Signal
📡 Signal|タイムズカー660万件流出、免許証画像160万件は7年保管分
タイムズカー約660万アカウント、焼肉きんぐ約1,079万件、大和証券の委託先で約11万人分。10日あまりの流出を入口で並べると、破られたのは本体ではなく周辺に置かれた記録だった。
タイムズカーを運営するタイムズモビリティは9月28日、外部からの不正アクセスで会員約660万アカウントの情報が取得されたと公表した。翌29日には、運転免許証などの本人確認書類の画像が漏れたアカウントが約160万件にのぼると追加で明らかにした。同じ10日あまりのあいだに、焼肉きんぐの公式アプリでは会員ほぼ全員にあたる約1,079万件、大和証券では委託先経由で約11万人分の情報が流出した。並べてみると、破られたのは本体の金庫よりも、その周りに置かれていた記録のほうだ。
タイムズカー 第2報 (約660万アカウント・漏えい項目・クレジットカード情報は漏えいなし)カーシェアリングのタイムズカー
10日あまりで3件、入口はそれぞれ違う
まず事実を揃える。
| 公表 | 企業 | 規模 | 漏れた主な情報 | 入口 |
|---|---|---|---|---|
| 9/25〜9/29 | タイムズカー (タイムズモビリティ) | 約660万アカウント (うち本人確認書類画像 約160万) | 氏名・住所・生年月日・電話・メール・運転免許情報・免許証などの画像 | タイムズカーWebシステムへの不正アクセス |
| 10/5 | 焼肉きんぐ (物語コーポレーション) | 10,788,963件 (登録 10,808,784件) | 会員番号・登録名・メール・電話 | 公式アプリへの不正アクセス (原因調査中) |
| 10/5 | 大和証券 | 約11万人分 (個人を特定できない問い合わせを含め約22万件) | 氏名・メール・口座番号等 | 問い合わせ管理を委託していたスカラコミュニケーションズのサーバー |
大和証券の「22万件」は人数ではない。同社の開示では、個人を特定できる情報を含むのは約11万人分で、それ以外の問い合わせ記録を合わせた件数が約22万件だ。同社は、この情報だけでは口座へのアクセスも取引もできないとし、不正な取引も確認されていないと書いている。自社システムへの侵入も確認されていない。
焼肉きんぐ側は、ログインパスワード、生年月日、利用履歴は含まれず、決済情報はそもそも持っていないと説明している。タイムズカーもクレジットカード情報は持っていなかった。
3件とも、漏れていないものはお金に直結する情報だった。漏れたのは、人に連絡し、人になりすますための情報だ。
免許証の画像は、なぜ7年残っていたのか
3件のうち重いのはタイムズカーだ。漏れたのが本人確認書類の画像だからだ。運転免許証、公共料金の請求書、学生証、家族確認の書類。パスワードは変えられるが、免許証に写った氏名・住所・生年月日・顔写真は、事故のたびに取り替えられない。
対象には退会済みの人も含まれる。同社の FAQ は、氏名・住所・生年月日と運転免許の情報・画像を退会後も7年間保管していたと説明している。サービスを使い終えた人の記録が、使っている人の記録と同じ場所に残っていた。
カーシェアは貸す前に運転免許を確かめる必要がある。本人確認そのものは避けられない。問われるのは、確かめた後の画像をどこまで持ち続けるかだ。確認が済んだ時点で「確認済み」という事実だけを残し、画像そのものは手放す設計もありうる。
共通項は「周辺」に置かれた記録
入口を並べ直すと、本体のシステムが正面から破られた形の事案は少ない。
大和証券は問い合わせ管理の委託先だった。9月11日にデジタル庁が公表した約24.6万件の流出は、保守用の VPN 機器の脆弱性を突かれたものだった。日本経済新聞社が10月4日に公表した1,646人分の流出は、社員が業務で使う Google Workspace への不正ログインから起きた。タイムズカーでは、本人確認が済んだ後も残っていた画像が漏れた。
委託先、保守用の通路、業務用のクラウド、確認後に残した画像。どれも本業の外側にあり、そこに顧客の記録が置かれていた。守るべき範囲は、企業が「本体」と考えている範囲よりずっと広い。
次に動くもの
ここから先の動きは日付で追える。
- 改正個人情報保護法の細則: 2026年7月に成立・公布された改正法は、課徴金の新設と、委託を受けた事業者の義務の見直し (第30条の3) を含む。個人情報保護委員会は政令・規則の検討を進めており、委託先・漏えい等の論点は10月1日の委員会で議論済み、課徴金の論点は10月中旬に議論する工程を示している。委員会の会議資料ページで、算定率と対象の線引きがどこに置かれるかを見る
- タイムズカーの続報: 同社は9月29日、漏えいの詳細を「2週間程度を目処に」あらためて案内するとしている。10月中旬に、補償の方針と再発防止策 (実施済みの対策と時期) が出るかどうか
- 大和証券の委託先管理: 同社は既存の委託先の点検を進め、管理強化策と実施時期を決めるとしている。スカラコミュニケーションズの他の顧客企業に影響が広がるかどうかは、同社の公表待ちだ
- 機微データの事前報告: 医療・位置・金融取引などのデータを第三者に渡す前に国へ報告させる方向で、経済安全保障推進法の改正を検討しているとの報道がある (10月4日・共同通信)。政府資料はまだ出ていない。10月中とされる有識者会議の設置が最初の確認点になる
10月1日には能動的サイバー防御を定めたサイバー対処能力強化法が施行され、基幹インフラ15分野の事業者にインシデント報告の義務がかかった。ただし、外食チェーンのアプリやカーシェアはこの15分野に入っていない。大和証券の件でも、入口になったのは証券会社本体ではなく問い合わせ管理の委託先だった。規制の網が張られた場所と、実際に漏れた場所は、まだ重なっていない。
ことば
- 本人確認書類 — 運転免許証やマイナンバーカードなど、本人であることを示す公的な書類。オンラインのサービスでは画像で提出させることが多く、確認後もその画像を保管するかどうかは事業者ごとに異なる。今回のタイムズカーの件で、保管期間の長さが漏えいの規模を決めた。
- 課徴金 — 違反で得た利益などに応じて、行政が事業者から金銭を徴収する仕組み。罰金と違って刑事手続きを経ない。2026年7月の改正個人情報保護法で新設され、算定の方法は個人情報保護委員会が細則で詰めている段階。
- 委託先 — 企業が業務の一部を任せる外部の事業者。顧客情報の扱いを任せた場合、改正法は任された側の義務も見直した。大和証券の件は、その委託先が入口になった。
🔗 一次ソース
タイムズカー 第2報 (約660万アカウント・漏えい項目・クレジットカード情報は漏えいなし)カーシェアリングのタイムズカー
タイムズカー 第3報 (本人確認書類画像 約160万件・詳細は2週間程度を目処に案内)カーシェアリングのタイムズカー- タイムズカー FAQ (退会者情報の7年保管)corp.timescar.jp
物語コーポレーション 焼肉きんぐ公式アプリの件 (10,788,963件・漏えいしていない項目)物語コーポレーション- 大和証券 適時開示 (約11万名・合算約22万件・委託先 SC 社)ssl4.eir-parts.net
デジタル庁 GSS への不正アクセス (約24.6万件・VPN 機器の脆弱性)デジタル庁
日本経済新聞社 Google Workspace への不正ログイン (1,646人)日本経済新聞社- 個人情報保護委員会 令和8年改正個人情報保護法ppc.go.jp
- 個人情報保護委員会 今後の進め方 (9月9日資料・論点ごとの議論時期)
- 内閣府 サイバー対処能力強化法の施行期日
- 東京新聞 (共同通信) 機微データの事前報告義務化の方針