営業時間:9:30~19:00(メールによる受付は24時間)定休日:日曜日

06-6355-4788

お問い合わせ

トップページ > お役立ち情報 > タイムズカーの漏洩事故、利用者が本当に知っておくべき『隠されたリスク

INFORMATION

お役立ち情報

2026.10.02

タイムズカーの漏洩事故、利用者が本当に知っておくべき『隠されたリスク

はじめに:タイムズカーで約660万件の個人情報漏洩が発生
2026年9月25日、カーシェアリング大手「タイムズカー」を運営するパーク24株式会社は、Webシステムへの不正アクセスによる個人情報漏洩の可能性を公表しました。
その後の発表で、流出規模は最大約660万件、さらに運転免許証などの本人確認書類が約160万件含まれていることが判明し、社会に大きな衝撃を与えています。
今回の事件で特筆すべきは、現在利用中の会員だけでなく、「すでに退会した人」や「入会手続きが完了していない人」の情報まで流出した点です。
この記事では、公表された事実関係を整理したうえで、運転免許証が流出した場合のアラート(具体的な悪用リスク)と、個人情報保護法の観点から企業に求められる対応・データ保管のあり方について詳しく解説します。
1. タイムズカー公式発表で判明した「漏えい範囲」と事実関係
まずは、パーク24社から発表された第1報〜第3報までの事実を整理します。

被害の全体像と流出した情報

区分

件数・詳細

影響アカウント数

最大約660万件(現会員・退会済み会員・未完了者含む)

主な漏えい情報

氏名、住所、生年月日、電話番号、メールアドレス、会員番号、免許情報など

本人確認書類(画像データ)

約160万件(運転免許証、住民票の写し、学生証、公共料金領収書など)

クレジットカード情報

漏えいなし

 

※会社側の発表によると、現時点(2026年9月末時点)で不特定多数への情報公開や、本件に起因する不正利用の事実は確認されていません。
しかし、「現時点で確認されていない=将来の悪用リスクがない」ということではありません。
2. 最も危険なのは「運転免許証」の流出!考えられる具体的な悪用リスク
今回、最も懸念されているのが約160万件に及ぶ「運転免許証などの本人確認書類画像」の流出です。単なるメールアドレスや電話番号の流出とは異なり、顔写真・住所・生年月日・免許証番号がセットになった画像データは、悪質業者や犯罪組織にとって非常に価値が高い「素材」となります。
具体的には以下のような二次被害のリスクが考えられます。
運転免許証画像が悪用される4つの具体例
1. 金融機関・消費者金融での「勝手な口座開設・カードローン契約」
o オンラインの本人確認(eKYC)や非対面契約を悪用し、被害者の名前で銀行口座や格安SIMカード、消費者金融の契約を結ばれるリスクがあります。これらは犯罪グループの「飛ばし携帯」や「闇口座」として転売されるケースがあります。
2. 闇バイトや犯罪の「身代わり・なりすまし」
o 流出した免許証画像が、不正取引や闇バイトの登録時に「身元保証」として勝手に提示され、身に覚えのない犯罪に巻き込まれる二次被害が発生する恐れがあります。
3. 精巧なフィッシング詐欺・名指し脅迫
o 氏名・住所・電話番号に加え、「タイムズカーを利用していた」「〇〇にお住まい」という精度の高い情報を盾に、「タイムズカーの補償金手続き」などを騙る非常に巧妙な詐欺メール・SMS(スミッシング)が届くリスクが高まります。
4. 闇金や悪質業者へのデータ転売
o いわゆる「名簿業者」を介して裏社会にデータが流通し、架空請求や悪質な勧誘の標的にされる可能性があります。
利用者・被害者が今すぐ取るべき自衛策
• 身に覚えのない連絡(メール・SMS・電話)のURLは絶対に開かない
o タイムズカー公式を騙り「認証情報を入力してください」「パスワードを再設定してください」といった案内が来ても、必ず公式サイト・アプリから確認してください。
• 信用情報機関への「本人申告」の検討
o 不安な場合は、指定信用情報機関(CIC、JICCなど)に「免許証紛失・盗難・流出の事実」を登録する「本人申告制度」を利用することで、第三者による不正なローン契約などを未然に防ぐ効果が期待できます。
3. 不正アクセス発生時、企業に求められる「法的義務(報告と通知)」とは?
個人情報保護法において、不正アクセスなど不正の目的をもった漏えい(またはその恐れ)が発生した場合、事業者には厳格な対応ルールが課されています。
① 個人情報保護委員会への報告義務
• 速報(3〜5日以内): 事態を知った時点から速やかに概況を報告。
• 確報(原則30日以内 / 不正アクセスの場合は60日以内): 詳細な原因調査や再発防止策を報告。
パーク24社は、すでに個人情報保護委員会および警察への報告を行っていると公表しています。ただし、「報告を行ったこと」と「平時の安全管理措置(セキュリティ義務)を十分に果たしていたか」は全く別の問題であり、今後の検証対象となります。
② 本人への通知義務
事業者は被害を受けた本人に対し、速やかに事態の概要や対象データ、原因、二次被害への注意喚起を通知しなければなりません。
同社は9月29日より、本人確認書類の漏えいが確認された対象者へ個別メール案内を開始しており、詳細は追って案内するとしています。
4. 退会したのに残っていた?「退会後のデータ保管」と法的な問題点
今回の事件でSNS等でも議論を呼んでいるのが、「退会済みのユーザーや、入会しなかった人の情報まで流出した」という点です。
個人情報保護法におけるデータ廃棄の考え方
現行の個人情報保護法には、「退会後〇年で必ず消去しなければならない」という一律の数値規定はありません。しかし、以下のような努力義務・安全管理義務が定められています。
• 利用する必要がなくなった個人データは、遅滞なく消去するよう努めなければならない。
• 不要な個人データを保管し続けること自体が、漏えいリスクを高める(安全管理措置の観点)。
事業運営上、会計帳簿の保存(7年〜10年)や過去のトラブル対応のために一定の取引履歴を残す必要性は理解できます。
しかし、「過去の取引ログ」を残す必要があったとしても、「運転免許証の画像データ」まで長期間保管し続ける必要があったのか? という点は、情報ごとの性質(要配慮性・リスクの高さ)に応じた管理ができていたかという大きな論点となります。
個人情報保護委員会も「必要以上の長期保管を避けること」「不要なデータの適切な消去」を強く注意喚起しており、今回の件は多くの企業にとって「データライフサイクル管理」の教訓と言えます。
5. まとめ:今後の注視ポイント
今回のタイムズカーの不正アクセス事件は、単なる一企業のセキュリティ事故にとどまらず、「本人確認書類画像(eKYCデータ)の適切な保管期限」や「退会者データの管理責任」という、デジタル時代の重要な課題を浮き彫りにしました。
※なお、現時点(2026年9月30日時点)では個人情報保護委員会による個別の違法認定や行政処分は発表されていません。
今後、同社から発表される調査結果において、
1. 不正アクセスの根本的な技術的原因
2. 本人確認書類画像の保管期間・管理体制の妥当性
3. 具体的な被害補償や再発防止策
がどこまで透明性をもって説明されるのか、引き続き注視していく必要があります。
利用者の皆様におかれましては、まずは公式発表をこまめに確認し、不審な連絡への警戒を怠らないようにしてください。

一覧にもどる

お問い合わせ

電話でのお問い合わせ

06-6355-4788

フォームでのお問い合わせ

お問い合わせ

営業時間:9:30~19:00(メールによる受付は24時間)定休日:日曜日
事前のご予約で夜間、土日祝日でも対応可能