2026/10/07 お知らせ
個人情報漏洩から考える、企業の法的責任と対策
公開日:2026年10月6日
1 身近なサービスで相次ぐ個人情報漏洩――焼肉きんぐとタイムズカーの事例
焼肉チェーン「焼肉きんぐ」を運営する株式会社物語コーポレーションは、2026年10月5日、公式アプリの会員管理システムが第三者による不正アクセスを受け、会員情報が外部に漏えいしたと公表しました。同社の公表によれば、10月2日に不正アクセスを確認して通信遮断などの措置を講じたものの、翌3日に会員情報の漏えいが判明しました。漏えい件数は約1,078万8,963件で、アプリ登録者数のおよそ99.8%に相当します。漏えいした情報は会員番号、氏名(アプリ登録名)、メールアドレス及び電話番号であり、ログインパスワード、生年月日、クレジットカードなどの決済情報は含まれていないとされています。原因や侵入経路は、公表時点で調査中とされています。
一方、カーシェアリングサービス「タイムズカー」を展開する株式会社パーク24は、2026年9月25日にウェブシステムへの不正アクセスを検知し、同月28日の第2報で、約660万件のアカウント情報が第三者に取得されたことが判明したと発表しました。対象には現会員だけでなく、退会済みの会員や法人向けサービスの会員も含まれています。流出した情報には氏名、住所、生年月日、電話番号、メールアドレスに加え、運転免許証などの本人確認書類の画像データが含まれており、このうち本人確認書類の画像を含むアカウントは約160万件とされています。クレジットカード情報の漏えいは確認されていないものの、本人確認書類の画像は、なりすましによる借入れや契約締結などの二次被害につながるおそれがある情報です。
タイムズカーの事案では、退会済みの会員や法人会員の情報も対象に含まれています。一般に、保有している情報が多いほど、事故が起きたときの影響も大きくなります。
2 ショップサーブの事例が示す「外部サービスを利用する企業」のリスク
2026年8月には、ECサイト構築・運営支援サービス「ショップサーブ」を提供する株式会社Eストアーへの不正アクセスにより、合計8,853,839件の情報が外部に流出した可能性があると公表されました。対象には、ショップサーブを利用してネットショップを運営する店舗側の管理画面IDや振込先口座情報に加え、各店舗の購入者の氏名・住所、暗号化された会員パスワード、クレジットカード番号の一部までが含まれ、2026年5月21日から8月1日にかけて、サーバー上で不正なプログラムが実行されていたことが判明しています。
この事案が企業にとって重い意味を持つのは、被害がプラットフォーム一社にとどまらず、同サービスを利用して自社のネットショップを運営していた多数の企業に波及した点です。たとえば株式会社PFUは、過去に運営していたECサイトでショップサーブを利用していたことから、最大169,355件の注文データについて顧客の個人情報が漏えいした可能性があると自社名で公表し、クレシア株式会社もオンラインショップを一時休止する対応をとりました。仮に自社のシステムに問題がなくても、顧客情報の取扱いを外部サービスに委ねている以上、委託先で起きた事故の影響を避けることはできません。
自社が原因調査、個人情報保護委員会への報告及び本人への通知の主体となります。
原因が委託先のシステムにあっても、委託元である自社は、委託先の監督が適切であったかを問われ、本人への通知や顧客への説明も求められます。
3 個人情報保護法上、企業が負う法的義務
個人情報を取り扱う企業は、個人情報保護法上、主に次の3つの場面で義務を負います。平成29年5月30日に施行された改正法により、取り扱う個人情報が5,000人分以下の事業者を対象外とする規定は撤廃されており、企業の規模にかかわらず適用されます。
個人データの漏えい、滅失又は毀損の防止その他の安全管理のために、必要かつ適切な措置を講じる義務です。技術的な対策だけでなく、組織体制の整備、従業者の監督(24条)、物理的な管理まで含まれ、個人情報保護委員会のガイドラインでは従業者の教育も求められています。
個人データの取扱いを外部に委託する場合、委託元は委託先に対して必要かつ適切な監督を行わなければなりません。委託先で事故が起きたときは、委託先の選定や契約内容、監督の状況が問われます。
一定の重大な漏えい等が発生した場合、個人情報保護委員会への報告と、本人への通知を行わなければなりません。
報告・通知が必要になる4つの類型
報告と本人通知が必要になるのは、個人情報保護法施行規則7条が定める次の事態です。いずれか一つに該当すれば足り、該当するおそれがある段階でも対象となります。
病歴や健康診断の結果など、要配慮個人情報が含まれる個人データの漏えい等
クレジットカード番号やネットバンキングのID・パスワードなど、不正に利用されると財産的被害が生じるおそれがある個人データの漏えい等
不正アクセスや従業員による持ち出しなど、不正の目的をもって行われたおそれがある漏えい等
漏えい等が発生し、又は発生したおそれがある個人データに係る本人の数が1,000人を超える場合
一般論として、不正アクセスにより1,000人を超える本人の個人データが漏えいした(又はそのおそれがある)場合は、報告対象事態に該当します。
報告には「速報」と「確報」の2段階がある
報告は、事態を知った後速やかに行う「速報」と、内容を精査したうえで行う「確報」の2段階です。個人情報保護委員会は、速報の目安を事態を知った時点からおおむね3日から5日以内としています(施行規則8条)。
なお、委託先で漏えい等が発生した場合、委託元と委託先の双方が報告義務を負うのが原則ですが、委託先が委託元に速やかに通知したときは、委託先の報告義務は免除されます(26条1項ただし書)。この免除は委託先の「委員会への報告」に関するものであり、委託元が自社の顧客に対して負う本人通知や説明、損害賠償の責任まで消えるわけではありません。ショップサーブの事案でも、利用企業が自社の顧客への対応として個別に公表を行った例があります。
4 民事上の責任と、賠償金だけではない経営上の損失
行政上の報告・通知義務とは別に、漏えいの被害を受けた本人は、企業に対して不法行為(民法709条)や、契約関係がある場合には債務不履行に基づき、損害賠償を請求することがあります。最高裁平成29年10月23日判決(判例タイムズ1442号46頁)は、氏名、住所、電話番号などの基本的な情報であってもプライバシーに係る情報として法的保護の対象となるとし、精神的損害の有無及びその程度について審理を尽くさないまま請求を棄却した原審の判断には違法があるとして、原審に差し戻しました。
漏えいしたのが氏名や連絡先といった情報にとどまる場合、1人あたりの慰謝料は低額にとどまる傾向がありますが、対象者が数千人、数万人に及べば、総額は企業にとって無視できない規模になります。また、本人確認書類の画像のように悪用されやすい情報が流出し、なりすましなどの具体的な二次被害が生じた場合には、賠償額が大きくなる可能性があります。さらに、情報管理体制の整備を著しく怠っていたなど、役員の職務執行に悪意又は重大な過失があると評価される場合には、役員個人が第三者に対して責任を負う可能性もあります(会社法429条1項)。
経営の視点で見た「見えないコスト」
経営への影響は、損害賠償だけにとどまりません。事故対応には、次のような費用と時間がかかります。
フォレンジック調査(原因の技術調査)、問い合わせ窓口の設置、本人への通知、場合によってはお詫びの品の送付など、短期間にまとまった支出が生じます。
ネットショップの休止による売上の減少、顧客の解約、取引先からの説明要求や取引条件の見直しなど、事業そのものに影響が及びます。
報告書の作成、顧客対応、社内調査などに経営者と従業員の時間が割かれ、本来の業務が止まります。中小企業ほど、この影響は大きくなります。
こうした費用に備える手段として、サイバー保険などを検討する企業も増えています。補償の範囲や条件は商品ごとに異なるため、加入の要否や内容は、保険の専門家とあわせて確認することをおすすめします。
5 漏えいが起きたとき、すぐに相談できる先はありますか?
漏えいの疑いが生じた直後の数日間には、法的な判断が集中します。報告対象事態に該当するか、速報に何を書くか、本人にいつ・どのような文面で通知するか、事案を公表するか、委託先との責任分担をどう整理するか、証拠をどう保全するか。これらを、技術的な調査と並行して、限られた時間のなかで決めていかなければなりません。
このとき、初めて相談する弁護士に一から会社の事業内容や取引関係、システムの構成、委託先との契約を説明していては、それだけで貴重な時間を使ってしまいます。日頃から自社の状況を把握している弁護士がいれば、事実関係の確認から判断までをより短い時間で進めやすくなります。
相談先を探す時間がかかり、事業内容や契約関係の説明から始めることになります。委託契約に通知義務や費用負担の定めがないことに、事故の後で気付くこともあります。
自社の事業や契約内容を把握した弁護士に、初動の段階から相談できます。平時に委託契約や社内規程を見直しておくことで、事故が起きたときに取るべき手順をあらかじめ明確にしやすくなります。
もちろん、顧問契約を結んでいれば事故を防げるというものではありません。それでも、平時の備えと初動の速さは、被害の拡大や二次被害の防止、顧客や取引先からの信頼の維持に関わります。
6 平時から整えておきたい情報管理体制と顧問弁護士の役割
情報漏洩への備えは、技術面・契約面・組織面にわたります。技術的な対策はシステム会社やセキュリティ事業者の領域ですが、契約や社内ルール、事故発生時の手順の整備は、弁護士が日常的に関与できる領域です。
クラウドやECプラットフォームなど、顧客情報を預ける外部サービスを洗い出し、契約書や利用規約の内容を確認します。
退会者の情報や使わなくなった情報を保有し続けていないか、保存期間と廃棄のルールを見直します。
個人情報の取扱規程を整備し、従業員が実際に守れる内容になっているかを確認します。
誰が責任者となり、誰に、どの順序で連絡するのかを、事故が起きる前に決めておきます。
当事務所の代表弁護士は中小企業診断士の資格も有しており、法的なリスクだけでなく、限られた予算や人員のなかで「どこから手を付けるべきか」という経営の視点も踏まえて、優先順位を一緒に整理することを心がけています。
なお、2026年7月には、課徴金制度の新設や罰則の強化などを内容とする個人情報保護法の改正法が公布され、公布から2年以内に施行される予定です。施行に向けて、プライバシーポリシーや社内規程、委託契約の見直しが必要になる企業も少なくありません。継続的に相談できる弁護士がいれば、こうした法改正への対応も、自社の状況に合わせて段階的に進めることができます。
7 実際に漏洩が発生した場合の対応フロー
情報漏洩が疑われる事態を把握した企業は、おおむね次の順序で対応を進めます。各段階で弁護士が関与できる内容もあわせて示します。
8 まとめ:経営者に求められる「平時の備え」
焼肉きんぐ、タイムズカー及びショップサーブと、数か月の間に相次いで公表された一連の事案は、情報漏洩が業種や規模を問わず起こり得る経営リスクであることを示しています。自社でシステムを開発・運用していない企業であっても、クラウドサービスや外部プラットフォームを利用している以上、委託先の監督義務や、事故発生時の報告・通知義務と無関係ではいられません。
漏えいが起きてからの数日間に求められる判断の質と速さは、平時の準備に大きく左右されます。委託契約や社内規程の見直し、事故発生時の手順づくり、そして2026年7月に公布された改正個人情報保護法への対応を、自社の事情を理解した弁護士と継続的に進めておくことが、顧客と取引先からの信頼を守ることにつながります。
https://www.monogatari.co.jp/news/261005_news/
https://share.timescar.jp/news/2026/0925/1814.html
https://estore.jp/press/20260802/
https://www.ppc.go.jp/personalinfo/legal/leakAction/
https://www.ppc.go.jp/personalinfo/legal/r8kaiseihogohou/
https://laws.e-gov.go.jp/law/415AC0000000057
株式会社PFU(2026年9月18日付お知らせ)及びクレシア株式会社(2026年8月19日付お知らせ)は、いずれもショップサーブ利用企業としての個別公表の例です。
9 よくある質問(FAQ)
顧客の個人情報を自社のために取得している以上、システムを運用しているのが外部の委託先であっても、自社は委託先を監督する義務を負います。委託先で事故が起きた場合も、本人への通知や顧客への説明が求められ、委託先の監督が不十分であれば損害賠償責任を問われることもあります。
報告対象事態を知った時点からおおむね3日から5日以内に速報を行い、その後30日以内(不正アクセスなど不正の目的によるおそれがある場合は60日以内)に確報を行います。初動の調査と並行して、早い段階から報告の準備を進めることが重要です。
氏名やメールアドレスなど一見軽微に見える情報であっても、本人の数が1,000人を超える場合や、不正アクセスなど不正の目的によるおそれがある場合には、個人情報保護委員会への報告と本人通知の対象となります。他の情報と組み合わされてフィッシング詐欺などの二次被害につながるおそれもあり、情報の種類にかかわらず慎重な対応が必要です。
個人情報保護委員会のガイドラインでは、事案に応じて公表することが望ましい措置とされています。本人への通知が困難な場合に、公表が通知に代わる措置として用いられることもあります。公表の要否やタイミング、文面は、二次被害の防止や企業の信用への影響を踏まえ、弁護士と相談しながら判断することをおすすめします。
個人情報保護法の義務は、取り扱う個人情報の量にかかわらず適用されます。法務部門を持たない中小企業ほど、委託契約の確認や社内規程の整備が後回しになりやすく、事故が起きたときに社内だけで判断することも難しくなります。平時から相談できる弁護士がいれば、必要な対策を優先順位を付けて進めやすくなります。
外部サービスとの委託契約や利用規約の確認、プライバシーポリシーや個人情報取扱規程の整備、従業員研修、事故発生時の連絡体制や通知文のひな形の準備などが挙げられます。情報管理に限らず、取引先との契約、労務、債権回収など、日常の経営判断についても継続的に相談できます。顧問契約の内容や費用は、ご相談の頻度や業務範囲に応じて異なりますので、お問い合わせください。
情報漏洩への備えを、顧問弁護士と
弁護士法人市ヶ谷板橋法律事務所では、委託契約や社内規程の見直しといった平時の備えから、漏えい事故が発生した際の報告・通知・公表への対応まで、企業の個人情報管理に関するご相談をお受けしています。顧問契約をご検討中の企業様は、まずは現在の情報管理の状況や、ご不安な点をお聞かせください。

