最近、企業からの「個人情報漏えいのお知らせ」が多すぎませんか?

 

「またか」

「パスワードを変えておけばいいでしょ」

 

そんなふうに、少し感覚が麻痺してきている人もいるかもしれません。

でも、今回の事例を見ていると、私は

これ、さすがに軽く考えない方がいいんじゃないか?

と思います。

 

 

 

 

なぜなら、今回問題になっているのは、単なるメールアドレスや氏名だけではないからです。

運転免許証の画像そのもの

まで、第三者に取得されたことが確認されているからです。

約660万件。そのうち約160万件で本人確認書類

 

2026年9月、カーシェアリングサービス「タイムズカー」で、不正アクセスによる情報漏えいが公表されました。

 

その後の調査で、第三者に取得されたアカウントは約660万件。

漏えいした情報には、

・氏名
・住所
・生年月日
・電話番号
・メールアドレス
・運転免許情報
・本人確認書類情報
・パスワード
・連携サービスID

などが含まれていました。

 

 

そして、さらに驚くのが、

運転免許証画像などの本人確認書類が漏えいしたアカウントが約160万件

だったことです。

 

もちろん、すべての人について同じ情報が漏れたわけではありません。

しかし、

「運転免許証の画像そのものが、第三者に取得される」

という事態が、現実に起きています。

 

 

 

退会した人も対象になっていた

そして、もう一つ気になるところがあります。

今回の対象には、

現在の会員だけではなく、退会済みの人も含まれていました。

退会したからと言って、個人情報は企業側に保管され、消されていませんでした。

 

さらに、入会を申し込んだものの、入会完了まで至らなかった人も対象に含まれています。

つまり、

「もう使っていないサービスだから関係ない」

とも限らない。

 

これは今回の情報漏えいを考えるうえで、かなり重要なポイントだと思います。

 

 

GMOでも情報漏えい

タイムズカーだけではありません。

2026年10月には、GMOリサーチ&AIが運営するアンケートサイト「infoQ」について、不正アクセスによる個人情報漏えいが公表されました。

最大94万8,498件が対象となり、

・氏名
・生年月日
・メールアドレス
・住所
・電話番号
・会員ID
・暗号化されたパスワード
・その他の会員登録情報

などが対象となっています。

さらに、一部の会員では、ポイントが本人の意思によらずAmazonギフトコードへ交換される被害も発生。

611件、合計286万9500円分と公表されています。

 

こちらは「個人情報が漏れた可能性があります」というだけではなく、実際にポイントの不正交換まで確認されている事例です。

 

 

 

GMOトラスト・ログインでは「設定・設計上の不備」

同じGMO関連でも、GMOトラスト・ログインでは別の情報漏えいが公表されています。

こちらは第三者によるシステムへの侵入ではなく、

クラウドストレージの設定・設計上の不備

によって、お客様の情報を含むファイルが外部から閲覧可能な状態となり、第三者に取得されていたというものです。

 

ここが重要です。

情報漏えいというと、

「ものすごいハッカーが会社のシステムに侵入した」

というイメージを持つ人もいるでしょう。

しかし、そうとは限りません。

システムの脆弱性。

設定ミス。

運用上のミス。

人為的なミス。

いろいろなところから情報は漏れます。

 

国のシステムでも

「でも、大企業なら大丈夫でしょう」

「国のシステムなら、さすがに大丈夫でしょう」

そう思う人もいるかもしれません。

ところが、2026年9月には、デジタル庁が運用するガバメントソリューションサービスでも、個人情報を含むファイルが外部に漏えいした可能性が公表されています。

 

対象は一般の国民ではなく、政府機関などの職員や業務関係者です。

漏えいした可能性がある個人情報は約24.6万件。

 

氏名、メールアドレス、電話番号、住所などが含まれていました。

こちらは第三者がVPNの脆弱性を利用して侵入したものとされています。

つまり、

・企業だから危ない

・国だから安全

という単純な話ではありません。

 

 

 

本当に怖いのは「情報の組み合わせ」

氏名だけなら、それほど珍しい情報ではありません。

メールアドレスだけなら、変更することもできます。

電話番号も、場合によっては変更できます。

しかし、

氏名
+住所
+生年月日
+電話番号
+メールアドレス
+本人確認書類

となったら話は違います。

 

 

特に運転免許証の画像には、顔写真など本人確認に利用される情報が含まれています。

だからこそ、

「メールアドレスが漏れました」と「本人確認書類の画像が漏れました」は、同じ情報漏えいでも意味が違う

と考えた方がいいと思います。

「ダークウェブに出ていない」=安心、ではない

SNSなどでは、

「漏れた免許証画像がダークウェブに流れている」

という話を見かけることがあります。

 

 

ただ、ここは冷静に見た方がいいでしょう。

タイムズカーは、現時点で漏えいした可能性のある情報が不特定多数に公開された事実や、不正利用された事実は確認されていないとしています。

ですから、

「ダークウェブに大量の免許証画像が出回っている」

と現時点で断定するのは避けるべきです。

しかし逆に、

まだ公開されていないから安心

ということでもありません。

第三者に取得された可能性が確認された時点で、利用者としては警戒する必要があります。

 

そして、情報漏えいの後に気をつけたいこと

もう一つ怖いのが、情報漏えいをきっかけにした二次的な詐欺です。

例えば、

「あなたの情報が漏えいしました」

「不正利用を確認しました」

「本人確認が必要です」

などと書かれたメールやSMS。

ニュースを見たばかりなら、

「本当に自分の情報が漏れたのかもしれない」

と思ってしまいます。

そこを狙われる可能性があります。

実際、タイムズカーも、GMO infoQも、デジタル庁も、漏えいに関連して不審なメールやSMS、電話などへの注意を呼びかけています。

ですから、

・情報漏えいのニュースを見た直後ほど、メールやSMSを信用しすぎない

これが大切です。

 

では、私たちはどうすればいいのか

まず、企業から漏えいのお知らせが来たら、

「面倒だから読まない」

ではなく、

・何の情報が対象なのか
・自分は対象者なのか
・パスワードは含まれるのか
・本人確認書類は含まれるのか
・企業からどんな対応が案内されているのか

を確認する。

そして、同じパスワードを複数のサービスで使っているなら変更する。

身に覚えのない請求やポイント交換がないか確認する。

突然届いたメールやSMSのリンクは、安易に開かない。

公式アプリや公式サイトから確認する。

こうした基本的な対策をしておく。

 

個人情報は「漏れてから」では遅い

今回の件で、私が一番考えさせられたのはここです。

企業のサービスを利用するとき、

「本人確認のため、免許証をアップロードしてください」

と言われれば、普通は提出します。

利用者としては、それが必要だから提出するわけです。

しかし、その情報を企業側がどう保管し、どのくらいの期間保持し、どのように守っているのか。

利用者からは見えません。

だからこそ、

個人情報を預けるということは、企業を信用するということでもある

※それが裏切られているのが恐ろしいのですけどね※

のだと思います。

 

「また情報漏えいか」で終わらせない

最近は情報漏えいが多すぎて、

「またか」

で流してしまいがちです。

でも、約660万件。

そのうち約160万件で、運転免許証画像などの本人確認書類。

GMO infoQでは最大約95万件。

デジタル庁のシステムでも約24.6万件。

こうして並べてみると、決して小さな話ではありません。

しかも怖いのは、

一度漏れた個人情報は、基本的に「漏れる前の状態」には戻せない

ということです。

パスワードなら変更できます。

クレジットカードなら再発行できます。

でも、

名前。

生年月日。

住所。

顔写真。

運転免許証の情報。

こうしたものは、簡単には交換できません。

だからこそ、

「どうせまた情報漏えいでしょ」

ではなく、

【自分の情報が、どこに預けられているのか】

一度くらい考えてみてもいいのではないでしょうか。

個人情報は、

漏れてからではなく、漏れる前から考える。

それくらいしなければいけないのでしょう。