お知らせ

2026/10/07 お知らせ

個人情報漏洩から考える、企業の法的責任と対策

公開日:2026年10月6日

「焼肉きんぐ」や「タイムズカー」など、身近なサービスで個人情報漏洩の公表が相次いでいます。個人情報漏洩は大企業だけの問題ではなく、顧客情報をクラウドや外部サービスで管理しているすべての企業に起こり得る経営リスクです。本記事では、相次ぐ事案を手がかりに、企業が負う法的義務と責任を整理したうえで、「事故が起きる前」に整えておきたい体制と、顧問弁護士を平時から活用する意味を弁護士が解説します。
「焼肉きんぐ」「タイムズカー」の個人情報漏洩から考える、企業の法的責任と平時の備え

1 身近なサービスで相次ぐ個人情報漏洩――焼肉きんぐとタイムズカーの事例

焼肉チェーン「焼肉きんぐ」を運営する株式会社物語コーポレーションは、2026年10月5日、公式アプリの会員管理システムが第三者による不正アクセスを受け、会員情報が外部に漏えいしたと公表しました。同社の公表によれば、10月2日に不正アクセスを確認して通信遮断などの措置を講じたものの、翌3日に会員情報の漏えいが判明しました。漏えい件数は約1,078万8,963件で、アプリ登録者数のおよそ99.8%に相当します。漏えいした情報は会員番号、氏名(アプリ登録名)、メールアドレス及び電話番号であり、ログインパスワード、生年月日、クレジットカードなどの決済情報は含まれていないとされています。原因や侵入経路は、公表時点で調査中とされています。

一方、カーシェアリングサービス「タイムズカー」を展開する株式会社パーク24は、2026年9月25日にウェブシステムへの不正アクセスを検知し、同月28日の第2報で、約660万件のアカウント情報が第三者に取得されたことが判明したと発表しました。対象には現会員だけでなく、退会済みの会員や法人向けサービスの会員も含まれています。流出した情報には氏名、住所、生年月日、電話番号、メールアドレスに加え、運転免許証などの本人確認書類の画像データが含まれており、このうち本人確認書類の画像を含むアカウントは約160万件とされています。クレジットカード情報の漏えいは確認されていないものの、本人確認書類の画像は、なりすましによる借入れや契約締結などの二次被害につながるおそれがある情報です。

タイムズカーの事案では、退会済みの会員や法人会員の情報も対象に含まれています。一般に、保有している情報が多いほど、事故が起きたときの影響も大きくなります。

このセクションのポイント
1焼肉きんぐでは、公式アプリの会員管理システムへの不正アクセスにより、登録会員のほぼ全数にあたる約1,078万件の情報が漏えいしました。
2タイムズカーでは、退会済みの会員も含め約660万件が対象とされ、うち約160万件には運転免許証などの画像も含まれるとされています。
3保有している情報の量と種類が、事故発生時の被害の大きさを左右します。

2 ショップサーブの事例が示す「外部サービスを利用する企業」のリスク

2026年8月には、ECサイト構築・運営支援サービス「ショップサーブ」を提供する株式会社Eストアーへの不正アクセスにより、合計8,853,839件の情報が外部に流出した可能性があると公表されました。対象には、ショップサーブを利用してネットショップを運営する店舗側の管理画面IDや振込先口座情報に加え、各店舗の購入者の氏名・住所、暗号化された会員パスワード、クレジットカード番号の一部までが含まれ、2026年5月21日から8月1日にかけて、サーバー上で不正なプログラムが実行されていたことが判明しています。

この事案が企業にとって重い意味を持つのは、被害がプラットフォーム一社にとどまらず、同サービスを利用して自社のネットショップを運営していた多数の企業に波及した点です。たとえば株式会社PFUは、過去に運営していたECサイトでショップサーブを利用していたことから、最大169,355件の注文データについて顧客の個人情報が漏えいした可能性があると自社名で公表し、クレシア株式会社もオンラインショップを一時休止する対応をとりました。仮に自社のシステムに問題がなくても、顧客情報の取扱いを外部サービスに委ねている以上、委託先で起きた事故の影響を避けることはできません。

1,078万件 焼肉きんぐ公式アプリの会員情報漏えい 2026年10月5日公表
660万件 タイムズカーの第三者に取得されたアカウント情報(うち本人確認書類画像を含むもの 約160万件) 2026年9月28日公表
885万件 ショップサーブの購入者・店舗情報の流出可能性 2026年8月2日公表(第2報)
17万件 ショップサーブ利用企業(PFU)が自社名で公表した漏えいの可能性(最大169,355件) 2026年9月18日公表
自社システムで漏えいが生じた場合

自社が原因調査、個人情報保護委員会への報告及び本人への通知の主体となります。

委託先・外部サービスで漏えいが生じた場合

原因が委託先のシステムにあっても、委託元である自社は、委託先の監督が適切であったかを問われ、本人への通知や顧客への説明も求められます。

⬇
どちらの場合も、顧客から見た「責任の窓口」は自社です

3 個人情報保護法上、企業が負う法的義務

個人情報を取り扱う企業は、個人情報保護法上、主に次の3つの場面で義務を負います。平成29年5月30日に施行された改正法により、取り扱う個人情報が5,000人分以下の事業者を対象外とする規定は撤廃されており、企業の規模にかかわらず適用されます。

①
安全管理措置義務(23条)

個人データの漏えい、滅失又は毀損の防止その他の安全管理のために、必要かつ適切な措置を講じる義務です。技術的な対策だけでなく、組織体制の整備、従業者の監督(24条)、物理的な管理まで含まれ、個人情報保護委員会のガイドラインでは従業者の教育も求められています。

②
委託先の監督義務(25条)

個人データの取扱いを外部に委託する場合、委託元は委託先に対して必要かつ適切な監督を行わなければなりません。委託先で事故が起きたときは、委託先の選定や契約内容、監督の状況が問われます。

③
漏えい等の報告・本人通知義務(26条)

一定の重大な漏えい等が発生した場合、個人情報保護委員会への報告と、本人への通知を行わなければなりません。

報告・通知が必要になる4つの類型

報告と本人通知が必要になるのは、個人情報保護法施行規則7条が定める次の事態です。いずれか一つに該当すれば足り、該当するおそれがある段階でも対象となります。

🩺
要配慮個人情報

病歴や健康診断の結果など、要配慮個人情報が含まれる個人データの漏えい等

💳
財産的被害のおそれ

クレジットカード番号やネットバンキングのID・パスワードなど、不正に利用されると財産的被害が生じるおそれがある個人データの漏えい等

🚨
不正の目的

不正アクセスや従業員による持ち出しなど、不正の目的をもって行われたおそれがある漏えい等

👥
1,000人超

漏えい等が発生し、又は発生したおそれがある個人データに係る本人の数が1,000人を超える場合

一般論として、不正アクセスにより1,000人を超える本人の個人データが漏えいした(又はそのおそれがある)場合は、報告対象事態に該当します。

報告には「速報」と「確報」の2段階がある

報告は、事態を知った後速やかに行う「速報」と、内容を精査したうえで行う「確報」の2段階です。個人情報保護委員会は、速報の目安を事態を知った時点からおおむね3日から5日以内としています(施行規則8条)。

速報
3〜5日事態を知った時点から、おおむね3日から5日以内が目安です。
確報
30日/60日事態を知った日から30日以内です。不正の目的によるおそれがある事態(不正アクセス等)は60日以内です。

なお、委託先で漏えい等が発生した場合、委託元と委託先の双方が報告義務を負うのが原則ですが、委託先が委託元に速やかに通知したときは、委託先の報告義務は免除されます(26条1項ただし書)。この免除は委託先の「委員会への報告」に関するものであり、委託元が自社の顧客に対して負う本人通知や説明、損害賠償の責任まで消えるわけではありません。ショップサーブの事案でも、利用企業が自社の顧客への対応として個別に公表を行った例があります。

📖 解説
安全管理措置
個人データの漏えい等を防ぐために事業者が講じる、組織的・人的・物理的・技術的な対策のこと。
報告対象事態
個人情報保護委員会への報告と本人通知が義務付けられる、施行規則7条に定める4つの類型の事態のこと。
速報
漏えい等を知った後、速やかに(目安はおおむね3日から5日以内)その時点で把握している概要を報告すること。
確報
漏えい等の事実関係、原因、再発防止策などを整理し、所定の期限内に全項目を報告すること。

4 民事上の責任と、賠償金だけではない経営上の損失

行政上の報告・通知義務とは別に、漏えいの被害を受けた本人は、企業に対して不法行為(民法709条)や、契約関係がある場合には債務不履行に基づき、損害賠償を請求することがあります。最高裁平成29年10月23日判決(判例タイムズ1442号46頁)は、氏名、住所、電話番号などの基本的な情報であってもプライバシーに係る情報として法的保護の対象となるとし、精神的損害の有無及びその程度について審理を尽くさないまま請求を棄却した原審の判断には違法があるとして、原審に差し戻しました。

漏えいしたのが氏名や連絡先といった情報にとどまる場合、1人あたりの慰謝料は低額にとどまる傾向がありますが、対象者が数千人、数万人に及べば、総額は企業にとって無視できない規模になります。また、本人確認書類の画像のように悪用されやすい情報が流出し、なりすましなどの具体的な二次被害が生じた場合には、賠償額が大きくなる可能性があります。さらに、情報管理体制の整備を著しく怠っていたなど、役員の職務執行に悪意又は重大な過失があると評価される場合には、役員個人が第三者に対して責任を負う可能性もあります(会社法429条1項)。

経営の視点で見た「見えないコスト」

経営への影響は、損害賠償だけにとどまりません。事故対応には、次のような費用と時間がかかります。

①
事故対応の直接費用

フォレンジック調査(原因の技術調査)、問い合わせ窓口の設置、本人への通知、場合によってはお詫びの品の送付など、短期間にまとまった支出が生じます。

②
売上・取引への影響

ネットショップの休止による売上の減少、顧客の解約、取引先からの説明要求や取引条件の見直しなど、事業そのものに影響が及びます。

③
経営者・従業員の時間

報告書の作成、顧客対応、社内調査などに経営者と従業員の時間が割かれ、本来の業務が止まります。中小企業ほど、この影響は大きくなります。

こうした費用に備える手段として、サイバー保険などを検討する企業も増えています。補償の範囲や条件は商品ごとに異なるため、加入の要否や内容は、保険の専門家とあわせて確認することをおすすめします。

📖 解説
不法行為(民法709条)
故意又は過失によって他人の権利や法律上保護される利益を侵害した者が、生じた損害を賠償する責任を負うこと。
役員等の第三者に対する責任(会社法429条1項)
役員等が職務を行うについて悪意又は重大な過失があったときに、第三者に生じた損害を賠償する責任を負うことを定めた規定。
フォレンジック調査
サーバーや端末の記録を解析し、侵入経路や漏えいした情報の範囲を技術的に特定する調査のこと。

5 漏えいが起きたとき、すぐに相談できる先はありますか?

漏えいの疑いが生じた直後の数日間には、法的な判断が集中します。報告対象事態に該当するか、速報に何を書くか、本人にいつ・どのような文面で通知するか、事案を公表するか、委託先との責任分担をどう整理するか、証拠をどう保全するか。これらを、技術的な調査と並行して、限られた時間のなかで決めていかなければなりません。

このとき、初めて相談する弁護士に一から会社の事業内容や取引関係、システムの構成、委託先との契約を説明していては、それだけで貴重な時間を使ってしまいます。日頃から自社の状況を把握している弁護士がいれば、事実関係の確認から判断までをより短い時間で進めやすくなります。

× 事故が起きてから弁護士を探す場合

相談先を探す時間がかかり、事業内容や契約関係の説明から始めることになります。委託契約に通知義務や費用負担の定めがないことに、事故の後で気付くこともあります。

○ 平時から顧問弁護士がいる場合

自社の事業や契約内容を把握した弁護士に、初動の段階から相談できます。平時に委託契約や社内規程を見直しておくことで、事故が起きたときに取るべき手順をあらかじめ明確にしやすくなります。

もちろん、顧問契約を結んでいれば事故を防げるというものではありません。それでも、平時の備えと初動の速さは、被害の拡大や二次被害の防止、顧客や取引先からの信頼の維持に関わります。

備えの差は、事故が起きた最初の数日間に表れやすくなります

6 平時から整えておきたい情報管理体制と顧問弁護士の役割

情報漏洩への備えは、技術面・契約面・組織面にわたります。技術的な対策はシステム会社やセキュリティ事業者の領域ですが、契約や社内ルール、事故発生時の手順の整備は、弁護士が日常的に関与できる領域です。

🤝
委託先の選定と契約の見直し

クラウドやECプラットフォームなど、顧客情報を預ける外部サービスを洗い出し、契約書や利用規約の内容を確認します。

顧問弁護士と進められること:委託契約に、安全管理措置の内容、事故発生時の通知期限、再委託の制限、調査への協力、費用負担・損害賠償の定めが入っているかを確認し、必要に応じて修正を交渉します。
🗂️
保有する個人情報の最小化

退会者の情報や使わなくなった情報を保有し続けていないか、保存期間と廃棄のルールを見直します。

顧問弁護士と進められること:法令上の保存義務とのバランスを踏まえた保存期間の設定や、プライバシーポリシーとの整合性を確認します。
📘
社内規程と従業員教育

個人情報の取扱規程を整備し、従業員が実際に守れる内容になっているかを確認します。

顧問弁護士と進められること:取扱規程や就業規則の関連条項の整備、従業員向け研修の実施、誓約書の整備などに対応します。
🚨
インシデント対応計画の準備

誰が責任者となり、誰に、どの順序で連絡するのかを、事故が起きる前に決めておきます。

顧問弁護士と進められること:社内連絡網と判断の流れの整理、報告事項のチェックリスト、本人通知文や公表文のひな形の準備などを、平時のうちに行います。

当事務所の代表弁護士は中小企業診断士の資格も有しており、法的なリスクだけでなく、限られた予算や人員のなかで「どこから手を付けるべきか」という経営の視点も踏まえて、優先順位を一緒に整理することを心がけています。

なお、2026年7月には、課徴金制度の新設や罰則の強化などを内容とする個人情報保護法の改正法が公布され、公布から2年以内に施行される予定です。施行に向けて、プライバシーポリシーや社内規程、委託契約の見直しが必要になる企業も少なくありません。継続的に相談できる弁護士がいれば、こうした法改正への対応も、自社の状況に合わせて段階的に進めることができます。

このセクションのポイント
1委託契約の見直し、保有情報の最小化、社内規程と教育、インシデント対応計画の4点を平時に整えておくことが重要です。
2契約、社内ルール及び事故時の手順の整備は、顧問弁護士が日常的に関与できる領域です。
32026年7月公布の改正個人情報保護法への対応も、施行までに計画的に進める必要があります。

7 実際に漏洩が発生した場合の対応フロー

情報漏洩が疑われる事態を把握した企業は、おおむね次の順序で対応を進めます。各段階で弁護士が関与できる内容もあわせて示します。

1事実確認・被害範囲の特定▶
不正アクセスの有無、影響を受けた情報の種類と本人の数を速やかに調査します。弁護士の関与:調査会社との契約や、後の紛争に備えた記録の保全方法について助言します。
2緊急措置の実施▶
該当システムの通信遮断やアクセス権限の停止など、被害の拡大を防ぐ措置をとります。弁護士の関与:委託先に対する調査協力や情報提供の求め方を、契約内容に沿って整理します。
3個人情報保護委員会への報告▶
報告対象事態に該当する場合、速報(おおむね3日から5日以内)に続き、確報(30日以内。不正の目的によるおそれがある場合は60日以内)を行います。弁護士の関与:報告対象事態への該当性を判断し、報告内容の作成を支援します。
4本人への通知▶
漏えいの内容や、二次被害を防ぐために本人が取るべき行動を、対象となる本人に速やかに知らせます。弁護士の関与:法令上必要な事項を満たしつつ、事実と異なる説明や不用意な責任の認め方にならない通知文を作成します。
5二次被害防止のための連携▶
クレジットカード会社などと連携し、不正利用の監視や問い合わせの受付体制を整えます。弁護士の関与:問い合わせ窓口の想定問答を確認し、損害賠償請求を受けた場合の対応方針を検討します。
6公表・再発防止策の実施▶
必要に応じて事案を公表し、原因を踏まえた再発防止策を講じ、取引先などへの説明を行います。弁護士の関与:公表の要否とタイミングを検討し、委託先への損害賠償請求(求償)や契約の見直しに対応します。

8 まとめ:経営者に求められる「平時の備え」

焼肉きんぐ、タイムズカー及びショップサーブと、数か月の間に相次いで公表された一連の事案は、情報漏洩が業種や規模を問わず起こり得る経営リスクであることを示しています。自社でシステムを開発・運用していない企業であっても、クラウドサービスや外部プラットフォームを利用している以上、委託先の監督義務や、事故発生時の報告・通知義務と無関係ではいられません。

漏えいが起きてからの数日間に求められる判断の質と速さは、平時の準備に大きく左右されます。委託契約や社内規程の見直し、事故発生時の手順づくり、そして2026年7月に公布された改正個人情報保護法への対応を、自社の事情を理解した弁護士と継続的に進めておくことが、顧客と取引先からの信頼を守ることにつながります。

このセクションのポイント
1情報漏洩は、業種や企業規模を問わず起こり得る経営リスクです。
2外部サービスを利用しているだけでも、委託先の監督義務や本人への通知義務は免れません。
3平時の予防策と、事故発生時に相談できる体制の両方を備えておくことが重要です。
参考資料(出典)
焼肉きんぐ
株式会社物語コーポレーション「『焼肉きんぐ』公式アプリ会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお詫び」(2026年10月5日)
https://www.monogatari.co.jp/news/261005_news/
タイムズカー
株式会社パーク24「『タイムズカーWebサイト』への不正アクセスによる個人情報漏えいの可能性について」(2026年9月25日第1報、9月28日第2報及び10月1日追記)
https://share.timescar.jp/news/2026/0925/1814.html
ショップサーブ
株式会社Eストアー「ショップサーブにおける不正アクセスに関するお知らせ」第2報(2026年8月2日)
https://estore.jp/press/20260802/
個人情報保護委員会
「漏えい等の対応とお役立ち資料」(報告対象事態・速報/確報の期限・報告フォーム等)
https://www.ppc.go.jp/personalinfo/legal/leakAction/
改正法
個人情報保護委員会「令和8年改正個人情報保護法について」
https://www.ppc.go.jp/personalinfo/legal/r8kaiseihogohou/
法令
e-Gov法令検索「個人情報の保護に関する法律」
https://laws.e-gov.go.jp/law/415AC0000000057
本記事は、各社の公表資料(2026年10月6日時点)に基づく一般的な解説であり、各社の対応の当否を評価するものではありません。最新の情報は各社の公表をご確認ください。
株式会社PFU(2026年9月18日付お知らせ)及びクレシア株式会社(2026年8月19日付お知らせ)は、いずれもショップサーブ利用企業としての個別公表の例です。

9 よくある質問(FAQ)

自社では個人情報を直接管理していません。外部サービスを利用しているだけでも、漏えい事故の責任を問われますか。
A問われる可能性があります。

顧客の個人情報を自社のために取得している以上、システムを運用しているのが外部の委託先であっても、自社は委託先を監督する義務を負います。委託先で事故が起きた場合も、本人への通知や顧客への説明が求められ、委託先の監督が不十分であれば損害賠償責任を問われることもあります。

個人情報保護委員会への報告は、どのくらい急いで行う必要がありますか。
A速報はおおむね3日から5日以内、確報は30日又は60日以内です。

報告対象事態を知った時点からおおむね3日から5日以内に速報を行い、その後30日以内(不正アクセスなど不正の目的によるおそれがある場合は60日以内)に確報を行います。初動の調査と並行して、早い段階から報告の準備を進めることが重要です。

漏えいした情報がクレジットカード番号やパスワードでなければ、大きな問題にはならないのでしょうか。
Aそうとは限りません。

氏名やメールアドレスなど一見軽微に見える情報であっても、本人の数が1,000人を超える場合や、不正アクセスなど不正の目的によるおそれがある場合には、個人情報保護委員会への報告と本人通知の対象となります。他の情報と組み合わされてフィッシング詐欺などの二次被害につながるおそれもあり、情報の種類にかかわらず慎重な対応が必要です。

情報漏洩が発生した場合、必ず事案を公表しなければならないのでしょうか。
A法律上、公表が一律に義務付けられているわけではありません。

個人情報保護委員会のガイドラインでは、事案に応じて公表することが望ましい措置とされています。本人への通知が困難な場合に、公表が通知に代わる措置として用いられることもあります。公表の要否やタイミング、文面は、二次被害の防止や企業の信用への影響を踏まえ、弁護士と相談しながら判断することをおすすめします。

中小企業でも、情報漏洩に備えて顧問弁護士を置く必要はありますか。
A企業の規模にかかわらず、検討する価値があります。

個人情報保護法の義務は、取り扱う個人情報の量にかかわらず適用されます。法務部門を持たない中小企業ほど、委託契約の確認や社内規程の整備が後回しになりやすく、事故が起きたときに社内だけで判断することも難しくなります。平時から相談できる弁護士がいれば、必要な対策を優先順位を付けて進めやすくなります。

顧問弁護士には、平時にどのようなことを相談できますか。
A契約書や社内規程の確認から、事故発生時の手順づくりまで相談できます。

外部サービスとの委託契約や利用規約の確認、プライバシーポリシーや個人情報取扱規程の整備、従業員研修、事故発生時の連絡体制や通知文のひな形の準備などが挙げられます。情報管理に限らず、取引先との契約、労務、債権回収など、日常の経営判断についても継続的に相談できます。顧問契約の内容や費用は、ご相談の頻度や業務範囲に応じて異なりますので、お問い合わせください。

情報漏洩への備えを、顧問弁護士と

弁護士法人市ヶ谷板橋法律事務所では、委託契約や社内規程の見直しといった平時の備えから、漏えい事故が発生した際の報告・通知・公表への対応まで、企業の個人情報管理に関するご相談をお受けしています。顧問契約をご検討中の企業様は、まずは現在の情報管理の状況や、ご不安な点をお聞かせください。

▶︎ 無料相談のご予約はこちら

▶︎ 顧問契約について詳しく見る

監修
弁護士 板橋晃平
弁護士法人市ヶ谷板橋法律事務所 代表弁護士。中小企業診断士。企業法務全般を取り扱い、顧問先企業の契約書や社内規程の整備、情報漏洩対応を含むIT・システムに関する相談にも対応している。
▶︎ 弁護士 板橋晃平のプロフィールを見る

© 弁護士法人市ヶ谷板橋法律事務所