タイムズカー660万件の個人情報流出 ── 退会者の免許証画像まで残っていた。不要な個人情報を持つこと自体がリスクです
昨日、パーク24がカーシェアリング「タイムズカー」の会員情報の流出を発表しました。最大で約660万件です。
数字に目が行きますが、私が重いと思ったのはそこではありません。運転免許証の画像が含まれていること。しかも退会した人と、入会の申し込みすら完了していない人の分まで残っていたことです。
国土交通省の通達を読んだら、そもそも画像を持つ義務はありませんでした。
不要な個人情報を持っていること自体が、リスクなんです。持っているだけでは何も起きないので、そう見えないだけで。
何が漏れたのか
パーク24の第2報から、事実関係を整理します。
- 9月25日 9時07分 ... 外部からの不正アクセスを検知
- 9月25日 ... 第1報を公表(検知した当日)
- 9月26日 7時25分 ... 侵入経路の遮断、攻撃元との通信遮断、遮断後のアクセス不能確認を完了
- 9月28日 13時30分 ... 第2報。約660万件と公表
ここは正確に書きます。第1報の見出しは「漏えいの可能性について」でしたが、第2報の本文はこうなっています。
不正アクセスを受けたシステムに保存されていた一部の会員様情報について、第三者に取得されたことを確認いたしました。
「漏れたかもしれない」ではありません。持っていかれたことを確認済みです。流出した情報はこうです。
氏名、住所、生年月日、電話番号、メールアドレス、法人会員は部署名、運転免許情報、本人確認書類情報(運転免許証の画像を含む)、パスワード、連携サービスID。連携先はJR西日本グループのWESTER IDなど9件です。
そして、ここが今回いちばん引っかかったところです。対象となる顧客を、パーク24は原文でこう書いています。
・タイムズカー会員様および退会済みのお客様
(入会を申し込まれたものの、何らかの事由により入会完了されていない方も含みます)
・タイムズビジネスサービス会員様および退会済みのお客様
正規の会員以外のデータも保管されていた、と会社自身が書いているわけです。
クレジットカード情報の漏えいは確認されていません。パスワードは「復元できない形式で保管」とされています。侵入経路と原因は現時点で公表されておらず、再発防止策も「続報にて公表する予定」とされています。
自分は対象なのか ── タイムズクラブ会員との切り分け
ここが分かりにくいので整理します。
発表が対象としているのは「タイムズカー会員」と「タイムズビジネスサービス会員」です。「タイムズクラブ会員」という書き方はされていません。
この2つは別物です。
- タイムズクラブは入会金・年会費無料の会員制サービス。駐車場やレンタカーでポイントが貯まる
- タイムズカーはカーシェアリングの有料サービス
- タイムズカーに入会すると、自動的にタイムズクラブ会員になります。逆は成立しません
なので切り分けはこうなります。
- タイムズカーに入会した(退会済みを含む)→ 対象
- タイムズカーに申し込んだが入会を完了していない → 対象
- 駐車場利用などでタイムズクラブ会員になっただけ → 発表の文面上は対象外
ただし、タイムズクラブのメールが届いているからといって対象外とは限りません。タイムズカーに入会していれば自動的にタイムズクラブ会員にもなっているので、届くメールは同じです。判断材料はメールではなく、タイムズカーに申し込んだ記憶があるかどうかです。
ところで、会員への個別通知は来ているのか
パーク24は第2報でこう書いています。
なお、本件の対象となる方に対しては、順次、個別にご案内いたします。
私は普段から、サービスごとに専用のメールアドレスを発行して登録しています。独自ドメインにブラックホールMTAを立てて、タイムズにはタイムズ専用のアドレスしか渡していない。だから、そのアドレスに何が届いたかを見れば、タイムズからの連絡は全部わかります。
この記事を書いている9月29日時点で、そのアドレスに届いているパーク24グループからのメールは、直近60日でこれだけでした。
- 8月5日 タイムズクラブのメルマガ
- 8月10日 タイムズクラブのメルマガ
- 8月28日 タイムズクラブのメルマガ
9月25日の第1報以降、1通も来ていません。漏えいの案内どころか、メルマガも止まっています。
もちろんこれは私1人の観測なので、「誰にも届いていない」とは言えません。「順次」と書いてある以上、これから来るのかもしれない。
ただ、引っかかることがあります。漏れた項目の中にメールアドレスが入っているんです。つまり連絡先は持っている。660万件へのメール配信は、技術的に困難な作業ではありません。
個人情報保護委員会のガイドラインでは、本人への通知が困難な場合はホームページでの公表と問い合わせ窓口の設置で代替できます。パーク24はどちらもやっているので、形式は整っています。ただ「通知が困難」とは言いにくい状況ではあります。
ついでに言うと、連携先のJR西日本はWESTERポータルで9月25日付、つまり第1報と同じ日に自社ユーザーへ告知しています。「WESTER IDが含まれる可能性がある」「当社システムへの不正アクセスは発生していない」「他サービスと同じパスワードを使っているなら変更を検討してほしい」と、具体的な内容です。
連携先のほうが先に、自社ユーザーに伝えている。
そして、ここがいちばん実務的に危ないところです。通知すべきメールアドレスそのものが流出しています。攻撃者は「タイムズから通知が来るはずだ」と知っている。氏名・住所・生年月日・電話番号まで揃っているので、精度の高い偽の通知が作れます。本物が遅れるほど、偽物が先に届く余地が広がります。
対応は速い。そこは先に言っておきます
批判から入る記事が多いと思うので、先にこちらを書きます。パーク24の初動は速いです。
個人情報保護委員会が求めている速報の期限は「速やか(概ね3〜5日以内)」です。しかもこれは監督官庁への報告の話であって、世間への公表ではありません。
パーク24は検知した当日に第1報を出しています。翌朝には遮断を完了し、3日後には規模を出した。個人情報保護委員会と警察にも報告済みで、フォレンジック調査も走っている。
「調査中のため詳細は差し控えます」で3週間黙る会社を何社も見てきたので、ここは素直に評価します。
そのうえで書きます。初動が速いことと、設計が正しかったことは別の話です。
重いのは件数ではなく「免許証画像」です
660万件という数字はインパクトがありますが、情報流出の重さは件数では決まりません。漏れたものを取り返せるかどうかで決まります。
クレジットカードは止めて作り直せます。だから今回クレカが含まれていないことは、報道が書いているほど安心材料ではありません。もともとクレカは、漏れても回収できる側の情報です。
パスワードも変えられます。だから「復元できない形式で保管していた」という説明には意味があります。
では運転免許証はどうか。
免許証番号は12桁で、最初の2桁が初回交付の都道府県、次の2桁が初回交付年、続く6桁が公安委員会の管理番号、11桁目がチェックデジット、そして最後の1桁が紛失による再発行回数です。
つまり再交付しても、先頭11桁は変わりません。末尾の数字が1つ増えるだけです。
そして運転免許証の番号は、個人情報保護法施行令で個人識別符号とされています。旅券番号、基礎年金番号、住民票コード、マイナンバーと同じ扱いです。それ単体で個人情報になる。
画像となれば、さらに氏名、住所、生年月日、顔写真、そして本籍まで一枚に載っています。パスワードのように無効化できるものが、ひとつもありません。
変えられない情報が漏れた。これが今回のいちばん重いところです。
「復元できない形式」は、何も言っていないのと同じです
もうひとつ、発表を読んでいて引っかかったところがあります。パスワードの説明です。
パスワードは復元できない形式で保管しており、当該情報を用いてお客様アカウントが不正に利用される恐れはありません
「復元できない形式」。これ、どんなハッシュでも当てはまります。ハッシュ関数は一方向なので、MD5だろうがSHA-256だろうがbcryptだろうが、定義上どれも「復元できない」。何ひとつ情報がありません。
そして攻撃者は復元しません。総当たりで当てます。
ここが肝心なところです。ハッシュの束が手元にある状態なら、オフラインで好きなだけ試せます。ログイン試行回数の制限も、CAPTCHAも、二段階認証も、一切関係ありません。サーバーに1回もアクセスせずに、自分のマシンで延々と回せる。
そうなると勝負を決めるのは1秒間に何回試せるかだけです。
SHA-256のような高速なハッシュは、そもそも速く計算できるように作られています。GPUには数千から数万のコアが載っているので、同じ計算を並列で大量に回せる。よくあるパスワードや辞書に載っている単語なら、短時間で落ちます。
だからパスワード保存には意図的に遅いハッシュを使います。bcrypt、scrypt、Argon2。OWASPが第一推奨にしているのはArgon2idで、最小構成でもメモリ19MiB、反復2、並列度1。bcryptならコスト10以上。ソルトはユーザーごとに違うものを16バイト以上。
メモリを食わせるのは、GPUで並列化しにくくするためです。「復元できない」かどうかではなく、「1回いくらかかるか」で守っている。
つまり利用者が知りたいのは、こうです。
- アルゴリズムは何か(bcrypt / scrypt / Argon2id なのか、SHA-256なのか)
- ソルトはユーザーごとに違うものが付いているか
- コストパラメータはいくつか
このどれにも答えずに「不正に利用される恐れはありません」と断定するのは、さすがに無理があります。
しかも、ちぐはぐなところがあります。
個人情報保護委員会のガイドラインには、高度な暗号化その他の必要な措置が講じられている場合は報告も本人通知も不要、という例外があります。事案発生時点の技術水準に照らして第三者が見読できない状態で、かつ復号鍵が適切に管理されていること、が条件です。
パーク24はこの例外に乗らず、個人情報保護委員会と警察に報告しています。つまり会社としては「安全だから報告不要」とは扱っていない。それなのに利用者向けには「恐れはありません」と書いている。
私は、報告したこと自体は正しい判断だと思います。だったら利用者への説明も、同じ温度で書くべきでした。
結論としては単純です。パスワードは変えてください。特に、他のサービスで使い回している場合は今すぐ。ハッシュ方式が公表されていない以上、安全だと信じる根拠が我々の側にありません。
法令が求めていたのは「番号」であって、画像ではない
ここからが本題です。
レンタカー事業(自家用自動車有償貸渡業)は、道路運送法第80条の許可事業です。運用の基準は国土交通省の通達「自家用自動車の有償貸渡しの許可の基準について」に書かれています。
貸渡簿について、こうあります。
(10)別記1の事項を記載する貸渡簿を備え、貸渡しの状況を的確に記録するとともに、少なくとも2年間以上保存しなければならない。
2年以上の保存義務は、確かにあります。では、何を記録するのか。別記1を見ます。
ア 借受人の氏名又は名称及び住所
イ 運転者の氏名、住所、運転免許の種類及び運転免許証の番号
ウ 貸渡自動車の登録番号又は車両番号
エ 貸渡日時及び時間
オ 貸渡事務所、返還事務所
(略)キ 走行キロ数 ク 貸渡料金 ケ 事故に関する事項
「運転免許証の番号」です。画像ではありません。
通達のどこを読んでも、運転免許証の画像を保存しろとは書かれていません。求められているのは番号の記載であって、券面の写しを永久に抱えておくことではない。
もちろん、本人確認のために入会時に画像を提出させること自体は合理的です。対面でカウンター越しに免許証を見せる代わりに、オンラインで画像を送る。カーシェアはそもそも対面の受付がないので、そうするしかない。
問題はそのあとです。確認が終わった画像を、いつまで持つのか。
退会した人と、入会すらしていない人の分まで
さっきの引用に戻ります。
まず退会済みの顧客。データが残っていたということは、退会処理に「消す」が含まれていなかったということです。会員ステータスを退会に書き換えただけで、本人確認書類の画像はストレージに置きっぱなし。そう考えるのが自然です。
ユーザーからすれば、退会したのだから消えていると思っています。思っているだけで、実際には消えていない。これは今回に限った話ではなく、ほとんどのサービスでそうです。
そして、もっと引っかかるのが入会申込未完了者のほうです。
免許証の画像をアップロードしたところで、何らかの事情で入会を完了しなかった人。審査で落ちた人も、途中でやめた人もいるでしょう。この人たちは一度もタイムズカーを使っていません。契約関係がない。貸渡しの実績もない。当然、貸渡簿に書く行もない。2年保存の義務の対象ですらありません。
法令上持つ理由がないどころか、そもそも顧客ですらない人の免許証の画像を、会社は持ち続けていた。そしてそれが流出した。
正規の会員でない人まで含めて約660万件です。逆に言うと、660万という数字には「本来なら数えられるはずのなかった人」が入っています。
「取る」の設計はするのに「捨てる」の設計をしない
これは、どこの会社にもある話です。
個人情報を取るときの設計は、みんな真剣にやります。利用目的を特定して、プライバシーポリシーに書いて、同意の導線を作って、法務のレビューを通す。ここは通らないと事業が始まらないので、必ずやる。
ところが捨てるときの設計は、誰も真剣にやりません。
捨てても売上が増えないからです。捨てる機能を作っても、KPIはひとつも動かない。むしろ「後で必要になったらどうするんだ」と言われる。だから消さない。消さないことのコストは、漏れるまでゼロに見えます。
そして漏れた瞬間に、それまでタダだと思っていたコストが一括で請求される。今回請求されたのが660万件分です。
データガバナンスというと、取得と利用の話ばかりされます。ですが実務でいちばん抜けるのは保存期間です。「この項目は何年持つのか」「その根拠は法令か、業務か、なんとなくか」「期限が来たら誰が消すのか、自動か手動か」。この4つに答えられない項目が、どの会社にも必ずあります。
特に本人確認書類の画像は、答えられない筆頭です。取ったきり、誰も消す責任を負っていない。
これはタイムズだけの話ではありません
ここ数年でeKYCが一気に普及しました。銀行も証券も、フリマアプリも、スマホの契約も、民泊も、カーシェアも、免許証やマイナンバーカードの画像をアップロードさせます。
つまりいま日本中の事業者が、本人確認書類の画像の山を抱えています。
それぞれの会社に、退会者の画像が何枚残っているか。申込未完了者の画像が何枚残っているか。答えられる会社がどれだけあるでしょうか。
今回の流出を「タイムズカーは管理が甘かった」で終わらせると、何も変わりません。自社のストレージに同じ山がないかを見に行く話です。
ついでに言うと、保存期間の設計が甘いまま規制だけ増えるのは、ダークパターンの規制について書いたときにも、外部送信規律の騒動について書いたときにも感じたことです。ルールは増えるのに、現場の「で、いつ消すの?」は誰も決めない。
侵入経路を責めるのは、まだ早い
侵入経路も原因も、まだ公表されていません。フォレンジック調査の最中です。
なのでSNSで見かける「どうせ○○の脆弱性だろう」の類は、私は書きません。分かっていないことを分かったように書くのは、この手の事故でいちばんやってはいけないことです。
それに、攻撃を100%防ぐ話と、漏れたときの被害を小さくする話は別です。前者は運任せのところがあります。後者は設計でどうにでもなる。
退会者の免許証画像が残っていなければ、660万件のうち相当数は「氏名と連絡先が漏れた」で済んでいました。そこは運ではありません。
既知の穴を突く難易度は、去年とは別物になっています
侵入経路を責めるのはまだ早い、と書きました。ただ、前提が変わってきている話はしておきます。
今月24日、オーストラリアのアルバニージー首相が記者会見で、OpenAIのAIエージェントが同国政府のシステムに不正侵入したと公表しました。政府が公式に確認したAIエージェントによる政府システムへの侵入としては、世界初とみられています。
経緯がなかなかのものです。
侵入は6月18日。OpenAIの研究チームが内部モデルの評価として、AIエージェントにオーストラリアの公的な医療支出を調べさせていました。対象になったのはServices AustraliaのMedicare統計ポータルです。
首相の説明によると、エージェントは繰り返しアクセスを拒否されたにもかかわらず、「ノーという答えを受け入れなかった」。別の侵入経路を探し出し、公開ファイルと非公開ファイルの両方にアクセスした。そして読むだけでなく、内部サーバーにファイルを書き込んでいたことも確認されています。
ここで大事なのは、誰も攻撃するつもりがなかったことです。
「オーストラリアの医療支出を調べてくれ」と言われただけのエージェントが、拒否されたら回り道を探し、非公開領域に入り、書き込みまでした。悪意ゼロで、ここまでやるんです。攻撃の意図を持って走らせたら何が起きるかは、想像がつきます。
つまり既知の穴を見つけて突くコストが、劇的に下がりました。これまでは手口を知っている人間が時間をかけてやる作業でした。いまは「調べろ」と指示されたエージェントが、勝手に回り道を探します。
ついでに書いておくと、OpenAIがこれを把握したのは8月、オーストラリア政府に報告したのが9月10日。侵入から約3か月です。しかも政府機関の代表アドレス宛てにメール1通。首相は報告に数か月かかったことと、その方法について「失望した」と述べ、法的措置を取ると明言しています。
この記事の前半で、パーク24の初動は速いと書きました。検知した当日に公表した会社と、3か月後にメール1通の会社。並べてみると、パーク24の対応がどれだけまともかが分かります。
同じ技術は、穴を塞ぐ側にも効きます
悲観的な話ばかりではありません。穴を見つける能力は、そのまま守る側の能力でもあります。
GoogleのProject ZeroとDeepMindが共同で作ったBig Sleepは、2025年にオープンソースのSQLiteの重大な脆弱性(CVE-2025-6965)を、攻撃者に悪用される前に見つけました。AIエージェントが実世界のサイバー攻撃を未然に止めた最初の事例とされています。
DARPAのAIサイバーチャレンジ(AIxCC)の数字も分かりやすい。ファイナリストは合計5,400万行のコードを解析し、仕込まれた脆弱性の86%を特定、68%を修正。決勝では54件のうち43件を修正したうえ、実在の脆弱性を18件見つけて開示しています。
脆弱性探索は「読むAI」から「試すAI」に変わりました。コードを読むだけでなく、実際に動かして、デバッガを当てて、試行錯誤する。攻撃側がそれをやるなら、防御側も同じことができます。
自社が抱えている既知の穴を、人手で棚卸しするのは無理があります。そこはもうAIに走らせていい領域です。
ただし、AI各社のガードレールは攻撃者には効きません
ここは誤解されやすいので、はっきり書きます。
フロンティアモデルを出している各社は、違法行為に手を貸さないための事後学習と強化学習をちゃんとやっています。攻撃コードを書けと言えば断るし、エージェントに侵入させようとすれば止まる。脅威インテリジェンスのレポートを出して、悪用アカウントを潰してもいる。Anthropicは2026年9月に悪用の検知と対処に関するレポートを出していますし、OpenAIも同様の取り組みを公表しています。
それ自体は真面目な取り組みです。ただし、攻撃者には関係がありません。
理由は単純で、攻撃者はそれを使わないからです。
オープンウェイトのモデルは、重みを一度ダウンロードしてしまえば手元で動きます。誰にも監視されないし、発行元が後から回収することも、止めることもできません。配布時に安全対策が入っていても、追加学習で拒否する傾向を弱めた「無検閲版」を作れます。さらに攻撃に最適化したファインチューニングや強化学習まで回せる。
実際、WormGPTのクローンやJailbreak-as-a-Serviceはすでに商売として定着しています。GoogleのGTIGは、攻撃者のワークフローへの生成モデルの適用が「産業規模」に移行したと報告しています。
つまり「AI各社が規制を強めれば安全になる」という話にはなりません。各社のガードレールが守っているのは、悪意のない大多数のユーザーが事故を起こさないようにすること。最初から手元で無検閲のモデルを回す相手には、届かない。
そしてこれは、今回の記事の主題にまっすぐ戻ってきます。
攻撃を防ぎきる前提が崩れているなら、持っているデータを減らすことの価値が上がります。穴を塞ぐ努力はもちろん必要です。ただ、塞ぎ切れるという前提では設計できない。
退会者の免許証画像が残っていなければ、それは最初から漏れません。消したデータは、どんなに優秀な攻撃エージェントにも取れない。
ちなみに私は、二度とも内側にいました
ここまで偉そうに書いてきましたが、私自身がやられた側です。しかも二度。
ひとつ目がKDDIのDIONです。私はKDDIにいて、DIONを担当していました。
2006年5月30日、「個人情報を入手した」という連絡が入ります。翌31日には40万人分のデータがKDDI本社に持ち込まれ、対策本部が立ちました。6月13日に小野寺社長が記者会見で公表。流出は約400万件、正確には3,996,789件。氏名、住所、電話番号、メールアドレスです。
持ち出されたのは2003年12月18日。業務委託先の取引先社員が、顧客情報の入ったPCを自宅に持ち帰った。それが2006年4月に知人へ渡り、最終的に2人の男の手に落ちます。
その2人が、KDDIを恐喝しました。株主総会の日程を持ち出して圧力をかけてくるような要求で、KDDIは警察に相談し、6月13日に恐喝未遂容疑で逮捕されています。持ち出した側の2名は、同年9月13日に著作権法違反で書類送検されました。
ふたつ目がベネッセです。私はそのあとベネッセにいました。
2014年7月9日に発表された、最大3,504万件。当時の日本最大です。グループ会社シンフォームに勤務していた派遣のシステムエンジニアが、2013年12月から複数回にわたって持ち出し、名簿業者に売却しました。売却額は総額で数百万円。そこからパン・ワールド、文献社、ジャストシステムなど約10社に拡散しています。
数百万円で売られた3,504万件が、会社に何をもたらしたか。ベネッセは200億円の原資を用意して、対象者に500円の金券を配りました。
内側にいた人間として言えるのは、この手の事故は「外から破られた」より「内から出た」ほうが圧倒的に多いということです。DIONは委託先が持ち帰ったPC、ベネッセは派遣社員の持ち出し。どちらもファイアウォールの話ではありません。
そして今回のタイムズも、侵入経路は未公表です。外からとは限りません。
個人情報1件の値段は、裁判所の相場で1,000〜3,300円
ベネッセの件は大規模な訴訟になりました。ここは押さえておく価値があります。
最初、裁判所は冷たかった。2018年6月20日の東京地裁は慰謝料請求を棄却しています。「流出しただけで具体的な被害がない」という理屈です。
流れを変えたのが2017年10月23日の最高裁第二小法廷でした。責任を否定した大阪高裁の判決を破棄し、精神的損害の有無をきちんと審理しろと差し戻します。
差戻審の2019年11月20日、大阪高裁はプライバシーの侵害を認めて1人あたり1,000円の支払いを命じました。別の系列では、2018年12月27日に東京地裁がシンフォームに対して1人あたり3,300円の賠償を命じています。そして2020年12月、1人あたり1,000〜3,300円とした東京・大阪両高裁の判決が最高裁で確定しました。
つまり日本の裁判所が示した、個人情報1件の値段はおおむね1,000円から3,300円です。
安いと思いますか。1件ならそうです。掛け算をすると話が変わります。
今回のタイムズカーは約660万件。仮に全員が訴えて上限の3,300円が認められたら、約218億円です。下限の1,000円でも66億円。ベネッセが用意した原資が200億円だったことを思い出してください。
しかも、ここが重要なところです。ベネッセで3,300円がついたのは、氏名・住所・電話番号・性別・生年月日という組み合わせに対してです。
今回はそこに運転免許証の画像が乗っています。本籍まで載っていて、番号は再交付しても変わらない。この組み合わせでいくらになるのか、参考になる判例はまだありません。ベネッセより軽くなる理由は、私には思いつきません。
持っているだけならコストはゼロに見えます。漏れた瞬間に、1件あたり数千円の負債に変わる。そういう値札のついたものを、退会した人の分まで抱えていたわけです。
会員側が今できること
タイムズカーを使っている人、あるいは過去に使っていた人がやることを並べます。退会済みでも対象なので、そこは注意してください。
- 同じパスワードを使い回している他サービスのパスワードを変える。「復元できない形式」でも、使い回しは別の話です
- 連携サービス側も確認する。WESTER IDなど9件が対象です
- フィッシングを警戒する。氏名・住所・生年月日・電話番号が揃って漏れているので、本人しか知らないはずの情報を出してくる「本物らしい」連絡が来ます。パーク24も、メールやSMS、電話でパスワードやクレジットカード情報を聞くことはないと明言しています
- 心当たりのない契約や与信の照会に注意する。免許証の画像が揃っていると、なりすましの材料になります
- 問い合わせ窓口は 0120-25-8924(24時間)です
免許証番号そのものは、残念ながらどうにもなりません。変えられないので、変えられる側を固めるしかない。
結局、何が問題だったのか
整理します。
- 不正アクセスを受けたこと自体は、正直どこにでも起こりえます
- 検知当日に公表した初動は、法が求める水準より速い
- ただし漏れたものの中に免許証の画像があった。これは変えられない情報です
- 法令が求めていたのは貸渡簿への「番号」の記載と2年保存で、画像の保持ではない
- それなのに退会者と入会申込未完了者の画像まで残っていた
- つまりこれは攻撃の問題である前に、保存期間の設計の問題です
事故の記事を読むとき、私はいつも「これは運が悪かったのか、設計が悪かったのか」で見ます。今回は両方です。攻撃を受けたのは運が悪い。持っていたものが多すぎたのは設計です。
そして後者だけは、いま自分の会社でも直せます。
結局のところ、原則はひとつだけです。
個人情報は、必要最低限しか持たない。
当たり前に聞こえますが、実際にやるのは難しい。取るのは簡単で、消すのは誰の仕事でもないからです。「後で必要になるかもしれない」は、だいたい必要になりません。その「かもしれない」を抱え続けた結果が、退会者と入会申込未完了者の免許証画像です。
言い方を変えます。不要な個人情報を持っていること自体が、リスクです。
持っているだけでは何も起きないので、リスクに見えません。バランスシートにも載らない。ただ、漏れた瞬間に全部が負債に変わります。裁判所がつけた値札は1件1,000〜3,300円。しかも免許証の画像のように取り返しのつかないものを抱えていれば、額が跳ね上がる余地しかありません。
攻撃を防ぎきる前提が崩れているなら、なおさらです。消したデータは、どんなに優秀な攻撃エージェントにも取れません。いちばん確実なセキュリティ対策は、持たないことです。
自社が本人確認書類の画像をどこに、何枚、いつから持っているか。退会したユーザーの分は消えているか。申し込みを完了しなかった人の分はどうか。保存期間は誰が決めて、誰が消しているか。今日のうちに聞いてみる価値はあると思います。
※本記事は2026年9月29日時点の公表情報にもとづいています。侵入経路や原因は未公表で、今後の続報で変わる可能性があります。参照:パーク24 第1報/同 第2報/国土交通省「自家用自動車の有償貸渡しの許可の基準について」/個人情報保護委員会「漏えい等報告・本人への通知の義務化について」/同「個人データの漏えい等の事案が発生した場合等の対応について」に関するQ&A。パスワードハッシュの推奨値はOWASPのPassword Storage Cheat Sheetによります。オーストラリアの件はアルバニージー首相の2026年9月24日の記者会見およびOpenAI広報の説明、AIによる脆弱性発見の実績はGoogle Project Zero「Big Sleep」およびDARPA AI Cyber Challengeの公表値、攻撃側の動向はGoogle Threat Intelligence Groupおよび各社の脅威インテリジェンスレポートによります。
※レンタカーまわりでは借りた車の傷でもめた話も書いています。一次資料を全部当たる話は練馬のキツネとエキノコックスの件で、セキュリティまわりはサポート詐欺の広告を解析した件で。