ブランド保護チームは毎日のように偽造品リストを見つけている。難しいのはその後だ。リストが削除された後、出品者が削除に異議を申し立てた後、あるいは案件が裁判に持ち込まれ、誰かがこう問いかけたときだ。このページがあなたの言う通りの内容を、あなたの言う日付に、この国の買い手に対して表示していたことをどうやって証明するのか。
共有ドライブに保存されたスクリーンショットだけでは、それにうまく答えられることはまずない。本ガイドでは、オンライン証拠として通用するための条件、すべてのリストに対して取得すべきキャプチャ一式、暗号学的な完全性と信頼できるタイムスタンプの付与方法、そして発見から提出までのチェーン・オブ・カストディの保ち方を扱う。これは検出の話を土台にしている。検出についてはグローバルマーケットプレイス全体で偽造品リストを検出する方法で扱っている。本稿は、見つけた後に何をすべきかについてのものだ。
要点
- 証拠は3つのことを示す必要がある。ページに何が書かれていたか、その後あなたの手元のコピーが変わっていないこと、そしてキャプチャの状況、つまりどこでいつ取得したかだ。
- オープンソース調査で広く使われている標準は、URL、HTMLソース、フルページのキャプチャを、裁判で使う証拠の最低限として扱っている。
- キャプチャした瞬間にすべてのファイルをハッシュ化し、記録に信頼できるタイムスタンプを付与すること。どちらも安価であり、どちらも反論しづらい。
- 重要な市場からキャプチャすること。あるリストが特定の国の買い手に向けて提供されていたかどうかは、争点になることが多い。
- 最初からカストディを記録すること。誰が各項目を取得し、保管し、アクセスし、転送したかは証拠の一部だ。
オンライン証拠として通用する条件
証拠に関する規則は国によって異なり、これは法律的助言ではないが、根底にある問いは共通している。
真正性(Authenticity)。 それは主張どおりのものか。米国では、連邦証拠規則が、提出する当事者に対して、それが主張どおりのものであると認めるに十分な証拠を提示することを求めている。ウェブキャプチャの場合、通常はキャプチャがどのように行われたか、そしてその方法が正確な結果を生むことを示す必要がある。
完全性(Integrity)。 キャプチャ後に変更されていないか。ここでハッシュ化が重要になる。米国規則における電子データの認証済み写しに関する委員会注釈は、その論理を直接説明している。「原本と写しのハッシュ値が一致していることは、それらが完全な複製であるという事実を確実に証明する。」同規則はまた、一定の電子記録について、生の証言によらず、資格を持つ者による証明書によって認証できることを認めており、その中には「デジタル識別のプロセスによって認証された」データ、例えばハッシュも含まれる。
文脈(Context)。 いつ、どこで、誰がキャプチャしたか。国連人権高等弁務官事務所とUCバークレーのヒューマン・ライツ・センターが発行したベルクレー・プロトコル(デジタル・オープンソース調査に関する)は、裁判用の証拠を準備する調査員が使う実務を示している。オンラインコンテンツについて収集すべき項目を列挙し、最初の3項目、URL、HTMLソースコード、フルページのキャプチャは「裁判で証拠を提示するための最低限の標準として機能する」と述べている。さらに、収集した人物、使用したマシンのIPアドレス、同期された時計からのタイムスタンプ、そして収集時点のハッシュ値を記録することを求めている。
マーケットプレイスの削除対応は裁判より非公式だが、同じ一式があればより速く、より反論しづらくなる。
キャプチャ一式
対応を検討する可能性のあるリストには、すべて同じ記録を、一度のパスで取得し、その後は絶対に編集しないようにする。
| 項目 | 重要な理由 |
|---|---|
| リストのURLとリダイレクト後の最終URL | 何をキャプチャしたかを正確に特定する |
| マーケットプレイスの商品識別子と出品者識別子 | タイトルやURLの変更に対しても残る |
| フルページのスクリーンショット | 買い手が見た内容、価格、画像、出品者情報を含む |
| HTMLソース | 元となるコンテンツで、検索可能であり、画像より反論しづらい |
| ファイルとしての商品画像 | 模倣の最も明確な証拠になることが多い |
| 出品者プロフィールページ | リストを運営者、および他のリストに結び付ける |
| 提示された価格、通貨、配送先 | あなたの管轄区域の買い手に対して提供が行われたことを示す |
| UTCでのキャプチャ時刻(同期された時計から) | いつを確定する |
| 視点(vantage point):国、ネットワーク、IP | 提供がどこで見えていたかを確定する |
| 収集者の識別情報とツールのバージョン | 誰が、どのように行ったかを確定する |
| すべてのファイルのSHA-256ハッシュ | ファイルが変更されていないことを証明する |
| マニフェストへの信頼できるタイムスタンプ | その時点で記録が存在していたことを証明する |
視点は特に強調しておく価値がある。マーケットプレイスは国によって異なるリスト、価格、配送オプションを表示し、多くの偽造品出品者は配送先を制限している。裁判所もこの点を重視する。イリノイ州北部地区の一人の判事が偽造品案件で使用している標準的な仮制止命令(TRO)テンプレートは、「各被告のインターネット店舗が、イリノイ州の顧客に対して偽造品を発送する意思と能力があることを確認するスクリーンショット証拠」に言及している。案件が特定の場所の買い手に依存している場合は、その場所からキャプチャすること。Shifterのレジデンシャルゲートウェイはユーザー名に国を指定でき、セッションIDによって一連のキャプチャ全体を1つのIP上に保つことができるため、スクリーンショット、HTML、記録された視点がすべて同一のアクセスを描写する。これが偽造品問題を超えて重要である理由については、視点の標準で述べている。
キャプチャの自動化
キャプチャは繰り返し可能な単一の操作であるべきで、そうすればすべてのリストが同じ扱いを受け、方法を一文で説明できるようになる。以下のスクリプトは、国を指定したレジデンシャル出口を通じてページを読み込み、同じセッションを通じて視点を記録し、HTMLとフルページのスクリーンショットを保存し、各ファイルのハッシュを含むマニフェストを書き出す。
import { chromium } from 'playwright';
import { createHash, randomUUID } from 'node:crypto';
import fs from 'node:fs';
import path from 'node:path';
const sha256 = buf => createHash('sha256').update(buf).digest('hex');
export async function capture(url, country, outDir) {
const id = randomUUID();
const dir = path.join(outDir, id);
fs.mkdirSync(dir, { recursive: true });
const username = `${process.env.SHIFTER_PROXY_USER}-country-${country}-sid-${id.slice(0, 8)}-ttl-600`;
const browser = await chromium.launch({
proxy: { server: 'http://p.shifter.io:443', username, password: process.env.SHIFTER_PROXY_PASS },
});
const page = await browser.newPage({ viewport: { width: 1366, height: 900 } });
// Record the vantage point through the same session as the capture.
await page.goto('http://ip-info.com/json');
const vantage = JSON.parse(await page.evaluate(() => document.body.innerText));
const response = await page.goto(url, { waitUntil: 'networkidle', timeout: 90000 });
const files = {
'page.html': Buffer.from(await page.content()),
'page.png': await page.screenshot({ fullPage: true }),
};
await browser.close();
const manifest = {
capture_id: id,
url,
final_url: response.url(),
http_status: response.status(),
captured_at_utc: new Date().toISOString(),
vantage: { country: vantage.country, city: vantage.city, ip: vantage.ip, asn: vantage.asn, network: vantage.as_name },
files: {},
};
for (const [name, buf] of Object.entries(files)) {
fs.writeFileSync(path.join(dir, name), buf);
manifest.files[name] = { sha256: sha256(buf), bytes: buf.length };
}
fs.writeFileSync(path.join(dir, 'manifest.json'), JSON.stringify(manifest, null, 2));
return manifest;
}
これをマーケットプレイス固有の要件に拡張する。各商品画像をファイルとして保存し、同じセッション内で出品者のプロフィールページをキャプチャし、商品識別子と出品者識別子をマニフェストに記録する。マシンの時計が同期されていることを確認すること。マニフェストの時刻は、それを書き込んだ時計の精度以上には信頼できない。
依拠する前に、キャプチャした内容を確認すること。マーケットプレイスは、正常な成功ステータスを伴ったまま、自動化されたブラウザに対してチャレンジページや簡略化されたページを表示することがある。これはサイレント失敗率で述べた問題だ。記録を封印する前にスクリーンショットを人間の目で一度確認すれば、それを見抜ける。
信頼できるタイムスタンプを付与する
自分のマニフェストにはキャプチャした時刻が記されているが、それはあなたの言葉にすぎない。独立したタイムスタンプ局(TSA)からの信頼できるタイムスタンプは、マニフェスト、したがってそこに含まれるすべてのファイルハッシュが、特定の時点で存在していたことの証明を追加する。プロトコルはRFC 3161で、標準的なツールでサポートされており、マシンから出るのはハッシュのみで、コンテンツそのものは出ない。
openssl ts -query -data manifest.json -sha256 -cert -out manifest.tsq
curl -s -H "Content-Type: application/timestamp-query" \
--data-binary @manifest.tsq https://your-tsa.example/tsr -o manifest.tsr
openssl ts -verify -data manifest.json -in manifest.tsr \
-CAfile tsa-ca.pem -untrusted tsa.crt
リクエスト、応答、そして局の証明書をキャプチャと一緒に保管すること。より重大な案件では、弁護士が該当する管轄区域で認められた適格なタイムスタンプ提供者を選ぶことを望む場合もある。
読み込まれたすべてのリソースを含むページ全体をアーカイブするには、ISO 28500として標準化され、ウェブアーカイブで使われているWARC形式が、完全なHTTPの交換を保存する。重要なキャプチャにとっては有用な追加手段だが、上記のHTML、スクリーンショット、マニフェストで、マーケットプレイスでの権利行使には通常十分だ。
チェーン・オブ・カストディを保つ
ベルクレー・プロトコルはチェーン・オブ・カストディを「情報または証拠の一部に対する管理者の連続について、その管理、移転、分析、処分を含めて時系列で記録すること」と定義している。実務上は次のようになる。
- キャプチャは書き込み一回限りのストレージに保管する。 保持ロック付きのオブジェクトストレージなどを使い、保持期間中はファイルが改変・削除できないようにする。
- すべてのアクセスと転送を記録する。 誰がキャプチャを開いたか、誰が書き出したか、誰に送られたかを記録する。
- 原本を編集しない。 報告書用の注釈付きコピーは構わないが、別に保管し、それぞれがどの原本から派生したかを記録する。
- 証拠が移動するときはハッシュを再検証し、そのことを記録する。
テスト購入
スクリーンショットは提供内容を示す。テスト購入は実際に何が販売され、発送されたかを示すもので、しばしば、その商品がグレーマーケット品や本物ではなく偽造品であることを決定づける証拠となる。テスト購入には支払いの経路や到着時の商品の取り扱いなど、法的・実務的に注意すべき点があるため、弁護士と調整して行うこと。全取引を記録する。購入時点でのリストのキャプチャ、注文確認、支払い記録、配送ラベルと追跡情報、未開封と開封後の梱包物の写真、そして商品が本物ではないことを確定する検証内容だ。
証拠から行動へ
良質なキャプチャ一式があれば、どの権利行使ルートも速くなる。
- マーケットプレイスのプログラム。 ブランド保護プログラムは通常、権利者本人とその代理人に限定される。AmazonのBrand Registryは、承認された機関からの「有効な登録商標または申請中の商標登録」を求め、eBayのVeROプログラムは「権利者またはその正式な代理人のみ」を対象としている。それぞれに独自の報告フォームがあり、一貫したキャプチャ一式があればどのフォームにも迅速に記入できる。
- EUデジタルサービス法に基づく通知。 ホスティングサービスへの違法コンテンツに関する通知には、なぜ違法であるかについての実証的な説明、URLなどの正確な位置、通知者の名前と電子メールアドレス、そして通知が正確かつ完全であると誠実に信じているという声明を含めるべきだ。適格な組織に与えられる地位である信頼できる通報者(trusted flagger)からの通知は優先的に扱われる。
- 訴訟と税関。 ここでは一式全体、認証されたキャプチャ、ハッシュ、タイムスタンプ、カストディ記録、テスト購入の証拠を弁護士とともに準備することが最も重要になる。
同じ画像、同じ出品者情報、複数のマーケットプレイスにわたる同じ発送元といった、リストをまたいだパターンは、しばしば一連の削除対応を1つの協調した案件へと変える。その分析の収集側は商標侵害の検出と無許可出品者とMAP違反の監視で扱っている。
責任を持って収集する
不適切に収集された証拠は、案件を損なうことがある。公開されているリストのみをキャプチャし、アクセス権のないアカウントや領域にはアクセスせず、収集のペースを保ち、個々の出品者に関する個人データは案件が本当に必要とする範囲に限定すること。手法が新しいものであったり、リスクが高い場合は、始める前に弁護士と方法について合意しておくこと。事後ではない。
結論
偽造品リストを見つけることは検出の問題だ。それを証明することは証拠の問題であり、それはキャプチャの瞬間に解決されるものであって、後からではない。URL、HTML、フルページの画像を一度のパスで、重要な市場から、視点と時刻を記録した上でキャプチャすること。すべてのファイルをハッシュ化し、マニフェストに信頼できるタイムスタンプを付与し、改変できない場所に保管し、誰が触れたかを記録すること。これらのどれも高価ではなく、そしてリストが消えてしまった後に再構築するのはどれも非常に困難だ。
出典と参考文献
- 国連人権高等弁務官事務所およびUCバークレー・ロースクール、ヒューマン・ライツ・センター、ベルクレー・プロトコル(デジタル・オープンソース調査に関する)。
- 米国連邦証拠規則、規則901および規則902、委員会注釈を含む。
- IETF、RFC 3161: Internet X.509 Public Key Infrastructure Time-Stamp Protocol。
- ISO 28500:2017、Information and documentation、WARC file format。
- 規則(EU)2022/2065、デジタルサービス法。通知・対応の仕組みと信頼できる通報者。
- 米国イリノイ州北部地区連邦地方裁判所、Schedule A案件用TROテンプレート。
- Amazon、Brand Registryの要件、およびeBay、VeROプログラム。
- Shifter、レジデンシャルプロキシのジオターゲティングおよびセッションに関するドキュメント。
本稿は一般的な情報であり、法律的助言ではない。あなたの管轄区域における証拠要件については弁護士に相談すること。