個人情報保護委員会は何を警告したのか?
個人情報保護委員会の10月7日付文書は、国民に広く普及したサービスを提供し、大量の個人情報を扱う事業者が不正アクセスを受け、「漏えい」または「漏えいのおそれ」が生じる事案に接していると記す。委員会が注意喚起したのは大規模事案への備えであり、国内の事故件数が増加し続けているという認定ではない。[1]
同文書が挙げるのは、アクセスできる人とシステムの制限、認証、不正アクセスの防止・早期検知といった安全管理措置だ。技術的な措置の「手法の例示」は見直しを予定し、内容の確定は2027年4月を見込む。現時点の例示案を、すでに全事業者へ一律に義務付けられた新規則と読むことはできない。[1]
もう一つの指摘は、不要になった個人データの消去だ。委員会は、保有する合理的な理由がなくなったデータの消去が徹底されず、漏えい等が深刻化した事例に接していると説明する。法令に基づく保存が必要な場合もあるため、単に古いデータをすべて消すという話ではない。何を、何のために、いつまで持つのかを確認することが求められる。[1]
最近の大規模事案は、何がどこまで確認されたのか?
企業や行政機関の発表を2026年10月8日時点で並べると、規模だけでなく、確認済みか可能性か、件数か人数かが異なる。次の数字を合計して「日本で漏えいした人数」とは表せない。
| 公表主体・公表日 | 公式発表の範囲 | 状態 |
|---|---|---|
| 物語コーポレーション/10月5日 | 焼肉きんぐ公式アプリの会員情報 10,788,963件。登録名、メールアドレス、電話番号など | 漏えい確認 |
| タイムズモビリティ/9月28・29日 | タイムズカーの 約660万アカウント。本人確認書類画像の 約160万アカウントはその内数 | 第2・3報で漏えい確認 |
| アフラック生命/7月31日 | 顧客 約440万人。保険料振替口座情報を含む 約22万人はその内数 | 調査結果として漏えい確認 |
| デジタル庁/9月11日 | GSSの職員・業務関係者の情報 約24.6万件。一般の人の個人情報は含まれない | 漏えいの可能性 |
焼肉きんぐの発表では、アプリ登録数1080万8784件のうち1078万8963件が漏えいした。対象項目にパスワード、店舗利用履歴、決済情報は含まれないと同社は説明する。一方、侵入できた経緯の詳細は調査中だ。メールアドレスと電話番号が含まれるため、同社はなりすまし連絡への注意を求めている。[2]
タイムズカーは、現会員に加え退会者や入会手続きが完了していない人も対象に含む。約160万アカウントの本人確認書類画像は約660万の内数で、足し算しない。書類の種類には運転免許証画像などがある。同社の第2報ではクレジットカード情報の漏えいは確認されていないと説明している。個別の影響や今後の対応は公式の続報を確認する必要がある。[3][4]
タイムズカーの対象情報と10月6日更新のFAQは、個別の続報記事でも整理している。
アフラック生命は7月31日の調査結果で、顧客約440万人の情報が漏えいし、そのうち約22万人には保険料振替口座情報が含まれたと公表した。初報の概数ではなく、この調査結果の数字を使う。デジタル庁のGSSは性質が違う。約24.6万件は漏えいした可能性のある情報であり、確認済みの漏えい人数ではない。対象は職員と業務関係者で、一般の人の個人情報は含まれないと同庁は説明している。[5][6]
「件数は増え続けている」と言えるのか?
個人情報保護委員会の2025年度年次報告では、民間事業者等について処理した漏えい等の報告は17,139件で、前年度の19,056件から減った。行政機関等は同じ期間に増えているが、合計は21,007件から19,417件へ減少した。大型の発表が目立つことと、年次の報告処理件数の増加は別の問いだ。[7]
一方、2026年度第1四半期の個人情報に関する報告処理は6,101件で、前年同期の5,652件を上回る。ただし、民間事業者等の「1000人超」に該当する報告は310件から246件へ減少した。委員会は同四半期の報告について、病院や薬局だけでなく損害保険業者の誤交付も目立つと記しており、四半期全体の増加をサイバー攻撃だけの増加とは説明できない。[8]
この統計が数えるのは、委員会が確報を受けて処理を完了した報告だ。漏えいした「おそれ」なども対象に入り、同じ事象について委託元と委託先の双方が報告する場合もある。事故の発生日別の発生件数でも、被害に遭った人数でもない。したがって、この数字だけで「日本で実際の漏えい事故が何件起きたか」を断定することもできない。[8]
一度の侵害で影響が大きくなるのはなぜか?
今回の事例から見えるのは、多くの人のデータが同じサービスに集まり、侵入後のアクセス範囲や保有期間が影響の大きさを左右するという構図だ。ただし、各事案の侵入経路は同じではない。焼肉きんぐは詳細を調査中で、未発表の脆弱性や攻撃手法を推測して結びつけることはできない。[2]
アフラック生命が公表した原因は、通常の利用に見える形式のアクセスを直ちに不正と検知できず、短時間の大量照会を監視・制御する機能も不足していたことだ。デジタル庁のGSSでは、VPN機器の脆弱性を利用した侵入と、保守運用担当者のアカウントを使った大量のファイルアクセスを公表している。入口を防ぐ対策と、入られた後の大量取得を見つける対策は両方必要だと読めるが、二つの攻撃を同一手口とみなすものではない。[5][6]
さらにタイムズカーでは退会者や入会未完了者も対象に含まれた。これだけで保管が不適切だったとは判断できないが、漏えい時の影響範囲を考えるには現会員以外のデータも数える必要がある。委員会の「不要な個人データの消去」という注意喚起は、集めたデータを守る方法に加え、持ち続ける必要があるかを問うものだ。[3][1]
通知を受けた人と、データを預かる事業者は何を確認する?
漏えいの通知を受けた人は、まず対象サービスの公式サイトやアプリにある告知で、自分が対象か、何の情報が含まれるか、確認済みか調査中かを確かめたい。メールやSMSのリンクからログイン画面へ進んだり、届いた連絡先へ認証コードを返したりする前に、普段使う公式の入口から確認する。焼肉きんぐとデジタル庁も、事案に便乗したなりすまし連絡への注意を呼びかけている。[2][6][9]
通知を受けた直後に見る項目は、個人情報漏えいの通知が来たら?確認する項目と初動を整理で詳しく説明している。
身に覚えのないサイトへIDとパスワードを入力してしまった場合、IPAは速やかな変更と、同じパスワードを使う他サービスでの変更を案内している。カード情報を入力した場合はカード会社へ相談する。これは今回紹介したすべての事案でパスワードやカード情報が漏れたという意味ではなく、偽サイトへ自分で入力した後の対応だ。[9]
事業者側は、利用者が迷わないように「漏えい確認/可能性」「対象人数とアカウント数」「含まれる情報と含まれない情報」「次の調査・通知時期」を分けて公表したい。内部では、アクセス権限の範囲、大量照会の検知、退会者を含む保有データの必要性を点検する。これは各社に共通の原因が判明したという主張ではなく、委員会の注意喚起と今回の事例から導く点検項目である。[1][3][5]
まとめ
- 大型の漏えいが続いたことは事実だが、報告処理件数の単調な増加は確認できない。 年次と四半期で方向が違い、統計の定義にも限界がある。
- 影響の規模は、集めたデータの量だけでなく、アクセス範囲・大量取得の検知・保有期間で変わる。 漏えいのおそれと確認済みの被害、件数と人数を混同せずに読む必要がある。
- 利用者は公式告知で対象情報を確かめ、便乗した連絡を警戒する。 事業者は守る仕組みとともに、保有し続ける理由を点検する。
出典・参考
- 個人情報保護委員会「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(2026年10月7日)
- 物語コーポレーション「『焼肉きんぐ』公式アプリ 会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお詫び」(2026年10月5日)
- タイムズモビリティ「『タイムズカーWebサイト』への不正アクセスに関する調査結果および今後の対応について(第2報)」(2026年9月28日)
- タイムズモビリティ「不正アクセスに関する調査結果および今後の対応について(第3報)」(2026年9月29日、10月1日更新)
- アフラック生命保険「当社システムに対する不正アクセスの発生および情報漏えいに関する調査結果と再発防止策について」(2026年7月31日)
- デジタル庁「ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について」(2026年9月11日)
- 個人情報保護委員会「令和7年度個人情報保護委員会年次報告」(2026年7月)
- 個人情報保護委員会「令和8年度第1四半期における漏えい等報告の処理状況」(2026年9月2日)
- 情報処理推進機構「インターネットサービスへの不正ログインによる被害が増加中」(2025年8月28日)





