タイムズカー情報漏洩はIT投資ケチった結果?人災と言われる理由
2026年9月29日の朝7時43分、ひとりのエンジニアが、Xに1枚の画像を投稿しました。
写っていたのは、タイムズカーの公式サイトのソースコード(ページの設計図にあたる文字の並び)の、たった1行です。
そこには「org.seasar.teeda」という、10年前に更新が止まった部品の名前が入っていました。
2時間ほどあとには、この投稿を引いて「タイムズが数億のIT投資ケチった結果」「流石に非対称すぎて歪みが酷いので法改正必須」と書いた投稿が、大きく広がっていきます。
夕方には、朝の画像を引いた「これガチで人災だろ」という声も上がりました。
9月25日に見つかった不正アクセスで約660万件の会員情報が漏れ、そのうち約160万件では運転免許証などの画像まで取られていた今回の件。
「これだけのことをして、会社はどんな罰を受けるの?」と引っかかった人も多いはずです。
今回は、タイムズカーの情報漏洩が「人災」と言われる理由を、あの1行が何を意味するのか、情報を漏らした会社に日本の法律がどんな罰を用意しているのかまで含めて、わかりやすく解説していきたいと思います。
ソースに残る10年前の部品
問題の1行は、いまも誰でも見られる場所に置かれたまま。
9月29日の夜の時点でも、タイムズカーの公式サイトのトップページやログイン画面のソースには、同じ「seasar」「teeda」の文字が入っていました。
これガチで人災だろ……EOLから10年経ってるフレームワークで逆になんでここまで漏れてなかったん?
— Torishima / INTP (@izutorishima) September 29, 2026
引用されているのが、朝に投稿されたソースコードの画像で、「EOL」はサポートの終わり(End of Life)のこと。
とはいえ、英語の並びや略語を見せられても、何がまずいのかピンときませんよね。
SeasarとTeedaとは
Seasar2(シーサー・ツー)は、日本の技術者たちが作った、Java(ジャバ)というプログラミング言語のための「フレームワーク」です。
フレームワークは、家でいえば柱や梁にあたる骨組み。
ログインや会員登録の画面を一から作らなくて済むように、よく使う仕組みをまとめて用意してくれる土台です。
Teeda(ティーダ)はその仲間で、画面の表示を受け持つ部品でした。
2000年代から2010年代の初めにかけて、日本の会社の業務システムで広く使われていたそうです。
2016年に止まった更新
Seasar2を作ってきたチームは、技術者向けの集まりで、終了の1年前からサポートの終わりを予告していました。
予告どおり、サポートは2016年9月26日で終了。
サポートが終わった部品は、あとから弱点(脆弱性)が見つかっても、作った側が直してくれません。
使い続ける会社は、自分たちで弱点を探して、自分たちで直すしかなくなります。
Teedaの名前が入った画面が、それから10年たったいまも動いている。
660万件分の会員情報を預かるサイトの入り口が、作り手が手を引いた骨組みの上に建っていたんです。
原因とはまだ言えない
ただ、古い部品が使われていたことと、今回の不正アクセスの入り口がそこだったかどうかは、また別の話。
古い部品を使いながら、弱点を自分たちでふさぎ続けている会社もあります。
会社のお知らせは9月25日から29日までに3回出ていますが、最新の第3報にも、侵入の経路や原因は書かれていません。
会社は、外部の専門機関の調査結果をふまえて、2週間ほどをめどにあらためて知らせるとしています。
いま言えるのは「古い骨組みの上で動いていた」ところまでで、それが原因だったのかは、次の発表を待つしかありません。
古いシステムが残るわけ
それにしても、10年前に更新が止まった部品が、なぜ大きな会社のサイトで動き続けていたのか。
これはタイムズカーだけの話でもなく、同じ時代に働いていた技術者からは、こんな声も上がっていました。
SAStrutsとかSeasar2とか懐かしい。
若手の頃はjavaだとこのあたりのフレームワークが主流だったな。— 希望エンジニア36 (@okd61807313) September 29, 2026
「懐かしい」と言えるくらい、かつてはごく当たり前の選び方だったんです。
当たり前だったからこそ、あちこちの会社で、入れ替えられないまま残っています。
住みながらの建て替え
システムの入れ替えは、住みながら家を建て替える工事にそっくりです。
カーシェアのサイトは、24時間ずっと予約や車の解錠を受け付けていて、止められる時間がほとんどありません。
新しい骨組みに移すには、画面も、会員のデータも、ほかの会社とのつなぎ込みも、すべて作り直して確かめる必要があります。
しかも、うまくいっても利用者から見える画面は、ほとんど変わらない。
お金をかけても「何も起きなかった」ことしか成果にならないので、後回しにされやすい工事です。
経産省の「2025年の崖」
国もこの問題には、ずいぶん前から気づいていました。
経済産業省は2018年9月にまとめた「DXレポート」(DX=デジタル技術で仕事の進め方を変えること)で、古くて中身が分からなくなったシステムを抱えたままだと、2025年以降、最大で年12兆円の経済損失が生まれるおそれがあると書いています。
同じレポートには、このままでは会社のIT予算の9割以上が、今あるシステムを動かし続けるための費用に消えていく、という予測も載っていました。
これが「2025年の崖」と呼ばれた話。
その2025年は、もう過ぎています。
数億をケチったのか
「数億のIT投資」という金額は、そう書いた人の見立てです。
タイムズカーがシステムにいくら使っていたのか、入れ替えを考えていたのかどうかは、どこにも発表されていません。
それでも、発表を待たずに言い切る声は、昼前にはもう上がっていました。
タイムズカーの情報漏洩、10年以上前にメンテナンス終了してるフレームワーク使ってて、いかにガバガバだったか察しな案件なので、タイムズカー側には同情の余地はないね。第三者委員会でいずれバラされるだろうけどw
— ダニエル (゚д゚)ハッ!! (@hebitsukai2283) September 29, 2026
会社が調査を頼んでいるのは第三者委員会ではなく外部の専門機関で、守りが本当に甘かったのかは、その結果が出て初めて見えてきます。
ただ、「ケチった」と言いたくなるのは、漏れたときに損をするのが、会社より預けた側に見えるからですよね。
10年前の部品が動き続けていたことに加えて、漏れたときの損を会社がほとんど負わない仕組みも、「人災」と言われる理由のひとつです。
漏らしても罰金はゼロ
「日本は罰則が甘い」という声は、具体的な金額と一緒に語られていました。
日本は大企業の情報漏洩に対して甘いのよ。
個人情報保護委員会案件になっても罰金の上限たった1億やろ。それならてきとーに扱うよな。
アメリカなら懲罰的損害賠償で500億は飛ぶ。— ゆな先生 (@JapanTank) September 28, 2026
上限1億円でも軽すぎる、という受け止めですよね。
ところが実際の法律はもっと手前で止まっていて、情報を漏らしたこと自体に科される罰金は、今の個人情報保護法にはありません。
決まっているのは報告の義務
2022年4月から、会社は個人情報の漏えいが起きたとき、国の個人情報保護委員会へ報告し、本人にも知らせることが義務になりました。
報告が必要になるのは、たとえば次のような漏えいです。
- 財産の被害につながりかねない情報の漏えい
- 不正アクセスのように、誰かが狙って起こした漏えい
- 1,000人を超える漏えい
タイムズカーを運営するタイムズモビリティ(駐車場の「タイムズ」でおなじみのパーク24グループの会社)が出してきた3回のお知らせも、この決まりの上に乗っています。
委員会は、会社の守りが足りなかったと判断すれば、指導や勧告、命令を出せる仕組みです。
1億円は命令に背いたとき
罰金の話が出てくるのは、その先のこと。
委員会の命令に会社が従わなかったとき、はじめて刑事罰の対象になり、会社には最大1億円の罰金が科されます。
この上限は、2020年の改正で30万円から1億円へ引き上げられたもの。
漏らしただけでは罰金はかからず、国の命令に背いてはじめて1億円の話になるという順番です。
漏らしたあと命令どおりに手を打てば、罰金まではたどり着きません。
賠償は数千円どまり
残るのは、被害を受けた人が会社を訴えて求める損害賠償です。
2014年に発覚したベネッセコーポレーションの顧客情報の流出では、いくつもの裁判が起こされましたが、認められた賠償は1人あたり千円から数千円にとどまっています。
ベネッセの裁判がどう進んだのかは、こちらにまとめました。
集団訴訟に加われるのか、勝てたとしていくらになりそうなのかは、こちらで調べています。
海外は売上の4%まで
「国がなんとかしてほしい」という声も、あちこちで上がっています。
タイムズの情報漏洩の件、流石に国からペナルティを課して欲しい
— 四葉三丁目 (@4x3ch) September 28, 2026
国が会社にお金を払わせる仕組みは、海外ではもう珍しくありません。
しかも、額の決め方が日本とはまるで別物です。
日本の1億円は「命令に背いたとき」の上限でしたが、海外には、会社の大きさに合わせて上限が決まる仕組みもあります。
EUのGDPR
EUの個人情報のルール「GDPR(一般データ保護規則)」は、2018年5月から適用が始まりました。
守りを怠るなどの違反には、内容に応じて、世界全体の年間売上の4%か2,000万ユーロのどちらか高い額を上限に、制裁金を科すことができます。
実際に、イギリスの航空会社ブリティッシュ・エアウェイズは、2018年に予約サイトを攻撃されて約43万人分の情報を盗まれ、2020年10月に監督機関から2,000万ポンド(当時のレートで約27億円)の制裁金を命じられました。
最初に示された額はもっと大きく、調査への協力やコロナ禍の影響を考えて減らされたと報じられています。
盗まれた被害者である会社にも、守りが甘かったこと自体に値段がつくのが、日本との大きな違いです。
アメリカは最大7億ドル
アメリカでは、2017年に信用情報会社のエクイファクスから、約1億4,700万人分の情報が流出しました。
2019年7月、エクイファクスはアメリカの連邦取引委員会(FTC)や各州との和解で、最大で7億ドル(当時のレートで約750億円)を払うことで合意しています。
その中には、被害を受けた人の信用情報を見守るサービスのための基金も含まれていました。
漏らされた人の自衛にかかるお金を、漏らした会社が持つ形です。
国が10月に動いたこと
日本でも10月に入って、国の側に動きが出てきました。
- 国土交通省=10月1日付で、レンタカーやカーシェアの業界団体に、情報の守り方の点検と10月30日までの報告を要請
- 個人情報保護委員会=10月7日、要らなくなった個人データを消すことなどを、企業に向けて呼びかけ
- 各地の警察=漏えいを理由にした、運転免許証の特例の再交付を受け付け
古川デジタル相は10月6日の会見で、「自分の情報は自分で守る」という意識を持ってほしいと呼びかけています。
パスワードの使い回しをやめるといった、一人ひとりにできる対策をすすめるなかでの言葉でしたが、「国は守らないの?」という反応も報じられました。
並んでいるのは点検と注意の呼びかけで、漏らした会社への罰の話ではありません。
7月の課徴金でも対象外
日本でも、国が会社にお金を払わせる仕組みが、ようやく法律になりました。
2026年7月10日に成立した改正個人情報保護法で、「課徴金」の制度ができたんです。
「法改正必須」という声には、7月の時点でひとつ答えが出ていました。
ところが、その対象に、今回のような漏えいは入っていません。
課徴金ができる
課徴金は、罰金と違って刑事裁判を通さずに、国が会社へ納めるよう命じるお金です。
改正法は7月17日に公布され、主な部分は公布から2年以内、つまり2028年7月までに動き出します。
対象になるのは、次の4つの型だけ。
- 違法な行為に使われると分かっている相手へ渡すなど、不適正な利用
- だましたり盗んだりして集める、不正な取得
- 本人の同意なく第三者に渡す、違法な提供
- 統計づくりのための特例を、目的の外で使うこと
それで得た利益に見合う額を納めさせる仕組みで、対象の人が1,000人を超える大きな事案に限られています。
途中で外れた漏えい
じつは検討の途中までは、守りを怠って大量のデータを漏らした場合も、課徴金の対象にする案がありました。
個人情報保護委員会が検討の途中でまとめた「中間整理」では、その案が示されていたそうです。
それが、経済団体や消費者団体、専門家との意見交換を経て、2026年1月に示された方針では対象から外れています。
法律事務所の解説によると、課徴金は違法な扱いで利益を得た悪質な違反を狙った制度で、サイバー攻撃を受けて情報が流れ出ただけの場合は、直接の対象ではない、とのこと。
2028年に新しい制度が動き出しても、今回と同じことが起きた会社は課徴金を払わないわけです。
個人情報保護法は3年ごとに中身を見直すことになっていて、今回の改正もその見直しから生まれました。
払うのは漏らされた側
では、今回かかるお金を払っているのは誰なのか。
タイムズカーの漏洩でJICCとCICに本人申告したいので、タイムズさん1700円ください
— ∠シータ (@motonfnfshinja) September 28, 2026
こうした申告をする人がいるのは、免許証の画像があれば、他人がその人になりすましてカードやローンを申し込めるおそれがあるからです。
本人申告は、カードやローンの審査のときに「本人かどうか念入りに確かめて」と伝わる目印のようなもの。
お金を借りた記録を預かる信用情報機関のCICにネットで出すと1,000円、JICCにスマホで出すと700円かかります。
2つ合わせた1,700円は、自分の免許証の画像が出回ったかもしれない人が、自分の財布から出すお金です。
免許証を特例で作り直すなら、そこへ再交付の手数料も加わることに。
9月29日の第3報までに、お詫びの金額や、こうした費用を会社が持つかどうかは書かれていません。
冒頭の投稿にあった「非対称」という言葉が指していたのも、こういう釣り合わなさでしょう。
会社が守りにいくらかけていたかにかかわらず、漏れたあとの自衛のお金は預けた側が払う。
そのうえで、漏らしただけでは会社に罰金も課徴金もかからないのが、いまの仕組みです。
消してと頼んだら断られた
自衛の手として、「もう使わないなら、私の情報を消して」と会社に頼んだ人もいます。
もう退会してたけどタイムズカーの情報漏洩に含まれていたので、いまからでも保持してる個人情報消してくれとお願いしたらなんと断られました。税法の関係で7年間は保持が必要だからとかなんとか言ってたけど… いやいや、それは取引証明のための書類のことで、免許画像までは必要ないでしょ…
— ドメサカブログ (@domesoccer) September 29, 2026
退会しているのに消してもらえず、理由は税金の決まりと言われたら、首をかしげたくなりますよね。
漏れてしまった以上、これ以上は持ち続けてほしくないと思うのは、ごく自然なこと。
では、窓口が持ち出した「税法の7年」とは、どんな決まりなのでしょうか。
税法の7年は何のため
会社は法人税法の決まりで、帳簿や、取引のときに作ったり受け取ったりした書類(契約書や領収書など)を、原則7年間保存しなければなりません。
お金の流れを、あとから税務署が確かめられるようにするための決まりです。
車を借りた記録がこの「取引の書類」に入ることは考えられますが、免許証の画像まで7年持つ必要があるのかは、別の話になります。
この点は、10月1日に会社が出した「ご質問と回答」で説明されました。
税法にもとづいて7年持っているのは氏名・住所・生年月日で、免許証の情報と画像は「なりすまし対策やお問い合わせ対応のため」だというのです。
10月6日には、画像については自社の方針で保管期間を決めていた、とも報じられました。
画像を7年持っていたのは、法律で決まっていたからではなかったわけです。
消してと頼める法律
それでも、頼むこと自体はできます。
個人情報保護法の第35条では、2022年4月の改正で、漏えいが起きた場合も、本人が会社にデータの利用停止や消去を求められる場面に加わりました。
理由のある求めなら、会社は必要な範囲で応じなければなりません。
退会した人の免許証の画像がなぜ残っていたのか、消してもらうにはどう頼めばいいのかは、こちらにまとめました。
登録する前に見る3つ
法律の側が変わるまでのあいだにも、預ける側が手元で確かめられることがあります。
次にどこかのサービスへ免許証の画像を送るときは、この3つを見てみてください。
- 本人確認が終わったあと、書類の画像を消すのか、持ち続けるのか
- 退会したあと、情報を何年持つのか
- 消してほしいときの窓口と手続き
どれも「個人情報の取扱い」や「プライバシーポリシー」のページに載っていることが多い項目です。
書いていない会社が悪いとは限りませんが、書いてある会社は、少なくとも預かったあとのことまで考えていると分かります。
10年前に更新が止まった部品の名前は、いまもタイムズカーのトップページに残ったまま。
それが今回の入り口だったのかどうかは、10月8日の時点でもまだ発表されていません。
ただ、どんな答えが出ても、漏らしたこと自体に罰金も課徴金もかからないという仕組みは、2028年になっても変わらないままです。
1,700円を払うのが預けた側だけという釣り合わなさを、法律の側がいつ埋めてくれるのか、次の見直しまで見ていたいところですね。











