タイムズカーの公式サイトの新着情報には、2026年9月1日に始まった「会員400万人突破記念キャンペーン」のお知らせが、いまも並んでいます。

その4週間後の9月28日、同じ欄に載ったのが、不正アクセスで約660万件のアカウント情報が第三者に取られたという発表でした。

会員は400万人なのに、流出は660万件。

数字が合わないのは、今の会員だけでなく、退会した人や、申し込んだだけで入会しなかった人の情報まで含まれていたからです。

 

翌29日の第3報では、運転免許証などの画像まで取られたアカウントが、約160万件あったことも分かりました。

しかも公式サイトの「よくあるご質問」には、退会したあとも個人情報を約7年間保管する、と書かれています。

「何年も前にやめたのに、どうして私の免許証がまだあったの?」と、背筋が寒くなった人も多いのではないでしょうか。

今回は、タイムズカーの情報漏洩でなぜ退会した人の情報まで残っていたのかを、7年という期間の根拠や、退会した人に知らせが届くのか、退会した人にもできることと合わせて、わかりやすく解説していきたいと思います。


会員400万人で流出は660万件

発表を読んで、まず数字に引っかかった人は少なくありません。

約660万件には、会社向けのカーシェア「タイムズビジネスサービス」の会員も含まれているとのこと。

パーク24の広報がITジャーナリストの山口健太さんに答えたところでは、個人会員と法人会員の重なりや、入会と退会をくり返した人の重なりも含めた「最大のアカウント数」だそうです。

だからキャンペーンの400万人と単純に引き算はできませんが、それでも今の会員数を大きく上回る数の情報が、同じシステムの中に残っていたことになります。

しかも、その範囲は発表のたびに広がっていきました。

 

4日で広がった対象

タイムズカーを運営しているのは、駐車場の「タイムズ」でおなじみのパーク24グループの会社、タイムズモビリティです。

お知らせは9月25日の第1報から29日の第3報まで3回出ていて、そのあいだに対象はこう広がっています。

  • 9月25日 9時07分 外部からの不正アクセスを検知
  • 9月25日 第1報。会員と退会済みの会員の情報が漏れた可能性
  • 9月26日 7時25分 侵入の経路をふさぎ、攻撃元との通信を遮断
  • 9月28日 第2報。約660万件と判明し、入会を申し込んで完了しなかった人、法人会員とその退会者も対象に
  • 9月29日 第3報。免許証などの画像が取られたのは約160万件と判明し、対象の人へのメールを開始

第2報に並んだ「漏えいした情報」は、人によって違うものの、次のとおり。

  • 氏名・住所・生年月日
  • 電話番号・メールアドレス
  • 運転免許情報と、運転免許証などの画像
  • パスワード
  • 連携サービスID
  • 法人会員の所属部署名

このうちパスワードと所属部署名は、第1報には無く、第2報で加わった項目です。

パスワードは、保存したものから元の文字列を割り出せない形で持っていたので、そこからアカウントを乗っ取られるおそれはない、と会社は説明しています。

 

「一部」という書き方

第2報の調査結果の欄にあるのは、「保存されていた一部の会員様情報について、第三者に取得されたことを確認」という一文。

この言葉選びに、引っかかった人もいました。

会員数より多い660万件を「一部」と呼ばれると、さすがに首をかしげたくなりますよね。

一人ひとりの登録内容のうち、一部の項目という意味なのかもしれません。

それでも、申し込んだだけで一度も車に乗っていない人まで「会員様」とひとくくりにする書き方では、自分が対象なのかどうかが、かえって分かりにくくなっています。


免許証の画像はなぜ残っていた

やっぱりいちばん気になるのは、免許証の画像ですよね。

引っかかるのは、「漏れた」ことより「そもそも、なぜ持っていたのか」のほう。

免許証の番号や有効期限だけなら、ただの文字の並びにすぎません。

画像になると、顔写真と氏名と住所と生年月日が、1枚にまとめて写っています。

第3報によると、取られた画像は免許証のほかに、公共料金の請求書などの住所を確かめる書類、学生プランの学生証、家族プランの家族を確かめる書類でした。

 

山口健太さんの取材では、取られたのは会員がマイページで自分で撮って載せた免許証の表と裏の画像だそうです。

マイページには免許証の番号を入れる欄もあるのに、それとは別に画像を持っていた理由を、パーク24の広報は「なりすまし対策や問い合わせ等に備えて保有している」と答えました。

 

カード番号は預かっていなかった

今回、クレジットカードの情報は漏れていないことが確認されています。

これは守りが固かったからというより、そもそも持っていなかったから、と読めるんです。

タイムズモビリティの「個人情報の取扱い」のページには、カードの決済は決済代行会社(カード払いの手続きを専門に引き受ける会社)のシステムを使っていて、「クレジットカード情報は、当社内のシステムでは保持いたしません」と書かれています。

 

持っていないものは、どれだけ入り込まれても漏れようがありません。

カード番号は、最初から預からない仕組み。

いっぽうで免許証の画像は、預かったまま手元に残っていました。

今回取られたのは、守りが破られたうえに、手放さずに持ち続けていた情報だったわけです。

 

4月にも出ていたお知らせ

免許証の情報がどう扱われていたのかは、5か月前のお知らせからも少し見えてきます。

タイムズカーは、2026年4月22日にも「セキュリティ強化に関するご案内」を出していました。

3月に第三者がマイページへ不正にログインしようとしたとみられる動きがあり、一部の会員には個別に知らせた、という内容です。

そのとき会社は、データベースへの侵入や、そこからの漏えいではない、とはっきり書いています。

そのうえで5月14日から、登録情報を見るときの2段階認証(メールやSMSに届くコードを入れるしくみ)を、法人会員に続いて個人会員にも広げました。

 

同じお知らせには、不正にログインされても「免許証情報やクレジットカード情報は表示されません」という一文も入っています。

画面には出さない情報が、その奥のシステムには残っていたんです。

4月の件と今回の不正アクセスがつながっているのかどうかは、10月8日の時点でも発表されていません。

侵入の経路や原因も、第3報まで明かされていないまま。

公式サイトに残る10年前の部品から「IT投資をケチった人災では」と言われている理由は、こちらで調べています。

古いサーバーラックが残る夜のサーバールームと窓の外の街並みのイラスト
タイムズカー情報漏洩はIT投資ケチった結果?人災と言われる理由2026年9月29日の朝7時43分、ひとりのエンジニアが、Xに1枚の画像を投稿しました。 写っていたのは、タイムズカーの公式サイトのソー...

 

退会後は約7年間

では、なぜ退会した人の情報まで残していたのか。

答えは、タイムズカーの公式サイトの「よくあるご質問」に、1行で書かれていました。

「退会したら個人情報はどうなるのですか?」という問いへの答えが、「退会後約7年間、弊社にて適切に保管させていただき、その後責任をもって消去いたします(法令上、取引記録の保管義務があるため)」。

その「法令」について、パーク24の広報は山口健太さんに「法人税法に基づく保管期間」と説明しました。

 

法人税法には、会社の帳簿や取引の書類を7年間とっておく決まりがあります。

7年という数字は、そこから来ているわけです。

ただ、その7年の中に、免許証の画像まで入れておく必要があったのかは、また別の話。

その後、会社のほうもこの2つを分けて説明するようになりました。

10月1日に出た「ご質問と回答」では、税法にもとづいて持っているのは氏名・住所・生年月日で、免許証の情報と画像は「なりすまし対策やお問い合わせ対応のため」。

10月6日には、画像については自社の方針で保管期間を決めていた、とも報じられています。

この説明には、警視庁の元刑事からもこんな声が上がりました。

いっぽうで、退会後の扱いを答える「よくあるご質問」のページは、10月8日の時点でも「法令上、取引記録の保管義務があるため」のまま。

山口さんも、帳簿を7年持つ必要は分かるとしたうえで、免許証の画像を含む情報をWebのシステムから届く場所に置き続ける必要があったのか、と疑問を書いていました。

 

レンタカーの決まりは2年

カーシェアやレンタカーの仕事には、国土交通省の許可の基準があります。

そこで求められているのは、誰にいつ車を貸したかを書いた「貸渡簿(かしわたしぼ)」を、貸し終わった日から2年間とっておくこと。

書く項目は、借りた人の氏名や住所、運転免許の種類と免許証の番号などで、番号の代わりに免許証の写しを付けてもよい、とされています。

写しを残すこと自体は認められていても、決まりが求めている保存は、貸し終わってから2年です。

 

そして、申し込んだだけで入会しなかった人は、そもそも一度も車を借りていません。

貸した記録がない人には、貸渡簿に書く行そのものがないわけです。

それでも、その人たちの情報は、同じシステムの中に残っていました。

個人情報保護法の第22条には、「利用する必要がなくなったときは」データを「遅滞なく消去するよう努めなければならない」という決まりがあります。

とはいえこれは「努めなければならない」という努力義務で、何年で消すかまでは決めていません。


退会した人に知らせは届くか

9月29日の第3報で、会社は「本人確認書類の漏えいが確認された会員様に、メールにて個別のご案内を開始」しました。

その夜から、Xには「メールが届いた」という声が並びはじめます。

ただ、ここでもまた「会員様」という書き方です。

退会した人のところにも届くのかは、このときの発表文のどこにも書かれていませんでした。

 

電話口で分かれた答え

気になって、自分から電話をかけた人もいます。

9月30日の昼前に投稿されたものです。

いっぽう、前の日の朝に1時間かけて電話がつながったという別の人は、「漏洩者が確認できたら退会済含めて」電話かメールで知らせる予定だと聞いた、と書いています。

どちらも電話で聞いた話で、会社が正式に発表したものではありません。

それでも、1日のうちに、退会した人の扱いについての答えが分かれていることになります。

 

退会した人は、もうマイページに入れません。

登録していたメールアドレスも、何年もたてば使わなくなっていることもあるでしょう。

前の日に電話した人も、連絡手段がない場合の対応は「検討中」だと聞いています。

情報を長く持たれていた人ほど、自分が対象かどうかを知る手がかりが少ないという、ちぐはぐな形です。

 

正式な答えが出たのは、10月1日でした。

会社は、退会した人にも順番に個別の案内を始めたとしていて、自分が対象かどうかを確かめたい人のための専用フォームも用意しています。

連絡先が変わっている人は、問い合わせフォームで「退会済み会員様の個人情報漏えいについて」を選んで連絡すると、2週間ほどで案内が届くとのこと。

退会した人も参加できる集団訴訟の募集も始まっていて、その中身はこちらで調べています。

タイムズカー集団訴訟は参加すべき?免許証流出が取り返せない理由
タイムズカー集団訴訟は参加すべき?問われる過失と免許証流出の重さタイムズカーの会員情報が約660万件漏れた件で、2026年9月30日、「集団訴訟」の参加者を募るサイトが立ち上がりました。 免許証などの...

 

本物のメールを待つ怖さ

第3報には、「当社を装ったメール、SMS、電話等には十分ご注意ください」という呼びかけもありました。

取られた情報には、氏名もメールアドレスも電話番号も入っています。

だから、名前入りで本物そっくりの「お知らせ」を作ることができてしまうんです。

本物のメールを待っている人ほど、偽物にも手が伸びやすくなるもの。

会社は、漏えいの詳しい中身を、外部の専門機関の調査を踏まえて2週間ほどで改めて知らせるとしています。

それまでに自分から確かめたいときは、届いたメールのリンクではなく、自分で開いた公式サイトの窓口(0120-25-8924・24時間)を使ってください。


連携していた他社のIDまで

免許証の次に気になるのが、「連携サービスID」という聞き慣れない項目です。

タイムズカーには、ほかの会社の会員サービスとつないで使える機能があり、そのときに登録した相手先の会員番号のようなものがこれにあたります。

第2報の注意書きには、「JR西日本グループの会員サービスWESTER ID」等(計9件)とだけ書かれていました。

投稿ではほかの会社の名前も挙がっていますが、発表で名前が出ているのはWESTER IDだけで、残りの8件は第3報でもまだ公表されていません。

 

JR西日本が出した説明

第1報に「連携サービスID」と書かれていたのを受けて、JR西日本は同じ9月25日のうちに、WESTERのサイトでお知らせを出しています。

それによると、JR西日本のシステムへの不正アクセスは起きておらず、WESTERのパスワードは自社で管理しているので、今回の件で流出するものではないとのこと。

WESTERのアカウントが、そのまま乗っ取られる話ではなさそうです。

 

ただ、同じお知らせの中に、見落とせない一文がありました。

「お名前やWESTER IDが記載されていても、当社からの連絡とは限りません」

つまり、流出したIDは、偽のメールを本物らしく見せる材料になってしまうということ。

自分の名前と会員番号が正しく書かれたメールが届けば、たいていの人は本物だと思ってしまいますよね。

 

残り8件はまだ分からない

どの会社のIDが含まれているのかが分からないと、どこのパスワードを見直せばいいのかも決められません。

JR西日本も、ほかのサービスと同じパスワードを使っている人には、この機会に変えることを考えてほしいと呼びかけています。

タイムズカーのマイページで自分がどのサービスとつないでいたかを確かめ、そちらで使い回していたら変えておくのが、いま打てる先回りの一手です。

退会してマイページに入れない人は、その「つないでいたサービス」を思い出すところから始めることになります。


婚活アプリOmiaiは10年保管

本人確認のための書類の画像がまとめて流出した事件は、今回が初めてではありません。

過去の事件の名前を挙げる人もいます。

2021年5月21日、婚活アプリ「Omiai」を運営する会社が、年齢確認のために預かっていた書類の画像171万1,756件分が流出した可能性があると発表しました。

そのうち6割以上が運転免許証だったと報じられています。

今回の約160万件は、それに近い規模です。

 

退会した人の分も10年

このときも、あとから焦点になったのは「どれだけの期間、持っていたのか」でした。

IT専門メディアの日経クロステックが2021年8月5日に出した記事によると、Omiaiは退会した人を含めて、会員の情報を一律10年間保管していたそうです。

同じ記事では、同業のマッチングアプリ「タップル」が「退会後90日間」としていたことも紹介されています。

 

10年と90日。

そして今回のタイムズカーは、退会後約7年でした。

同じ本人確認の書類でも、会社によって手元に置く期間はこれほど違うというわけです。

記事が出た時点で、Omiaiは期間を短くすることを「検討中」としていたと伝えられています。

それから5年たって、今度はカーシェアで、同じ問いがもう一度出てきました。


消してと頼める法律がある

「もう漏れてしまったなら、いまさら何をしても遅いのでは」と思ってしまいますよね。

取られた情報を取り戻すことはできませんが、残っている情報をこれ以上持ち続けないでほしい、と頼むことはできます。

それは、退会した人にも、申し込んだだけの人にもできること。

 

漏えいが起きたら請求できる

個人情報保護法の第35条にあるのは、本人が会社に対して、自分のデータの利用をやめたり消したりするよう求められる決まり。

2022年4月に施行された改正で、求められる場面に「利用する必要がなくなった場合」と、漏えいなどが起きた場合が加わりました。

今回が、まさにそれ。

理由のある求めなら、会社は必要な範囲で、遅れずに応じなければなりません。

 

タイムズモビリティの「個人情報の取扱い」のページにも、削除や利用の停止、消去を請求できることと、その手続きの案内が載っています。

ただ、実際に声を届けようとした人は、入り口で手が止まりました。

添えられた画面には、「上記『個人情報の取扱いについて』に同意の上、確認へお進みください」とあります。

問い合わせで名前や連絡先を預かる以上、フォームとしてはよくある作りです。

それでも、情報を漏らした会社に物申すために、まずその会社の取り扱いに同意するという順番には、割り切れなさが残るのも無理はありません。

 

退会したのに情報が残っていた人は、自分の分を消してほしいと、正式な手続きで伝えられるということです。

ただ、原因の調査が続いている最中なので、すぐにすべて消してもらえるとは限りません。

消去を頼むときも、メールやSMSのリンクからではなく、自分で開いた公式サイトの案内から進めてください。

 

待っているあいだにできること

会社からの改めての案内を待つあいだに、手をつけられることは大きく2つです。

  • 自分が対象かどうかは、公式サイトから開いた問い合わせ窓口かフォームで確かめる(届いたメールのリンクからは開かない)
  • 信用情報機関(カードやローンの審査で、会社が必ず照会する記録の置き場)のCICとJICCに「本人申告」を出しておく(どちらも登録は5年間有効・CICはネットで手数料1,000円)

本人申告は、カードやローンの審査のときに「念入りに確かめてください」と伝わる目印のようなもので、悪用を必ず止めてくれるものではありません。

それでも、退会していてメールが届くか分からない人ほど、自分から打てる数少ない手になります。

もうひとつ、各地の警察が、漏えいを理由にした運転免許証の特例の再交付を受け付けはじめました。

顔写真は撮り直しになり、番号は末尾が変わりますが、出ていった画像の悪用を防げるわけではない、と警察の側も話しています。

 

何年も前に一度だけ登録したサービスのことを、ふだん思い出す人はほとんどいないはずです。

けれど今回の件で、やめたあとも7年、自分の顔写真つきの情報がどこかに残り続けることが、はっきり見えてしまいました。

その7年のあいだに漏れたとき、知らせが自分に届く道ができたのは、発覚から6日後のことです。