メインコンテンツへスキップ
       

タイムズカー約660万アカウントの個人情報漏えいから考える本人通知―退会者・入会未完了者・法人会員の登録運転者(AI作成)

第1 本記事の対象と結論

本記事は,タイムズモビリティ株式会社が令和8年9月25日及び同月28日に公表した「タイムズカーWebサイト」への不正アクセスを題材として,個人情報保護法上の漏えい等報告,本人通知,退会者・入会未完了者及び法人会員に関する通知先の切り分け並びに貸渡約款の読み方を整理するものである。基準日は令和8年9月29日であり,今後の続報,個人情報保護委員会の判断又は裁判によって事実関係及び法的評価が変わる可能性がある。

結論は次のとおりである。

  • ① 公表された約660万件は「アカウント数」であり,直ちに約660万人の本人を意味しない。
  • ② 不正アクセスによる個人データの漏えい等は,本人が1000人を超えるか否かとは別に,個人情報保護法施行規則7条3号の報告対象となり得る。
  • ③ Webサイトでの公表と,本人に直接知らせる法26条2項の通知は別である。連絡可能な本人への個別案内,通知不能者への代替措置及び各方法の到達記録を分けて管理する必要がある。
  • ④ 退会者や入会未完了者も,対象情報が保有されていれば通知対象となり得る。現にサービスを利用できるかどうかと,漏えいした情報の本人であるかどうかは別問題である。
  • ⑤ 法人会員では,法人,契約担当者及び登録運転者を同一視せず,漏えいした情報ごとに自然人である本人を特定する必要がある。
  • ⑥ 貸渡約款のパスワード管理条項,責任制限条項又はみなし到達条項から,サーバへの不正アクセスについて当然に本人側の責任となるとの結論は出ない。

第2 第1報から第2報までに判明したこと

確認済み(一次資料)として,令和8年9月25日の第1報は,同日午前9時7分に不正アクセスを検知し,第三者がシステムにアクセスした形跡を確認したこと,タイムズカー会員及び退会済み会員の氏名,住所,生年月日,電話番号,メールアドレス,会員番号,免許情報,本人確認書類,法人会員情報及び連携サービスID等が漏えいした可能性があることを公表した。同月26日の追記では,不正アクセス経路及び攻撃元との通信を遮断し,遮断後のアクセス不能を確認したとしている。

確認済み(一次資料)として,同月28日の第2報は,一部の会員情報が第三者に取得されたことを確認し,漏えいしたアカウント数を約660万件とした。対象には,現会員,退会済みの者,入会申込みをしたものの入会が完了していない者並びにタイムズビジネスサービスの現会員及び退会済みの者が含まれる。

漏えいした項目は対象者ごとに異なるとされ,氏名,法人会員の所属部署名,住所,生年月日,電話番号,メールアドレス,運転免許情報,本人確認書類情報(運転免許証画像等),パスワード及び連携サービスIDが列挙されている。他方,クレジットカード情報は漏えいしていないことが確認されたとされている。

同社は,パスワードは復元できない形式で保管され,当該情報を用いてアカウントが不正利用されるおそれはないと説明している。また,第2報時点で,不特定多数への公開及び本件に起因する不正利用等は確認されていないとしている。これらは公表者の説明であり,暗号化又はハッシュ化の方式,ソルトの有無,計算コスト,個別の不正利用調査の範囲等は公表資料だけでは確認できない。

第3 約660万「アカウント」と本人の数は同じとは限らない

第2報が公表したのは「漏えいしたアカウント数」である。個人情報保護法施行規則7条4号が用いるのは「本人の数」であり,両者をそのまま置き換えることはできない。

同じ自然人が,個人会員のアカウント,法人会員の登録運転者としてのアカウント,又は関連サービスとの連携により複数の識別子を持つことがあり得る。反対に,一つの法人会員アカウントに複数の登録運転者が結び付いていることもあり得る。したがって,事業者は,アカウント単位の調査表とは別に,名寄せの根拠と限界を記録した本人単位の通知台帳を作る必要がある。

もっとも,本件について「660万件が1000人を超えるか」を確定しない限り報告義務を判断できないわけではない。次節のとおり,不正アクセスという原因に着目した別の類型があるからである。

第4 不正アクセスでは1000人超でなくても報告対象となり得る

個人情報保護法26条及び同法施行規則7条は,報告及び本人通知の対象となる事態を四つの類型に分けている。そのうち,施行規則7条3号は,不正の目的をもって行われたおそれがある行為による個人データの漏えい等又はそのおそれを対象とする。この類型には1000人超という人数要件がない。

同号は,個人情報取扱事業者が取得し,又は取得しようとしている個人情報であって,個人データとして取り扱うことを予定しているものを含む。このため,入会手続が完了していないというだけで,入会申込時に送信された本人確認書類等が当然に報告対象外になるわけではない。実際に取得された項目,保存先,利用予定及び不正アクセスとの関係を確認する必要がある。

なお,本件について同社は個人情報保護委員会及び警察へ報告したと公表しているが,委員会がどの類型への該当性を認定し,どのような指導その他の権限行使をしたかは,令和8年9月29日現在の公表資料からは確認できない。

第5 公表と本人への個別通知は別の手続である

法26条2項は,報告対象事態が生じたとき,個人情報取扱事業者が本人に対し,状況に応じて速やかに通知することを原則としている。本人への通知が困難であり,その権利利益を保護するため必要な代替措置を講ずるときは,公表等を代替措置とすることができる。

個人情報保護委員会FAQによれば,漏えい等事案について公表すること自体は一律の法的義務ではない。他方,公表は本人通知の代替措置となることがあり,二次被害防止,類似事案防止又は再発防止の観点から公表が望ましい場合もある。したがって,「ホームページで公表したから全員への本人通知を終えた」と機械的に扱うことはできない。

運転免許証画像等については,不正利用によって財産的被害が生じるおそれのある個人データとして施行規則7条2号に該当するかが問題となる。ただし,本件のように不正アクセスによる第三者取得が確認された事案では,同条3号に該当すれば,2号該当性を別途確定しなくても法26条2項の本人通知の対象となり得る。「現時点で不正利用が確認されていない」というだけで,本人通知が不要になるわけではない。

Xの投稿では,投稿者が同社に対し,免許証情報の漏えいは財産的被害を生じるおそれがあるため本人通知を要するのではないか,通知しない場合にはその理由を示してほしいと問い合わせ,その後通知が来た旨を述べている。これは投稿者の説明であり,実際の問い合わせ内容,応答経緯又は個々の対象者への通知状況を一次資料で確認したものではない。しかし,免許証画像等は,パスワードのように本人が任意に直ちに変更できる情報ではなく,本人確認への悪用リスクが継続し得る。したがって,事業者には,通知の有無だけでなく,各本人について漏えいした具体的項目,想定される二次被害,取るべき対応,不正利用の監視範囲及び問い合わせ先を明示することが重要である。

第2報は,対象となる者へ順次個別に案内するとしている。実務では,メール送信,郵送その他の方法ごとに,送信日時,到達又は不達,宛先の根拠,再送,問い合わせ対応及び代替措置へ移行した理由を残す必要がある。「不正利用は確認されていない」との記載も,確認時点,調査対象及び調査方法を伴う説明として管理し,続報で状況が変われば更新すべきである。

第6 退会者及び入会未完了者への通知

退会者については,退会によってサービス利用資格がなくなっても,事業者が過去の本人確認書類,連絡先又は利用記録を保存していれば,その情報の本人であることは変わらない。退会時の削除対象,法令又は紛争対応上の保存根拠,バックアップからの消去時期及び実際の保存期間を分けて確認する必要がある。

入会未完了者についても,契約が成立していないことと,入会申込時に個人情報が取得され保存されていることは別である。本人通知の宛先は,審査のために取得したメールアドレス等が現に利用できるかを確認し,通知不能であればその記録を残すべきである。

タイムズカー貸渡約款3条4項は,入会申込時に提出した申込書,運転免許証の写し等を理由のいかんを問わず返却しないと定める。しかし,「返却しない」という契約条項は,保存期間を無期限とすること,又は削除・消去請求に常に応じなくてよいことを直ちに意味しない。利用目的,法令上の保存義務,紛争対応の必要性及び安全管理上のリスクを踏まえ,保有の必要性を期間ごとに点検する必要がある。

第7 法人会員,契約担当者及び登録運転者の切り分け

貸渡約款49条によれば,法人がタイムズビジネスサービス会員登録を申し込み,法人が利用者として指定した者のうち同社が承認した者が「登録運転者」となる。登録運転者は複数名登録でき,実際の貸渡契約は同社と法人会員との間で成立するとされている。

この構造では,少なくとも,①契約当事者である法人,②法人側の契約又は請求担当者,③登録運転者,④各情報の本人を区別する必要がある。法人への一通の通知が,所属部署名,氏名,住所,免許証画像等を漏えいした全ての登録運転者への本人通知を当然に代替するとは限らない。

通知設計では,漏えい項目ごとに本人を特定し,法人経由の通知が適切か,登録運転者へ直接通知すべきか,既に退職した登録運転者へどのように連絡するかを検討する。法人へ通知を委ねる場合にも,対象者一覧,通知内容,期限,到達確認及び未達者の取扱いを合意し,実施結果を確認する必要がある。

第8 貸渡約款を読むときの注意点

1 パスワード管理条項
貸渡約款4条2項は,会員に会員番号及びパスワードの善管注意義務を課し,会員が同項に違反して不正利用された場合の料金等を会員に負担させる。しかし,この条項だけから,事業者のサーバへの不正アクセス,認証情報の保存方法又は安全管理措置に関する責任まで会員へ移転するとの結論は出ない。

2 責任制限条項
貸渡約款24条4項は,「貸渡契約に関して」会社の責めに帰すべき事由で会員に損害が生じた場合の責任を,故意又は重過失を除き,通常生ずべき現実の損害及び当該貸渡契約の利用料金相当額に限定する。個人情報漏えいによる請求がこの条項の「貸渡契約に関して」に含まれるか,個々の対象者との契約関係があるか,消費者契約法その他の強行法規との関係で有効かは,具体的な請求原因と事実関係により判断される。公表資料だけで適用の有無は確定できない。

3 個人情報の取扱い
貸渡約款35条は,個人情報の取得者,管理責任者,利用目的,委託,開示・訂正・削除・利用停止・消去等の請求窓口を定める。本件の問い合わせ窓口と,保有個人データに関する開示等請求の窓口及び手続は同じとは限らないため,目的に応じて使い分ける必要がある。

4 みなし到達条項
貸渡約款43条2項は,住所又はメールアドレスの変更届を怠った場合,従前の届出先への書類又はメールが通常到達すべき時に到達したものとする。もっとも,この条項が個人情報保護法26条2項の本人通知についてどの範囲で意味を持つかは別途検討を要する。現実の不達を把握した後も通知済みと扱えることを当然に保証する条項ではない。

第9 対象者が当面行うこと

  • ① タイムズカーを装うメール,SMS又は電話からリンクを開かず,公式サイトを自分で開いて案内を確認する。
  • ② 同じ又は似たパスワードを他サービスで使っている場合は,他サービス側のパスワードを変更し,多要素認証を設定する。
  • ③ 不審なログイン,連携サービスIDの異常,身に覚えのない契約又は本人確認書類の悪用が疑われる場合は,画面,日時,送信元,URL及び通話記録を保存する。
  • ④ 個別通知を受けた場合は,自己について漏えいした項目,対象アカウント,登録区分及び連絡先変更の反映状況を確認する。
  • ⑤ 必要に応じて,貸渡約款35条記載の手続により,保有個人データの開示等を請求する。

第2報はパスワードを復元できない形式で保管していたと説明するが,パスワードの使い回しがある場合の他サービス側の安全確認まで不要になるわけではない。他方,具体的な不正利用を確認していない段階で,運転免許証の再交付等を一律に勧めることも相当でない。もっとも,免許証画像等を本人が任意に直ちに変更しにくいことを理由に,個別通知又は継続的な注意喚起まで不要になるわけではない。再交付その他の対応は,個別の悪用兆候と各制度の手続を確認して判断する必要がある。

第10 事業者が残すべき通知台帳

同種事案で事業者が作る通知台帳には,少なくとも次の欄が必要である。

  • ① 対象アカウント,名寄せ後の本人識別子及び名寄せ根拠
  • ② 現会員,退会者,入会未完了者,法人担当者又は登録運転者という区分
  • ③ 本人ごとに漏えいした情報項目と,対象範囲を確定した証拠
  • ④ メール,郵送,法人経由その他の通知方法,送信日,到達,不達及び再送
  • ⑤ 公表を代替措置とした場合の「通知が困難」である具体的理由
  • ⑥ 二次被害の兆候,問い合わせ,訂正内容及び続報の要否

事故全体で漏えいした可能性のある項目の一覧と,各本人について実際に漏えいした項目は区別しなければならない。通知文を一律に作成する場合にも,「全項目があなたについて漏えいした」という誤解を生じさせない表現と,個別確認の方法が必要である。

第11 損害賠償と裁判例

最高裁平成29年10月23日判決・平成28年(受)第1892号は,漏えいした個人情報について不快感又は不安を抱いたというだけで損害がないとした原審について,プライバシー侵害による精神的損害の有無及び程度を十分に審理していないとして破棄差戻しとした。同判決が一律の慰謝料額を定めたわけではない。

氏名,住所等の基本的情報を中心とした過去の認容額を,運転免許証画像,認証情報又は複数サービスと結び付くIDの漏えいへ機械的に当てはめることはできない。漏えい項目,取得経路,拡散範囲,回収可能性,不正利用,事後対応及び本人への具体的影響を個別に検討する必要がある。

裁判例の認容額及び判例秘書に収録された裁判所HP未掲載判決は,別記事「個人情報漏えいの慰謝料はいくらか―ベネッセ事件最高裁判決と裁判例の認容額」で整理している。本件固有の損害賠償を判断した裁判例は,令和8年9月29日現在,公表資料及び今回確認した資料の範囲では確認していない。本件の事業者名又は事故名による判例秘書の独立検索は実施していないため,これを「裁判例が存在しない」という意味に解してはならない。

第12 確認済み・公表者の説明・投稿者の説明・推論・未確認事項

1 確認済み
第1報及び第2報が公表され,第2報が第三者による一部情報の取得,約660万アカウント,対象者区分,漏えい項目並びに個人情報保護委員会及び警察への報告を記載していること,貸渡約款に本記事で引用した各条項が存在することは,各一次資料で確認した。

2 公表者の説明
パスワードが復元できない形式で保管されていること,クレジットカード情報が漏えいしていないこと,不特定多数への公開及び本件に起因する不正利用が確認されていないことは,同社の第2報による説明である。

3 投稿者の説明
Xの投稿者は,同社に対し,免許証情報の漏えいと財産的被害のおそれ,本人通知の要否及び通知しない場合の理由を問い合わせ,その後通知が来た旨を述べている。これは投稿者の説明であり,実際の問い合わせ内容,応答経緯及び通知の到達時点を一次資料で確認したものではない。

4 推論
約660万アカウントと本人の数が一致しない可能性があること,法人会員への通知だけでは登録運転者への本人通知として十分でない場合があること,免許証画像等は本人が任意に直ちに変更しにくく本人確認への悪用リスクが継続し得ること及び貸渡約款の各条項だけで本件の民事責任を決められないことは,公表資料,法令及び約款を組み合わせた法的・実務的な分析である。

5 未確認事項
本人の実数,対象者ごとの漏えい項目,侵入手法,認証情報の具体的な保存方式,名寄せ方法,個別通知の完了率,通知不能者への代替措置,個人情報保護委員会の法的評価,実際の不正利用及び損害,本件固有の裁判例は未確認である。X投稿者と同社との実際の問い合わせ内容,応答経緯及び通知の到達時点も未確認である。第2報が予告する再発防止策の続報も確認対象として残る。

第13 関連記事

①外部委託先で個人情報が漏えいした場合の委託元の対応―報告,本人通知及び委託先監督
②個人情報保護法の安全管理措置は機密性に偏っているか――情報セキュリティ3要素のバランスと報告義務の構造
③個人情報漏えいの慰謝料はいくらか―ベネッセ事件最高裁判決と裁判例の認容額

第14 出典及び調査範囲

①タイムズモビリティ株式会社「『タイムズカーWebサイト』への不正アクセスによる個人情報漏えいの可能性について(第1報)※追記あり」
②同「『タイムズカーWebサイト』への不正アクセスに関する調査結果および今後の対応について(第2報)」
③タイムズカー貸渡約款
④個人情報の保護に関する法律
⑤個人情報の保護に関する法律施行規則
⑥個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」
⑦個人情報保護委員会「漏えい等の対応とお役立ち資料」
⑧個人情報保護委員会FAQ「漏えい等事案が発生した場合に、公表を行うことは義務付けられていますか。」
⑨最高裁平成29年10月23日判決・平成28年(受)第1892号

判例調査については,関連記事の作成時に,裁判所Webサイト掲載裁判例及びLLI/DB判例秘書収録の裁判所HP未掲載判決を確認している。本記事ではその調査結果を引用したが,本件の事業者名又は事故名による判例秘書の独立検索は実施していない。令和8年9月29日時点では事故公表直後であり,本件固有の裁判判断を示すものではない。

なお,Xの投稿(https://x.com/igaki/status/2104589979431456922)は,免許証情報が容易に変更できないこと及び本人通知の要否を具体的に説明すべきであるという問題提起として参照した。投稿者と同社との問い合わせ・応答経緯及び通知の到達時点は一次資料で確認していないため,その点は投稿者の説明として扱った。本記事の事故内容に関する事実認定は,上記の公表資料,法令,行政資料及び判決原文に基づいた。