タイムズカー660万件流出「不正利用は確認されていない」で安心できる? 免許証画像が漏れた本当の怖さ

何が起きた?
カーシェアサービス「タイムズカー」で、大規模な個人情報漏えいが発生した。
運営するタイムズモビリティは2026年9月25日に不正アクセスを検知。その後の調査で、現役会員だけでなく退会済みの人や入会手続きが完了しなかった人などを含む、約660万アカウント分の情報が第三者に取得されたことを確認した。
漏れた情報は人によって異なるが、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報などが含まれる。
さらに約160万アカウントでは、運転免許証画像、現住所確認書類、学生証、家族確認書類など、本人確認に使われる書類の画像そのものが漏えいした。
タイムズ側は「現時点で本件に起因する個人情報の不正利用等の事実は確認されていない」と説明している。
しかし、今回ユーザーの不安が大きいのは、まさにこの「現時点では」という部分にある。
簡単にいうと
パスワードが漏れたのであれば、変更することで将来の被害をかなり減らせる。
ところが、氏名、生年月日、住所、顔写真、免許証情報などは簡単には変更できない。
しかも一度コピーされた画像は、企業が侵入経路を塞いでも回収できない。
たとえるなら、家の鍵が盗まれたのではなく、「自分が自分であることを証明するための書類のコピー」が知らない誰かの手に渡った状態に近い。
さらに問題なのは、悪用が半年後や数年後に起きる可能性があることだ。
そのとき、犯人が使った個人情報が今回タイムズカーから漏れたものなのか、それとも別のサービスから漏れたものなのかを被害者が証明することは簡単ではない。
だから「今のところ不正利用は確認されていない」という言葉だけでは、将来のリスクまでなくなったことにはならない。
「不正利用は確認されていない」とはどういう意味?
タイムズ側の説明自体が間違っているわけではない。
現時点で同社が把握している範囲では、今回盗まれた情報を使った不正利用が確認されていない、という意味だからだ。
しかし、盗まれたデータが外部でどう使われているかまで、タイムズ側がすべて把握できるわけではない。
たとえば盗まれた免許証画像が犯罪者の間で転売され、数カ月後に別企業への申し込みに使用されたとしても、その情報が自動的にタイムズへ通知される仕組みはない。
さらに本人が別のサービスでも同じ氏名、住所、生年月日、免許証情報を登録していた場合、不正利用が発生しても「どの情報漏えいが原因だったのか」という問題が残る。
これは将来、実際に金銭的被害が発生した場合の損害賠償でも問題になり得る。
一方で、金銭被害が起きるまで何の損害もない、という意味でもない。
過去のベネッセ個人情報漏えい事件では、裁判所が個人情報を本人の意思に反して第三者へ漏らしたこと自体をプライバシー侵害として認め、損害賠償を命じた例がある。
つまり今回の争点も、「不正契約で10万円盗まれた」といった具体的被害だけではない。
本人確認に使う重要な情報を、自分では回収も変更もできない状態で第三者に奪われたこと自体を、どこまで損害として評価するかが重要になる。
免許証画像は実際にどう悪用される?
最も分かりやすいリスクの一つが、本人になりすますための偽造書類の材料にされることだ。
警察庁は実際に、本人の氏名、住所、生年月日などを使った偽造運転免許証を作り、携帯電話会社でSIMカードを再発行させる「SIMスワップ」と呼ばれる犯罪を確認している。
電話番号を乗っ取られると、本来本人に届くSMS認証コードまで犯人が受け取れるようになり、インターネットバンキングなどへの不正アクセスにつながる場合がある。
銀行口座やローンでも実例がある。
警察庁の関連資料には、偽造した他人の運転免許証画像を使って、他人名義の銀行口座を開設し、さらに貸金業者へ融資を申し込んだ事例が記録されている。
もちろん、免許証画像を1枚持っているだけで、どこの銀行でも口座を作れたり、自由にクレジットカードを発行できたりするわけではない。
現在は顔写真との照合、追加の本人確認、ICチップの読み取りなどを導入するサービスも増えている。
それでも、信用情報機関JICCが、運転免許証の現物を紛失していなくても「画像などの情報が流出した場合」に「名義の悪用防止」を登録できる制度を用意していることからも、画像漏えいが現実的ななりすましリスクとして扱われていることが分かる。
もう一つ見逃せないのが、フィッシング詐欺だ。
今回の漏えいでは、免許証画像だけでなく氏名、住所、電話番号、メールアドレス、生年月日なども対象になっている。
犯人がこうした正しい情報を組み合わせれば、「タイムズカーの情報漏えいについて本人確認が必要です」など、本物らしく見えるメールや電話を作りやすくなる。
そこで認証コードやカード情報など、今回漏れていない情報まで追加で盗まれれば、別の被害へ発展する可能性がある。
なぜこれほど集団訴訟の動きが大きくなっている?
今回、牧野法律事務所が集団訴訟に向けた専用サイトを開設した。
登録者は急増し、10月2日午後9時までに1万5000人を超えたと報じられている。
ただし、これは現時点で1万5000人が原告として裁判を起こしたという意味ではない。
まず参加希望者から情報を集め、管理状況などを調査したうえで、実際に提訴するかを判断する段階にある。
それでもこれだけ多くの人が反応している背景には、今回漏れたものが「メールアドレスだけ」といった情報ではなく、本人確認書類そのものだったことがある。
タイムズ側は、退会者についても氏名、住所、生年月日を税法などに基づいて7年間保管し、運転免許情報や免許証画像についても「なりすまし対策や問い合わせ対応」のため7年間保管していたと説明している。
その結果、すでにサービスをやめた人の本人確認書類まで今回の漏えい対象になった。
一方、補償についてタイムズ側は「外部専門機関による調査結果を踏まえて全体方針を決定する」としており、現時点では具体的な内容を発表していない。
したがって「タイムズは補償するつもりがない」と断定することはできない。
ただ利用者側からすれば、企業の調査が終わる前から、自分の本人確認情報はすでに外部へ出てしまっている。
ここに企業側と利用者側の大きな温度差がある。
漏えい対象者は何をすればいい?
まず重要なのは、「免許証を再発行すればすべて解決する」と考えないことだ。
再発行によって免許証番号の一部が変わっても、すでに漏れた氏名、住所、生年月日、顔写真などまで消えるわけではない。
信用情報機関では、第三者による名義悪用を警戒する人向けの本人申告制度が用意されている。
JICCでは、免許証の現物が手元にあっても画像が流出した場合に「名義の悪用防止」を登録できる。CICや全国銀行個人信用情報センターにも、本人確認書類の紛失や名義冒用などに備える本人申告制度がある。
ただし、これらを登録すればすべての不正契約を自動的に止められるわけではない。
今後しばらくは、身に覚えのないローンやクレジット契約、携帯電話の契約・SIM変更、銀行やカード会社からの通知などにも注意する必要がある。
そして最も警戒したいのが、今回の事件を利用した便乗詐欺だ。
「漏えいした免許証を無効にする」「補償を受けるために本人確認が必要」などと言って、パスワード、SMS認証コード、カード番号を聞き出そうとする連絡が来ても不思議ではない。
「不正利用はまだ確認されていない」という発表は、事件が終わったという意味ではない。
今回の情報漏えいで本当に厄介なのは、盗まれた情報がどこへ渡ったのか分からず、いつ使われるかも分からず、しかも本人には回収する方法がないという点にある。
だからこそ、実際の金銭被害が確認される前の段階から、これほど大きな不安と集団訴訟の動きが広がっているのである。
情報源
- タイムズモビリティ「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)」
- タイムズモビリティ「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第3報)」
- タイムズカー「Webサイトへの不正アクセスに関し よくあるご質問」
- 日本信用情報機構(JICC)「運転免許証等の現物は手元にあるが画像など情報が流出してしまった場合、本人申告コメントは登録できますか?」
- CIC「本人申告とは」
- 警察庁「令和6年警察白書 サイバー事案への対策」
- 警察庁JAFIC「犯罪収益移転危険度調査書」
- 裁判所「個人情報漏えいに関する判決」
- 熊本日日新聞・共同通信「集団訴訟サイトの登録者1万5千人以上に」