MirAI-POST
テクノロジー

タイムズカー660万件漏えい|免許証画像も流出の深刻度

カーシェアリング大手「タイムズカー」を運営するタイムズモビリティ(パーク24グループ)が、不正アクセスにより約660万件の個人情報漏えいを発表。氏名・住所・運転免許証画像など機微情報が対象となり、退会済み会員や入会未完了者も含まれる。デジタルサービスのセキュリティ対策が改めて問われる重大インシデント。

660万件という衝撃――タイムズカー情報漏えいが突きつけた現実

2026年9月28日、カーシェアリングサービス「タイムズカー」を運営するタイムズモビリティ(パーク24グループ)は、外部からの不正アクセスによって約660万件の会員情報が第三者に取得されたと正式に発表した。漏えいした情報には氏名・住所・生年月日といった基本情報にとどまらず、運転免許証の画像など本人確認書類まで含まれており、その深刻度は国内有数の個人情報漏えい事案として記憶されることになりそうだ。

デジタル化が進む現代社会において、利便性と引き換えに大量の個人情報をサービス事業者に預ける構造が定着している。今回の事案はその脆弱性を白日のもとにさらした。なぜこれほど大規模な漏えいが起き、私たちは何をすべきなのか。本記事では最新情報をもとに多角的に分析する。

インシデントの詳細――何が、いつ、どのように起きたか

不正アクセス検知からサービス継続まで

2026年9月25日9時07分、タイムズカーWebシステムに対する外部からの不正アクセスが検知され、運営会社は直ちに調査および対応を開始。外部専門機関の協力のもと調査を進めた結果、第三者による不正アクセスが行われたことが確認された。

不正アクセスは9月25日9時7分に検知し、外部専門機関とともに調査を開始。26日7時25分までに、不正アクセス経路の遮断や攻撃元との通信遮断、遮断後にアクセスできないことの確認を完了した。現在も監視を続けているが、新たな不正アクセスは確認されていないという。

発表の経緯も注目に値する。パーク24は2026年9月25日の第1報では個人情報が「漏えいした可能性がある」とされ、対象件数も未公表だった。今回の第2報で、第三者による情報取得と約660万件という規模が確認された。つまり、「可能性」から「確定」へと認識が更新されたのが9月28日であり、企業のインシデント対応スピードも社会的な注目を集めることになった。

漏えいした情報の全貌

件数は約660万アカウントで、タイムズカー会員、および退会済み会員(入会を申し込んだが何らかの事由により入会完了していない人を含む)、タイムズビジネスサービス会員および同サービスの退会済み会員が対象。漏えいした情報の種類は以下の通り。

  • 氏名
  • 法人会員の所属部署名
  • 住所
  • 生年月日
  • 電話番号
  • メールアドレス
  • 運転免許情報
  • 本人確認書類情報(運転免許証画像など)
  • パスワード(暗号化済みで復元不可)
  • 連携サービスID(「WESTER ID」など9件)

クレジットカード情報は漏えいしていないことを確認した。情報が不特定多数に公開された事実や、不正利用の事実は確認していない。

また、パーク24は「対象者により異なる」と明記している。約660万アカウントすべてについて、運転免許証画像を含むすべての項目が漏えいしたという意味ではない。とはいえ、少なくとも一部のユーザーには最高度の機微情報が漏えいしている可能性が高い。

ビジネス視点――企業・経営者にとっての意味

パーク24グループへの経営的影響

タイムズカーはパーク24グループが展開する国内最大規模のカーシェアリングサービスのひとつであり、法人・個人の双方に幅広いユーザーを抱える。660万件という数字は、単なる統計上の数値ではなく、同社のブランド信頼性・顧客基盤そのものに直結する。

情報漏えい事案が企業に与える影響は多岐にわたる。まず直接的なコストとして、フォレンジック調査費用、被害者への通知・対応コスト、セキュリティ強化投資が発生する。さらに間接的コストとして、顧客離脱、ブランド毀損、株価への影響、規制当局からの行政指導・課徴金リスクが挙げられる。

日本では個人情報保護法の改正(2022年施行)により、漏えい時の報告義務が強化されており、個人情報保護委員会への報告と本人への通知が法的に求められる。同社がこれをどのように履行するかも今後の焦点となる。

カーシェア業界全体への波及

今回の事案は、タイムズカーだけの問題にとどまらない。カーシェアリングサービスは利用登録時に運転免許証の本人確認が義務付けられており、業界構造上、機微性の高い情報を大量に保有せざるを得ない。競合他社も含め、業界全体でセキュリティ水準の見直しが迫られる局面に入ったと見られる。

消費者・生活者視点――あなたへの影響と今すぐすべき対策

「退会済みでも対象」という見落とされがちな事実

漏えいした情報には、運転免許証画像などの本人確認書類情報やパスワード、外部サービスとの連携IDも対象に含まれる。対象には現在の会員だけでなく、退会した人や、入会を申し込んだものの手続きを完了しなかった人も含まれる。このため、「タイムズカーを使っていない」という認識だけでは油断できない。

運転免許証画像が流出した場合のリスク

今回の漏えいで特に懸念されるのが運転免許証の画像データだ。免許証画像はディープフェイクやなりすましの素材になり得る。氏名・住所・生年月日・顔写真が一体となった免許証画像は、

  • フィッシング詐欺・なりすましへの悪用
  • 金融機関や各種サービスへの不正登録
  • ディープフェイク生成による更なる犯罪への利用
  • ソーシャルエンジニアリング攻撃の素材化

などのリスクをはらんでいる。また、漏えいした可能性がある個人情報が、なりすましメールやフィッシングメール等に悪用される可能性がある。

利用者が今すぐ取るべき行動

  1. パスワードの変更:タイムズカーと同一・類似のパスワードを他サービスで使い回している場合は直ちに変更する
  2. 連携サービスの確認:WESTER IDを含む9件の連携サービスIDも対象のため、各サービスの不審なアクティビティを確認する
  3. フィッシングメールへの警戒:タイムズカーを装った不審なメール・SMSに注意する
  4. クレジットカード明細の確認:クレジットカード情報の漏えいは確認されていないが、念のため定期的な明細チェックを行う
  5. 公式発表の継続確認:タイムズモビリティ公式サイトの続報を随時確認する

専門家の見解――セキュリティの観点から

セキュリティ専門家の間では、今回の事案における「本人確認書類画像の漏えい」が特に深刻な問題として受け止められている。一般的なID・パスワードの漏えいとは異なり、運転免許証の画像は変更することができない情報を多く含む(顔写真・生年月日・免許番号など)。

ただし、免許証画像の対象件数は公表されておらず、本件に起因する不正利用も確認されていない。引き続き調査が進む中、開示情報の精度向上も求められている。

デジタルサービスにおける本人確認は、利便性とセキュリティのトレードオフが生じやすい領域。特に「高度な本人確認情報をクラウドで管理するサービス」は、攻撃者にとって魅力的なターゲットとなりやすく、ゼロトラスト設計・暗号化・アクセス制御の三位一体での強化が不可欠だ。(セキュリティ業界関係者の見解を基に編集部作成)

また、フォレンジック(デジタル鑑識)調査が外部専門機関によって進行中であり、不正アクセスの手口・侵入経路・データ取得範囲の全容解明はなお継続中だ。調査結果の透明な開示が、業界全体のセキュリティレベル向上に資すると期待される。

国際比較――海外での同様の動きと教訓

大規模な個人情報漏えい事案は、日本だけの問題ではない。欧米ではGDPR(EU一般データ保護規則)のもと、漏えい発生から72時間以内の当局への通知が義務付けられており、違反には全世界売上高の4%または2,000万ユーロのいずれか高い方の制裁金が科される可能性がある。米国でもCCPA(カリフォルニア州消費者プライバシー法)など州法レベルでの規制強化が進んでいる。

モビリティサービス領域では、海外でもUberやLyftがドライバー・乗客情報の漏えいを過去に経験しており、各社ともセキュリティ投資の大幅強化を余儀なくされた経緯がある。日本においても、個人情報保護委員会が課徴金制度の導入も含む法改正の議論を進めており、今後は欧米並みの厳格な規制環境へと移行していく可能性がある。

今後の展望――業界と社会が向き合うべき課題

AI・ゼロトラスト活用によるセキュリティ強化の加速

今回の事案を受け、企業のサイバーセキュリティ投資はさらに加速すると見られる。特に注目されるのが以下の取り組みだ。

  • AIを活用した異常検知:不正アクセスをリアルタイムで検出するAIセキュリティシステムの需要が拡大
  • ゼロトラストアーキテクチャ:「すべてを疑う」設計思想による内部からの不正アクセスリスク低減
  • 本人確認情報の分散管理・最小化:必要最低限の情報のみを保持するデータミニマイゼーション原則の徹底
  • FIDO2・パスキー等の次世代認証への移行促進

カーシェア業界のセキュリティ基準見直しへ

カーシェアリング業界では、利用登録に際して運転免許証の提出が必須であり、業界全体として高リスクな個人情報を大量保有する構造が内在する。今回の事案は、業界団体レベルでのセキュリティガイドライン策定や、eKYC(電子的本人確認)の安全な実装方法の見直しを促す契機となる可能性がある。

企業の情報開示・コミュニケーションのあり方

今回、第1報(9月25日)から第2報(9月28日)までの約3日間、利用者は「漏えいの可能性」という曖昧な状態に置かれた。迅速かつ透明な情報開示が、被害拡大防止と信頼回復の両面で不可欠であり、企業のインシデントレスポンス計画の整備が改めて問われる。

まとめ――この事案から押さえるべき3つのポイント

  • 📌 規模と深刻度:タイムズカーの不正アクセスで約660万件の個人情報が漏えい。氏名・住所・生年月日に加え、運転免許証画像という変更困難な機微情報も含まれ、影響範囲は退会済みユーザーや入会未完了者にまで及ぶ。
  • 📌 利用者の即時対応が重要:クレジットカード情報の漏えいは確認されていないが、パスワードの使い回し解消・連携サービスの確認・フィッシング詐欺への警戒など、利用者自身による早急な対策が求められる。
  • 📌 社会・業界全体への示唆:デジタルサービスが高度な本人確認情報を大量に扱う時代において、AI活用・ゼロトラスト設計・法規制強化を軸としたセキュリティ体制の抜本的強化が、企業・行政双方に急務となっている。

参考情報


著者プロフィール

伊東雄歩(いとうゆうほ) / ゆぽゆぽ

株式会社ウォーカー代表取締役 / MENSA会員 / NLPマスタープラクティショナー

IQ130超のADHD経営者。「社会不適合」ゆえに会社員を2年で挫折し、フリーランスを経由せずいきなり起業。訴訟4回、2000万円の損失、役員の裏切り、オフショア開発の地獄を乗り越え10年生き残る。心理学・教育学に1000万円投資し、独自の「成長力学」を確立。現在は生成AI教育に注力し、「3年を2日に変える」AIプログラミング2Daysキャンプを全国展開中。AIフレンズコミュニティを運営。

夢は「世界征服」——世界の常識を変え、新しい価値観を提示すること。

この記事をシェア

XでシェアFacebook