営業時間:9:30~19:00(メールによる受付は24時間)定休日:日曜日

06-6355-4788

お問い合わせ

トップページ > お役立ち情報 > 【タイムズカー個人情報漏洩】Pマーク取得企業は審査機関へ報告が必要?判断基準と対応手順を解説

INFORMATION

お役立ち情報

2026.10.08

【タイムズカー個人情報漏洩】Pマーク取得企業は審査機関へ報告が必要?判断基準と対応手順を解説

2026年9月、カーシェアリングサービス「タイムズカー」を提供するタイムズモビリティ(パーク24グループ)において、外部からの不正アクセスによる大規模な個人情報漏洩(最大約660万件、運転免許証画像等を含む)が発表されました。
多くの企業で社員が仕事や移動でタイムズカーを利用していることから、「Pマークを取得している自社として、JIPDECや審査機関(JIPDEC指定機関)に事故報告を行う必要があるのか?」というお問い合わせや疑問が増えています。
結論から言うと、「会社として法人契約をしているか」「自社が管理する個人データが漏洩対象に含まれるか」によって報告義務の有無が異なります。
本記事では、Pマーク運用担当者・情報セキュリティ責任者の方に向けて、今回の事案における報告要否の判定基準と具体的な対応ステップを分かりやすく解説します。
審査機関への報告が必要かの判断フロー
Pマーク(プライバシーマーク)制度における事故報告は、「自社が取扱い権限を持つ個人データ」において漏洩・滅失・毀損が発生(またはそのおそれ)した場合に求められます。
自社の状況を以下の3つのパターンのどれに該当するか確認してください。

【質問】自社で「タイムズカーの法人契約」を締結し、社員情報を登録・利用させていますか?
├─ YES ───> パターンAへ(要詳細確認・報告の可能性あり)
└─ NO ───> 社員がプライベートで利用している場合 ──> パターンBへ(報告不要) ───> 自社と一切関係がない場合 ──> パターンCへ(報告不要)

パターンA:自社で「法人契約(法人プラン)」を利用している場合
👉 報告要否:事実確認の上、報告が必要になる可能性が高い
会社としてタイムズカーの法人会員契約を結び、社員の氏名、メールアドレス、運転免許証情報などを登録・連携して利用していた場合、それらは「自社が事業活動において取り扱う個人データ」に該当します。
委託先や利用しているSaaS・外部サービス上で個人データが漏洩した場合、Pマーク上は「自社が取り扱う個人情報の漏洩事故」として扱われます。
• 対応アクション:
1. タイムズモビリティ側からの通知や問い合わせ窓口で、自社の法人会員データ(該当社員)が漏洩対象に含まれているか確認する。
2. 漏洩対象に含まれている場合、速やかに個人情報保護委員会および所属するPマーク審査機関(JIPDEC等)へ事態の概要を報告(一次報告)する。
3. 漏洩した恐れのある社員(本人)への通知・注意喚起を行う。
パターンB:社員が「プライベート(個人会員)」で利用している場合
👉 報告要否:審査機関への報告は不要
社員がプライベートでタイムズカーに登録・利用しており、その情報が漏洩した場合は、業務や自社の個人情報管理の範囲外となります。自社の事業活動に伴う個人データの漏洩ではないため、Pマーク審査機関への報告義務はありません。
• 対応アクション:
o 審査機関への報告は不要ですが、会社支給のメールアドレスを個人アカウント登録に使っていないかの確認や、不審なフィッシングメール・なりすましへの注意喚起(社内リテラシー向上)をアナウンスするのが望ましいでしょう。
パターンC:自社として一切の利用・契約がない場合
👉 報告要否:報告不要
自社および社員の業務利用においてタイムズカーの利用実績がない場合、当然ながら報告は不要です。他社のインシデント事例として、自社の安全管理措置の見直しに活用しましょう。
法人利用があった場合に行うべき4つの対応ステップ
もし自社で法人契約等があり、漏洩の影響を受けている(または可能性が高い)場合、以下の手順で対応を進めます。
1. 影響範囲の特定と事実確認
• 総務・経費精算担当部署等と連携し、法人会員として登録されている社員のリストを作成。
• タイムズカー側の発表・公式窓口を通じて、対象者の漏洩範囲(氏名・免許証画像・メールアドレス等)を確認。
2. Pマーク審査機関・個人情報保護委員会への一次報告
• 個人情報保護法およびPマークの規程に基づき、漏洩の事実(またはそのおそれ)を知った日から速やかに(原則3日以内等)一次報告を行います。
• ※詳細が判明していなくても、「事案の概要」「影響を受ける可能性のある件数」「現在の対応状況」を一次報告として提出し、調査進捗に合わせて二次報告(詳細報告)を行うのが一般的です。
3. 対象社員への連絡と注意喚起
• 漏洩対象となった社員に対し、事態の経緯を説明。
• 漏洩した情報(免許証画像や連絡先等)を悪用したフィッシングメール、なりすまし電話、不正ログインに警戒するよう周知します。
4. 再発防止策・委託先管理の強化
• 外部サービス(シェアリングサービス、クラウドサービス等)を利用・選定する際のセキュリティチェック体制を見直し、Pマークの安全管理措置規定に反映します。
まとめ:外部サービスの事故でも「自社データ」なら報告対象
今回のタイムズカーの事案に限らず、クラウドサービスや外部のプラットフォームで発生した漏洩事故であっても、「自社が関与して登録・提供した個人データ」が含まれる場合は、Pマーク上自社のインシデントとして扱われる点に注意が必要です。
まずは社内における法人利用の有無を早急に確認し、該当する場合は審査機関のガイドラインに従って迅速に対応を進めましょう。

一覧にもどる

お問い合わせ

電話でのお問い合わせ

06-6355-4788

フォームでのお問い合わせ

お問い合わせ

営業時間:9:30~19:00(メールによる受付は24時間)定休日:日曜日
事前のご予約で夜間、土日祝日でも対応可能