タイムズカー退会者情報流出、約160万件の本人確認書類画像が漏えい
タイムズカー退会者情報流出、本人確認書類画像160万件が漏えい

カーシェアリングサービス「タイムズカー」を運営するタイムズモビリティ(パーク24グループ)は2026年9月25日、「『タイムズカーWebサイト』への不正アクセスによる個人情報漏えいの可能性について」という内容を公開した。本稿執筆時点では第3報が公開されている。タイムズカーの会員と「退会済み」の元会員について、運転免許証画像や学生証、公的料金の請求書など「本人確認書類」を含む情報が漏えいしたと発表している。

退会者を含む約160万件の本人確認書類画像が流出

問題は、漏えいした情報の中身と対象である。住所や氏名、電話番号などの情報に加え、本人確認書類の画像そのものが漏えいしている。本人確認書類の画像の漏えいは本件が初めてではないが、今回は本人確認書類の画像が漏えいしたアカウントが約160万件に上り、まずその規模が問題である。

ITmediaの各記事でも触れている通り、悪用を防ぐには日本信用情報機構(JICC)やCIC、全国銀行個人信用情報センターなど信用情報機関への申告が一定の不正防止に役立つ。ただし、既に問い合わせが殺到している。対象の方は受付状況を含め、引き続き各種ニュースをチェックいただければと思う。また、一般的な情報漏えい後の対策として、パスワードの変更(できればこのタイミングでパスワード管理ツールを使った強力な自動設定パスワードの設定も)をお願いいたします。

退会後7年間のデータ保有が問題に

そして、最も注目すべきは、今回漏えいした情報に「退会者」が含まれているということである。これについては同社のFAQにも「退会後約7年間、弊社にて適切に保管させていただき、その後責任をもって消去いたします(法令上、取引記録の保存義務があるため)」という記載がある。

ここからは個別の事情を離れるが、法令上データを一定期間保存する必要があるというのはその通り、やらねばならないことである。難しいのは、その期間が過ぎた後、本当に消すことができているか。極論の情報漏えい対策が「データを持たないこと」だというのは間違いありませんが、法令上保存が必要である以上、持たないという選択肢をとれないことがほとんどです。

しかし、「持たなくてもいいはずの情報」を取得し、保存し続けているサービスは多いでしょう。冒頭に紹介したサービスの場合も、本人確認を終えた後の運転免許証画像は、保存しなくてもいい情報だと思っています。対面電話事業者などの対面サービスでは、コピーした本人確認書類を目の前で裁断する運用の事例もありました。オンラインのサービスにも、同じ程度の取り扱いが求められるはずです。

データの保持期間と廃棄の難しさ

同じように、新規登録時に、サービスとは無関係に見える情報を集めている例もあります。インターネット上のサービスを利用したいだけなのに、なぜか自宅の住所を求められたり、誕生日を入力させられたりすることがあります。

サービス運営側の心理では「取れるときに最大限の情報を取りたい」「パスワード再発行時の本人確認情報としたい」などの理由があると思いますが、インターネットにつながるすべてのサーバは狙われる時代、最低限の情報しか持たないという戦略こそが、最大の漏えい対策だということをしっかりと考える必要があります。

「うちは最小限のデータしか取得していないから大丈夫」と考えている方も、運用次第では問題を抱えている可能性があります。意外と多いのが、「一時的に書き出した情報」が漏えいするパターンです。例えば、何かテストをしようと本番データを一時的にCSV形式などのテキストデータとしてエクスポートし、テストを実施したとします。うまくいったのでテスト環境は消したとしても、そのエクスポートしたデータが本番環境に残り続け、侵入されて盗まれるということは往々にして起こりえます。

その場合、たとえ本番データベースには容易に侵入できなかったとしても、攻撃者は一時ディレクトリにあるCSVファイルを盗めば目的を達成できてしまうわけです。また、バックアップファイルも狙いどころでしょう。システムをいかに強固に守っていたとしても、攻撃者が侵入したネットワーク上にバックアップファイルがあれば、それを盗めばいいだけです。

問題はその中に、重要な「削除すべき」データが含まれている可能性があることです。法令で一定期間保存、その後削除するというルールの場合、バックアップや一時ファイルを含むすべてからしっかりと削除できているかどうかを確認するのは非常に難しいことです。つまり、データを取得することよりも、そのデータがどこにある可能性があり、どう廃棄するかという「設計」が重要になるわけです。

パスワード管理ツールのデータ移行に学ぶ安全なデータの取り扱い

思うところがあって、これまで使っていたOS内蔵のパスワード管理ツールから、再び外部の独立したパスワード管理アプリ「1Password」に戻しました。以前は1Passwordのパスワード群を一度CSVファイルにエクスポートし、OS内蔵のツールに読み込ませるという作業をした後、パスキーに関してのみ再登録しました。それなりに面倒な作業です。

再び元に戻そうと思ったのは、移行が簡単になったからでした。iOSの「パスワード」アプリやGoogle パスワードマネージャー、1Passwordをはじめとする各種パスワード管理ツールが、FIDOアライアンスが策定したCXP(Credential Exchange Protocol:認証情報交換プロトコル)に対応し、パスキー情報を含めて相互にインポート/エクスポートできるようになりました。これを試しに使ってみたところ、アプリからアプリに直接データを移してくれるようになっており、「ここまでできたか」と感動しました。

ポイントは、平文でパスワードを保存するタイミングが一瞬たりとも存在しないということです。個人利用においても、ここまでしっかりとしたプロトコルとして用意され、かつ各種ツールが利用者を囲い込むことなく、移行の手段を提供していることは非常にありがたいと思います。

実は最も苦労したのが、1Passwordへとエクスポートした後に、利用することのなくなったOSのパスワードを全削除するという作業です。これをやらなければ無意味なのは分かっていましたが、データ(特にパスワードのような重要情報)の廃棄がいかに難しいかを身をもって体験することとなりました。個人利用でも、重要データに対する考え方はここまで進んできています。それなのに、企業が持つ利用者データの扱いが見直されることのないよう、データの持ち方、取り扱い方をもう一度見直してほしいと思います。