連載シリーズ「プロトキ」では、プロスパイア法律事務所の弁護士等の専門家が、ニュースや時事問題について、法律の観点から解説をしていきます。
※本記事は、令和8年10月6日時点の情報に基づいて執筆されています。
今回は、「タイムズカー約660万件、大和証券は委託先経由――個人情報の漏えい公表が9月下旬から相次ぐ」というニュースについて、個人情報の漏えいが起きたときに会社が負う義務とはそもそもどういうものなのか、今回相次いだ漏えいにはどのような共通点があるのか、弁護士の目線からこれによって分かることはなにかあるのか?などを解説していきます。
ニュース概要「タイムズカー約660万件、大和証券は委託先経由――個人情報の漏えい公表が9月下旬から相次ぐ」について
2026年9月下旬から10月上旬にかけて、国内の企業から個人情報漏えいの公表が相次いでいます。カーシェアリングサービス「タイムズカー」では、Webサイトへの不正アクセスにより約660万アカウントの会員情報が第三者に取得され、そのうち約160万件には運転免許証などの本人確認書類の画像が含まれていました。
このほか、北海道のコンビニチェーン「セイコーマート」のアプリで約57万アカウント、第一生命の人事システムで退職者を含む従業員約12万人分、大起水産の公式アプリで約17万5千人分の情報が漏えいした可能性が公表されました。
10月5日には大和証券が、問い合わせ管理に使っている外部サービスの提供元のサーバーが不正アクセスを受け、約11万人分の氏名・メールアドレス・口座番号などが漏えいした可能性があると発表しています。
ヤマト運輸の「クロネコ代金後払いサービス」や佐川急便の「お荷物問い合わせサービス」でも不正アクセスが確認され、物流大手が相次いでサービスを止める事態となりました。
参考:タイムズモビリティ株式会社「『タイムズカーWebサイト』への不正アクセスによる個人情報漏えいの可能性について(第1報)」(2026年9月25日):https://share.timescar.jp/news/2026/0925/1814.html
参考:NHK「セイコーマート 不正アクセスで約57万アカウント漏えいか」(2026年9月29日):https://news.web.nhk/newsweb/na/nd-20260929de53020
参考:ITmedia NEWS「第一生命に不正アクセス 従業員情報12万人分漏えいか 退職者も対象」(2026年10月2日):https://www.itmedia.co.jp/news/article/2610/02/2000001971/
参考:日本経済新聞「ヤマト運輸に不正アクセス、氏名や住所漏洩か 通販後払いで」(2026年10月2日):https://www.nikkei.com/article/DGXZQOUC027150S6A001C2000000/
参考:NHK「大和証券 委託先サーバー不正アクセス 個人情報11万人分流出か」(2026年10月5日):https://news.web.nhk/newsweb/na/nd-20261005de54568
今回相次いだ漏えいの3つの共通点
今回の一連の公表は、原因も規模もばらばらです。ただ、主な事案を並べると、いくつか共通する点が見えてきます。

自社ではなく委託先・外部サービスから漏れている
大和証券の件では、大和証券自身のシステムへの不正アクセスは確認されていません。漏えいの可能性があるのは、顧客からのインターネット経由の問い合わせを管理するために使っていた外部サービスの提供元(スカラコミュニケーションズ)のサーバーです。宿泊施設向けの予約管理システム「TEMAIRAZU」への不正アクセスでも、システムを利用していた多数のホテル・旅館の予約者情報が影響を受け、利用施設側が相次いでお詫びを公表しています。
顧客から見れば、情報を預けた相手は大和証券やホテルです。委託先で漏れたからといって、預けた側の会社が責任を免れるわけではありません。この点は後で法律の規定に沿って説明します。
悪用されやすい情報が漏れている
タイムズカーでは、会員登録時に提出された運転免許証・学生証などの画像が約160万件漏えいしました。本人確認書類の画像は、氏名・住所・生年月日・顔写真がそろっているため、なりすましによる口座開設や携帯電話の契約などに悪用されるおそれがあります。報道によれば、免許証の再交付について警察に相談する人も出ています。
大和証券の件では口座番号が、イープラスのチケット払戻しシステムへの不正アクセスでは銀行口座の情報が、それぞれ漏えいの対象に含まれていました。
攻撃によらない漏えいも続いている
一方で、外部からの攻撃が原因ではない漏えいもあります。福利厚生サービスを提供するベネフィット・ワンは9月30日、システムの条件設定の不備により、2,322の企業・団体の従業員1万3,460人分の情報が、関係のない別の会社の担当者に表示されていたと公表しました。原因となった不具合は2025年10月の社内調査で把握されていたものの、解消作業が適切に行われていませんでした。漏えいは、攻撃者の高度な技術がなくても、社内の確認漏れから起こります。
漏えいが起きた会社に課される個人情報保護法上の義務
平時の義務:安全管理措置と委託先の監督
個人情報保護法は、個人データを取り扱う事業者に対し、漏えい・滅失・毀損を防ぐために「必要かつ適切な措置」を講じることを義務づけています(個人情報保護法23条、安全管理措置)。アクセス権限の管理、ソフトウェアの脆弱性への対応、従業員への教育などがこれに当たります。
第二十三条(安全管理措置) 個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失又は毀損の防止その他の個人データの安全管理のために必要かつ適切な措置を講じなければならない。
個人情報の保護に関する法律(平成十五年法律第五十七号)
また、個人データの取扱いを外部に委託する場合には、委託先に対して「必要かつ適切な監督」を行わなければなりません(同法25条)。適切な委託先を選ぶこと、委託契約で安全管理の内容を取り決めること、委託先での取扱状況を把握することが求められます。大和証券のように委託先で漏えいが起きた場合、委託元がこの監督を尽くしていたかどうかが問われます。
第二十五条(委託先の監督) 個人情報取扱事業者は、個人データの取扱いの全部又は一部を委託する場合は、その取扱いを委託された個人データの安全管理が図られるよう、委託を受けた者に対する必要かつ適切な監督を行わなければならない。
個人情報の保護に関する法律(平成十五年法律第五十七号)
漏えいが起きたら:個人情報保護委員会への報告
漏えいが起きた場合、一定の事態に当たるときは、個人情報保護委員会への報告が義務になります(同法26条1項)。報告が必要になるのは、次の4つのいずれかに当たる漏えい(そのおそれがある場合を含みます)です(個人情報保護法施行規則7条)。

・病歴や犯罪歴などの要配慮個人情報が含まれるもの
・クレジットカード番号など、不正に使われると財産的被害が生じるおそれがあるもの
・不正アクセスなど、不正の目的で行われたおそれがあるもの
・本人の数が1,000人を超えるもの
今回公表された事案の多くは不正アクセスによるもので、件数も1,000人を大きく超えていますから、ほぼすべてが報告の対象です。報告は2段階で行い、事態を知ってから速やかに「速報」を出し、30日以内(不正の目的によるものは60日以内)に「確報」を出します(同規則8条)。速報の期限について、個人情報保護委員会のガイドラインはおおむね3〜5日以内を目安としています。
なお、委託先で漏えいが起きた場合、委託先が委託元に事態を通知すれば、委託先自身の報告義務は免除されます(同法26条1項ただし書)。この場合、報告するのは委託元です。委託契約に「漏えいを知ったらすぐに委託元へ連絡する」という条項があるかどうかで、委託元の初動の速さが変わります。
本人への通知
報告対象となる漏えいが起きた場合、会社は本人にも漏えいが起きたことを通知しなければなりません(同法26条2項)。通知では、漏えいの概要、漏えいした項目、原因、二次被害のおそれなどを伝えます(同規則10条)。連絡先が分からないなど本人への通知が難しい場合には、公表などの代わりの措置で足ります。今回、多くの会社がWebサイトでお詫びを公表しつつ、個別にメールで案内しているのは、この通知義務に沿った対応です。

個人情報漏えい時の対応については以下の法律記事にもまとめてありますので、参考までにご参上ください。
漏えいした会社の民事上の責任:慰謝料の相場
ベネッセ事件の最高裁判決
漏えいの被害を受けた本人は、会社に対して損害賠償を請求することが考えられます。この点でよく引用されるのが、通信教育大手ベネッセコーポレーションの業務委託先の従業員が大量の顧客情報を持ち出し、名簿業者に売却した事件です。最高裁は、氏名・住所・電話番号・生年月日といった基本的な情報であっても、プライバシーに係る情報として法的保護の対象になり、漏えいによってプライバシーが侵害されたと判断しました(最判平成29年10月23日・判例タイムズ1442号46頁)。
原審は「不快感や不安を超える損害が立証されていない」として請求を退けていましたが、最高裁はこれを破棄し、審理をやり直させています。
1人あたりの金額は小さいが、人数で大きくなる
もっとも、認められる慰謝料の額は高くありません。ベネッセ事件の差戻し後の判決では、1人あたり1,000円(大阪高判令和元年11月20日)、別の訴訟でも1人あたり2,000円(東京高判令和元年6月27日)にとどまっています。会社が事後にお詫びの文書を送り、500円相当の補償をしたことも、金額を抑える方向で考慮されました。
一方、エステティックサロンの顧客が提供した氏名・住所や身体の状況に関する情報が、ネット上で誰でも見られる状態に置かれ、掲示板やファイル交換ソフトを通じて広まった事案では、1人あたり3万円の慰謝料が認められています(東京高判平成19年8月28日・判例タイムズ1264号299頁)。漏えいした情報が他人に知られたくない性質のものであるほど、金額は上がります。
1人あたりの金額が小さくても、対象者が数十万人、数百万人になれば、会社の負担は大きくなります。タイムズカーの件では、集団訴訟の準備サイトに1万人を超える登録があったと報じられています。運転免許証の画像のように悪用されやすい情報が含まれていたことは、慰謝料の額を検討するうえで、氏名や住所だけが漏れた事案とは違う評価につながる可能性があります。
行政上の措置と令和8年改正の位置づけ
現行法での勧告・命令と罰則
個人情報保護委員会は、安全管理措置などの義務に違反した会社に対し、違反を是正するよう勧告し、勧告に従わず、個人の重大な権利利益の侵害が切迫している場合には命令を出すことができます(同法148条)。命令に違反すると、1年以下の拘禁刑または100万円以下の罰金が科され(同法178条)、会社にも1億円以下の罰金が科されます(同法184条1項1号)。
令和8年改正で何が変わるか
2026年7月17日に公布された改正個人情報保護法(令和8年法律第56号)では、新たに課徴金制度が導入されます。もっとも、課徴金の対象は、個人情報の不適正な利用(同法19条)、不正な手段による取得(同法20条1項)、本人の同意のない第三者提供(同法27条1項)などの違反で、違反によって利益を得たケースが想定されています。今回のように攻撃を受けて漏えいした場面そのものは、課徴金の対象とされていません。
漏えいに関係する改正としては、本人の権利利益の保護に欠けるおそれが少ない場合に本人への通知義務を緩和する規定(同法26条2項)や、委託先の義務を委託の実態に合わせて見直す規定が設けられました。個人情報保護委員会の説明資料では、通知が緩和される例として、それ単体では意味を持たない社内IDだけが漏れた場合が挙げられています。
企業がいま見直しておきたい3つの点
委託先・外部サービスの洗い出し
まず、自社の個人データを預けている委託先や、顧客情報が流れ込む外部サービス(問い合わせ管理、予約管理、ECのカート、メール配信など)を一覧にしておくことです。どのサービスにどの情報が入っているかを把握していなければ、委託先から連絡が来たときに影響範囲をすぐに判断できません。委託契約では、漏えいを知った時点での連絡義務、連絡までの期限、調査への協力を定めておくと、速報の期限に間に合わせやすくなります。
持ち続ける必要のない情報の削除
次に、保有している個人データの量と期間を見直すことです。第一生命の件では、内勤職員は1967年以降の退職者まで対象に含まれていました。タイムズカーの件でも退会済みの会員が対象になっています。
本人確認書類の画像は、確認が終わった後も画像そのものを保存しておく必要があるのか、確認した事実と番号の一部の記録で足りないのかを検討する価値があります。持っていない情報は漏れません。
初動対応の手順の準備
最後に、漏えいが起きたときの手順を事前に決めておくことです。誰が報告対象に当たるかを判断するのか、個人情報保護委員会への速報を誰が出すのか、本人への通知文や問い合わせ窓口をどう用意するのかを決めておけば、発覚後の数日間で慌てずに済みます。
ベネフィット・ワンの件のように、不具合を把握しながら対応が止まってしまうことを防ぐため、把握した問題の対応状況を定期的に確認する仕組みも必要です。
まとめ
本記事では、ニュースや時事問題について、法律の観点から解説をする「プロトキ」の第13回として、「タイムズカー約660万件、大和証券は委託先経由――個人情報の漏えい公表が9月下旬から相次ぐ」のニュースを解説していきました。
簡単にまとめると以下のような内容です。
- 2026年9月下旬から、タイムズカー約660万件、セイコーマート約57万件、大和証券の委託先経由の約11万人など、個人情報漏えいの公表が相次いだ
- 委託先・外部サービス経由の漏えい、本人確認書類や口座番号など悪用されやすい情報の漏えい、把握済みの不具合の放置による漏えいが目立つ
- 不正アクセスや1,000人超の漏えいは個人情報保護委員会への報告(速報と確報)と本人への通知が必要で、委託先で起きた場合も委託元が報告する
- 慰謝料は、氏名や住所などが漏れた事案では 1人あたり数千円程度の裁判例が多いが、対象者が多ければ負担は大きく、知られたくない情報ほど金額は上がる
- 令和8年改正の課徴金は漏えいそのものを対象としていないが、委託先の洗い出し、不要な情報の削除、初動手順の準備は今のうちに見直しておきたい
次回以降も、「プロトキ」では、ニュースや時事問題についてプロスパイア法律事務所の専門家が法的観点から解説をしていきます。
次回の更新をお楽しみにお願いいたします。
プロスパイア法律事務所
代表弁護士 光股知裕
損保系法律事務所、企業法務系法律事務所での経験を経てプロスパイア法律事務所を設立。IT・インフルエンサー関連事業を主な分野とするネクタル株式会社の代表取締役も務める。企業法務全般、ベンチャー企業法務、インターネット・IT関連法務などを中心に手掛ける。




