「不正アクセスにより、お客様の個人情報が漏えいしたことが判明いたしました」——2026年9月下旬から10月上旬にかけて、この一文で始まるお詫びのメールを受け取った方は少なくないはずです。カーシェアリングの「タイムズカー」では約660万アカウントの会員情報が第三者に取得され、そのうち約160万件では運転免許証などの本人確認書類の画像まで漏えいしました(注1、2)。焼肉チェーン「焼肉きんぐ」の公式アプリでも、登録者のほぼ全件にあたる約1,079万件の会員情報が漏えいしています(注3)。
漏えいの報道に接すると、私たちはつい「どこから侵入されたのか」に目を向けます。もちろん、侵入を防ぐことは重要です。しかし、被害がどこまで広がるかは、侵入された時点でその企業が何を持っていたかにも左右されます。タイムズカーの事案では、現会員だけでなく、すでに退会した人や、入会手続きを完了しなかった人の情報まで漏えいの対象になりました。
本稿が問いかけたいのは、「そのデータは、いつまで必要なのか」です。本稿では、保有の必要性や期限を見直されないまま蓄積し、管理の負担と漏えい時の損失を増やしているデータをデータ負債と呼びます。そして、漏えいの被害を抑えるためには、防御の強化に加えて、保有データの必要性を経営が見直す必要がある、と主張します。なお、原因が調査中の事案について、推測で断定することは避けます。
1. 最新の事案が示すもの
1-1. 2つの大型事案
タイムズカーを運営するタイムズモビリティとパーク24は、2026年9月25日にWebシステムへの不正アクセスを検知し、28日の第2報で、約660万アカウント分の会員情報が第三者に取得されたことを公表しました(注1)。対象には、2019年9月末以降に退会した人、入会手続きを完了しなかった申込者、法人向けサービスの会員も含まれます。第3報では、約160万件について、運転免許証の画像、公共料金の請求書などの現住所確認書類の画像、学生証の画像といった本人確認書類まで漏えいしたことが明らかになりました(注2)。不安を感じた利用者が信用情報機関に本人申告を申し込み、日本信用情報機構(JICC)がアプリでの受付を一時停止するなど、影響は会社の外にも広がりました(注4)。
焼肉きんぐを運営する物語コーポレーションは10月5日、公式アプリの会員管理システムから、登録10,808,784件のうち10,788,963件の会員番号、氏名、メールアドレス、電話番号が漏えいしたと公表しました(注3)。
── 図表1:2つの大型事案の比較 ──
| 項目 | タイムズカー | 焼肉きんぐ |
|---|---|---|
| 侵入先 | Webシステム | 公式アプリの会員管理システム |
| 漏えい件数 | 約660万アカウント(うち本人確認書類は約160万件) | 10,788,963件(登録者のほぼ全件) |
| 主な項目 | 氏名、住所、生年月日、連絡先、免許情報、本人確認書類の画像など | 会員番号、氏名、メールアドレス、電話番号 |
| 対象者 | 現会員、退会者、入会未完了者、法人サービス会員 | アプリ登録者 |
| 原因 | 調査中 | 調査中 |
出典:各社の公表資料(注1〜3)
両社とも原因は調査中です。件数では焼肉きんぐが上回りますが、タイムズカーでは、本人確認書類の画像の漏えいにともなうリスクも生じています。漏れたのが連絡先にとどまるか、本人確認書類の画像にまで及ぶかで、利用者が負うリスクの性質は変わります。
1-2. 同じ時期の事案に共通する特徴
この時期には、ほかにも漏えいの公表が相次ぎました。10月の第1週に公表が集中したため「急に増えた」という印象が広がりましたが、各社の公表資料をたどると、侵入や検知の時期は3月から10月まで散らばっており、公表の集中は発生の集中を意味しません。また、この時期の公表資料に、攻撃にAIが使われたという記載は見当たりません(注5)。
そのうえで、本稿の関心から見て目を引く共通点が二つあります。
一つは、すでに関係が終わった人のデータが漏れていることです。タイムズカーの退会者や入会未完了者のほか、第一生命保険の人事システムへの不正アクセスでは、対象約12万人のうち約7万人が退職者で、内勤職員については1967年以降の退職者まで含まれていました(注6)。
もう一つは、業務の中で生まれた記録が、委託先に溜まっていたことです。大和証券とシチズン時計は、問い合わせ対応に使っていた同じ委託先のシステムが不正アクセスを受け、それぞれ約11万人、約10万人分の情報が漏えいした可能性を公表しました。同じサーバには最大5社分の問い合わせ情報が保存されており、延べ最大71万3,126件が対象になりえます。利用者が問い合わせ欄に書いた口座やカードの情報も含まれうるとされています(注7)。
1-3. 侵入を前提にせざるを得ない背景
保有データに目を向ける必要があるのは、侵入を完全に防ぐことがますます難しくなっているからです。Google傘下のMandiantによれば、脆弱性が悪用されるまでの平均日数は、2018年の63日から、2025年には推計でマイナス7日になりました。平均すると、修正プログラムが出る前に悪用が始まっていることになります(注8)。修正前の脆弱性を突くゼロデイ攻撃が増え、平均を押し下げているためです。一方、日本企業1,263社を対象とした調査では、VPNの最新パッチを適用し終えている企業は63.1%にとどまっています(注9)。AIによって脆弱性の発見が急速に進むなかで、発見の速さに検証・修正・適用をどう追いつかせるかが課題になっています(注10)。
防御の重要性は変わりません。ただ、侵入されうることを前提にするなら、保有データの量と種類は、被害の広がりを左右する重要な要因になります。アクセス権限の設計やシステムの分離と並んで、何をどれだけ持っているかが問われます。
2. データ負債とは何か——保存理由を検討する
2-1. 企業はなぜ、退会者のデータを持ち続けるのか
タイムズカーは、退会後も個人情報を保管している理由を次のように説明しています。氏名・住所・生年月日は税法等にもとづき7年間、運転免許情報と画像は、なりすまし対策や問い合わせ対応のために7年間保管している、というものです(注11)。
ここで注意したいのは、これらの理由がいずれも一定の合理性を持つことです。税務上の記録は法令で保存が求められますし、なりすましの防止や、過去の利用をめぐる問い合わせへの対応にも、実務上の必要がありえます。退会者のデータを持っていること自体を、ただちに「不要なもの」と決めつけることはできません。
問うべきは、保存の理由があるかどうかではなく、その理由に対して、保存の範囲と期間が見合っているかです。たとえば、次のような問いです。
- なりすまし対策のために、免許証の画像全体を保存する必要があるのか。番号や確認結果の記録では足りないのか。
- 7年という期間は、どのような根拠で決めたのか。
- 長期間保存するデータを、日常的に使う会員システムから分離できないか。
2-2. 業法上の保存義務と、それを超える保存
カーシェアは道路運送法上、レンタカーと同じ許可のもとで営まれています。事業者には、貸渡簿に運転者の氏名、住所、運転免許の種類、免許証の番号などを記録し、各貸渡しの終了日から2年間保存する義務があります。免許証の番号は、免許証の写しを添付することで代えることもできます(注12)。
業法が求めているのは「各貸渡しの終了から2年間」の記録です。これに対して「退会後7年間」の保管は、業法上の義務とは別の、事業者自身の判断による追加の保存です。ただし、これだけで追加保存の合理性が否定されるわけではありません。業法上の保存義務と、それを超えて保存する必要性は、分けて評価する必要があります。問われるのは、後者について企業が利用者にどこまで説明できているかです。
法律の側も、保存の期間を一律には定めていません。個人情報保護法は、利用する必要がなくなった個人データを遅滞なく消去するよう努めることを求めていますが、これは努力義務です。一方で、本人から請求があった場合には、一定の要件のもとで利用停止や消去に応じる義務が生じる規定もあります(注13)。そして、データを持ち続ける限り、企業には漏えいなどを防ぐための安全管理措置を講じる義務が続きます。
2-3. 持っていない情報は、そのシステムからは漏れない
同じタイムズカーの事案には、データを持たないことの意味を示す例もあります。同社は、クレジットカード情報について、自社では保有していないため、今回の漏えいの対象には含まれていないと説明しています(注11)。保有していなかったことで、今回侵入されたシステムから漏えいしうる情報の範囲が限定されたことになります。
本人確認の方式を見直すことも、取得する情報を見直す機会になります。金融機関などに適用される犯罪収益移転防止法の施行規則が改正され、2027年4月から、非対面の本人確認で書類の画像を送信させる方式は原則として廃止されます(注14)。ただし、今後も認められる方式には、本人確認書類のICチップの情報と本人の容貌の画像を組み合わせるものも含まれます(注14)。認証の方式を変えれば保存のリスクがなくなる、というわけではありません。確認の後に何を残すかは、方式とは別に決める必要があります。規制の対象外で本人確認を行う業界にとっても、同じことが言えます。
2-4. データ負債の定義と、保有データの評価
以上を踏まえ、本稿ではデータ負債を、「保有の必要性や期限を見直されないまま蓄積し、管理の負担と漏えい時の損失を増やしているデータ」と定義します。法令で保存が求められるデータや、業務上必要なデータそのものが負債なのではありません。必要性と期限が管理されていない状態が、負債を生みます。
この考え方に立つと、保有データは次のように評価できます(図表2)。
── 図表2:保有データの評価 ──
| 区分 | 例 | 経営が判断すべきこと |
|---|---|---|
| 法令上、保存が必要 | 税法上保存が必要な取引記録、業法上の貸渡簿 | 必要な項目と期間に限定し、確実に保護する |
| 業務上、保存が必要 | なりすまし防止や問い合わせ対応のための記録 | 目的と期間を説明し、定期的に見直す |
| 説明できない | 期限を決めずに残している退会者の書類画像、入会未完了者のデータ | 削除・縮減の候補とする |
| 所在・用途が不明 | 用途不明のログ、バックアップ、旧システムや委託先に残るデータ | 責任者を決め、優先的に調査する |
注:「説明できない」は、保有の必要性を社内でも利用者にも説明できない状態を指す。
データ負債は、本人確認書類のような目立つデータに限りません。先に見た問い合わせ履歴や、退職者の人事データのように、日常業務の中で生まれる記録も、必要性と期限が管理されなければ、同じように積み上がっていきます。
3. 本人確認書類の保存期間は、どこまで説明されているか——7サービスの公開文書から
3-1. 確認の方法
企業は、本人確認書類の保存について、利用者にどこまで説明しているのでしょうか。これを確かめるため、本人確認書類の提示や提出を求める7つのサービスについて、公開されている文書を確認しました。
- 対象:上場企業またはその子会社が運営し、本人確認書類の提示・提出を求める消費者向けサービス7つ(タイムズカー、オリックスカーシェア、三井のカーシェアーズ、タップル、IBJ Matching、コナミスポーツクラブ、スポーツクラブ ルネサンス)
- 確認した文書:プライバシーポリシー、個人情報の取扱いに関する文書、会員規約・利用規約・貸渡約款、本人確認や退会に関するFAQ。規約などから参照されている文書も含めた(文書名・URL・該当箇所は付録)
- 確認日:2026年10月6〜7日。この時点で公開されていた版を確認しており、それ以前の版は確認していない
- 評価の範囲:公開文書の記載内容に限る。各社の実際の運用は評価していない
3-2. 結果
本人確認書類の扱いによって、7サービスを2つに分けました(図表3、図表4)。保存期間を評価できるのは、書類の画像や写しを取得していることが確認できたサービスです。
── 図表3:書類の画像・写しの取得を確認できた4サービス ──
| サービス | 本人確認書類の扱い | 書類・画像の保存期間 | 退会・契約終了後の扱い | 付録 |
|---|---|---|---|---|
| タイムズカー | 画像をアップロード | 退会後7年(漏えい後に公表されたFAQで説明) | 同左 | ① |
| タップル | 年齢確認書類、顔写真付き書類の画像。不正の疑いがある場合は自撮り写真も | 退会から原則1年間保管後に削除 | 同左 | ④ |
| オリックスカーシェア | 免許証等を所定の方法で提示。免許更新時は写しを届け出。マイナ免許証は読み取りアプリで作成した画像をアップロード。提出書類は返却しない | 具体的な期間は確認できず(事業目的のために合理的に必要な期間保持し、不要になれば速やかに削除するという一般的な方針の記載あり) | 契約終了後も照会対応等に利用すると記載 | ② |
| 三井のカーシェアーズ | 画像送信(マスキング不可)。マイナ免許証も画像化して取得。提出書類は返却しない | 確認できず(クレジットカード情報や車両データの保存期間は記載あり) | 退会時にIDを削除。ただし業法上の保持分は除外 | ③ |
2026年10月6〜7日時点の公開文書にもとづく。運営会社名、文書名および該当箇所は付録(図表7)を参照。
── 図表4:書類の取得・保存の有無を公開文書から確認できなかった3サービス ──
| サービス | 本人確認書類の扱い | 書類・画像の保存期間 | 退会・契約終了後の扱い | 付録 |
|---|---|---|---|---|
| IBJ Matching | 顔写真付きの公的身分証を、会場で原本提示(コピー不可)またはシステム上で提示。本人確認に必要な情報(免許証番号等)を取得すると記載 | 確認できず | 参加履歴・プロフィールは保持すると記載 | ⑤ |
| コナミスポーツクラブ | Web入会時に顔写真付きの本人確認書類が必要 | 確認できず | 会員終了の6か月後にWebサービスを終了 | ⑥ |
| スポーツクラブ ルネサンス | 一部の店舗・スクールで本人確認書類が必要(スクールは提示と記載) | 確認できず | 契約終了後も個人情報を利用する場合があると記載 | ⑦ |
2026年10月6〜7日時点の公開文書にもとづく。運営会社名、文書名および該当箇所は付録(図表7)を参照。
画像や写しの取得を確認できた4サービスのうち、具体的な保存期間を確認できたのは2サービスでした。タップルは、今回確認した利用者向け文書で「退会から原則1年間保管後、削除」と明記しており、タイムズカーは漏えい後のFAQで「退会後7年間」と説明しています。オリックスカーシェアは保存期間についての一般的な考え方を示していますが、具体的な期間は確認できませんでした。三井のカーシェアーズでは確認できませんでした。残る3サービスについては、書類の画像や写しを保存しているかどうか自体を、公開文書からは確認できませんでした。
3-3. 読み取れること
第一に、保存期間を決めて示すことはできる、ということです。タップルは、本人確認のために提出された書類の情報を退会から原則1年で削除すると、利用者向けの文書に明記しています。同じ本人確認書類の画像でも、タイムズカーは退会後7年間保管していました。業種が違い、業法上の義務の有無も異なるため、どちらの期間が適切かをここで判断することはできません。それでも、保存期間が事業者の設計次第であること、そしてそれを利用者に示せることは、この対比からはっきりします。
第二に、同じ会社の中でも、書く項目と書かない項目に差があります。三井のカーシェアーズは、クレジットカード情報や車両の利用データの保存期間は公開文書に記載していますが、本人確認書類の画像については、確認した範囲では記載がありませんでした。
第三に、本人確認の方法には幅があります。IBJ Matchingの会場イベントのように、原本を見るだけで写しを取らない運用もあれば、タップルのように、法令が求める年齢確認(生年月日などの部分の確認で足りる、注15)を超えて、顔写真付き書類や自撮り写真まで取得するサービスもあります。タップルは取得する範囲が広い一方で、保存期間を明示しています。取得の範囲を広げるなら、保存の期間を示す責任も重くなる、という関係の一つの答え方と言えます。また、ICチップを備えたマイナ免許証で入会する場合も、オリックスカーシェアと三井のカーシェアーズはいずれも、警察庁の読み取りアプリで免許証の画像を作成させ、それを提出させています。前章で見たとおり、確認の方式を変えても、何を残すかは別に決める必要があります。
参考になる例は、今回漏えいを公表した企業の中にもあります。アバハウスインターナショナルは、会員情報を退会の1か月後に削除し、法令対応や会計処理のための取引記録は別に一定期間保存していると、公表文の中で説明しました(注5)。項目ごとに保存期間を分け、それを利用者に説明している例です。
3-4. この確認から言えること、言えないこと
確認した公開文書では、本人確認書類の保存の有無や期間について、利用者が把握できる情報にサービスごとに大きな差がありました。期間を明示しているサービスがある一方で、多くのサービスでは、保存の有無や期間を利用者が知ることは難しい状態です。これは透明性の課題です。
公開文書に記載がないことは、企業が保存期間を定めていないことや、長期間保存していることを意味しません。社内の規程で期間を定め、適切に削除している企業もあるはずです。また、7サービスは本人確認書類を扱う代表的なサービスとして選んだもので、統計的な代表性はありません。
そのうえで、経営が確かめるべきは、自社の公開文書の記載にとどまらず、その裏側にある保存規程と削除の実績です。利用者に期間を説明できないデータについて、社内では誰が、どのような根拠で期間を決め、実際に削除しているのか。以下では、この問いを経営とM&Aの文脈で考えます。
4. 経営とM&Aへの含意
4-1. なぜデータ負債は放置されるのか
データ負債が積み上がる理由は、担当者の怠慢ではありません。各部門に、データを残す合理的な理由があるからです。
営業・マーケティング
将来の再勧誘や分析に使えるかもしれないと考えます。
法務
紛争や問い合わせに備えて残したいと考えます。
情報システム
データの業務上の必要性を判断する立場になく、削除して問題が起きたときの責任も負いにくい。
委託先やバックアップにまでデータが散らばっていれば、削除の実行そのものが難しくなります。
各部門に残す理由があり、手放す判断に責任を持つ人がいない。これがデータ負債の構造です。だからこそ、経営が判断の基準と責任者を定め、部門をまたいだ調整を可能にする必要があります。
ところが、データの削除は、その効果が売上として見えにくく、優先順位が下がりやすい取り組みです。EYが米国の経営層に行った調査では、84%がサイバーセキュリティ投資をコストセンターとみなし、独立したセキュリティ予算を持つ企業は18%にとどまりました(注16)。日本では、今後3年で予算を増やしたい分野として「統治」を挙げる企業が増えていますが(注9)、その統治の中に、保有データの必要性を見直すことが含まれているかが問われます。
4-2. M&Aでは、データも一緒に引き継がれる
この問題は、M&Aや事業承継でより鮮明になります。会社や事業を引き継ぐとき、買い手は対象会社のデータも一緒に引き継ぎます。合併や事業譲渡にともなう個人データの移転は、本人の同意を必要とする第三者提供には当たりません。対象会社が見直さずに溜めてきたデータは、そのまま買い手の管理対象になります。
データに関するリスクが取引に影響した例は、海外にも国内にもあります(図表5)。
── 図表5:データに関するリスクがM&Aに影響した事例 ──
| 事例 | 影響が出た段階 | 何が起きたか | 取引・統合への影響 |
|---|---|---|---|
| Facebook/Musical.ly | 検討段階(2016年) | 報道によると、若年層中心のユーザー基盤と中国資本への懸念から、Facebookが買収交渉を打ち切った | 買収を見送り |
| Verizon/Yahoo | 合意後・完了前(2017年) | 買収合意の後、Yahooが過去の大規模漏えいを公表 | 買収価格を3.5億ドル減額。漏えいに関する法的責任の一部を両社で分担 |
| Marriott/Starwood | 買収後(2016年買収) | 買収前から続いていたStarwoodのシステム侵害が、買収後の2018年に発覚 | 英国の情報コミッショナー事務局(ICO)がMarriottに1,840万ポンドの制裁金 |
| LINE/出前館 | 提携後のシステム強化(2020年、資本業務提携) | 資本業務提携による新体制で、LINEと共同してシステムを強化する過程で、2016年から存在した脆弱性などが判明 | サービス全体を再検査し、認証方式を変更(悪用の痕跡は確認されず) |
出典:注17〜21。Musical.lyの理由は関係者への取材にもとづく報道によるもので、Facebookはコメントしていない。
これらの事例は、データに関するリスクが、買収の検討から提携・買収後の改善までのどの段階でも、取引に影響しうることを示しています。とくにYahooとMarriottの事例は、買収前から存在したリスクが、価格や契約、買収後の責任として買い手に跳ね返ることを示しています。一方、出前館の事例は、提携後の共同改善を通じて過去のリスクが見つかることもある、という実行面の示唆を与えてくれます。なお、いずれも不要なデータの長期保存が原因となった事例ではなく、データのリスクが取引に影響する経路を示す例として挙げています。
4-3. 中小企業の事業承継で、とくに重要になる
この視点は、中堅・中小企業の事業承継でとくに重要です。IPAが中小企業4,191社に行った調査では、直近3期に情報セキュリティ対策へ投資していない企業が62.6%に上り、その理由として「必要性を感じていない」を挙げた企業のうち36.5%が「重要な情報を保有していない」と答えています(注22)。しかし、「重要な情報はない」という認識であっても、顧客や取引先の情報をどれだけ保有しているかは、あらためて確認する必要があります。
M&Aのデューデリジェンス(DD)では、防御体制の確認に加えて、保有データの必要性と削除の実態まで確認したいところです。具体的には、保有する個人データの範囲と、そのうち退会者・退職者などのデータの割合、本人確認書類や決済情報など機微なデータの有無、保存期間の規程とその運用実績、データを預けている委託先の一覧などです。確認の結果は、不要なデータの削除をクロージングの前提条件にする、買収前の侵害に起因する損害を特別補償の対象にする、といった形で契約に反映できます。
5. 実行策:データを手放す仕組みをつくる
データ負債を減らすために、企業が取り組むべきことを三つに絞ります。
5-1. 保有の目的、期限、責任者を決める
保有しているデータごとに、何のために、いつまで持つのか、そしてその判断に誰が責任を持つのかを決めます。法令上の保存期間があるものは、それを基準にします。それを超えて持つものには、理由と期間を明記し、定期的に見直します。決めた内容は、可能な範囲で利用者にも説明します。クレジットカード情報の保存期間は示せているのに、本人確認書類については示せていない、という状態をなくすことが出発点です。
5-2. 期限を過ぎたデータを、委託先も含めて削除できる仕組みにする
期限を決めても、削除が実行されなければ意味がありません。システムの設計段階から削除を前提にし、委託先に預けたデータも削除の対象に含めます。本人確認については、確認の後に何を残すかを方式とは別に決め、残す場合も必要な項目に絞ります。長期間保存するデータは、日常的に使うシステムから分離します。
ただし、すべてのデータをすぐに消せるとは限りません。とくにバックアップからは、特定のデータだけを直ちに削除できないことがあります。その場合は、次のような扱いを決めておきます。
- バックアップ自体の保持期限を決め、期限が来たらまとめて消去する。
- バックアップから復元するときに、削除済みのデータが再び使える状態に戻らない手順を設ける。
- 削除できない例外には、理由、承認者、再検討の期限を付けて記録する。
5-3. 削除できていない例外を、経営の判断に上げる
期限を過ぎても削除できないデータは、現場に抱え込ませず、経営が把握できるようにします。そのうえで経営は、例外ごとに、保存の継続を承認するのか、アクセスを制限したうえで残すのか、削除できるようにシステム改修に投資するのかを判断します。M&Aや事業承継では、対象会社についても同じ観点で確認します。
経営が定期的に確認する指標としては、たとえば図表6のようなものが考えられます。
── 図表6:経営が確認したい指標(例) ──
| 指標 | 単位 | 見る理由 |
|---|---|---|
| 期限超過データ | レコード数(必要に応じて対象人数も併記) | 保存期限を過ぎたデータの削除が実行されているか |
| 削除完了率 | 対象レコード数に対する完了の割合 | 削除の仕組みが機能しているか |
| 未設定データ | 管理対象のデータセットに占める割合 | 目的・期限・責任者が決まっていないデータがどれだけあるか |
| 機微データの保有量 | 書類・画像の件数、または対象人数 | 漏えい時の損失の大きさ |
| 委託先 | 事業者数と、委託している情報の範囲 | 削除と管理が及ぶ範囲 |
注:いずれも例示であり、自社のデータの持ち方に合わせて定義する必要がある。
なお、機微なデータの暗号化、大量持ち出しの検知、管理用アカウントの多要素認証、脆弱性への迅速なパッチ適用といった技術的な対策が引き続き重要であることは、言うまでもありません。本稿の提案は、それらに「何を持たないか」という判断を加えることです。
結論
侵入を完全に防ぐことは、ますます難しくなっています。そのとき被害の広がりを左右する重要な要因の一つが、企業が何を、どれだけ持っていたかです。タイムズカーの事案では、退会者の本人確認書類の画像まで漏えいした一方で、同社が保有していなかったクレジットカード情報は、今回の漏えいの対象に含まれませんでした。
本人確認書類の画像や写しの取得を確認できた4つのサービスのうち、具体的な保存期間を確認できたのは2サービスでした。タップルは利用者向けの文書で「退会から原則1年」と明記し、タイムズカーは漏えい後に「7年」と説明しています。期間を決めて示すことはできる一方で、ほかのサービスでは、保存の有無や期間を利用者が把握できる情報は限られていました。それは、保存が適切に管理されていないことを意味するわけではありません。しかし、データを残す理由を誰が判断し、その判断をいつ見直すのかが、外からは見えにくいことは確かです。
データを残す理由は、どの部門にもあります。だからこそ、手放す判断の基準と責任者を経営が定める必要があります。「そのデータは、いつまで必要か」。この問いを経営の場に上げることが、侵入を防ぎきれない時代の、確実な備えの一つだと考えます。
最後に、本稿を執筆した立場について申し添えます。カタリスは経営コンサルティングに加えて、事業承継投資を手がけています。中堅・中小企業を引き継ぐとき、私たちは事業や財務だけでなく、その会社が蓄積してきた顧客のデータも引き継ぐことになります。私たちは、対象企業が「何を、なぜ、いつまで持っているか」を、事業承継において確認すべき論点と位置づけています。
付録:本人確認書類の保存について確認した公開文書
「3. 本人確認書類の保存期間は、どこまで説明されているか」で確認した文書の一覧です。確認日は2026年10月6〜7日で、この時点で公開されていた版にもとづきます。
── 図表7:確認した公開文書の一覧 ──
| No. | サービス(運営会社) | 文書名(版) | 該当箇所 |
|---|---|---|---|
| ① | タイムズカー(タイムズモビリティ) | タイムズカーWebサイトへの不正アクセスに関するご質問と回答(2026年10月6日更新) | Q2、Q8 |
| ② | オリックスカーシェア(オリックス自動車) | 会員規約・貸渡約款(いずれも2026年6月16日施行)、マイナ運転免許証でのご利用方法、プライバシーポリシー(2025年1月15日更新) | 会員規約 第4条6項、第7条3項、第8条1項/マイナ免許証のページ「事前準備」「ご利用の流れ」/ポリシー 7、13 |
| ③ | 三井のカーシェアーズ(三井不動産リアルティ) | 会員規約・貸渡約款・個人情報の取り扱いについて(2026年3月17日施行)、三井不動産リアルティグループの個人情報保護方針(2022年4月1日改正)、よくあるご質問 | 会員規約 第4条2項・4項、第10条5項、第13条3項/個人情報の取扱いについて 2/貸渡約款 第19条/FAQ(入会に必要なもの、本人確認の撮影、マイナ免許証、退会手続き) |
| ④ | タップル(タップル) | 利用規約(2026年8月31日改定)、個人情報等の利用について(2026年8月31日改定)、プライバシーポリシー、ヘルプ | 規約「サービスの利用設定」3〜6項、「プロフィール情報、個人情報」7項、「退会について」3項/個人情報等の利用について「個人情報等の保持期間について」/ヘルプ(本人確認ステップ1・2) |
| ⑤ | IBJ Matching(IBJ) | 利用規約(2026年2月18日改定)、コミュニティイベント利用規約(2024年10月30日改定)、個人情報保護方針・個人情報の取扱いについて(2026年4月2日改定)、相談所連盟およびラウンジ事業に関する個人情報の取扱い(2026年8月7日改定) | 利用規約 第9条、第17条/コミュニティイベント規約 第14条 |
| ⑥ | コナミスポーツクラブ(コナミスポーツ) | 個人情報保護に関する方針およびお知らせ(2023年11月10日改正)、個人情報等の取扱いについて(2025年4月1日改正)、メンバーサービス利用規約、よくあるご質問 | 取扱い Ⅰ-1・2/メンバーサービス規約 第15条/FAQ「本人確認書類について」 |
| ⑦ | スポーツクラブ ルネサンス(ルネサンス) | 個人情報保護方針(2022年10月1日)、会員規約(2025年10月1日改定施行)、よくあるご質問 | 方針 2(利用目的、契約終了後の利用)/会員規約 第10条/FAQ(入会手続きに必要なもの、スクールの身分証明書) |
確認日:2026年10月6〜7日。版の表記は各文書の記載にもとづく。
【注釈】
(注1)タイムズモビリティ「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)」
(注2)タイムズモビリティ「同(第3報)」
(注3)物語コーポレーション「「焼肉きんぐ」公式アプリ 会員管理システムへの不正アクセスによる個人情報漏えいに関するお詫び」
(注4)piyolog「タイムズカーWebサイトへの不正アクセスについてまとめてみた」
(注5)innovaTopia「焼肉きんぐ・大和証券など不正アクセス11件、10月2〜5日の個人情報漏えいを整理」
(注6)ITmedia NEWS「第一生命に不正アクセス 従業員情報12万人分漏えいか 退職者も対象」
(注7)ITmedia NEWS「大和証券、22万件情報漏えいか」、同「シチズン時計、委託先への不正アクセスで約10万人分の個人情報漏えいか」
(注8)Google Cloud「M-Trends 2026」
(注9)NRIセキュア「企業におけるサイバーセキュリティ実態調査2025」
(注10)Anthropic「Expanding Project Glasswing」(2026年6月2日)
(注11)タイムズモビリティ「タイムズカーWebサイトへの不正アクセスに関するご質問と回答」(2026年10月6日更新)
(注12)関東運輸局 東京運輸支局「自家用自動車の有償貸渡しの許可基準について(公示)」(令和5年9月1日最終改正)
(注13)個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」
(注14)三宅法律事務所「改正犯収法施行規則における非対面取引の本人確認の厳格化」、金融庁「犯罪収益移転防止法におけるオンラインで完結可能な本人確認方法の概要」
(注15)警視庁「児童でないことの確認方法」
(注16)EY「2025 EY Cybersecurity Study: Bridging the C-suite disconnect」
(注17)Bloomberg(Yahoo Finance配信)「Why Facebook Passed on Buying the Predecessor to TikTok」、BuzzFeed News「Before Mark Zuckerberg Tried To Kill TikTok, He Wanted To Own It」
(注18)Verizon「契約修正に関する発表(SEC提出書類)」
(注19)Herbert Smith Freehills Kramer「ICO fines Marriott £18.4 million」
(注20)出前館「「出前館」サービスにおける脆弱性対応とセキュリティ強化について」(2020年9月4日)
(注21)Impress Watch「LINE、出前館に300億円出資」
(注22)IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査 報告書」



