ベネフィット・ワンが個人情報漏えいを公表|対象は2,322企業・団体の13,460名

[最終更新]

Googleで優先するソースとして追加するボタン

見出しの数字は「1万3460人分」ですが、他社の従業員情報が入ったファイルを取得したのは、1社1名でした。大きな数字と小さな数字が並ぶとき、どちらを見れば実態に近づけるのでしょうか。ベネフィット・ワンの公表文から、2つの数字の読み方を整理します。


福利厚生サービスを手掛けるベネフィット・ワンは2026年9月30日、企業・団体の担当者向け機能「ベネワン・プラットフォーム」のアンケート機能で個人情報が漏えいしたと公表した。担当者がアンケート結果をダウンロードした際、本来アクセスできない他企業・団体の従業員の個人情報の一部が表示される状態だった。対象は2,322企業・団体の13,460名で、社員・職員番号、氏名、性別、生年月日、企業・団体名、所属・役職、入退社情報が含まれる。

原因は2025年6月のシステム改修で生じたプログラムの条件設定不備で、同社は同年10月の社内調査で不具合を認知していたが、解消作業は適切に実施されていなかった。2026年7月30日に利用企業の担当者1名から連絡があり判明した。公表時点で二次被害は確認されていない。

From: 文献リンク当社システムにおける個人情報漏えいに関するお知らせとお詫び|ベネフィット・ワン

【編集部解説】

今回の公表で押さえておきたいのは、同社が示した原因が、システム改修で生じたプログラムの条件設定不備だという点です。他社の従業員情報が、担当者の手元にダウンロードされたアンケート結果の中に入っていました。

報道の見出しでは「1万3460人分漏えい」と伝えられていますが、公表文を並べると、もう1つの数字が見えてきます。2025年6月の改修以降、このダウンロード機能を使ったのは、連絡を寄せた1社1名だけでした。

その担当者は、他社の情報が混ざっていることに気づいて運営会社へ連絡し、依頼を受けてデータを削除しました。公表文によると、第三者への転送や複製その他の提供はなく、削除は確認済みで、公表時点で二次被害も確認されていません。この件が明らかになった入口は、気づいた担当者からの連絡でした。

13,460名は、同社が示した対象人数です。1社1名というデータの取得者の数と、対象となる本人の数は、区別して読む必要があります。取得者が1名であることは、対象人数が少ないことを意味しません。

含まれる項目と含まれない項目が、はっきり書き分けられている点は、対象の方が自分への影響を考えやすい形です。含まれるのは社員・職員番号、氏名、性別、生年月日、企業・団体名、所属・役職、入退社情報。クレジットカード情報、銀行口座情報、要配慮個人情報、メールアドレス、パスワードは含まれません。

時間の流れで並べると、この件の姿が変わります。2025年6月に改修、同年10月に社内調査で不具合を認知、2026年7月30日に利用企業の担当者の連絡で本件が判明、9月30日に公表です。認知から外部の連絡までは約9か月、判明から公表までは62日になります(日数は編集部計算)。

公表文は、認知したあとの解消作業が適切に実施されていなかったことを、同社自身が書いています。発表者自身が挙げている宿題であり、再発防止の中心になる部分でしょう。見つけることと、直し切ることは別の工程です。

多くの企業・団体が同じサービスを使う仕組みでは、他社のデータが混ざらないことが大前提になります。改修のたびに「別の利用者から見えないこと」を確かめる作業が欠かせず、その対象は画面だけでなく、ダウンロードしたファイルの中身にも及びます。

受け取った側の気づきが入口になった点では、8月に公表されたデジタル庁の150名の件とも重なります。あちらは送付先の省庁担当者の指摘で判明しました。原因も仕組みも異なる2件ですが、受け取った側からの連絡が、漏えい事案の把握につながることがあります。

利用する企業・団体の側にも、今回の担当者の動きは参考になります。身に覚えのない他社の情報がファイルに入っていたら、使わずに運営会社へ連絡する。公表文には、個人向けと企業・団体の担当者向けに分けた問い合わせ窓口も示されました。

続報で原因の究明と再発防止策の具体が示されれば、改修後に「他社の情報が混ざらないこと」をどう確かめるかという作法が、同じような基盤を使う多くのサービスと利用企業にとっての手がかりになります。この件が開くのは、直したと言い切るための確認の形です。

【関連記事】

デジタル庁の150名漏えい|焦点は外部提供ファイルの作成手順
デジタル庁が他省庁へ送るファイルに他団体の職員150名が混入した件を、作業手順書の曖昧さと報告制度の観点から読む解説記事。

【解説】デジタル庁GSS不正アクセスはなぜ防げなかったか|入口はCVSS「中」の脆弱性
外部からの攻撃を受けたデジタル庁GSSの事案を、CVSS「中」の脆弱性という入口から解説する。今回の内部起因型との対比として読める。

【編集部後記】

他社の情報が混ざっていることに気づいた担当者がいたから、この件は明らかになりました。

では、気づく人がいなかったら。自社が使うサービスから出力した名簿やアンケート結果を最初に開くとき、自社の人だけが並んでいるかを確かめる手順は、手元にあるでしょうか。

今回のデータには、企業・団体名の列も含まれていました。開いたとき一度その列を見る、というくらいの習慣でも、気づける場面はありそうです。


【用語解説】

要配慮個人情報
本人の人種、信条、病歴、犯罪の経歴など、不当な差別や偏見を生じないよう取扱いに特に配慮を要する個人情報。個人情報保護法で定義されている。

二次被害
漏えいした情報が実際に悪用されることで生じる被害。なりすましや不審な連絡などが典型で、漏えいの発生とは別に確認される事実である。

プログラムの条件設定不備
プログラムの動作を決める条件の設定に誤りがある状態を指す表現。ベネフィット・ワンの公表文では、具体的な中身までは示されていない。

【参考リンク】

ベネフィット・ワン(外部)
福利厚生サービスを提供する企業の公式サイト。今回の漏えいに関するお知らせのほか、サービス一覧や会社情報なども掲載している。

ベネワン・プラットフォーム|ベネフィット・ワン(外部)
企業・団体の人事データや健康情報を一元的に管理・活用するデータ活用プラットフォームの公式紹介ページ。サービスの概要を掲載している。

デジタル庁(外部)
デジタル社会形成の司令塔となる行政機関の公式サイト。職員の個人情報漏えいに関するお知らせも、同庁のサイトに掲載されている。

【参考記事】

アンケート結果をダウンロードしたら他社の従業員情報が…… ベネフィット・ワン、1万3460人分漏えい(外部)
ダウンロードしたアンケート結果に他社の従業員情報が含まれていた経緯を、2,322企業・団体、13,460名の数字とともに伝える記事。

デジタル庁から個人情報漏えい 手順書ミスが原因、団体職員150人分の氏名など誤送付(外部)
デジタル庁が公表した団体職員150人分の個人情報の誤送付を、手順書のミスが原因という点とともに伝える記事。同種の内部起因型として参照した。

職員の個人情報の漏えいについて|デジタル庁(外部)
デジタル庁による職員の個人情報漏えいの公表。送付先の省庁担当者からの連絡で判明した経緯と、再発防止策を記載した一次資料。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事