タイムズカーの会員情報が約660万件漏れた件で、2026年9月30日、「集団訴訟」の参加者を募るサイトが立ち上がりました。

免許証などの画像まで持ち出されたのは、そのうち約160万件。

たとえ賠償が出ても、お金では気持ちが収まらないという人も少なくありません。

ただ、この怒りを本当に裁判へぶつけられるのか、登録の手前で立ち止まっている人もいるはずです。

始まった集団訴訟の参加者募集

サイトを開いたのは東京・赤坂にある法律事務所で、担当する弁護士の名前と所属する弁護士会まで明かしています。

タイムズカーや、その親会社のパーク24グループとは関係のない、事務所が独自に出した弁護士の業務広告です。

登録した人は、2026年10月1日の時点で2,200人を超え、10月5日の午後2時には4万人、10月7日には約6万4,000人まで増えています。

 

登録は「参加したい」の意思表示まで

登録してから裁判になるまでは、こんな流れです。

  • 参加希望の登録(氏名・メールアドレスなど。免許証の番号やカード情報は求めない)
  • 登録者が一定数に達したら、費用・手続き・書類の案内
  • 委任状と委任契約書(弁護士に正式に裁判を頼む書類)を出した時点で、はじめて依頼が成立
  • 頼む人が集まり、裁判ができると判断したら東京地方裁判所へ提訴

今の会員だけでなく、タイムズカーをすでに退会した人も参加できます。

費用は「後日案内」で、案内された費用に同意しない限り、お金を払うことはないとされています。

提訴しない場合もあり、そのときは登録者全員に知らせて、登録した情報を消すそうです。

担当の弁護士は10月5日、「企業側の調査結果などを踏まえ、提訴について判断したい」と語りました。

10月7日には「説明と補償を含めた誠実な対応を求めたい」とも話していて、訴えるかどうかを決めるのは、会社が補償の方針を出したあとになるそうです。

この先、会社がお詫びの金券やポイントを配ることになっても、受け取ったからといって裁判に加われなくなるわけではない、とサイトは説明しています。

ただし、受け取るときに「これ以上は請求しない」と約束させる文面があったら、捨てずに取っておくよう呼びかけていました。

 

また個人情報を入れるのは怖い

とはいえ、このサイトを見ても、すぐには登録ボタンを押せなかった人もいました。

弁護士が本当に登録されているかは、日本弁護士連合会のサイトにある「弁護士情報検索」で、名前から調べられます。

もうひとつ怖いのは、漏れた名前やメールアドレスを使えば、「集団訴訟に参加しませんか」という偽の誘いも簡単に作れてしまうこと。

メールやSMSで届いた誘いからは進まず、弁護士会や法律事務所のサイトを自分で探してたどり着くようにしておきたいですね。

日本の集団訴訟はアメリカと別物

「集団訴訟」と聞くと、アメリカ映画に出てくるような、被害者全員をまとめて大企業を訴える裁判を思い浮かべるかもしれません。

ただ日本で今回の怒りを裁判にぶつけるなら、弁護士のもとで一人ひとりが原告になる形が、いまのところほぼ唯一の手です。

 

日本は一人ひとりが原告になる

アメリカのクラスアクションなら、代表になった数人が訴えれば、同じ被害を受けた人全員の分までまとめて争えます。

自分から原告にならなくても、勝ったり和解したりすれば、あとから取り分を請求できる仕組み。

日本の今回の募集は、原告として名乗り出た人の分しか争えません。

2014年に発覚したベネッセの顧客情報の流出でも、弁護団や被害者の会がこの形で原告を集めました。

何人集まるかで、会社が向き合う請求の重さが変わるわけです。

 

消費者団体の裁判は使いにくい

国が認めた消費者団体が、被害者に代わって訴える「被害回復の裁判」という仕組みもあります。

ところが、この裁判で慰謝料を求められるのは、代金のようなお金の損とセットの場合か、会社がわざと起こした場合に限られます。

国の個人情報保護委員会の事務局も、情報が漏れたことへの慰謝料はこの裁判の対象にならない場合が多いとしています。

2026年7月の個人情報保護法の改正でも、その範囲を広げる案は見送られました。

勝負を分けるのは会社の落ち度

では、裁判を起こしたとして、勝てる見込みはあるのでしょうか。

 

漏れただけで損害になり得る

ベネッセの裁判のひとつでは、最初、不安を感じただけでは損害とまでは言えないとして、賠償が認められませんでした。

それを最高裁が2017年10月、個人情報が漏れたこと自体がプライバシーの侵害にあたるとして、審理をやり直させています。

2019年のやり直しの裁判で認められたのは1人1,000円でしたが、悪用されたかどうかが分からなくても賠償の対象になり得ることが、ここではっきりしました。

 

問われるのは守りの甘さ

ベネッセは関連会社で働いていた人が持ち出した事件でしたが、今回は外から侵入されています。

裁判で争われるのは、会社が預かった情報を守るために、やるべきことをやっていたかどうか。

募集サイトも、会員の情報を安全に管理する義務を怠ったことを、請求の根拠に挙げています。

タイムズカーのサイトには、10年前にサポートが切れた古い部品(弱いところが見つかっても、作った側がもう直さない部品)の名前が残っている、とエンジニアから指摘されています。

守りの甘さを問う材料になり得る話ですが、会社は侵入の原因をまだ発表しておらず、その部品が入り口だったのかは分からないまま。

 

認められた額は1人数千円から

勝ったとしても、これまで個人情報の漏えいで認められた金額は、1人あたりでこのくらいです。

  • 宇治市の住民の名簿データ(住民基本台帳・2001年・大阪高裁)=慰謝料1万円+弁護士費用5,000円
  • Yahoo! BBの顧客情報(2007年・大阪高裁)=慰謝料5,000円+弁護士費用1,000円
  • エステサロンTBCの顧客情報(2007年・東京高裁)=慰謝料3万円+弁護士費用5,000円
  • ベネッセの顧客情報(2019〜2023年の判決)=裁判ごとに1,000〜3,300円

ベネッセでは、別の原告団が起こした裁判で東京地裁の判決が出たのが2023年2月で、流出の発覚から9年近くたっていました。

勝っても数千円かもしれず、そこまでに何年もかかるかもしれない。

飛び抜けて高いエステの3万円は、体型など体に関わる情報まで漏れたケースで、人に知られたくない情報ほど、金額は上がりやすいんです。

募集サイトも、免許証の番号や本人確認書類の画像は名前や住所より守られるべき情報だとしていて、そこがどう評価されるかが金額を分けそうです。

免許証の流出が取り返せない理由

顔写真と名前、住所、生年月日が1枚にそろった免許証の画像は、他人になりすましてお金を借りたり、口座やスマホを契約したりするときの「本人の証明」として使われるおそれがあります。

 

作り直しても番号はほぼ同じ

クレジットカードなら、止めて作り直せば番号ごと変わります。

ところが運転免許証の番号は12桁あり、なくして作り直しても変わるのは最後の1桁(何回目の再交付かを示す数字)だけ。

名前も、生年月日も、引っ越さない限り住所も、作り直したところで同じままです。

 

特例の再交付が始まった

ふつう、免許証を作り直せるのは、なくしたり汚したりしたときだけ。

ところが今回は、手元に免許証があっても作り直せる特例を、各地の警察が受け付けはじめました。

報じられているだけでも、山形・宮城・愛知・和歌山・広島・岡山・香川・島根などに広がっています。

広島のニュースの見出しを見て、こう書いた人もいました。

読売新聞は、変わるのは免許証番号の「末尾」だと伝えています。

顔写真は撮り直しになりますが、番号がまるごと別のものになるわけではないんですね。

手数料は島根県で1,500〜2,700円と報じられていて、いまのところ払うのは本人です。

しかも広島県警の担当者は、再交付をしても流出した画像の悪用を「防げるわけではない」と話しました。

作り直せるようになっても、出ていった画像のほうは消せないということ。

 

住まいや家族の書類まで

しかも、画像として持ち出されていたのは免許証だけではありませんでした。

9月29日に会社が出したお知らせに並んでいたのは、この4種類です。

  • 運転免許証
  • 公共料金の請求書など、今の住まいが分かる書類
  • 学生証(学生プランで登録した人)
  • 家族だと証明するために出した書類(家族プランで登録した人)

家族プランで登録した人は、自分の分だけでなく、家族のことが書かれた書類まで外に出たことになります。

一度持ち出された画像は、どこへコピーされたのか誰にも分からず、会社が何をしても取り戻せません。

 

退会した人の画像も7年残っていた

しかもこの画像は、もう退会した人の分まで残っていました。

会社の説明では、免許証の画像は「なりすまし対策やお問い合わせ対応のため」に退会から7年保管していて、2026年9月下旬の時点では2019年9月以降に退会した人の分まで持っていたそうです。

個人情報保護法は、要らなくなったデータを「遅滞なく消去するよう努めなければならない」としていて、共同通信はこの長い保存が流出を大きくした可能性を指摘しています。

同じカーシェアの他社には、入会のときの本人確認が済めばすぐに画像を消すところもある、と日本経済新聞。

会社はその後、免許証の画像については自社の方針で保管期間を決めていた、と説明したと報じられています。

退会した人への個別の知らせも10月1日から始まっていて、登録した連絡先が変わっている人は、会社の問い合わせフォームで「退会済み会員様の個人情報漏えいについて」を選んで連絡すると、2週間ほどで案内が届く流れです。

 

自分で打てる手は本人申告

取り戻せない以上、できるのは使われにくくすることです。

そのひとつが、お金を借りた記録を預かる信用情報機関への「本人申告」。

カードやローンの審査のとき、会社に「本人かどうか念入りに確かめて」と伝わる目印を付けておけるものです。

JICC(日本信用情報機構)は、免許証そのものは手元にあっても、画像が流出した場合には申告できるとしています。

ただし手数料は自分持ちで、悪用を必ず止めてくれるものでもありません。

 

10月7日には、流出した免許証でお金を借りられた人がいる、という投稿がXで大きく広がりました。

ただ、会社のお知らせは10月8日の時点でも「不正利用等の事実は確認されておりません」のままで、被害を裏づける報道も見当たりません。

身に覚えのない請求が届いたときは、一部でも払ってしまうと契約を認めたと受け取られかねない、と弁護士ドットコムは注意を呼びかけています。

腹が立つのは流出より対応

お詫びの文面を何度読んでも、怒りが静まらない。

 

自分のことが分かるまで4日

不正アクセスが見つかったのは9月25日の朝で、その日のうちに「漏れた可能性がある」と発表されました。

660万件という数が出たのは28日、免許証などの画像が漏れた人へ個別のメールが届き始めたのは29日の夜です。

何がどこまで持ち出されたのかという肝心の中身は、29日からさらに2週間ほど先に知らせる、という話。

発覚から数えると、自分の情報がどうなったのかを知るまで3週間近く。

待ちきれずに窓口へ電話をかけても、なかなかつながらなかった人がいます。

知らせを待っても分からない、電話をしても届かない。

 

お詫びの中身はまだ白紙

2026年10月1日に会社が出した「よくあるご質問」でも、補償は「外部専門機関による調査の結果を踏まえて、全体方針を決定する予定」とあるだけで、金額も時期も書かれていません。

侵入の原因についても、取材に対して「セキュリティに影響があるため、詳細の回答は控えさせていただく」と答えたと報じられています。

補償の方針がいつ出るのかは、関西テレビが10月8日に「来週を目途」と伝えました。

国土交通省も10月1日付で、レンタカーやカーシェアの業界団体に、情報の守り方を点検して10月30日までに報告するよう求めています。

そのあいだに、本人申告の手数料を払い、偽メールに気を張り、つながらない電話を待っているのは、預けた側のほう。

免許証の画像を出したのは、車を借りるのに必要だと言われたからで、自分から選んだリスクではありません。

それなのに、取り返しのつかない損は先に押し付けられて、説明はいつまでも後回しにされているんですよね。