 Google Play Integrity APIApple Managed Device Attestation などの「リモートアテステーション」技術を活用

  • これにより、アプリが改ざんされていないか、正規のハードウェア上で動作しているかを確認

    • Google Play Integrity API は、Google認定デバイス上での動作やPlayストア経由のインストールを強制
    • 非Google認定のAndroid OS(例:e/OS、GrapheneOS) 利用者は、IDウォレット利用から排除される可能性
    • 端末の自由度や多様性が損なわれ、Googleへの依存が強化

公共インフラにおける民間企業依存のリスク

  • デジタルIDウォレットは、 公共インフラ として重要な役割を担う
    • 政府サービスや重要な書類へのアクセス手段
    • 全ての市民が利用可能であるべき基盤サービス
  • GoogleやAppleの安全性サービスをインフラに組み込むことで、 技術的主権オープン性相互運用性 が損なわれる
  • EUの Digital Markets Act(DMA) にも違反の疑い
    • 公共インフラが特定ベンダーのエコシステムにロックインされる懸念

代替案と各国の対応状況

  • Google Play Integrity APIの代替として Android Hardware Attestation API などオープンな選択肢が存在
    • ハードウェアベースのセキュリティチェックを提供
    • Googleエコシステムへの依存を回避可能
  • EUは「Architecture Reference Framework」でGoogleアテステーションを推奨するが、義務ではない
    • イタリアやオランダ は厳密にGoogle Play Integrity APIを採用
    • スイス はデータ保護や技術的独立性を理由にGoogle技術を排除し、Androidのアテステーション機構を使用
  • 各国の対応が分かれ、 EU全体で一貫性が欠如

公共インフラ設計の課題と市民参加の重要性

  • デジタルウォレット設計には、 より深い技術スタックレベルでの相互運用性確保 が必要
  • 公共インフラの設計・運用は 市民参加説明責任 が不可欠
  • ドイツやスイスのオープンな議論フォーラム(例:gitlab.opencode.de, github.com/orgs/swiyu-admin-ch)で技術者・市民が懸念を表明
  • しかし、これらの議論は技術者層に限定される傾向

ユーザー・市民・ジャーナリストへのアクション提案

  • 代替OSユーザー は、自国のEUDI Wallet開発者にGoogle/Apple依存排除を要望
  • 市民 は、選出議員にIDウォレットの独立性確保を訴える
  • ジャーナリスト は、政治・設計プロセスの追跡と報道を継続
    • 例:オランダのSolvinity事件のような動向に注目
    • 関連情報はEUDI Wallet公式ウェブページやDutch Ministry of Foreign AffairsのEDIサイトで確認可能

結論:欧州のデジタル主権と公共インフラの未来

  • デジタルIDウォレットは、 公共性・技術的独立性・オープン性 の確保が不可欠
  • GoogleやAppleなど民間企業への依存を排除し、 オープンで相互運用可能な技術基盤 の採用が求められる
  • 公共インフラの設計・運用には、 透明性・説明責任・市民参加 が不可欠
  • 欧州が本気でデジタル主権を目指すなら、 Google/Appleアテステーションの完全排除とオープンな代替技術の義務化 が必要

Hackerたちの意見

ヨーロッパのデジタルIDシステムが完全に2つのアメリカ企業に依存してるってどういうこと?最近、ヨーロッパのデジタル主権が急務だって話があったよね?それともただのパフォーマンスだったのかな?

アメリカはオーストリアに5分で電話して、証拠なしで主権国家の首脳のための空域許可を取り消して、着陸した瞬間にその飛行機を撃墜できる。なぜなら、乗っていたかもしれない(実際には乗ってなかったけど)人がアメリカの根本的な憲法違反を暴露して恥をかかせたから。スウェーデンの検察も同じで、電話一本でアメリカは告発を受けたわけじゃなく(それはスウェーデンでは公式の不正行為になるから)、その夜には「アサンジ」と「レイプ」という言葉が世界中の見出しに並ぶような公式声明を得た。ヨーロッパの国々は、基本的にアメリカの犬みたいなもんだよ。悲しいね。で、アメリカの大統領は振り返って、侵略や併合を脅かして、NATOメンバーの基本的な義務を完全に無視して背中を刺す。ヨーロッパの人たちがアメリカのくだらないゲームに付き合ってるのが本当に理解できない。何度も見てきたけど、そんなのは返ってこないよ。

ヨーロッパはアメリカからデジタル主権を持つことは絶対にないよ。100年かかるし、すべての重要なアメリカの技術サービスや企業を政府主導で再実装するのにものすごく高いコストがかかる。どのEUの国もそのための予算を出さないし、民間企業もやらないよ。AWSの劣化版を作るのに「ヨーロッパ」ってだけで財政的に意味がないし、たぶん失敗するのが目に見えてるから。

いや、そうじゃないよ。EUは実際に分離を試みてる。でも、多くの場合、支援できる自国の代替品がないんだ。EUには、GoogleやAppleが提供しているソフトウェアスタックの一部を置き換えられる会社が一つもない。規制環境が変わらない限り、たぶんこれからも無理だろうね。

最近、ヨーロッパのデジタル主権の緊急性について話があったよね?FOSDEMでは、これについてかなり詳しく議論したよ。少し動きがあったし、年々改善していることに楽観的だよ。

規制って独占を生むんだよね。巨人の支配を抑えるための規制でも、小さい企業はそれに対応できなくて市場シェアを失っちゃう。これ、ビジネススクールでは競争優位戦略として教えられてるんだ。企業は政府にロビー活動して、自分たちに不利に見える法律を実施させるけど、実際には実施コストが高くて不公平な競争環境が生まれるんだよね。

規制が全くなかったら、独占がデフォルトで生まれるんじゃない?確かに、すべての規制が独占を壊すわけじゃないけど、独占を打破できるのは規制だけなんだよね。

規制は独占を生むことがある。DMAは規制だけど、君が言った欠点はないよ。

直感的には、これは必ずしも正しくないと思うけど、実際にはよくあることかもしれないね。もっと詳しい人が話せるかも。規制の高コストも関係してるだろうし。たくさんの分野で規制は絶対に必要だから、例えば建物が崩れないようにしたり、食べ物が無毒であったり、買う薬がロシアンルーレットのようなものじゃないようにするためには、規制のコストパフォーマンスを最適化することが目標になるべきだよね。

規制が incumbents(既存企業)と newcomers(新規参入者)をどう扱うかを明示的に取り入れない限り、難しいよね。その一例がMMTIS(マルチモーダル旅客情報)で、イノベーションや新しいプレイヤーを目標として明示している。似たような例は他にもあるよ。

企業が政府にロビー活動をして、自分たちに不利に見える法律を実施させるけど、実際には高い実施コストのおかげで市場シェアが得られる不公平な競争環境を作る。 (注:あなたが言いたかったのは「市場シェアが得られない」だと思うけど)つまり、企業のロビー活動に基づいて作られた規制が、彼らを独占に導くってこと?それなら納得できるけど、「規制が独占を生む」という一括りとは違うよね。

規制は独占を生む。巨人のコントロールを抑えるための規制でも、小さなプレイヤーはそれを負担できず、市場シェアを失うことが多い。これは実際、ビジネススクールで競争優位戦略として教えられていることだよ。企業は政府にロビー活動をして、自分たちに不利に見える法律を実施させるけど、実際には高い実施コストのせいで市場シェアが得られる不公平な競争環境を作ってしまう。独占を保証する唯一の方法は、完全な規制の欠如だよ。「自由」な市場は、1%の法則によって独占に向かうことが知られている。規制は実際に自由な市場を保証する唯一の方法で、完璧な自由市場は抽象的なものであって、現実には存在しない。時には、自由市場が間違った解決策で、規制された独占が必要な場合もある。それがアイデンティティに関しては最良の解決策なんだ。なぜなら、アイデンティティは個人に固有のものだから。理論上、個人は一つのアイデンティティしか持たないべきで、極端な例外を除いて、そのアイデンティティは変わらない。国家はアイデンティティを提供する良い方法を提供する必要があって、小さな国にリソースがないなら、大きな国がすべての人のために提供すべきだよ。また、国同士の不整合を取り除きつつ、プライベートな利益を排除することにもなる。国家は誰のアイデンティティを証明するかについて唯一の独占を持つべきだ。なぜなら、彼らは市場の状況に影響されない唯一の存在だから。これが、このテーマで進んでいる国々の実際のやり方だよ。もし個々の州が共通の解決策に達できないなら、集団がそうするべきだ。集団はここで失敗した、なぜならプライベートな解決策を推奨したからで、ヨーロッパのものを義務付けなかった。民間セクターがアイデンティティの証明方法を決めるべきではない。なぜなら、民間セクターは利益追求の agenda を持っているから。国家は解決策を評価する必要があるけど、それを運営し実施するのは州の責任だよ。市場の解決策は色々なことに良いけど、これはその一つじゃない。

Hacker Newsで議論の続きを見る