
個人情報を漏えいさせられた人が、被害を防ぐために自分で調べ、手続きをし、その費用まで負担する。私は、この状態を当然として扱うべきではないと考えます。漏えいした企業は、原因調査や謝罪に加え、必要な予防措置を案内し、合理的な費用を負担する仕組みを早い段階で示すべきです。
今回取り上げるのは、パーク24グループのタイムズモビリティ株式会社が運営するカーシェアリングサービス「タイムズカー」の情報漏えいです。駐車場「タイムズ」を運営するタイムズ24株式会社とは、同じグループの別会社です。サービス名と運営会社を区別して、対応を確認します。
私はタイムズカーの利用者ではありません。それでも、情報を預けた人に予防の負担が残る問題は、他のサービスを利用する立場からも看過できません。以下では、公式発表で確認できる事実と私の評価を分け、利用者ができる対処と企業に求めたい支援を整理します。
2026年10月6日更新。9月28日付の第2報、9月29日付の第3報(いずれも10月1日追記)、10月1日付の公式FAQを確認し、運営会社・対象者・補償方針の記述を整理しました。以下の評価は、これらの公表資料に基づきます。
タイムズモビリティが公表した対応と、残る課題
タイムズモビリティは2026年9月28日の第2報で、約660万アカウントの情報が第三者に取得されたと発表しました。対象にはタイムズカーの会員・退会者・入会未完了者に加え、タイムズビジネスサービスの会員・退会者も含まれます。翌29日の第3報では、約160万アカウントで運転免許証画像などの本人確認書類が漏えいしたと公表しました。これはアカウント数であり、そのまま人数と同一視はできません。公式第2報・公式第3報
タイムズモビリティはアクセス経路の遮断、外部専門機関による調査、関係機関への報告、個別通知を進めています。第2報では、クレジットカード情報の漏えいはなく、本件に起因する不正利用もその時点で確認していないと説明しています。対応を何もしていないわけではありません。
第3報では本人確認書類の漏えい対象者への通知を開始し、詳細は約2週間を目安に再案内するとしています。その後、10月1日付の公式FAQで、補償について調査結果を踏まえて全体方針を決める予定だと説明されました。ただし、10月6日に確認した10月1日付の同FAQには、本人申告や信用情報開示などの予防費用を負担する対象・金額・申請方法や、方針を決める期限は示されていません。具体策が未公表であることと、補償を拒否したことは別です。
公式FAQで説明された補償・退会者通知・保管期間
タイムズモビリティは10月1日、第2報・第3報にFAQと退会者専用の問い合わせ先を追加しました。10月1日付の公式FAQ(PDF)では、次の点が説明されています。
- 補償は外部専門機関の調査結果を踏まえて方針を決め、決定事項を対象者やWebサイトへ知らせる予定。
- 退会者への個別案内も10月1日から順次開始。登録連絡先が有効とは限らないため、専用フォームから情報を伝えるよう案内し、記入後の回答は約2週間を目安としている。
- 通知メールに載っているのは、その時点で漏えいを確認した情報。記載のない情報の安全まで確定したと受け取らないようにしたい。
- 退会後の保管について、氏名・住所・生年月日は税法等を理由に7年間、運転免許情報と画像はなりすまし対策や問い合わせ対応を目的に7年間保管すると説明している。
退会者への通知や補償の検討予定が示された点は評価できます。免許証画像の保管については、保存目的の説明と、保存期間の妥当性を分けて考える必要があります。免許証画像の7年間保管について会社が挙げているのは業務上の目的です。このFAQを根拠に「法律で画像を7年間保存する義務がある」と読み替えることはできません。保存の必要性、期間、削除方法も、サービスを選ぶ際の確認事項になります。
退会済みで対象か確認したい人は、メールに届いたリンクをそのまま使わず、公式第3報から専用フォームへ進み、必要事項を確認してください。問い合わせ内容や受付記録も保存しておくと、その後の相談に役立ちます。
私が不誠実さを感じるのは、予防の負担が利用者側に残ること
調査に時間がかかることは理解できます。しかし、本人確認書類が漏れたと知らされた利用者は、調査結果がそろうまで不安や対策を保留できません。何をすべきか調べ、どの手続きが必要か判断し、費用を支払う。その負担は、漏えいを起こした企業ではなく、情報を預けた側に先に発生します。
私がタイムズモビリティの公表対応に不誠実さを感じるのは、確認した公式資料では、この負担への具体的な支援が示されていない点です。利用者への注意喚起と同時に、会社自身が引き受ける費用と手続きを示してほしいと思います。調査の完了を待たずに案内できる相談手順、当面の費用支援、支援方針を決める期限についても説明を求めたいところです。
「不正利用を確認していない」は、利用者に予防の負担が生じていないという意味ではありません。また、企業が不正アクセスを遮断しても、外へ出た氏名や顔写真、住所などをすべて回収できるわけではありません。サービスの継続と、利用者の安心の回復は、別々に確認する必要があります。
漏えい通知を受けたら、情報の種類に合わせて動く
すべての人が同じ有料手続きをする必要はありません。まず公式サイトや普段使うアプリから発表を確認し、自分が対象か、何が漏れたか、何が調査中かを分けます。通知、問い合わせ日時、回答、支払記録は手元に保存します。通知メール内のリンクだけで本物と判断しないことも大切です。
| 漏れた情報・状況 | 自分でできる対処 | 注意点 |
|---|---|---|
| メールアドレス・電話番号など | 不審な連絡から認証情報を入力しない。連絡元は公式窓口から確認する | 氏名や利用サービスを知っている相手でも、本物とは限らない |
| パスワードやログイン情報 | 公式画面で変更し、使い回した他サービスも見直す。対応していれば多要素認証やパスキーを設定する | ハッシュ等で保存されていても、保存方式や自分の使い回しを確認せず「絶対安全」と判断しない |
| 免許証画像などの本人確認情報 | 信用情報機関の本人申告を検討し、必要に応じて信用情報を開示する | 画像の漏えいを現物の紛失と偽って届けない。再発行・番号変更の可否と効果は発行機関へ確認する |
| 身に覚えのない請求や契約 | 契約先の公式窓口へ速やかに連絡し、記録を保存して消費生活相談や警察へ相談する | 請求を放置せず、相手から届いた連絡先だけを信用しない |
補償方針が未定だからといって、必要な対処まで長く待つべきではありません。費用が必要なら記録を残し、企業への補償確認と並行して進めます。反対に、個人情報が漏れたことだけを理由に、すべてのカードを解約する、電話番号を変えるなどの大きな変更を急ぐ必要もありません。漏えいした項目と実際の状況に合わせて判断します。
本人申告は注意喚起、信用情報開示は確認のための手続き
信用情報機関の「本人申告」は、加盟会社が照会したときに、名義の悪用などへの注意を促す制度です。「信用情報開示」は、登録されている自分の契約・申込みなどを確認する手続きです。本人申告をしただけで、不正な契約がすべて止まるわけではありません。CICも、悪用の防止や被害の補償を保証する制度ではないと説明しています。CICの本人申告に関する説明
JICCは、免許証の現物が手元にあり、画像や情報だけが流出した場合にも「名義の悪用防止」のコメントを登録できると案内しています。紛失・盗難と画像流出を区別して申し込みます。JICCの画像流出時の案内
2026年10月6日に公式案内で確認した本人申告の料金は、CICのインターネット申込みが税込1,000円、JICCのスマホ申込みが税込700円です。両方に申し込む場合は計1,700円となり、信用情報の開示や郵送などには別の費用がかかる場合があります。料金・受付方法は変更され得るため、申込直前に確認してください。CICの料金案内・JICCのスマホ申込み
CIC、JICC、全国銀行個人信用情報センターでは加盟先や取扱いが異なります。機関間で交流される情報もありますが、1機関への申告であらゆる契約を網羅できるとは考えないでください。自分の状況に合う申告区分、登録期間、対象となる取引を各機関で確認します。JICCの機関間交流に関する説明
企業に求めたいのは、被害が出る前から使える補償
ここでいう「被害が出る前の補償」は、まだ発生していない損害への一律の賠償ではありません。漏えいに伴って必要となる予防の実費や手続き支援を、企業の事故対応に組み込むという提案です。企業の自主的な支援方針と、裁判等で認められる損害賠償の範囲は区別して考えます。
- 漏えい項目ごとに必要な手続きをまとめ、対象者が迷わず動ける案内を用意する。
- 本人申告や必要な信用情報開示などについて、対象費用・回数・期間・上限・申請方法を示す。
- 既に自費で手続きした人も申請できるようにし、立替えが難しい人への支援を用意する。
- 本人の同意と各機関の制度に沿って申請を支援する。企業による無断の一括申請を前提にしない。
- 身に覚えのない契約が見つかった場合の相談・調査・補償窓口を明示する。
- 追加調査や再発防止策、支援期間の見直しを継続して知らせる。
申請支援と費用負担は別の問題です。企業が本人に代わって手続きを完結できなくても、費用を負担したり、記入方法を説明したりする余地はあります。支援の申請で免許証画像や信用情報の全件を再提出させれば、新たな情報の集中も生まれます。受付番号や決済記録など、確認に必要な情報を最小限にする設計も欠かせません。
企業へ求める際は、「漏えい通知を受け、名義悪用の予防としてこの手続きを行い、この費用を支払った。補償対象・必要書類・回答時期を文書で知らせてほしい」と具体的に伝えます。費用の請求や支援の要望を出すことと、全額の支払いが法的に認められることは同じではありません。争いになれば、事故の事情、責任の根拠、費用の必要性、因果関係などの検討が必要です。
個人情報保護委員会の漏えい対応の案内では、一定の事案について報告・本人通知が必要とされています。しかし、報告義務への対応だけで利用者の負担が解消するわけではありません。個別の賠償判断は法律の専門家に確認しつつ、予防費用の負担基準を明確にする制度の議論と、企業による先行した支援を進めてほしいと思います。
サービスを選ぶときは、事故後の対応まで調べる
利用者が企業の内部システムを調査することはできません。それでも、プライバシーポリシー、ヘルプ、過去の事故のお知らせから、確認できることはあります。法人契約なら、見積りの段階で回答を書面に残すこともできます。
| 確認すること | 具体的に見る箇所 |
|---|---|
| 必要以上の情報を集めていないか | 必須項目の理由、本人確認画像を保存する目的と期間 |
| 退会後も何が残るか | 削除方法、保存が続く情報とその根拠、委託先の取扱い |
| 自分で安全性を高められるか | 多要素認証、ログイン通知、利用履歴の確認、問い合わせ窓口 |
| 事故後に説明が続いているか | 初報から続報への更新、対象者への通知、原因・再発防止策・実施時期 |
| 利用者の負担を支えているか | 予防費用の支援、実害時の補償条件、長期の相談方法 |
過去に漏えいしたという事実だけで企業を順位付けするのも、事故の公表がないから安全だと決めるのも適切ではありません。何を説明し、どこを改善し、利用者の負担をどこまで引き受けたかを見るべきです。確認しなかった利用者に事故の責任が移るわけでもありません。
タイムズモビリティには、調査結果の続報とともに、利用者が今負担している予防の費用と手間への支援を示してほしいと思います。企業の誠実さは謝罪の言葉だけでなく、情報を預けた人が、被害を防ぐために行動できる条件を整えることに表れるはずです。
関連ページ
- プライバシーポリシー:利用目的・保存・委託先など、サービス選定時に確認する方針を理解する。
関連する記事:完璧なシステムは存在しない 個人情報が大量流出しにくいWebシステム設計
関連する記事:個人情報を集める責任は、謝罪だけで果たせるのか