← AI法務ラボへ戻る
Insight
法務アウトソーシング

不正アクセスによる個人情報漏えい|2026年9月の事案に見る初動対応と保有データの見直し

こんにちは。LegalAgent 代表弁護士の朝戸です。

2026年9月25日午前9時7分、カーシェアリングサービス「タイムズカー」を運営するタイムズモビリティは、Webシステムへの不正アクセスを検知しました。同社と親会社のパーク24は同日に第1報で個人情報漏えいの可能性を公表し、9月28日の第2報で、約660万件のアカウントの会員情報が第三者に取得されたと明らかにしました。対象には、現在の会員だけでなく、退会済みの会員や入会手続を完了しなかった人も含まれています。翌29日の第3報では、運転免許証や現住所確認書類などの本人確認書類の画像が漏えいしたアカウントが約160万件と確認されました。

物流でも公表が続いています。日本郵便は9月25日、国際郵便の調査請求Web受付サービスのサーバーに不正アクセスの可能性があるとして受付を停止しました。日本郵政と日本郵便は、郵便局アプリへの不正アクセスで19名分の顧客情報が不正に取得されたことも別に公表しています。ヤマト運輸は9月28日に「クロネコ代金後払いサービス」への不正アクセスを確認し、同日夜にサービスを停止しています。佐川急便は9月30日に荷物の問い合わせサービスへの不正アクセスを公表し、10月1日の第2報で、9月30日から遡って約100日分の荷物の送り主・届け先の氏名、住所、電話番号などが流出した可能性があると明らかにしました。

ほかにも9月は大規模な公表が相次ぎました。デジタル庁は9月11日、ガバメントソリューションサービス(GSS)がVPN機器の脆弱性を突かれ、約24.6万件の個人情報が漏えいした可能性を公表しています。9月15日にはムラウチドットコムが7,716,811件の顧客情報の持ち出しを確認したと発表し、9月16日にはHelpfeelが画像共有サービス「Gyazo」で約2,362万件のユーザーに関するデータの流出を公表しました。9月26日には京王グループのサーバーがランサムウェア攻撃を受け、29日にはセイコーマートがアプリ会員約57万アカウントの情報漏えいの可能性を公表しています。8月には、ECサイト構築サービス「ショップサーブ」を運営するEストアーが、5月21日から8月1日までの不正アクセスで8,853,839件の購入者情報等が対象になったと公表し、同サービスを使っていた通販事業者が自社の顧客に向けた公表を続けています。

本稿の事実関係は、2026年10月1日時点の各社の公表内容によります。調査中の事案が多く、件数や原因は今後変わる可能性があります。これらの事案を自社に置き換えると、法務担当者が確認すべき論点は3つです。不正アクセスを検知した時点で、いつ何を個人情報保護委員会へ報告し、本人に知らせるか。侵入の原因となった脆弱性や設定への対応が、安全管理措置として足りていたか。そして、退会者や削除済みのデータのように、もう使っていない個人データをなぜ保有していたかです。速報・確報の記載事項と期限の数え方は個人情報漏えいの初動対応|報告期限とやるべきことの時間軸で解説しました。

大型化が続く不正アクセスによる漏えい

9月の事案は、2025年から続く傾向の延長にあります。東京商工リサーチの集計では、2025年に上場企業とその子会社が公表した個人情報の漏えい・紛失事故は180件、漏えいした個人情報は3,063万6,910人分でした。人数は前年から93.1%増え、原因別では「ウイルス感染・不正アクセス」が116件(64.4%)を占めています。100万人分を超える事故も、前年の2件から6件に増えました。

個人情報保護委員会の令和7年度年次報告によると、委員会が2025年度に処理した民間事業者からの漏えい等報告は1万7,139件で、不正アクセス等による事案(施行規則7条3号)が22.3%でした。委員会は同じ報告で、不正アクセスの主な原因として3つの不備を挙げています。VPN機器やECサイト用アプリケーションの脆弱性を対応方法の公開後も放置していたこと、推測されやすいIDとパスワード、設定ミスによるデータベースのアクセス制御の不備です。委員会はこれらを安全管理措置の不備として指導しており、9月のGSSの事案もVPN機器の脆弱性が侵入口でした。

報告と本人通知の対象となる事態

個人情報保護法26条1項は、個人データの「漏えい、滅失、毀損その他の個人データの安全の確保に係る事態であって個人の権利利益を害するおそれが大きいもの」として委員会規則で定めるものが生じたとき、個人情報取扱事業者に委員会への報告を義務付けています。同条2項が定める本人への通知義務も、同じ事態を対象とします。

施行規則7条は、この事態を4つに分けています。要配慮個人情報が含まれる個人データの漏えい等(1号)、不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等(2号)、不正の目的をもって行われたおそれがある行為による個人データの漏えい等(3号)、本人の数が1,000人を超える漏えい等(4号)で、いずれも「発生したおそれがある事態」を含みます。宇賀克也『新・個人情報保護法の逐条解説』(有斐閣)239頁によれば、ハッカーによるサイバー攻撃で漏えいした場合は3号に当たり、1号から3号に当たれば件数を問わず報告の対象になります。

「おそれ」の意味は、委員会のガイドライン(通則編)3-5-3-1が説明しています。その時点で判明している事実関係からして漏えい等が疑われるものの、漏えい等が生じた確証がない場合を指します。同じ項は3号の事例として、不正アクセスによる漏えいやランサムウェアによる暗号化を挙げています。施行規則8条2項により、確報の期限は事態を知った日から30日以内、3号に当たる場合は60日以内です。

本人に通知する事項は、施行規則10条が定めています。事態の概要、漏えい等した個人データの項目、原因、二次被害又はそのおそれの有無とその内容、その他参考となる事項のうち、本人の権利利益を保護するために必要な範囲です。

保有データの範囲と消去の努力義務

法22条は、個人情報取扱事業者に対し、利用目的の達成に必要な範囲内で個人データを正確かつ最新の内容に保つとともに、利用する必要がなくなったときは遅滞なく消去するよう努めることを求めています。消去は努力義務にとどまります。もっとも、宇賀・前掲231頁は、目的を達して再利用の計画もない個人データを、保存スペースに困らないからといって漫然と保有し続けることは、漏えい等の危険を伴うため避けるべきだとします。

法23条は、漏えい等の防止その他の安全管理のために必要かつ適切な措置を講じることを義務付けています。持っていないデータは漏えいしません。不要なデータを消去することは、22条の努力義務であると同時に、23条の安全管理措置の中身を考える出発点にもなります。

2026年7月17日に公布された改正法(令和8年法律第56号)は、本人の権利利益の保護に欠けるおそれが少ないときに26条2項の本人通知義務を緩和しました。全体の施行日は公布から2年以内に政令で定める日とされ、2026年10月1日時点では委員会が政令や規則の内容を検討している段階です。施行までは、現行の基準で本人通知の要否を判断してください。

9月の事案に当てはめた初動対応

検知から確報までの期限

タイムズカーの事案では、検知した当日に漏えいの「可能性」として第1報を公表し、3日後に第三者による取得を確認し、4日後には対象者へのメールでの個別案内を始めています。第2報は、委員会と警察への報告も記載しています。佐川急便も、9月30日の公表ではアクセス制限を中心に伝え、翌日の第2報で流出の可能性がある情報の項目を示しました。ヤマト運輸の公表は、9月29日時点で漏えいの有無を調査中としています。調査が終わる前に、判明した範囲で段階的に公表する対応が続いています。

不正アクセスによる事案は3号に当たり、本人の数が1,000人を超えれば4号にも当たります。確報の期限は3号に当たるため60日です。仮にタイムズカーの事案で検知した9月25日を1日目として数えると、60日目は11月23日で、同日は祝日のため期限は翌24日となります。「おそれ」の説明に照らすと、第三者による取得が確認できていない段階でも、侵入の事実を把握した時点で報告対象事態を知ったと扱われる可能性があります。自社で同種の事案が起きた場合に調査結果を待たずに速報を出せるよう、侵入を検知した情報システム部門から法務へ連絡が入る経路を確かめてください。

本人確認書類の画像が漏えいした場合の本人通知

運転免許証の画像は要配慮個人情報に当たらず、クレジットカード番号のように直接決済に使える情報でもありません。それでも、氏名、住所、生年月日と顔写真がそろった画像は、本人になりすました各種の申込みに使われるおそれがあります。日本経済新聞も、免許証画像の流出によって本人の知らないうちにクレジットカードが作られるおそれを報じています。

施行規則10条により、本人への通知には二次被害のおそれとその内容を含めます。不審なメールへの注意喚起にとどめず、なりすましによる契約の申込みのおそれがあること、信用情報機関などが設けている本人申告の制度があることを、本人が取れる対応として具体的に示してください。宅配事業者の事案のように、送り主・届け先の氏名、住所、電話番号が流出した場合も、事業者を装った不在通知のSMSや電話への注意を通知文に入れておく必要があります。

退会者と削除済みのデータ

タイムズカーの漏えいでは、退会済みの会員と入会手続を完了しなかった人の情報も対象でした。公表資料には、これらの情報を保持していた理由や保存期間は記載されていません。Gyazoでも、利用者が削除した画像のメタデータ約1.74億件の流出が追加で確認されています。佐川急便の事案では、対象が約100日分の荷物データとされており、システムに保存されていた期間がそのまま漏えいの範囲になりました。

退会者や申込みの途中で離脱した人の個人データは、未払料金の請求や不正利用の調査、法令上の保存義務など、退会後も利用目的が残る範囲に限って保有できます。その範囲を超えて保有を続ければ、22条の努力義務に反するだけでなく、漏えいしたときに本人の数と報告の範囲を広げる結果になります。本人確認書類の画像については、審査が終わった後に画像そのものを保存し続ける必要があるか、確認した事実と日付の記録で足りないかを検討してください。

法務担当者が翌日に着手できるのは、会員、退会者、申込未完了者、本人確認書類の画像、配送や取引の履歴のそれぞれについて、保存期間と消去の方法を定めた規程があるかの確認です。規程があっても、システム上の削除フラグを立てるだけで実データが残る設計になっていないかを、情報システム部門に確かめてください。利用者の画面で「削除」と表示されたデータが内部に残っていれば、漏えい時には削除済みのデータも報告と通知の対象になります。

脆弱性と設定の誤り

GSSの事案では、2026年6月25日に異常なアクセスが検知され、7月9日にVPN機器の脆弱性を利用した侵入が判明し、9月11日に公表されています。保守運用担当者のアカウントが使われ、サーバー上の大量のファイルにアクセスされていました。行政機関の漏えい等報告は法68条が定め、民間事業者とは報告対象の基準が異なりますが、侵入口は委員会が民間事業者に指摘してきた原因と重なります。Gyazoでは画像アップロード用サーバーの脆弱性が悪用され、ムラウチドットコムもWebの脆弱性を突かれています。

委員会が指導の対象とするのは、脆弱性の対応方法が公開された後も放置していた事案です。修正プログラムが公開されてから適用するまでの期間を社内で決め、その記録を残しておけば、事故が起きたときに安全管理措置を講じていたことを委員会へ説明する資料になります。保守業者などの外部アカウントについては、発行と停止の手続、多要素認証の有無を確認してください。

攻撃を受けなくても漏えいは起きます。佐川急便は2026年7月、システムの不具合を復旧する作業中の設定の誤りにより、配達通知メールに別の顧客の情報が表示され、約7万人分の個人情報が漏えいした可能性を公表していました。障害対応を急ぐ場面ほど設定の変更が確認されないまま本番環境に反映されやすいため、緊急時の変更でも誰が内容を確認するかを手順に定めておく必要があります。

ランサムウェア被害で漏えいが確認できない段階

京王グループの事案では、9月26日の時点で情報漏えいの事実は確認されていないと公表されています。ランサムウェアの被害直後は、データが外部へ送信されたかを確認できないまま判断を迫られます。個人データを保存したサーバーへの侵入は、不正の目的をもって行われた行為による漏えい等のおそれに当たり、送信の痕跡が見つかっていなくても3号の報告対象になり得ます。

バックアップから同じデータを復元できれば、通則編3-5-1のいう毀損には当たりません。ただし、暗号化の前にデータを持ち出し、公開すると脅す手口も使われているため、復元できたことだけでは漏えいのおそれまで否定できません。身代金を支払い、攻撃者から「データを削除した」と伝えられても、通則編が漏えいに当たらないとする「閲覧されないうちに全てを回収した場合」とは状況が異なります。支払いの有無にかかわらず、報告と本人への通知の義務は残ると考えられます。

ランサムウェアの事案では、2025年10月1日施行の施行規則改正により、委員会への漏えい等報告に「ランサムウェア事案共通様式」を使えるようになりました。警察や事業所管省庁への報告と同じ様式で委員会にも報告できます。原因の調査では、ネットワークからの切り離しと並行して、ログや侵害された機器の状態を保全してください。委員会は2026年1月28日に「不正アクセス発生時のフォレンジック調査の有効活用に向けた着眼点」を公表しています。

委託先やプラットフォームで起きた漏えい

ショップサーブの事案では、ECサイトの構築と運営を同じサービスに任せていた多数の通販事業者が、自社の顧客の情報が対象に含まれるかを確認し、それぞれ公表することになりました。委託先で漏えい等が起きた場合、法26条1項ただし書と施行規則9条により、委託先が委託元へ速やかに通知すれば、委託先は委員会への報告義務を免れ、委託元が報告と本人への通知を行います。通則編3-5-3-5は、委託元は通常、遅くとも委託先から通知を受けた時点で報告対象事態を知ったことになるとしています。

宅配事業者の事案では、届け先の情報の多くが、通販事業者などの荷主から配送のために渡されたものです。荷主と宅配事業者の関係が個人データの取扱いの委託に当たる場合には、同じ整理により、荷主の側でも報告と通知の要否を検討することになります。自社が出荷した荷物の届け先が公表された対象期間に含まれるかを、出荷の記録から確認してください。

委託先の第一報には、影響を受けた委託元の顧客の範囲が書かれていないこともあります。委託元は委託先の調査結果を待たずに、自社が預けた個人データの項目と本人の数を自社の記録から割り出し、速報に記載してください。委託契約には、事故の疑いを把握してから委託元へ連絡するまでの期限、第一報で知らせる項目、ログの提供と調査への協力、委託終了後のデータ消去と消去の証明を定めておきます。条項の確認ポイントは個人情報取扱条項とは?委託契約・SaaS契約で確認すべきポイントで解説しています。

キーワード
個人情報
キーワード一覧から探す

あわせて読みたい記事

この記事と近いテーマの記事です。

Insight / 2026.08.29 スポットワークの労務管理|応募・キャンセル・賃金をめぐる契約関係 Insight / 2026.08.29 TikTok Shop・ライブコマースの法務|通信販売表示・ステマ・返品対応 Insight / 2026.07.21 eスポーツ大会運営|賞金・スポンサー・未成年者対応

このテーマに関連するサービス

法務アウトソーシング 契約レビュー、社内法務、法務体制づくりを継続的に支援します。
AI法務ラボで他の記事を見る