なぜ今、このニュースが重大なのか
2026年9月、日本のカーシェアリング業界を揺るがす大規模な個人情報漏えい事件が発生した。カーシェア最大手「タイムズカー」を運営するタイムズモビリティ(親会社:パーク24)のWebシステムが外部から不正アクセスを受け、約660万件にのぼるアカウント情報が第三者に取得されたことが確認された。単なる氏名・住所にとどまらず、運転免許証画像など本人確認書類の画像データが含まれる点が、今回の事件の深刻さを際立たせている。
日常的にカーシェアを利用する多くの人々、そして企業のセキュリティ担当者にとって、この事件は「他人事」では済まされない。なりすまし犯罪、不正契約、フィッシング詐欺など、二次被害のリスクは今まさに現実のものとなっている。
事件の詳細:タイムズカー不正アクセスの全容
不正アクセス検知から遮断までの経緯
- 2026年9月25日 9時07分:Webシステムへの不正アクセスを検知、外部専門機関とともに調査を開始
- 2026年9月26日 7時25分まで:不正アクセス経路の遮断・攻撃元との通信遮断・遮断後のアクセス不可を確認
- 2026年9月28日:第2報として、約660万件のアカウント情報が第三者に取得されたことを正式発表
- 2026年9月29日:本人確認書類の漏えいが約160万件と判明、対象者へのメール案内を開始
漏えいした情報の種類と規模
漏えいした情報は対象者によって異なるが、公表されている項目は以下の通りだ。
- 氏名、住所、生年月日
- 電話番号、メールアドレス
- 運転免許情報・運転免許証画像(本人確認書類)
- 現住所確認書類画像(公共料金の請求書等)
- 学生証画像(学生プランの場合)、家族確認書類画像(家族プランの場合)
- パスワード(復元できない形式で保管)
- 連携サービスID(JR西日本グループなど外部サービス9件)
- 法人会員の所属部署名
クレジットカード情報の漏えいは確認されていない。また、パスワードについては復元できない形式で保管されていたため、そのままアカウントの不正利用に使われる恐れは低いとされている。
660万件の内訳:なぜ会員数(400万人)を大幅に超えるのか
2026年8月時点のタイムズカー会員数は約400万人とされているが、今回の漏えい件数は約660万件とそれを大きく上回る。この差については、タイムズカーの現会員だけでなく、退会済みの会員、入会を申し込んだが手続きが完了していない人、そしてタイムズビジネスサービスの現・旧会員が含まれるためだ。パーク24の広報によると、法人会員と個人会員の重複や、入退会による重複を含めた最大のアカウント数としている。
ビジネス視点:企業・経営者にとっての意味
データガバナンスの根本的欠如が被害を拡大させた
今回の事件で特に批判を集めているのは、退会者の個人情報が長期間にわたって保管され続けていたという点だ。パーク24の取材回答によると、退会者の氏名・住所などの取引記録については法人税法第126条に基づき7年間の保管義務があるとして保存していた。しかし、運転免許証画像そのものには法人税法上の保存義務はなく、なりすまし対策や過去の問い合わせ対応を目的として独自に7年間保存し続けていたことが明らかになった。
稼働中のWebシステムと同一のデータベース領域に、退会者や入会未完了者の本人確認画像が無期限に近い形で保管されていたというデータガバナンスの欠如が、被害規模を拡大させた根本的な要因として指摘されている。
侵入経路は依然として非公表
現時点では、不正アクセスの侵入経路の詳細・原因となった脆弱性・パスワードの具体的な保管方式はいずれも公表されていない。外部専門機関による調査が続いており、2週間程度を目処に詳細が案内される見込みだ。侵入経路が不明なままでは、同様の手口を用いた二次攻撃への備えが難しく、業界全体への警戒も高まっている。
株主・投資家への影響と信頼失墜リスク
パーク24は東証プライム上場企業であり、今回の事案は企業価値・ブランド信頼性にも直結する。大規模情報漏えいは個人情報保護委員会への報告義務が生じるほか、損害賠償訴訟リスク、行政指導・処分の可能性も伴う。カーシェア事業の競合他社にとっても、セキュリティ体制の再点検は急務となっている。
消費者・生活者視点:あなたへの影響と取るべき対策
運転免許証画像流出の深刻なリスク
今回の漏えいで特に深刻視されているのが、運転免許証などの本人確認書類の画像データが約160万件流出した点だ。運転免許証の画像には、氏名・住所・生年月日・顔写真・免許証番号・有効期限などの重要情報が網羅されている。これらの情報が悪用された場合、本人になりすましたクレジットカードの不正発行・ローン契約・携帯電話の不正契約などが行われるリスクがある。専門家からは「借金されてしまうのが一番大きなリスク」との指摘もある。
二次被害(フィッシング詐欺)への警戒
タイムズモビリティは、タイムズカーを装ったメール・SMS・電話などに十分注意するよう呼びかけている。氏名・メールアドレスが漏えいしているため、公式を装った巧妙なフィッシングメールが届く可能性が高い。「パスワードを変更してください」「補償のため情報を入力してください」といった誘導には特に注意が必要だ。
利用者が今すぐ取るべき対策
- タイムズカーのパスワードを変更する(他のサービスと同じパスワードを使っている場合は特に早急に)
- 不審なメール・SMS・電話を無視・ブロックする
- クレジットカードの明細を定期的に確認し、不審な利用がないかチェックする
- 個人情報の不正利用が疑われる場合は、消費者センターや警察への相談を検討する
- 本人確認書類の漏えいが確認された場合は、関係機関(金融機関等)への連絡を検討する
専門家の見解
「今回の情報漏えいで特に気になるのは、パスワードと本人確認書類である。パスワードは復元できない形式で保管されているとしているが、保存方式の詳細は公表されていない」(セキュリティ専門家・森井昌克氏 / Yahoo!ニュース エキスパート)
また、ITジャーナリスト・山口健太氏は、660万件という数字が2026年8月発表の会員数400万人を大幅に上回ることから、退会済みの人や入会未完了者が含まれている点に注目。退会後も個人情報が長期保管されていた実態を問題視している。
さらに、セキュリティ専門家からは、書類の真正性と申請者の本人性を別々に検証する重要性が指摘されており、写真の目視確認だけに頼らず、ICチップ・公的個人認証・生体照合・ライブネス確認などを組み合わせる対策の必要性が訴えられている。
国際比較:海外での類似事例と規制動向
大規模な個人情報漏えいは日本だけの問題ではない。米国では、GMとOnStarが消費者の同意なしに位置情報データを収集・販売したとして、FTC(連邦取引委員会)が2026年1月に最終命令を下した。欧州ではGDPR(一般データ保護規則)のもと、情報漏えいに対して最大で全世界年間売上高の4%または2,000万ユーロという巨額の制裁金が科される。日本でも2022年の個人情報保護法改正により、漏えいが発生した場合の個人情報保護委員会への報告・本人通知義務が強化されている。今後、日本においても欧米並みの厳格なデータ保護規制が求められる機運が一層高まる可能性がある。
今後の展望:注目すべきポイント
- 侵入経路・脆弱性の公表:外部専門機関の調査結果が2週間程度で発表される見込み。攻撃手法の詳細が明らかになることで、業界全体のセキュリティ強化につながるか注目される。
- 個人情報保護委員会の対応:行政調査・指導の内容が今後明らかになる。制裁や是正命令の有無が焦点となる。
- 二次被害の発生状況:運転免許証画像を悪用したなりすまし・不正契約の被害が実際に発生するか、当局・金融機関による監視が強化される見込み。
- 退会者データの取り扱いルールの見直し:法的保管義務を超えた個人情報の長期保存について、業界全体で指針が議論される可能性がある。
- カーシェア業界全体のセキュリティ強化:本人確認書類の画像データを扱う事業者全体が、保管期間・アクセス制限・暗号化などの対策を迫られる。
まとめ:この事件の3つのポイント
- 📌 約660万件の会員情報が漏えい:現会員だけでなく退会者・入会未完了者も対象。運転免許証画像など本人確認書類の流出は約160万件に上り、なりすまし被害のリスクが極めて高い。
- 📌 データガバナンスの欠如が被害拡大の根本原因:法的保存義務のない退会者の免許証画像を長期保管し続けた管理体制の問題が批判を集めており、企業全体のデータ保存ポリシー見直しが急務。
- 📌 侵入経路は未公表、二次被害への警戒が必要:フィッシング詐欺・不正契約リスクへの対策として、パスワード変更・不審な連絡への警戒・明細確認を今すぐ実施することが強く推奨される。
参考情報
- タイムズカー、660万件の情報漏えい 住所や免許情報など - Impress Watch
- 「タイムズカー」で約660万件の情報漏えい 運転免許証などの画像160万件の深刻度 - ITmedia ビジネスオンライン
- タイムズカー、個人情報最大660万件流出 不正アクセスで免許証画像も - 日本経済新聞
- 「タイムズカー」パーク24、運転免許証画像など本人確認書類の情報流出数は160万件 - 日本経済新聞
- タイムズカー不正アクセス なぜ退会済みの会員情報も漏洩したのか - Yahoo!ニュース エキスパート(山口健太)
- 「660万件」より怖い情報の中身――タイムズカー流出の深刻度 - Yahoo!ニュース エキスパート(森井昌克)
- タイムズカーWebサイトへの不正アクセスについてまとめてみた - piyolog
- タイムズカーへの不正アクセスで約660万件の個人情報漏洩 - セキュリティ対策Lab
- タイムズカー情報漏えい、免許証画像の流出が重い理由 - cybersecurity-info.com
- タイムズカーの不正アクセスと約660万件の流出|免許証画像を退会者まで残さない保管設計 - issoh.co.jp
著者プロフィール
伊東雄歩(いとうゆうほ) / ゆぽゆぽ
株式会社ウォーカー代表取締役 / MENSA会員 / NLPマスタープラクティショナー
IQ130超のADHD経営者。「社会不適合」ゆえに会社員を2年で挫折し、フリーランスを経由せずいきなり起業。訴訟4回、2000万円の損失、役員の裏切り、オフショア開発の地獄を乗り越え10年生き残る。心理学・教育学に1000万円投資し、独自の「成長力学」を確立。現在は生成AI教育に注力し、「3年を2日に変える」AIプログラミング2Daysキャンプを全国展開中。AIフレンズコミュニティを運営。
夢は「世界征服」——世界の常識を変え、新しい価値観を提示すること。
