パーク24が運営するカーシェアリングサービス「タイムズカー」で、最大約660万件の個人情報が不正アクセスにより漏えいしました。氏名や住所に加え、運転免許証の画像データも含まれており、悪用への警戒が強まっています。現時点で不正利用の事実は確認されていませんが、同社はウェブシステムの脆弱性を突かれたとして、対応を進めています。
最大660万件の個人情報が流出
パーク24は28日、同社が展開するカーシェアリングサービス「タイムズカー」などで、第三者による不正アクセスが発生したと発表しました。漏えいした情報の規模は最大で約660万件に達します。流出した項目には、氏名、住所、生年月日、電話番号、メールアドレスが含まれています。さらに、運転免許情報や免許証の画像を含む本人確認書類情報も対象となりました。クレジットカード情報は含まれていないとされていますが、極めて機微な情報が流出した事態は深刻です。
退会者も対象に含まれる影響範囲
今回の情報漏えいの対象は、現在「タイムズカー」を利用している会員だけではありません。過去に利用し、すでに退会手続きを済ませた元会員の情報も含まれています。企業が保有する個人情報は、サービスの利用終了後も一定期間管理されることが一般的ですが、退会済みのユーザーにとっても今回の事態は他人事ではありません。不正アクセスが発覚したのは25日のことであり、同社は現在も被害状況の精査を続けています。
相次ぐ大手企業での情報漏えい
日本国内では今年に入り、大規模な個人情報漏えいが相次いでいます。2月には神奈川県川崎市の日本医科大学武蔵小杉病院が、患者ら1万人の個人情報流出を発表しました。6月に入るとアフラック生命保険で約438万人分、KDDIでは約762万人分の情報漏えいがそれぞれ発覚しています。KDDIの事例では、メールアドレスやシステムへのログインパスワードが流出し、第三者がメールボックスを閲覧できる状態になっていました。企業が蓄積する膨大なデータの管理体制が、改めて問われています。
免許証情報は通知義務の対象外となる可能性
万が一、自分の個人情報が漏えいした場合、企業から必ず通知が届くのでしょうか。内閣府の個人情報保護委員会によると、病歴など特に配慮が必要な情報や、不正目的での漏えい、財産的被害が生じる恐れがある場合は、たとえ1人分であっても本人への通知義務が生じます。しかし、運転免許証の情報は「特に配慮すべき情報」には分類されていません。そのため、紛失など不正目的ではないケースで、漏えい人数が1000人以下であれば法的な通知義務は発生しない仕組みです。ただ、企業が自主的に通知を行うこともあり、過去の事例では発表から1か月後に書面で知らされたケースも存在します。