焼肉きんぐ公式アプリの会員情報漏えい事案の時系列と、会員アプリを運営する会社が負う調査・謝罪・賠償の費用の整理

2026年10月5日、物語コーポレーションは「焼肉きんぐ」公式アプリの会員管理システムが第三者の不正アクセスを受け、ユーザー登録数10,808,784件のうち10,788,963件の会員情報が漏えいしたと公表しました。漏えいしたのは会員番号、氏名、メールアドレス、電話番号で、パスワードや決済情報は含まれていません。それでも、会社が負う負担は本人への通知で終わりません。原因を特定する調査、会員への謝罪と問い合わせ対応、そして本人や取引先からの損害賠償請求への対応まで、費用と責任が段階的に発生します。この記事では公表文だけを根拠に事実を整理し、会員アプリを運営する飲食・小売の会社が同じ規模の事故でどの費用と責任を負い、保険契約で何を確認しておくべきかを解説します。結論は、決済情報の有無ではなく、調査から賠償までの総額と開発会社との契約が負担を決める、ということです。

Summaryこの記事のポイント

  • 公表文によると、10月2日に不正アクセスを確認して通信を遮断し、翌3日に漏えいを確認、5日に公表した。対象は登録者の99.8%にあたる。
  • 漏えい項目は会員番号、氏名、メールアドレス、電話番号の4つで、パスワード、生年月日、店舗利用履歴、決済情報は含まれない。
  • 会社の負担は、原因調査、個人情報保護委員会への報告、会員への謝罪と窓口対応、本人や取引先からの損害賠償請求への対応と、段階的に広がる。
  • 保険では、事故対応費用に調査・謝罪・広報・法務がどこまで含まれるか、賠償責任の限度額が件数規模に見合うか、委託先起因の扱いを先に確認する。

法人保険のご相談を受け付けています

初回のご相談・現契約の診断は無料です

無料で相談する

物語コーポレーションの公表文で確認できる事実

事案の内容は、2026年10月5日付の物語コーポレーションのお知らせで確認できます。原因と不正アクセスが可能になった経緯は調査中とされ、2026年10月時点では公表されていません。この記事は公表済みの範囲だけを扱い、原因や対策の巧拙には触れません。

表1:焼肉きんぐ公式アプリ不正アクセス事案の時系列(公表文ベース、2026年10月8日時点)
日付公表された内容
10月2日(金)会員管理システムへの第三者からの不正アクセスを確認。通信遮断と防御措置を実施
10月3日(土)会員情報の漏えいを確認
10月5日(月)お知らせを公表。個人情報保護委員会への報告、警察への被害届、公式アプリ専用コールセンターの開設(10時から18時、土日祝日を含む)

漏えいした件数は、アプリのユーザー登録数10,808,784件のうち10,788,963件です。項目は会員番号、氏名(アプリ登録名)、メールアドレス、電話番号の4つで、ログインパスワード、生年月日、性別、郵便番号、保有ポイントを含む店舗利用履歴は漏えいしていないと明記されています。クレジットカードなどの決済情報は、同社では保持していません。公表時点で、漏えい情報が不特定多数に公開された事実や不正利用の事実は確認されておらず、アプリは防御措置を講じたうえでサービスを継続しています。他ブランドのアプリにも同様の措置を講じ、漏えいの事実はないとされています。

「決済情報なし」が会員アプリの事故で意味すること

カード情報が含まれないことは、本人の金銭被害が直接発生しにくいという意味で重要です。しかし、氏名、メールアドレス、電話番号の組み合わせは、なりすましメールやSMSによるフィッシングにそのまま使えます。公表文も、同社がパスワードやカード情報を尋ねることはないと注意を促しています。会員にとっての被害は「カードを止めれば終わり」ではなく、漏えい後も続く不審な連絡への警戒です。会社にとっても、決済情報がないことは責任を軽くする理由にはなりません。

法的な扱いも、決済情報の有無では変わりません。個人情報保護法では、不正アクセスのように不正の目的で行われたおそれがある漏えいは、項目や件数にかかわらず個人情報保護委員会への報告と本人への通知が義務です。速報は発覚からおおむね3日から5日以内、確報は不正の目的の場合60日以内が期限です(2026年10月時点、個人情報保護委員会「漏えい等の対応とお役立ち資料」)。発覚直後に報告と保険会社への通知を並行させる手順は、個人情報漏えいの初動72時間で報告と保険請求を同時に進める手順で整理しています。

個人情報保護委員会の令和7年度年次報告(2026年7月)の集計によると、民間事業者からの漏えい等報告は年間17,139件で、そのうち不正の目的をもって行われたおそれのある漏えい等は3,822件、全体の22.3%です(2026年10月時点、個人情報保護委員会「令和7年度 年次報告」)。同じ報告では、委託先で発生した漏えい等が1,292件、全体の9.7%を占めています。会員アプリのように開発や運用を外部に委ねる仕組みでは、10件に1件が委託先起因という数字を自社の前提に置く必要があります。

調査から謝罪、賠償まで、会員情報の漏えいで発生する費用と責任

公表文からは、同社が通信遮断と防御措置、原因調査、個人情報保護委員会への報告、警察への被害届、専用コールセンターの開設、開発会社と関係会社の協力による対策強化を進めていることが分かります。店舗の営業もアプリのサービスも止まっていないため、今回の負担は売上の減少ではなく、事故対応のための支出と、今後の損害賠償請求への備えが中心になります。表2は、同じ規模の事故が自社で起きた場合に備え、発生の順に費用と責任を並べたものです。

表2:会員情報の漏えいで段階的に発生する費用と責任、保険契約で確認する点
段階と費用・責任発生の仕方保険契約で確認する点
原因調査(フォレンジック)侵入経路と漏えい範囲の特定。今回も公表時点で調査中。範囲が確定するまで通知も賠償も動けない保険会社の指定業者と事前承認の要否、調査費用の限度額、再調査の扱い
報告・法務個人情報保護委員会への速報と確報、警察への届出、弁護士による対応方針の整理弁護士費用が事故対応費用に含まれるか、報告書作成の外部委託費の扱い
謝罪・窓口対応お詫び文の送付、専用コールセンターの開設、お詫びとしての金品やポイントの提供。件数に比例して膨らむ通知・窓口費用の限度額と期間、見舞金・見舞品条項の有無と1人あたり上限
広報・信用回復公表文、報道対応、取引先や加盟店への説明広報費用やコンサルティング費用が対象か
損害賠償責任本人からの慰謝料請求や集団での提訴、連携先や取引先からの請求。解決まで年単位になり得る賠償責任の限度額が件数規模に見合うか、争訟費用が限度額の内か外か、連携先からの請求が対象か
再発防止・改修開発会社と連携した対策強化。事故対応とは別の投資として計画する暫定対策の費用の扱いを確認し、恒久対策は自社の投資計画に組み込む

損害賠償については、過去の大規模漏えいの裁判が目安になります。最高裁判所は平成29年10月23日の判決で、通信教育事業者から氏名や住所などが漏えいした事案について、プライバシー侵害による精神的損害の有無と程度を審理せずに請求を退けた高裁判決を破棄し、差し戻しました。差し戻し後の高裁判決では1人あたり千円単位の慰謝料が認められています(判決は裁判所ウェブサイトの裁判例検索で閲覧できます)。1人あたりの金額は小さくても、対象者が1,000万人規模であれば、請求が一部の会員にとどまっても総額は大きくなります。賠償責任の有無と金額は事案ごとの判断ですが、「氏名とメールアドレスだけだから賠償にはならない」とは言えないのが裁判の実態です。

費用の水準を見る目安として、警察庁の「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)によると、ランサムウェア被害に遭った組織のうち調査・復旧費用に総額1,000万円以上を要した割合は5割を超え、被害組織の約6割は中小企業でした(2026年10月時点、警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」本文14頁)。この数値はランサムウェア被害組織の集計であり、今回のような情報窃取型の事案をそのまま表すものではありません。それでも、調査と復旧の段階だけで1,000万円を超える組織が半数で、そこに謝罪対応と賠償が上乗せされる以上、総額を自己資金だけで持つ前提は現実的ではありません。事故対応費用の内訳と保険の境界は、サイバーインシデント対応費用の初動費用と保険の補償境界で項目別に扱っています。

開発会社との役割分担が、費用負担と求償を決める

公表文には「開発会社・関係会社のご協力のもと」対策を強化するとあります。会員アプリの多くは、アプリ本体や会員管理の基盤を外部の開発会社やSaaSに委ねています。ここで押さえておきたいのは、本人に対する報告・通知・謝罪・賠償の責任は、委託先で事故が起きても原則として委託元である自社が負う点です。委託先に対して契約上の責任を問えるかは別の話で、システム開発やSaaSの契約には損害賠償の上限を委託料の範囲に限る条項が入っていることが珍しくありません。

つまり、自社が調査費用、謝罪対応の費用、本人への賠償を先に支出し、その後に開発会社へ求償できる金額は契約の上限で頭打ちになる、という構図が起こり得ます。この差額を埋めるのが自社の保険の役割です。委託先で起きた漏えいが自社の契約で補償されるか、委託先からの求償回収を保険会社がどう扱うかは、約款と特約で分かれます。委託先に保険の証明書を求める前に確認する点は、委託先に情報漏えい保険証明書を求める前に限度額・再委託・補償地域を確認するで扱っています。

会員アプリを運営する飲食・小売の会社が保険契約で先に確認する点

保険は事故後に使えるかどうかを調べるものではなく、事故前に件数と契約条件を照合しておくものです。会員アプリを持つ会社が、証券と約款で先に確認しておく点を5つに絞ります。いずれも商品や契約条件で扱いが分かれるため、自社の証券と約款、必要なら引受保険会社への照会で確かめます。

1つ目は、事故対応費用の範囲です。原因調査、弁護士費用、お詫び文と窓口、見舞金や見舞品、広報のうち、どこまでが対象で、それぞれに別枠の上限があるかを項目ごとに確認します。見舞金条項は1人あたりの上限と総額上限の両方を見ます。

2つ目は、賠償責任の限度額と争訟費用の扱いです。登録件数に対して限度額が小さすぎないか、訴訟になった場合の弁護士費用が限度額の内側で消費されるのか外側で別枠なのかを確認します。1,000万件規模では、1人あたりの認容額が小さくても総額は限度額に届き得ます。

3つ目は、委託先起因の事故の扱いです。開発会社やSaaSの側で起きた漏えいが自社の契約で補償されるか、委託先に保険加入を求める契約条項が自社側にあるかを確認します。

4つ目は、事故の起算点と契約期間の関係です。今回も不正アクセスの開始時期は調査中です。侵入の開始時期と発見日のどちらを基準に事故を数えるのかは約款で分かれるため、自社の契約の起算点の規定を確認します。

5つ目は、店舗営業が止まらない事故を想定しているかです。今回のように売上が落ちずに費用と賠償だけが出る事故では、利益損害の補償とは別に、事故対応費用と賠償責任の補償が中心になります。その2つが契約に揃っているかを確認します。サイバー保険の補償の全体像は、サイバー保険の補償範囲・事故対応費用・事業中断の備え方で整理しています。

会員データを抱える飲食・小売の補償整理で、那由他保険テクノロジーズが支援できること

ここまでの5点は、登録件数の数え方、謝罪対応の費用の前提、開発会社との契約条項、約款の限度額や起算点の読み方が絡むため、自社だけで照合しようとすると判断が止まりがちです。那由他保険テクノロジーズでは、サイバーリスクの補償ギャップ分析として、会員アプリの登録件数と増加ペース、開発会社やSaaSとの契約の責任制限条項、委託先の保険加入状況を棚卸しし、現在の証券と約款の事故対応費用の範囲、見舞金条項、賠償責任の限度額、争訟費用の扱い、委託先起因の扱い、起算点の規定と照合します。そのうえで、自己資金で持つ範囲と保険へ移す範囲の優先順位を整理し、必要な補償条件に合うサイバー保険の調達を支援します。

保険の追加が答えにならない場合もあります。休眠会員の削除で件数を減らす方が合理的な場合や、開発会社との契約条項の見直しを先に進めるべき場合には、その判断材料をそのままお伝えします。相談時は、登録件数の概算、開発会社との契約書、現在の証券があれば、初回から具体的な照合に入れます。

ご相談はこちら

自社のサイバー保険の補償内容を相談する

無料で相談する

初回のご相談・現契約の診断は無料です。お電話(050-1725-4773/受付:平日9:00〜19:00)でも承ります。

よくある質問

会員アプリの情報が漏えいした場合、登録者全員に個別通知が必要ですか?

不正の目的によるおそれがある漏えいでは、本人への通知が原則として必要です。メールアドレスが登録されていればメールでの通知が認められる場合が多いものの、到達しない会員への対応や、通知が困難な場合の代替措置は、個人情報保護委員会のガイドラインに沿って判断します。

開発会社の責任で起きた事故なら、自社の保険は不要ですか?

不要とはいえません。本人への報告、通知、謝罪、賠償の責任は委託元の自社にあり、開発会社への求償は契約の責任制限条項で上限が付くことが一般的です。自社が先に支出する調査費用や謝罪対応の費用、本人への賠償を補う手段として、自社の契約で委託先起因の事故が補償されるかを確認しておきます。

お詫びとして会員に配るポイントやクーポンの費用は、保険の対象になりますか?

商品と契約条件によって異なります。見舞金や見舞品の費用を事故対応費用として補償する契約では、1人あたりの上限と総額の上限が設けられていることが一般的で、ポイントやクーポンの形で提供した場合の扱いは約款と特約の規定によります。配布を決める前に、自社の契約の見舞金条項の有無と条件を証券で確認してください。

店舗の営業に影響がなくても、保険の対象になりますか?

事故対応費用を補償する契約であれば、営業が止まらなくても調査、謝罪対応、窓口などの費用が対象になり得ます。賠償責任を補償する契約であれば、本人や取引先からの請求への対応も対象になり得ます。利益損害の補償とは別の項目なので、自社の契約に事故対応費用と賠償責任の補償が揃っているかを証券で確認してください。

参考一次情報・公的資料

情報確認日:2026年10月8日

執筆:中村 祐太朗(那由他保険テクノロジーズ株式会社 Risk & Benefits事業 執行役員/損害保険・生命保険募集人)|編集:那由他保険テクノロジーズ株式会社 編集部|最終更新日:2026年10月8日

本記事は公表資料に基づく一般的な解説であり、特定の保険商品の推奨や、記事中の企業の対応・契約状況についての評価を行うものではありません。補償の範囲、引受の可否、保険料、保険金の支払は、商品、約款、契約条件、個別の事情によって異なります。法務、税務、労務に関わる判断は、必要に応じて専門家にご確認ください。