9月29日の朝、タイムズカーからメールが届きました。件名は「不正アクセスによる本人確認書類情報を含む個人情報の漏えいに関するお詫びとご報告」です。
一行目には、本人確認書類情報の漏えいが確認された会員へ送っている、と書かれていました。つまり私はタイムズカーの個人情報漏えいの対象者で、しかも免許証画像まで持っていかれた側でした。
ニュースで660万件という数字は見ていましたが、自分の名前が入っていると分かると見方が変わります。メールの中身と、調べて分かったタイムズカーの対応、これから自分が気をつけることを整理しておきます。
※2026年9月29日時点の公式発表と報道をもとに書いています。調査は続いているので、今後内容が変わる可能性があります。
私に届いたタイムズカーからのメール
メールで漏えいが確認されたとされていた情報は、次の4つです。
- 免許証画像
- 現住所確認書類画像
- 学生証画像(学生プランの場合)
- 家族確認書類画像(家族プランの場合)
私は学生プランも家族プランも使っていないので、少なくとも免許証画像は確実に含まれています。免許証の表と裏を撮ってアップロードしたのは入会したときの一度きりです。
個々の漏えい情報の詳細は、外部の専門機関の調査結果を踏まえて、2週間程度をめどにあらためて報告するとのことです。自分のどの書類がどこまで漏れたのかは、まだ分かっていません。
メールの本文には、詳細ページとして corp.timescar.jp のURLと、問い合わせ窓口の電話番号 0120-25-8924(24時間)が載っていました。ただ、現時点ではメールとWebページに書いてある内容以外は個別に答えられない場合がある、とも書かれていました。電話しても今は新しい話は聞けなさそうです。
タイムズカー個人情報漏えいの経緯と規模
運営元のパーク24とタイムズモビリティが9月28日に出した第2報によると、流れは次のとおりです。
- 2026年9月25日 9時07分:タイムズカーのWebシステムへの不正アクセスを検知
- 2026年9月26日 7時25分まで:不正アクセス経路と攻撃元との通信を遮断
- 2026年9月28日:約660万アカウントの情報が第三者に取得されたと公表(第2報)
対象は今の会員だけではありません。退会済みの人、入会を申し込んだけれど手続きを終えていない人、法人向けのタイムズビジネスサービスの会員と退会者まで含まれています。
漏れた情報は人によって違いますが、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報、パスワード、連携サービスIDが挙がっています。法人会員の場合は所属部署名も入っています。
このうち免許証画像などの本人確認書類が漏れたアカウントは約160万件だと、Impress Watchが9月29日に報じていました。私のところにメールが来たのは、この160万件のほうだったということになります。
退会した人の免許証画像まで残っていた点は、読んでいて一番引っかかりました。やめた会社にも自分の顔写真付きの書類が残り続けていたわけで、自分がいつか退会しても安心できないということです。
免許証画像が漏れたときのリスク
パスワードやカード番号なら変更できます。でも免許証に載っている氏名、生年月日、顔写真は変えられません。そこが今回いちばん嫌なところです。
ITmedia Mobileの記事では、免許証画像が漏れた場合のリスクが3つ挙げられていました。
- スマホで顔と身分証を撮影して本人確認を済ませる仕組み(eKYC)を突破され、銀行口座やクレジットカード、ローンを勝手に契約される
- フリマアプリやマッチングアプリで、詐欺をする人が自分の身分証として使う
- 漏れた個人情報を使った、本物らしく見えるフィッシング詐欺
eKYCは顔の自撮りと照合するので、画像だけで簡単に突破できるわけではないとも思います。それでも、自分の名前と顔で知らない誰かが契約したり、詐欺をしたりするかもしれないと考えると、気分のいい話ではありません。
三つ目は一番身近です。氏名も住所も電話番号もそろっている相手から、タイムズカーを名乗ったメールやSMSが来たら、私は一瞬信じてしまうかもしれません。
これから私が気をつけること
調べたうえで、自分がやること、やっておきたいことを書いておきます。
タイムズカーを名乗る連絡には応じない
タイムズカーのメールには、不審なメールやSMS、電話、郵便物が届いても開いたり応答したりせず、リンクや添付ファイルを開かないように、と書かれていました。同社がメールや電話でパスワードやクレジットカード情報を聞くことはない、とも明記されています。
「補償の手続きはこちら」「お詫びの返金があります」のような連絡が来ても、メール内のリンクは押さないと決めました。確認したいときは、ブックマークしている公式サイトかアプリから入ります。
パスワードの使い回しをやめる
公式発表では、パスワードは復元できない形式で保管していたので、それを使ってアカウントを不正に使われる恐れはないとしています。
それでも、同じパスワードを他のサービスで使っているなら変えておくほうが安心です。私も古いサービスで同じものを使っていないか見直します。
連携サービスIDについては、JR西日本のWESTER IDなど9つのサービスが対象だと公表されています。連携していたサービスがあるなら、そちらのパスワードと二段階認証も確認しておくといいと思います。
知らない郵便物が来たら、開けて保管してから相談する
身に覚えのないカードの案内や請求書、申し込んでいないサービスからの郵便物は、なりすましのサインかもしれません。
私は、知らない郵便が来たら中身を確認して、封筒ごと捨てずに取っておくことにしました。そのうえで、弁護士かタイムズカーに連絡します。
連絡するときは、手紙に書かれた電話番号やURLは使いません。公式サイトで自分で調べた番号にかけます。なりすましが疑われるときは、警察の相談窓口 #9110 にも相談できます。
信用情報機関の本人申告は、いったん見送り
今回調べて初めて知ったのが、信用情報機関の本人申告という制度です。
JICC(日本信用情報機構)のよくある質問では、免許証の現物は手元にあっても画像などの情報が流出した場合、本人申告コメントを登録できると案内されています。その場合は名義の悪用防止のコメントを選ぶそうです。
登録しておくと、ローン会社やカード会社がJICCに照会したときにそのコメントが伝わり、審査を慎重にしてもらえる仕組みです。登録期間は5年です。JICCの手数料は、スマホアプリから申し込むと700円、郵送だと1,000円と案内されていました。CICにも同じような制度があり、こちらはインターネットでも郵送でも1,000円です。
私は迷った末に、今は見送ることにしました。補償の話が何も出ていない段階で、自分のお金を払って守りを固めるのに納得がいかなかったからです。2週間後の個別報告を読んでから決めても遅くないと考えています。
カードやローンを勝手に作られるのが心配な人には、数百円から千円で入れる保険のような制度なので、選択肢として知っておいて損はないと思います。
タイムズカーの対応
公式発表や報道で分かっている対応をまとめると、次のとおりです。
- 不正アクセスの経路と攻撃元との通信を遮断し、遮断後にアクセスできないことを確認
- 外部の専門機関によるフォレンジック調査を実施中
- 個人情報保護委員会と警察に報告
- 対象者に順次メールで個別に案内(私に届いたメールがこれです)
- クレジットカード情報は漏えいしていないことを確認
- 24時間対応の問い合わせ窓口(0120-25-8924)と問い合わせフォームを設置
9月29日には第3報が出て、本人確認書類が漏れたのは約160万件だったと公表されました。
原因、つまりどこから入られたのかは、まだ詳しく公表されていません。再発防止策も、調査結果を踏まえて出てくる段階だと思います。第3報までを読んだ範囲では、補償やお詫びの品についての案内は見当たりませんでした。
9月25日に検知して、28日には件数と項目を公表し、29日には対象者にメールが届いています。スピードとしては早いほうだと感じました。一方で、退会者や入会途中でやめた人の本人確認書類まで保存していた理由については、きちんと説明してほしいところです。
被害がなくても補償はほしい
正直に書くと、実害が出ていなくても補償はしてほしいです。
メールを読んでから、郵便受けを開けるたびに少し構えるようになりました。知らない番号から電話が来ると、一瞬タイムズカーの件を思い出します。この落ち着かなさが、少なくともこの先何年か続くわけです。
お金の額より、不安を抱えさせたことを会社が認めるかどうかのほうが私には大事です。今後の報告で、タイムズカーがどう向き合うのかを見ています。
住所や名前の流失じゃなくて、免許証ですからね。公的身分証明ですから、普通の個人情報より重いと思っています。
とはいえ、補償がどうなりそうかは気になったので、過去の例と法律の仕組みを調べてみました。
個人情報漏えいの補償をめぐる課題
ここからは、タイムズカーに限らない一般論として整理しておきます。私は法律の専門家ではないので、実際に請求を考えるときは弁護士や法テラスに相談してください。
過去の企業の対応
過去の大きな漏えいで、会社がどう対応したかを調べてみました。報道などで確認できた主な例です。
- Yahoo!BB(2004年):お詫びとして500円分の金券。裁判では1人あたり5,000円、控訴審で4,500円の賠償が認められたそうです
- ベネッセ(2014年):約3,500万件。500円分の金券(寄付も選べた)。のちの裁判で1人あたり3,300円の賠償命令
- Omiai(2021年):免許証などの身分証画像が約171万件。再発防止として、退会後10年だった画像の保存期間を提出後72時間以内の削除に変更。金銭的な補償は見つけられませんでした
- NTT西日本の子会社(2023年):約900万件。こちらも金銭的な補償は見つけられませんでした
一時期は500円のお詫びが相場と言われていたようです。ただ、ここ数年の大きな漏えいでは、金銭的な補償をしない会社も目立ちます。
タイムズカーの補償は、第3報の時点では発表されていません。私の予想では、出るとしてもタイムズのポイントやクーポンくらいではないかと思っています。そうなると、すでに退会した人には使い道がないのが気になります。
証明するのは被害者側
調べていて一番引っかかったのがここです。日本の民事裁判では、損害を受けたと主張する側が証明するのが原則です。漏らしたのは会社なのに、証明の負担は被害者にかかります。
ただ、被害者に有利な点もありました。2017年のベネッセ事件の最高裁判決では、実際の被害がはっきりしなくても、個人情報の漏えいそのものがプライバシーの侵害になりうると判断されています。漏れたことへの慰謝料は、あとから起きた被害を証明しなくても請求できる流れになっているそうです。先ほどの3,300円の判決も、この考え方の上に出たものです。
損害の金額を示すのが難しい場合は、民事訴訟法248条で、裁判所が相当な額を決められる仕組みもあります。
難しいのは、実際になりすまし被害が出たときです。その被害がタイムズカーから漏れた情報のせいだという因果関係は、被害者が示す必要があります。ほかの会社からの漏えいやフィッシングが原因かもしれない、と反論される余地があるからです。
悪用された免許証の画像が、タイムズカーに出したものと同じだと分かれば、強い証拠になると思います。撮ったときの背景や角度で見分けられるかもしれません。
実際に被害が出たときの備え
いざというときのために、私は次のものを残しておくことにしました。
- タイムズカーから届いた漏えい通知メール(対象者だった証拠)
- 2週間後に届く予定の個別報告(どの書類が漏れたかの公式な記録)
- 知らない郵便物や、おかしな連絡の日付と内容のメモ
- 警察に相談した場合は、その受理番号
不法行為の損害賠償は、損害と加害者を知ってから3年で時効になります。被害が出たら、あまり間を置かずに相談したほうがいいと思います。
裁判以外では、個人情報保護委員会に相談や意見を伝える方法もあります。個人の補償を決める機関ではありませんが、会社に勧告や命令を出す権限を持っています。
まとめ
今回、私のタイムズカーの個人情報漏えいでは、少なくとも免許証画像が漏れていました。どこまで漏れたのかの詳細は、2週間程度で届く予定の個別報告を待つことになります。
私が決めたのは、タイムズカーを名乗る連絡に反応しないことと、知らない郵便が来たら保管して弁護士かタイムズカーに相談すること、の2つだけです。あとは個別報告を待ちます。
免許証だけに、とにかく面倒です。
タイムズカー自体はこれからも使うかもしれません。ただ、退会しても書類が残るなら、退会しただけでは身を守れないということです。個別報告が届いたら、この記事に追記します。
よくある質問
Q. タイムズカーの個人情報漏えいの対象かどうかは、どうやって分かりますか?
A. 本人確認書類情報の漏えいが確認された人には、タイムズカーから「不正アクセスによる本人確認書類情報を含む個人情報の漏えいに関するお詫びとご報告」という件名のメールが届いています。私のところには9月29日に届きました。ただ、同じ件名をまねた偽メールが出回る可能性もあるので、メール内のリンクではなく公式サイトから確認するのが安全だと思います。
Q. 退会していても情報は漏れていますか?
A. 公式発表では、退会済みの会員や入会手続きを完了していない人も対象に含まれています。昔使っていてもう退会した、という人も一度確認しておいたほうがいいと思います。
Q. 免許証画像が漏れたら、まず何をすればいいですか?
A. 私が優先しているのは、タイムズカーを名乗るメールやSMSに反応しないことと、知らない郵便物が届いたら保管して相談することです。カードやローンを勝手に作られるのが心配なら、信用情報機関(JICCやCIC)に本人申告コメントを登録する方法もあります。JICCの案内では、免許証の現物が手元にあっても画像が流出した場合は登録の対象になるとされています。
Q. 免許証を再発行(再交付)したほうがいいですか?
A. 私はしないことにしました。都道府県警察の案内を見ると、再交付の対象は紛失や盗難、汚損、破損、記載事項の変更などで、画像が漏れたという理由は挙がっていません。再交付しても免許証番号は最後の1桁(再交付の回数)が変わるだけで、氏名や生年月日、顔写真の情報は同じままです。なお、2027年4月からは、身分証の画像と自撮りを送るだけのオンライン本人確認が犯罪収益移転防止法の改正で廃止され、ICチップの読み取りが原則になる予定です。漏れた画像で口座などを作られるリスクは、今後下がっていくと思います。
参考にした情報
- タイムズカーから届いたメール「不正アクセスによる本人確認書類情報を含む個人情報の漏えいに関するお詫びとご報告」(2026年9月29日)
- パーク24「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)」
- タイムズカー「タイムズカーWebサイトへの不正アクセスに関する調査結果および今後の対応について(第2報)」
- タイムズカー「タイムズカーWebサイトへの不正アクセスに関する調査結果および今後の対応について(第3報)」
- Impress Watch「タイムズカーの情報漏洩、免許証など本人確認書類流出は160万件」
- ITmedia Mobile「免許証画像が漏れると何が“ヤバい”のか」
- JICC よくある質問「運転免許証等の現物は手元にあるが画像など情報が流出してしまった場合、本人申告コメントは登録できますか?」
- INTERNET Watch「ベネッセ顧客情報漏えい問題、お詫びの品として500円分の金券を提供」
- ITmedia NEWS「個人情報流出のOmiai、データ管理ポリシー変更で再発防止へ」
- イノベンティア「ベネッセ個人情報流出事件最高裁判決について」
- 日本経済新聞「ベネッセ情報流出、1人3300円賠償命令 東京地裁判決」
- 福岡県警察「運転免許証の再交付等の手続き」
- DNP「2027年4月、本人確認はこう変わる 犯収法改正『ホ方式廃止』と『対面厳格化』への処方箋」
