
2026年9月、カーシェアリング「タイムズカー」のWebシステムが不正アクセスを受け、約660万件のアカウント情報と、約160万件の運転免許証画像などの本人確認書類が漏えいしました。本人確認のために顧客の身分証画像を預かる会社は、業種を問わず同じ構図の事故を起こし得ます。この記事では、パーク24とタイムズモビリティの公表文だけを根拠に事案を整理したうえで、「そもそも画像を持たない」本人確認の選択肢と、必要以上に集めない設計を検討します。そのうえで、持たない設計にしても残るリスクに保険でどう備えるかを解説します。先に結論を言うと、漏えいした時の損害は保有しているデータの量と機微性で決まるので、守る前に減らす余地を先に見るべきです。
Summaryこの記事のポイント
- 公表文によると、不正アクセスの検知から経路遮断まで約22時間で、約660万件のアカウント情報と約160万件の本人確認書類画像が漏えいした。対象には退会済み会員も含まれる。
- 本人確認書類の画像は氏名や住所の漏えいより本人への影響が大きく、通知、問い合わせ対応、損害賠償のいずれも規模が膨らみやすい。
- マイナンバーカードの公的個人認証やマイナ免許証のICチップ読み取りを使えば、券面画像を保存せずに本人確認を完了する設計が可能になりつつある。カード情報の非保持化と同じ発想で、持たない選択肢を先に検討する。
- それでも残るリスクには保険で備える。事故対応費用と賠償責任の限度額、退会者データの扱い、事故の起算点を先に確認しておく。
法人保険のご相談を受け付けています
初回のご相談・現契約の診断は無料です
パーク24の公表文で確認できる事実
事案の概要は、パーク24の開示文と、運営会社タイムズモビリティの第2報・第3報で確認できます。侵入経路や攻撃者については外部専門機関のフォレンジック調査が続いており、2026年10月時点では公表されていません。この記事は、公表済みの範囲だけを扱います。
| 日時 | 公表された内容 |
|---|---|
| 9月25日 9時07分 | タイムズカーWebシステムへの不正アクセスを検知し、調査を開始。同日に第1報を公表 |
| 9月26日 7時25分まで | 不正アクセス経路を遮断し、攻撃元との通信を遮断。遮断後に当該経路からアクセスできないことを確認 |
| 9月28日 | 第2報。漏えいしたアカウント数が約660万件と判明。パーク24が適時開示 |
| 9月29日 | 第3報。本人確認書類画像の漏えいが約160万件と判明し、該当会員へメールで個別案内を開始 |
| 10月1日 | 退会済み会員への案内と、よくある質問のページを公開。外部専門機関の調査結果を踏まえ、2週間程度を目途に続報を予定 |
漏えいの対象は、タイムズカー会員と退会済み会員に加えて、入会を申し込んだものの手続きが完了していない人、タイムズビジネスサービスの会員と退会済み会員です。漏えいした項目は、氏名、法人会員の所属部署名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報、復元できない形式のパスワード、WESTER IDなど9件の連携サービスIDです。本人確認書類としては、運転免許証画像のほか、現住所確認書類、学生証、家族確認書類の画像が含まれます。
一方で、クレジットカード情報は漏えいしていないこと、パスワードが第三者に認識できる状態で漏えいした事実は確認されていないこと、サービス提供は通常どおり継続していることも明記されています。再発防止策は続報で公表する予定とされ、業績への影響は精査中です。
本人確認書類の漏えいが、氏名や住所の漏えいと違う点
氏名やメールアドレスの漏えいでは、フィッシングやなりすましメールへの注意喚起が中心になります。運転免許証の画像が漏えいすると、本人は免許証の再発行で番号を変えられても、画像そのものは回収できません。身分証の画像は他社サービスの本人確認にも使われるため、本人の側で長期にわたり警戒が続きます。この違いが、問い合わせ対応の期間と、本人からの損害賠償請求の規模に直結します。
法的な手続きも重くなります。個人情報保護法では、不正アクセスのように不正の目的で行われたおそれがある漏えいは、件数にかかわらず個人情報保護委員会への報告と本人への通知が義務です。速報は発覚からおおむね3日から5日以内、確報は不正の目的の場合60日以内が期限です(2026年10月時点、個人情報保護委員会「漏えい等の対応とお役立ち資料」)。初動の72時間で何を並行して進めるかは、個人情報漏えいの初動72時間で報告と保険請求を同時に進める手順で整理しています。
個人情報保護委員会の令和7年度年次報告(2026年7月)の集計によると、民間事業者からの漏えい等報告は年間17,139件で、そのうち不正の目的をもって行われたおそれのある漏えい等は3,822件、全体の22.3%です(2026年10月時点、個人情報保護委員会「令和7年度 年次報告」)。報告の5件に1件以上が不正アクセス起因であり、自社の規模にかかわらず「報告義務が生じる漏えい」を前提に初動と費用を見積もる必要があります。
集めない、持たないという設計を先に検討する
今回の事案で見落とせないのは、漏えいした約660万件に退会済み会員と入会未完了の申込者が含まれ、約160万件の本人確認書類画像が保存されていた点です。漏えい時の損害は、守りの強さだけでなく、その時点で何をどれだけ持っていたかで決まります。守る投資の前に、持たなくて済むデータを減らせないかを検討する価値があります。
法律の側にも足場があります。個人情報保護法は、個人情報を扱う目的をできる限り特定することと、利用する必要がなくなった個人データを遅滞なく消去するよう努めることを定めています(2026年10月時点、個人情報の保護に関する法律 第17条・第22条(e-Gov法令検索))。消去は努力義務ですが、退会者のデータや本人確認を終えた後の画像を保有し続ける理由を、目的に照らして説明できるかが問われます。顧客データ基盤に集めてマーケティングに使いたいという動機は理解できますが、使う計画のないデータは、事故のときに通知費用と賠償の母数を増やすだけです。
手本になるのは、クレジットカード情報の扱いです。カード番号は割賦販売法で加盟店に適切な管理が義務付けられ、業界の指針では「そもそも自社で保持しない」非保持化が対策の柱に置かれています(2026年10月時点、日本クレジット協会「クレジットカード取引のセキュリティ対策」)。今回の公表文でも、カード情報は漏えい対象に含まれていません。本人確認書類の画像も、同じ発想で「持たない」設計が選べる段階に来ています。
具体的には2つの道があります。1つは、マイナンバーカードの公的個人認証です。署名用電子証明書で本人を確認するため、券面の画像を取得して保存する必要がありません。もう1つは、2025年3月24日に運用が始まったマイナ免許証です。マイナンバーカードのICチップに免許証番号、有効期間、免許の種類などの免許情報が記録され、警察庁が提供する読み取りアプリで確認できます(2026年10月時点、警察庁「マイナンバーカードと運転免許証の一体化・オンライン更新時講習」)。カーシェアやレンタカーのように免許の有効性を確認したい事業では、画像を預かる代わりにICチップから必要な項目だけを読み取る設計が現実的になりました。
流れも「画像を送る本人確認」から離れています。金融機関などに本人確認を義務付ける犯罪収益移転防止法の施行規則改正で、本人確認書類の画像を送信させる方法は2027年4月1日に廃止され、ICチップの読み取りと公的個人認証へ一本化されます(2026年10月時点、警察庁JAFIC「犯罪収益移転防止法 同施行令 同施行規則など」)。カーシェアはこの法律の対象事業ではありませんが、画像を保存する本人確認は政府の制度設計のうえでも過渡的な方法になりつつあります。
もちろん、全員がマイナンバーカードやマイナ免許証を持っているわけではなく、移行期には画像による確認が残ります。その場合でも、確認が済んだ画像をいつ消すか、退会者のデータをいつまで持つかを決め、実際に消す運用まで落とし込むことで、事故時の母数は減らせます。通知、問い合わせ対応、賠償のいずれも対象者の数が母数になるため、保有件数の圧縮はそのまま事故時の損害の圧縮になります。
同じ事故が自社で起きたときに発生する費用
持たない設計にしても、保有している期間のデータと、画像以外の会員情報は残ります。公表文からは、タイムズモビリティが外部専門機関によるフォレンジック調査、個人情報保護委員会と警察への報告、対象者への個別案内、24時間の電話窓口と専用フォームの設置を実施していることが分かります。これらは、規模を問わず同種の事故で発生する費用項目です。表2は、自社で同じ構図の事故が起きた場合に備え、費用の発生の仕方と保険で確認する点を並べたものです。
| 費用項目 | 発生の仕方 | 保険契約で確認する点 |
|---|---|---|
| フォレンジック調査 | 侵入経路と漏えい範囲の特定。今回も外部専門機関が実施し、2週間程度で続報予定 | 保険会社の指定業者の要否、事前承認の手続き、調査費用の限度額 |
| 通知・コールセンター | 件数に比例。退会者や法人会員の所属部署名を含めると対象が広がる | 通知費用と窓口費用の限度額、郵送とメールの単価差、期間の上限 |
| 見舞金・見舞品 | 法的義務ではなく経営判断。本人確認書類の漏えいでは要望が出やすい | 見舞金条項の有無、1人あたり上限と総額上限、支払の前提条件 |
| 損害賠償・弁護士費用 | 本人からの請求や集団での請求に発展する可能性。身分証画像は争点が長期化しやすい | 賠償責任の限度額、争訟費用の扱い、連携サービス先からの請求が対象か |
| 再発防止・システム改修 | 続報で中長期対策を公表予定。事故対応とは別の投資として計画する | 暫定対策の費用の扱いを確認し、恒久対策は自社の投資計画に組み込む |
| 利益損害・営業継続費用 | 今回はサービス継続と公表。自社のシステム停止を伴う場合は発生 | 利益損害の補償の有無と算定方法 |
費用の大きさを測る目安として、警察庁の「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)によると、ランサムウェア被害に遭った組織のうち調査・復旧費用に総額1,000万円以上を要した割合は5割を超え、1か月未満で復旧した組織は5割強にとどまります(2026年10月時点、警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」本文14頁)。この数値はランサムウェア被害組織のアンケートであり、今回のような情報窃取型の事案を直接集計したものではありません。それでも、調査と復旧だけで1,000万円を超える組織が半数という事実は、通知や賠償を含まない段階で自己資金だけに頼ることの難しさを示しています。事故対応費用の内訳と保険の境界は、サイバーインシデント対応費用の初動費用と保険の補償境界で項目別に扱っています。
本人確認書類を預かる会社が保険契約で先に確認する点
保険は、事故が起きてから使えるかどうかを調べるものではありません。本人確認書類の画像を保有する会社が、契約書と約款で先に確認しておく点を5つに絞ります。いずれも商品や契約条件で扱いが分かれるため、自社の証券と約款、必要なら引受保険会社への照会で確かめます。
1つ目は、事故の起算点と契約期間の関係です。今回の公表文でも、不正アクセスの開始時期は調査中です。侵入の開始時期と発見日のどちらを基準に事故を数えるのかは約款で分かれるため、自社の契約の起算点の規定を確認します。
2つ目は、事故対応費用の内訳ごとの上限です。賠償責任の限度額とは別に、調査、通知と窓口、見舞金、広報などの項目ごとに上限が設けられている契約があります。退会者を含む保有件数から事故時の規模を見積もり、各項目の上限と見比べておきます。
3つ目は、退会者や申込未完了者のデータが補償対象の「個人情報」に含まれるかです。保険料の算定基礎として申告した件数と実際の保有件数がずれていないかを、退会者と申込未完了者を含めて数え直しておきます。
4つ目は、連携先と委託先の扱いです。今回は連携サービスIDが9件漏えいしたと公表されています。連携先の事業者やその顧客から請求を受けた場合に賠償の対象になるか、逆に委託先のシステムで起きた漏えいが自社の契約で補償されるかを確認します。
5つ目は、本人確認書類の保管期限と削除の実務、そして持たない設計への移行計画です。保管件数と期限は、引受時の質問項目や保険料の算定に影響する場合があります。公的個人認証やICチップ読み取りへの移行、確認済み画像の削除サイクルを説明できる状態にしておくと、見積と事故時の双方で有利に働きます。情報漏えいに特化した補償の考え方は、情報漏えい保険の初動費用と賠償の考え方で補足しています。
本人確認書類を預かる会社の補償整理で、那由他保険テクノロジーズが支援できること
ここまでの検討は、保有データの棚卸し、持たない設計への移行可否、通知単価の前提、約款の起算点の読み方が絡むため、自社だけで進めようとすると判断が止まりがちです。那由他保険テクノロジーズでは、サイバーリスクの構造分析と補償ギャップ分析として、退会者を含む保有件数、本人確認書類の保管期限と削除運用、委託先と連携先の契約条件を棚卸しし、現在の証券と約款の事故対応費用の内訳と上限、見舞金条項、賠償責任の限度額、起算点の規定と照合します。そのうえで、データを減らすことで下げられるリスクと、保険へ移すべき残りのリスクを分け、必要な補償条件に合うサイバー保険の調達を支援します。
保険に入ること自体が目的ではありません。保有データの削除や本人確認方式の変更で件数と機微性を減らす方が合理的な場合や、現在の契約で足りている場合には、その判断材料をそのままお伝えします。相談時は、保有件数の概算と現在の証券があれば、初回から具体的な照合に入れます。
よくある質問
免許証の画像を保存しないと、本人確認ができないのではありませんか?
画像を保存しなくても確認できる方法が増えています。マイナンバーカードの公的個人認証では電子証明書で本人を確認でき、2025年3月に始まったマイナ免許証ではICチップから免許情報を読み取れます。移行期には画像による確認が残るため、確認後の画像をいつ消すかを決めておくことが現実的な対応です。
退会した会員の情報が漏えいした場合も、本人への通知は必要ですか?
保有している個人データである限り、不正の目的によるおそれがある漏えいでは本人への通知が原則として必要です。今回の公表文でも、退会済み会員と入会未完了の申込者が通知の対象に含まれています。連絡先が変わっていて通知が困難な場合の代替措置は、個人情報保護委員会のガイドラインに沿って判断します。
運転免許証の画像が漏えいしたら、本人に見舞金を払う義務がありますか?
見舞金の支払いは法的な義務ではなく、会社の判断です。ただし本人確認書類の漏えいでは本人への影響が大きく、見舞金や再発行費用の負担を求められる場面が想定されます。保険では見舞金を補償する条項の有無と上限が商品や契約で分かれるため、事前に証券で確認しておきます。
不正アクセスが保険の契約開始前から続いていた場合、補償されますか?
契約によって異なります。事故を発見日で数える契約と、侵入の開始時期で数える契約があり、約款の規定で扱いが変わります。自社の契約がどちらの方式かを、証券と約款で確認してください。
クレジットカード情報を持っていなければ、個人情報保護委員会への報告は不要ですか?
不要ではありません。報告義務が生じる類型は、要配慮個人情報、財産的被害のおそれ、不正の目的のおそれ、1,000人超の4つです。不正アクセスによる漏えいは件数や項目にかかわらず不正の目的のおそれに該当し得るため、カード情報の有無とは別に報告の要否を判断します。
参考一次情報・公的資料
- パーク24「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)」2026年9月28日
- パーク24「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第3報)」2026年9月29日
- タイムズモビリティ「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第3報)」2026年9月29日・10月1日更新
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」
- 個人情報保護委員会「令和7年度 年次報告」2026年7月
- 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」2026年3月
- 警察庁「マイナンバーカードと運転免許証の一体化・オンライン更新時講習」
- 警察庁JAFIC「犯罪収益移転防止法 同施行令 同施行規則など」
情報確認日:2026年10月8日
執筆:中村 祐太朗(那由他保険テクノロジーズ株式会社 Risk & Benefits事業 執行役員/損害保険・生命保険募集人)|編集:那由他保険テクノロジーズ株式会社 編集部|最終更新日:2026年10月8日
本記事は公表資料に基づく一般的な解説であり、特定の保険商品の推奨や、記事中の企業の対応・契約状況についての評価を行うものではありません。補償の範囲、引受の可否、保険料、保険金の支払は、商品、約款、契約条件、個別の事情によって異なります。法務、税務、労務に関わる判断は、必要に応じて専門家にご確認ください。