タイムズカー情報漏えい約660万アカウント――免許証画像と「退会後も残る情報」を誰が守るのか
本人確認書類は約160万アカウント。分かったこと、まだ分からないこと、会員が取るべき行動を整理する
タイムズカーの不正アクセスで約660万アカウントの情報が漏えいし、約160万アカウントでは免許証画像など本人確認書類も対象となった。退会者を含む被害者が今取るべき行動と、サービスを離れた後も残る情報の責任を考える。
2026年9月30日夜時点。以下の数字と対応方針はパーク24の第1~3報に基づく。個人ごとの漏えい項目や原因の調査は継続中であり、今後更新され得る。
タイムズカーの情報漏えいで、何が分かったのか
タイムズカーのWebシステムに対する第三者の不正アクセスを受け、運営会社を含むパーク24グループは、約660万アカウントに関する情報が第三者に取得されたと発表した。そのうち運転免許証画像など本人確認書類の漏えいが確認されたのは約160万アカウントである。160万は660万とは別に加算する数字ではない。パーク24・第2報、同・第3報
これは「約660万人全員の免許証画像が漏れた」という意味ではない。また「クレジットカード番号も漏れた」という意味でもない。会社は、カード情報の漏えいは確認していないと説明している。他方で、対象者ごとに実際に何が含まれたかは、全員について一律に言えない。パーク24・第2報
「漏えいした情報がまだ不特定多数に公開されていない」「不正利用が確認されていない」という発表も、第三者による取得そのものを否定するものではない。確認されていない被害と、確認された漏えいを混同しないことが、ここでの出発点だ。
9月25日から29日まで――「可能性」が「確認」に変わった
| 日付 | 会社が公表した内容 |
|---|---|
| 9月25日 | 9時7分に不正アクセスを検知。個人情報漏えいの可能性を第1報で公表 |
| 9月26日 | 7時25分までに侵入経路と攻撃元からの通信を遮断し、遮断後にアクセスできないことを確認 |
| 9月28日 | 第2報で、第三者による情報取得と約660万アカウントの漏えいを確認したと発表 |
| 9月29日 | 第3報で、本人確認書類が含まれる約160万アカウントを公表し、該当会員へのメール案内を開始 |
第2報による漏えい対象には、現役のタイムズカー会員だけでなく、退会済みの会員、入会手続きが完了しなかった人、タイムズビジネスサービスの会員・退会者も含まれる。約660万はアカウント数であり、そのまま重複のない人数と読み替えるべきではない。
対象者によって、漏えいした情報は異なる。公表された種類は、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報、法人会員の所属部署名、パスワード情報、連携サービスIDなど。本人確認書類には免許証画像のほか、現住所確認書類、学生証、家族確認書類の画像も含まれる。会社はパスワードを復元できない形式で保管していたと説明し、クレジットカード情報の漏えいは確認していないとする。第2報、第3報
連携サービスIDについて、パーク24はWESTER ID等が計9件と説明する。JR西日本側は、自社システムへの不正アクセスはなく、WESTERのパスワードは今回流出しないと説明した。連携IDが含まれたことと、連携先のシステムまで侵害されたことは別である。パーク24・第2報、WESTERの続報
被害者が今取るべき行動――優先順位を分ける
9月29日から、本人確認書類の漏えいが確認された会員へ個別メールの送信が始まった。各人の詳細は外部専門機関の調査を踏まえ、約2週間を目途に改めて案内するという。現時点でメールが来ていないことだけを「対象外」と断定することはできない。退会済みの人や入会未完了の人も対象に含まれる。パーク24・第2報、第3報
1.全員:公式発表と個別通知を確認する。 メールやSMSのリンクを押すのではなく、自分でタイムズカー公式サイトを開く。通知が届いたら、まず「自分のどの情報が含まれたか」「追加の案内がいつ届くか」を確認し、通知を保存しておきたい。未着でもそれだけで対象外とは言えない。パーク24・第3報
2.全員:なりすまし連絡に情報を渡さない。 「漏えい確認のため」と称するメール、SMS、電話でパスワード、認証コード、カード情報を求められても入力・回答しない。不審なリンクや添付も開かない。パーク24は、これらの方法でパスワードやクレジットカード情報を尋ねないと明記している。パーク24・第3報
3.使い回しがある人:各サービスの公式画面からパスワードを分ける。 タイムズカーと同じパスワードを他でも使っているなら、変更して使い回しをやめる。利用できるサービスでは多要素認証も設定する。これは予防策であって、パスワードが読み取れる形で漏れたと確認されたわけではない。パーク24・第2報、IPAの不正ログイン対策
4.本人確認書類の漏えい通知を受けた人:個別の項目と不審な動きを確認する。 免許証画像や住所確認書類など、何が含まれたかの追加案内を待ち、心当たりのない契約・請求・本人確認の連絡が来たら記録を残す。まず連絡元の事業者とタイムズカーの公式窓口へ相談し、なりすまし等の被害が疑われるときは警察相談専用電話「#9110」も利用できる。タイムズカーの電話窓口は0120-25-8924(24時間)。パーク24・第3報、警察庁の相談案内
5.偽サイトに入力してしまった人:通知を待たずに対処する。 入力したパスワードと同じものを使う他のサービスのパスワードを公式画面で変更する。カード情報も入力したなら、カード会社へ速やかに相談する。IPAの対処法
一方、パーク24はクレジットカード情報の漏えいを確認していない。全員にカードや免許証の再発行が直ちに必要と決めつけるべきではない。 個別通知と公式窓口で自分の状況を確かめ、対応を選ぶ。パーク24・第2報
退会しても残ったデータ――「利用しない」と「保管しない」は違う
ここからは、本稿の考察である。
カーシェアを使うためには、運転資格や本人を確認する必要がある。そのために預けた免許証画像、住所、連絡先は、利用者にとって「車を借りる場面」の情報だ。ところが今回、退会した人や入会が完了しなかった人も対象に含まれると分かった。パーク24・第2報
退会後も情報が残っていたことだけで、保存の理由や期間が違法だったと結論することはできない。 精算や紛争対応など、保存が必要な場合もあり得る。ただし利用者には、どのデータが、何のために、いつまで残るのかを見通しにくい。「退会したから関係ない」と思っていた人が今回の対象に入り得ることこそ、説明を要する。
哲学者ヘレン・ニッセンバウムの「文脈的インテグリティ」は、プライバシーを、単に情報を隠すことではなく、ある文脈で預けた情報がその文脈に適した流れ方をすることとして捉える。Nissenbaum, Privacy as Contextual Integrity
車を借りるために本人確認書類を提出することと、サービスを離れた後も画像が保存され、侵入者に取得されることは、利用者にとって同じ情報の流れではない。これは「企業は一切保存するな」という即断でも、「利用規約に書いてあれば何も問題ない」という免責でもない。何を残す必要があり、画像そのものを残す必要があるのか、いつ削除できるのかを、利用者が理解できる形で問うことだ。
被害がまだ見えなくても、信頼はもう試されている
パーク24は、漏えいした情報が不特定多数へ公開された事実や、この事案に起因する不正利用は現時点で確認していない。一方で、原因と影響範囲の調査を継続し、再発防止策の内容と時期を続報で公表するとしている。パーク24・第2報
利用者が必要とするのは、「今は大丈夫」という一言だけではない。自分に関係する項目、保存されていた理由、二次被害を避ける方法、追加調査で何が変わったかを知り、行動を選べることだ。被害を過大にあおらず、未確認の事実を確定したようにも語らず、更新を続ける。その説明の仕方自体が、信頼を回復する条件になる。
NOW IN QUESTION――「退会」は、企業の記憶から退出することか
私たちは、使うときだけ便利なサービスを望む。けれども、サービスは使い終わった後も、本人を特定できる情報を持ち続けることがある。
もし退会ボタンが消すのは画面上の関係だけなら、利用者はいつ、どのように、自分の情報との関係を終えられるのか。
問うべきは、漏えい後に何を謝るかだけではない。預かった情報をいつまで持つべきかを、誰が決め、その理由を誰に説明するのかである。