「タイムズカー」個人情報60万件漏洩の衝撃! クルマをすぐ借りられる便利さに何が起きているのか? 無人サービスの本人確認で転換を迫られる「ホ方式」とは(Merkmal)
53 分前

カーシェアリングサービス「タイムズカー」で起きた大規模な情報漏洩が、波紋を広げている。2026年9月25日9時07分、運営元のタイムズモビリティ(東京都品川区)は「タイムズカーWebサイト」で外部からの不正アクセスを検知し、顧客情報が漏えいした可能性があると発表した。同社は直ちに外部専門機関と連携して調査を始め、翌26日7時25分までに不正アクセスの経路と攻撃元との通信を遮断した。
25日の第1報では、漏洩した可能性のある情報として、氏名や住所、生年月日、免許情報、本人確認書類などを挙げていた。その後の調査で、28日の第2報では被害の詳しい規模が明らかになった。影響を受けたアカウント数は最大約660万件に上るという。現在の会員や法人向けのタイムズビジネスサービス会員だけでなく、過去に退会したユーザーや、入会手続きが未完了だった人のデータまで含まれていた事実は、SNS上でも大きな衝撃をもって受け止められた。今回の漏えい規模は、
「一企業の会員管理」
という枠を大きく超えている。社会インフラとして機能する共通ID基盤が、いかに脆弱になり得るかを示す事態だといえるだろう。日本のカーシェアリング市場を牽引する同社は、全国約1万8000か所のコインパーキングやステーションと車両をネットワークでつなぎ、法令で定められたオンラインシステムによる無人管理体制を敷いている。
現地にスタッフを置かない無人ビジネスモデルは、デジタル空間での本人確認をもとに、物理的な車両や現地のドアロックを即時に解除する権限を与える仕組みで成り立つ。情報セキュリティの基本となるCIAトライアド(機密性・完全性・可用性)の観点から見れば、顧客属性データの機密性が極めて深く侵害された状態だ。
これは無人サービスの前提となる運用全体の真正性を危うくする深刻な事態でもある。オンライン上の認証基盤が破られたことは、現地にある物理的な資産の安全管理に対する信用を失わせることに直結する。
カーシェアリングサービス「タイムズカー」で起きた大規模な情報漏洩が、波紋を広げている。2026年9月25日9時07分、運営元のタイムズモビリティ(東京都品川区)は「タイムズカーWebサイト」で外部からの不正アクセスを検知し、顧客情報が漏えいした可能性があると発表した。同社は直ちに外部専門機関と連携して調査を始め、翌26日7時25分までに不正アクセスの経路と攻撃元との通信を遮断した。
25日の第1報では、漏洩した可能性のある情報として、氏名や住所、生年月日、免許情報、本人確認書類などを挙げていた。その後の調査で、28日の第2報では被害の詳しい規模が明らかになった。影響を受けたアカウント数は最大約660万件に上るという。現在の会員や法人向けのタイムズビジネスサービス会員だけでなく、過去に退会したユーザーや、入会手続きが未完了だった人のデータまで含まれていた事実は、SNS上でも大きな衝撃をもって受け止められた。今回の漏えい規模は、
「一企業の会員管理」
という枠を大きく超えている。社会インフラとして機能する共通ID基盤が、いかに脆弱になり得るかを示す事態だといえるだろう。日本のカーシェアリング市場を牽引する同社は、全国約1万8000か所のコインパーキングやステーションと車両をネットワークでつなぎ、法令で定められたオンラインシステムによる無人管理体制を敷いている。
現地にスタッフを置かない無人ビジネスモデルは、デジタル空間での本人確認をもとに、物理的な車両や現地のドアロックを即時に解除する権限を与える仕組みで成り立つ。情報セキュリティの基本となるCIAトライアド(機密性・完全性・可用性)の観点から見れば、顧客属性データの機密性が極めて深く侵害された状態だ。
これは無人サービスの前提となる運用全体の真正性を危うくする深刻な事態でもある。オンライン上の認証基盤が破られたことは、現地にある物理的な資産の安全管理に対する信用を失わせることに直結する。
タイムズカーの情報漏洩は、9月29日時点で全国ネットのニュース番組でも連日取り上げられた。
それでも、氏名や住所、生年月日、電話番号といった膨大な情報が保管され続けていた背景には、無人貸出ビジネス特有のリスク管理上の事情がある。対面による人の監視が届かない無人貸出では、事業者と利用者の間に大きな「情報の非対称性」が生じる。これによって、利用者が事故を隠したり、車内を汚したりするモラル・ハザード(隠された行動)が起きやすい環境になる。
高額な車両を無人で貸し出す以上、事業者はトラブルが起きた際、後から利用者を特定して損害賠償を請求できる体制を維持しなければならない。また、過去に規約違反や事故を起こした人物の再入会を未然に防ぐためにも、退会ユーザーのデータをすぐには消去しにくいという実務上のジレンマを抱えている。
しかし、こうしたリスク回避を優先して過去の属性データをため込み続けた結果、個人情報保護法が求める安全管理措置や「データ最小化」の要請とぶつかることになった。その結果、攻撃者にとっての標的を広げてしまったのだ。仮に運転免許証の表面画像だけでも、住所や生年月日、氏名、顔写真などが集約されており、データ漏えい時のなりすましリスクを極めて高くする要因となる。
オンライン本人確認(eKYC)において、「犯罪収益移転防止法施行規則第6条第1項第1号ホ」に定められる方式は、長らく主流であり続けた。一般に
と呼ばれるこの仕組みは、運転免許証などの写真付き本人確認書類の画像と、スマートフォンなどで撮影した本人の顔(セルフィー)画像を送信し、照合する形をとる。
金融機関の口座開設やシェアリングサービスなどで広く普及した背景には、取引コストの大幅な削減がある。経済活動には
・契約(決定)コスト
・執行・監視コスト
がともなうとされるが、「ホ方式」は利用者が思い立った瞬間にスマホで撮影するだけで登録し、すぐに車へ乗れる手軽さを生み、申込みにかかる手間を極限まで減らした。事業者は、膨大な画像管理にともなうセキュリティリスクや目視審査の運用コストを自ら引き受けることで、会員数を大きく伸ばしてきた。
だが、「ホ方式」には以前から防犯上の重大な弱点が指摘されていた。提出された画像がその場で撮影された生のデータなのかを厳密に見極めるのは難しく、画面の再撮影や印刷物による不正を完全に防ぐこともできない。
近年の生成AI技術の進化によって、ディープフェイクや画像改ざんを使った高度ななりすましの脅威も増している。さらに事業者側にとっても、不鮮明な画像の目視確認や、送られてきた膨大な画像データを厳重に保管し続ける重い運用負担がかかる。
こうした防犯上の限界に加え、偽造マイナンバーカードの券面を用いた「SIMスワップ」などの犯罪が多発したことを受け、政府は方針を転換した。2024年6月の閣議決定などに基づき、非対面本人確認の手法をマイナンバーカードの公的個人認証サービス(JPKI)へ原則として一本化することを決めたのだ。
これにより、従来の画像撮影による「ホ方式」は2027年4月をもって廃止される。事業者が自らリスクを負って利便性を提供してきたビジネスモデルは変化を迫られており、代わりに政府が強く推奨しているのが
政府が一本化を進める「カ方式」は、マイナンバーカードのICチップに記録された署名用電子証明書を活用し、公的個人認証サービス(JPKI)を通じて公開鍵暗号方式による電子署名と有効性確認を行う手法だ。電子署名法第3条に基づき、本人による真正な成立が推認される高い法的効力を持つ。
マイナンバーカードの耐タンパ性ICチップ内には、地方公共団体情報システム機構(J-LIS)が発行する電子証明書と秘密鍵が安全に収められており、無理に読み出そうとすればチップ自体が壊れる構造になっている。
現時点でICチップそのものの解読や偽造事例は報告されておらず、券面印刷の模倣や顔写真の貼り付けといった見た目上の偽造カードによる不正を完全に締め出すことができる。
事業者にとっても、JPKIの導入は手入力による誤りを防ぎ、目視確認の手間を省くことにつながる。何より、
「顧客の身分証画像を自社サーバに保管しない仕組み」
へ移行できることは大きな利点だ。一方で、「カ方式」への全面移行は、現場での利用体験(UX)に新たなハードルをもたらす。ユーザーはNFC対応のスマートフォンを用意し、マイナンバーカードを端末にかざしたうえで、暗証番号(PIN)を入力しなければならない。これにより、屋外のステーションや悪天候時などで
「看板を見てその場で即時入会し、すぐに車に乗る」
というスムーズな手軽さには一定の制約が生じる。高い水準の技術的な堅牢性を守ることと、待ち時間のない現地での即時利用をいかに両立させるかが、今後の無人ビジネスにおける大きな課題となるだろう。
今回漏洩した運転免許証の画像などが悪用されるとすれば、「ホ方式」が完全廃止される2027年4月までの約半年の間に起きるリスクとして警戒しなければならない。期限が迫っていることもあり、X上では
「明日にでも「ホ方式」を廃止すべきだ」
という声も上がっている。タイムズカーの9月29日の第3報によると、約660万件のアカウントのうち、運転免許証画像などの本人確認書類ファイルまで漏えいが確認されたのは約160万件だった。漏洩データには免許証の表面画像のほか、公共料金の請求書といった現住所確認書類、学生プラン加入時の学生証画像、家族プラン加入時の家族確認書類画像も含まれている。
この約160万件の漏えいがもたらす影響は、「ホ方式」や画像審査が残る金融機関での不正口座開設や携帯電話の不正契約への悪用にとどまらない。より警戒すべきなのは、漏えいした精緻な身分証画像と現住所確認書類画像を組み合わせ、他社のカーシェアリングやレンタカーサービスへ
「なりすまし登録」
されるリスクだ。他人の名義でカーシェアアカウントが作成された場合、不正利用者は自らの追跡を逃れながら、車両の解錠権限を手にできてしまう。無人ステーションに置かれた車両が犯罪の移動手段として使われたり、車両自体の窃盗、部品の解体・転売といった物理的な犯罪行為の標的となったりする危険性をはらんでいる。
もっとも、漏えいした画像データから顔写真を生成AIなどで加工し、動画像によるリアルタイムのセルフィー認証をくぐり抜けて不正登録を行うには、高度な技術と相応の手間がかかる。データ漏洩から直ちに大きな被害へ広がる可能性については、慎重な見方もある。
現在、パーク24およびタイムズモビリティは対象会員への個別の連絡と注意喚起を進めるとともに、再発防止策を検討している。今回のインシデントは、無人ビジネスにおいて「利便性を優先して画像を集め、長期間保管する従来のビジネスモデル」が限界に達したことを示している。
今後は個人情報保護法に基づく安全管理措置を徹底し、データ最小化を進めるとともに、国が進めるJPKI(公的個人認証)への早期移行を通じて、
「過剰な個人情報や画像データを自社で抱え込まない安全な仕組み」
へと改めることが、企業の持続可能性と信頼維持に向けた喫緊の課題となるだろう。
本文の著作権はYahoo!ニュースにあります。