契約を終えた委託先、数年前の払戻し申請、利用者が削除した画像の記録、退会した会員。9月下旬に相次いだ漏えいの公表には、利用者から見て「もう無いはず」の情報が並びました。退会や削除の手続きを終えたとき、私たちの情報はどこまで消えているのでしょうか。
2026年9月下旬から10月1日にかけて、国内の企業が不正アクセスによる個人情報の漏えいを相次いで公表した。対象には、契約を終えた委託先に残っていた採用応募者の情報、過去の払戻し申請に関する情報、利用者が過去に削除した画像のメタデータ、退会した会員の情報が含まれる。個人情報保護法は保存期間を定めておらず、利用する必要がなくなった個人データを遅滞なく消去するよう努めることを事業者に求めている。また本人は、利用の必要がなくなった場合や、個人情報保護委員会への報告対象となる漏えい等が生じた場合に、利用停止や消去を請求できる。
ITmedia NEWSは9月30日、カーシェア「タイムズカー」を運営するタイムズモビリティの親会社、パーク24への取材として、退会者の運転免許証画像を、法人税法による取引記録の保存とは別に、なりすまし対策と問い合わせ対応のために7年間保存していたと報じました。翌10月1日にタイムズモビリティが公開した本件のよくある質問も、退会後に保管している理由を、氏名・住所・生年月日は税法等に基づき、運転免許情報と画像はなりすまし対策や問い合わせ対応のため、いずれも7年間と説明しています。漏えいの公表文そのものは、何が、どの範囲で外に出たのかを伝えるための文書です。その情報をなぜ、いつまで持っていたのかは、多くの場合、公表文の外にあります。
こうした問いは、突然現れたものではありません。9月29日のタイムズカー約660万件漏えい|退会者まで対象に、問われる「いつまで持つか」では、退会者まで対象になったタイムズカーの事案を手がかりに、個人情報をいつまで持つのかという問いを立てました。innovaTopiaではほかにも、「当システムでは保持していない」という一文が漏えいの範囲を決めたイエローハットの事例や、送り状の受取人の情報まで預かる郵便局アプリの事案を、個別の記事として伝えてきました。
この記事は、その問いを1社の事案から広げます。この10日ほどに公表された複数の事案と、タイムズモビリティが10月1日に示した説明を一次資料でつなぎ直し、退会しても、削除しても、契約が終わっても、情報は残りうるという現実と、利用者の側に何ができるのかを読み解きます。
9月下旬から10月1日までの公表
| 時期 | 出来事 | 関連記事・出典 |
|---|---|---|
| 9月9日 | ApplyNowが、採用管理プラットフォームへの不正アクセスを公表(背景) | ApplyNow |
| 9月17日 | 一宮市が、過去の職員採用試験の受験者情報が漏えいした可能性を公表(背景) | キーマンズネット |
| 9月25日 | Helpfeelが「Gyazo」の第二報で、削除済み画像のメタデータ約1.74億件の流出を公表 | Helpfeel/innovaTopia(第一報) |
| 9月25日・28日 | パーク24が「タイムズカー」への不正アクセスを公表。第2報で退会者・入会未完了者まで対象と判明 | innovaTopia |
| 9月27日 | 東京メトロが、配信停止中のメールアドレス約5.9万件が閲覧・取得された可能性を公表 | innovaTopia |
| 9月29日 | イープラスが、払戻し情報を管理するシステムからの漏えい1,463件を公表 | イープラス |
| 9月29日・30日 | セイコーマートが第一報、第三報で572,022人分の閲覧を確認 | セイコーマート/innovaTopia(第一報) |
| 9月30日 | 吉野家ホールディングスが、元委託先ApplyNow経由の漏えいを公表 | 吉野家ホールディングス |
| 9月30日 | ITmedia NEWSが、タイムズカーの退会者の免許証画像の保存理由を報道 | ITmedia NEWS |
| 9月30日・10月1日 | 佐川急便が「お荷物問い合わせサービス」への不正アクセスを第1報から第3報まで公表 | 佐川急便 |
| 10月1日 | タイムズモビリティが本件のよくある質問を公開し、退会後の保管理由と期間を項目別に説明 | タイムズモビリティ |
| 10月1日 | ローソンが、メールサーバーの不正利用で不審メール約70万件(推計)が送信されていたと公表(9月25日〜27日。情報流出は確認されていないとする) | ローソン |
公表日は近接していますが、今回確認した各社の公表資料には、事案に共通の攻撃者や侵入経路があることを示す記述はありません。ここでは、手口ではなく「何が、どこに残っていたか」という1点で並べます。
法律は「いつまで」を決めていない
最初に、土台を確かめておきます。個人情報保護委員会は、個人情報保護法には個人情報の保存期間や廃棄すべき時期の規定がない、と明言しています。
あるのは第22条の、利用する必要がなくなった個人データを遅滞なく消去するよう努めなければならない、という努力義務です。個人情報保護委員会のガイドラインは、その典型例として、キャンペーンの懸賞品の発送が終わり、不着対応のための合理的な期間が過ぎた場合を挙げています。法令で保存期間が定められている場合は、その期間の保存が優先されます。
つまり「いつまで持つか」は、事業者がサービスごとに決めて、自ら守るものです。タイムズカーがFAQで退会後約7年の保管を「法令上、取引記録の保管義務があるため」と説明しているのは、この例外の側の説明にあたります。そのうえで10月1日の本件のよくある質問は、運転免許情報と画像については、なりすまし対策や問い合わせ対応という別の目的で7年間保管していると説明しています。
8月の【解説】イエローハット180万人漏えい|4項目で止まった理由では、クレジットカード情報やパスワードが「当システムでは保持していない」ために漏えいの対象にならなかった事例を扱いました。不正アクセスを受けたシステムに持たせていなかった情報は、そのシステムからの漏えいの対象にはなりませんでした。今回の公表は、その裏側、つまり持ち続けていた情報が、事故の範囲を広げる場面を、いくつもの形で見せています。
残っていた情報、4つの場所
契約が終わった後の委託先
吉野家とはなまるは、2022年4月11日から2024年6月30日まで、アルバイト採用業務の一部を株式会社ApplyNowに委託していました。ApplyNowの採用管理プラットフォームは、2026年8月9日から9月7日まで、データ分析ツールの脆弱性を突いた不正アクセスを受けています。
漏えいしたのは、吉野家4,998件、はなまる368件の応募者の情報と、採用に関わる従業員のアカウント418件分です。吉野家ホールディングスの発表は、経緯をこう説明しています。利用規約に沿って、契約終了とともに応募者の情報はデータベースから消去されるものと認識していた。しかしApplyNowの実際の運用は、その認識と異なっていた。
発表には、もう1つ大切な一文があります。吉野家ホールディングスは、ApplyNowから、外部の調査会社による調査の記録を保全する必要があり、対象者への案内にも連絡先が必要なため、残っていた情報を直ちには消去できない、と説明を受けているのです。消されているはずだった情報が、事故の後には、すぐには消せない情報になる。委託の終わり方を考えるうえで、見落とされやすい順序です。
同じプラットフォームをめぐっては、愛知県一宮市でも、2022年度と2023年度の職員採用試験の受験者約600件が漏えいした可能性があり、契約終了後に廃棄・削除するはずだった情報の扱いが十分ではなかったと報じられています。
過去の払戻し申請を管理するシステム
イープラスで不正アクセスを受けたのは、公演の中止や延期に伴う払戻しの情報を管理するシステムです。同社は、このシステムに払戻しを実施するための情報を保管していたと説明しています。
漏えいした1,463件は、2022年6月30日から2026年9月11日までに「スマチケ」から払戻しを申請した人の一部です。銀行振込を選んだ751件では、振込先の口座情報も含まれていました。対象者への連絡は、イープラスの会員ではない同行者にも及んでいます。
この期間の申請がすべて残っていたとは、発表は書いていません。それでも、約4年にわたる払戻し申請の情報の一部が、今回不正アクセスを受けたシステムに保管されていたことは分かります。払戻しが済んだ後にどのような目的と期間で保管する運用だったかは、これからの説明を待つことになります。
消したはずの痕跡
画像共有サービス「Gyazo」を運営するHelpfeelは、9月25日の第二報で、ユーザーが過去に削除した画像に関するメタデータ約1.74億件の流出を新たに公表しました。対象は、主に2023年2月以前に画像やアカウントが削除されたもので、基準はアップロード日ではなく削除した時期だと明記されています。流出したのはメタデータで、削除済みの画像ファイルそのものは含まれていません。
第一報を伝えた記事の時点で明らかになっていたのは、ユーザー情報約2,362万件と画像メタデータ約4.9億件の流出でした。第二報が加えたのは、利用者が「削除」を押した後にも、その画像についての記録が残っていたという事実です。2023年2月という境目が何を意味するのかは、調査の続報で明らかになっていくはずです。
期間で示された範囲
佐川急便は10月1日の第2報で、荷物の送り主と届け先の氏名、住所、電話番号について、9月30日から遡って約100日間の累計データが流出した可能性があると公表しました。
この書き方は、利用者が自分に関係するかを判断する手がかりになります。この3か月余りの間に佐川急便で荷物を送ったか受け取ったかを思い出せば、対象になりうるかの見当がつくからです。件数と範囲は調査中で、10月1日の第3報では専用のコールセンターが開設されました。
「退会」という言葉の幅
タイムズカーの第2報は、対象に現会員だけでなく、退会した人と入会手続きが完了しなかった人を含めていました。冒頭で触れた9月29日の記事では、従来の退会FAQが「個人情報」と一括して説明していた点を整理しました。10月1日の本件のよくある質問は、そこから一歩進み、氏名・住所・生年月日と、運転免許情報・画像とで、保管の根拠と目的を分けて示しています。
セイコーマートは、第一報で閲覧された可能性のある情報として、クラブカードの入会年月日と退会年月日を挙げていました。9月30日の第三報では、対象を「スマートフォンアプリに登録したことがある会員」のうち572,022人分と確定し、アプリ会員の49%にあたるとしています。退会した人が含まれるかどうかは、発表からは読み取れません。
同じ第三報は、マイページでの会員情報の変更と退会を一時停止していると伝えています。漏えいを知って退会しようと思っても、マイページでの退会手続きがすぐにはできない時期があるということです。
退会は、サービスとの契約を終える手続きです。情報を消去する手続きと、必ずしも同じではありません。
持っていることにも、理由がある
ここで、持ち続けることのすべてが不要な保管ではない、という点も押さえておきます。
東京メトロで閲覧・取得された可能性があるのは、メールが届かなくなったため同社が配信を止めたメールアドレス約5.9万件を格納するサーバーでした。一般に、メール配信では、送信できない宛先への再送を防ぐために、そのアドレスを一覧で保持する仕組みがあります。同社は、このサーバーにメールアドレス以外の会員情報は保存されていなかったとしています。この事案は、鉄道3社の事案をまとめた記事でも取り上げています。
払戻しの問い合わせに答えるため、なりすましの申込みを見抜くため、法令が定める期間の記録を残すため。情報を持つ理由は、サービスを安全に続けるための理由でもあります。問われているのは、持つことの是非ではなく、その理由と期間が、預けた側から見えるかどうかです。
利用者が確かめられること、求められること
知らない会社から届く通知
吉野家とはなまるの応募者には、10月1日以降、吉野家ホールディングスとApplyNowの両社からメールで案内が届くとされています。個人情報保護委員会のガイドラインは、個人データの取扱いを委託している場合、原則として委託元と委託先の双方が本人への通知の義務を負うと定めています。ただし、委託先が所定の事項を委託元へ通知した場合、委託先の本人への通知義務は免除されます。
つまり、自分が申し込んだ覚えのない社名から、漏えいの通知が届くことがあります。それは正規の通知である場合も、それを装った詐欺である場合もあります。吉野家ホールディングスとApplyNowは本件に関して、セイコーマートはメールで、パスワードやクレジットカード情報などを尋ねることはないと明記しています。
気をつけたいのは、知らない社名から届く場合だけではありません。ローソンは10月1日、同社のメールサーバーが第三者に不正利用され、9月25日15時ごろから27日17時15分ごろまでに、不審な英文メールが約70万件(推計)外部へ送信されていたと公表しました。現時点で個人情報などの流出は確認されていないとしており、この記事が扱ってきた保管の話とは性格の異なる事案です。それでも、同社が添えた注意は知っておく価値があります。確認された不審メールには、送信元アドレスの表示が第三者に見えるよう偽装されたものがあり、表示だけでは本件のメールかどうかを判別できない場合がある、というのです。
差出人の表示は、本物かどうかを見分ける決め手にはなりません。迷ったときは、メールのリンクではなく、自分が申し込んだ会社の公式サイトから窓口を確かめるのが確実です。
消去を求めるという選択肢
2022年4月に施行された改正個人情報保護法で、本人が事業者に求められることが広がりました。第35条第5項により、事業者が自分の保有個人データを利用する必要がなくなった場合や、そのデータについて個人情報保護委員会への報告対象となる漏えい等が生じた場合などに、利用停止や消去を請求できます。請求に理由があれば、事業者は原則として、本人の権利利益の侵害を防止するために必要な限度で、遅滞なく対応しなければなりません。対応が困難で、代わりの措置をとる場合などの例外もあります。
届いた通知が、こうした報告対象の漏えい等についてのものであれば、消去などを請求する理由になりえます。退会の手続きが止まっているときにも、法律上の別の道として、この請求を知っておく意味があります。
請求する相手は、委託が絡むと分かりにくくなります。ガイドラインは、委託などで複数の事業者が関わる場合、どの事業者が開示や消去に応じる権限を持つかは契約などの実態によって判断するとしています。まずは自分が申し込んだ会社の個人情報の窓口に、消去を求めたいと伝えるところから始められます。
「なぜ持っていたか」が書かれる公表へ
イエローハットの公表文にあった「保持していないため」という一文は、利用者にとって、事故の渦中で最も心強い説明の1つでした。同じように、「この情報は、この目的のために、この期間だけ持っていた」という一文があれば、利用者は自分に関係するかを判断しやすくなります。佐川急便が対象を約100日間と期間で示したのは、その方向への一歩と読めます。
9月30日の郵便局アプリの記事は、何を、どこまで、どのくらいの間持つのかを利用者にも分かる形で説明することが、これからいっそう大切になる、と結んでいます。この10日ほどの公表は、その問いが一社の課題ではなく、オンラインで情報を預かるサービス全体に共通するものであることを示しています。
個人情報保護法は2026年7月に改正法が成立し、施行に向けた政令や規則、ガイドラインの整備が進められています。制度が整えられていくのと並行して、保管の目的と期間を書き添える公表の作法も、これから形づくられていくはずです。預ける側が「いつ消えるのか」を知っていることは、サービスを信頼して使い続けるための、もう1つの土台になります。
【編集部後記】
タイムズカーの本件のよくある質問には、退会した人への案内を説明した項目があります。退会済みの人にも10月1日から順次個別に連絡しているものの、登録された連絡先が今も有効とは限らない。そのため、退会時の登録情報を問い合わせフォームから知らせてほしい、という内容です。
残っていた情報について知らせを受けるために、もう一度、自分の情報を差し出す。慎重に連絡を届けようとする手順だと分かっていても、退会した側はこの順序を、どこで納得すればよいのでしょうか。
【用語解説】
個人データ
個人情報データベース等を構成する個人情報。検索できるように整理された顧客名簿や会員データベースに含まれる個人情報がこれにあたる。
保有個人データ
個人データのうち、事業者が本人からの開示、訂正、利用停止、消去などの請求に応じる権限を持つもの。委託などで複数の事業者が関わる場合、どの事業者が権限を持つかは契約などの実態で判断される。
個人データの消去
個人データを個人データとして使えなくすること。データを削除するほか、特定の個人を識別できないようにすることも含む。
努力義務
「努めなければならない」と定められた義務。従わなかったことをもって直ちに法違反とは判断されないが、可能な限りの対応が望まれる。
報告対象となる漏えい等
要配慮個人情報を含む場合、財産的被害のおそれがある場合、不正の目的によるおそれがある場合、本人が1,000人を超える場合など、事業者が個人情報保護委員会への報告と本人への通知を義務づけられる事態。
メタデータ
データそのものではなく、データについての付随情報。一般に、画像であれば作成日時やファイル名、取得元などがこれにあたる。
【参考リンク】
ApplyNow採用管理プラットフォームへの不正アクセスによる個人情報漏えいに関するお知らせとお詫び|吉野家ホールディングス(外部)
2026年9月30日付。元委託先のデータベースに契約終了後も応募者情報が残っていた経緯と、対象件数、今後の対応を説明している。
当社サービスをご利用いただいているお客様への重要なお知らせとお詫び|ApplyNow(外部)
2026年9月9日付。社内で使うデータ分析ツールの脆弱性を突いた不正アクセスの経緯と、対象となるサービスごとの漏えい項目を記している。
弊社システムに対する不正アクセスの発生および個人情報漏えいに関するお詫びとお知らせ|イープラス(外部)
2026年9月29日付。公演中止などの払戻し情報を管理するシステムからの1,463件の漏えいと、返金方法ごとの漏えい項目を示している。
「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び(第二報)|Helpfeel(外部)
2026年9月25日付。主に2023年2月以前に削除された画像のメタデータ約1.74億件の流出と、ユーザー情報の内訳を公表している。
タイムズカーWebサイトへの不正アクセスに関しよくあるご質問|タイムズモビリティ(外部)
2026年10月1日付。退会後も個人情報を保管する理由と期間を、氏名・住所・生年月日と運転免許情報・画像とに分けて説明している。
退会したら個人情報はどうなるのですか?|タイムズカー(外部)
タイムズカーのよくある質問の1つ。退会後約7年間、法令上の取引記録の保管義務があるため保管し、その後消去すると説明している。
「お荷物問い合わせサービス」への不正アクセスによる個人情報流出の可能性について(第3報)|佐川急便(外部)
2026年10月1日付。第1報・第2報を受けて専用コールセンターの開設を知らせ、影響範囲と原因を引き続き調査中としている。
「セイコーマートアプリ」への不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ(第三報)|セイコーマート(外部)
2026年9月30日付。アプリ会員の49%にあたる572,022人分の閲覧を確認し、アプリでの退会などの機能の一時停止を伝えている。
当社メールサーバーの不正利用による不審メール送信について|ローソン(外部)
2026年10月1日付。メールサーバーの不正利用による不審メール約70万件の送信と、送信元表示が偽装されている例を知らせている。
取得した個人情報は、いつ廃棄しなければなりませんか。|個人情報保護委員会(外部)
個人情報保護法には保存期間の定めがなく、利用する必要がなくなった個人データは遅滞なく消去に努める、とする公式の回答である。
個人情報の保護に関する法律についてのガイドライン(通則編)|個人情報保護委員会(外部)
第22条の消去の努力義務、委託時の本人への通知、第35条の利用停止・消去の請求などについて、公式の解釈と事例を示している。
令和8年 改正個人情報保護法について|個人情報保護委員会(外部)
2026年7月に成立・公布された改正個人情報保護法の条文と概要、政令や規則、ガイドラインの整備状況をまとめた公式ページ。
イエローハットにおける不正アクセスによる個人情報漏えいの可能性に関するお詫びとお知らせ|イエローハット(外部)
2026年8月28日付。カード情報やパスワードなどを当該システムでは保持していないため、漏えいはないと説明した公表文である。
【参考記事】
タイムズカー、退会者の免許証画像も「7年」保存していた理由 パーク24に聞いた|ITmedia NEWS(外部)
パーク24への聞き取りをもとに、退会者の運転免許証画像を法人税法とは別の目的で7年間保存していた理由を詳しく伝えた記事である。
佐川急便、不正アクセスで個人情報流出か 送り主・届け先の氏名や住所など、約100日分の荷物データ対象|ITmedia NEWS(外部)
第2報の告知図版を掲載し、約100日分の荷物データを含む3種類の対象者と、停止中となっている9つのWebサービスを整理した記事。
一宮市、職員採用試験の約600人分が漏えいした可能性 受験者情報へ不正アクセス|キーマンズネット(外部)
ApplyNow経由の漏えいについて、契約終了後に廃棄・削除するはずだった受験者情報が委託先に残っていた点を報じた記事。
東京メトロ、「メトポ会員向けサービス」で不正アクセス。約5.9万件のメールアドレスが漏えいの可能性|INTERNET Watch(外部)
送信不能のため配信を停止していたメールアドレス約5万9000件を格納するサーバーへの、第三者による不正アクセスを伝えた記事。
ローソンのメールサーバが踏み台に、不審メール約70万件送信 件名「RE」など|ITmedia NEWS(外部)
メールサーバーが第三者に不正利用され、件名「RE」などの不審な英文メール約70万件が外部に送信された件の概要を伝えた記事。


















