2026年9月、カーシェアリングサービス「タイムズカー」で約660万件にのぼる個人情報流出が明らかになり、大きなニュースになりました。氏名や住所だけでなく運転免許証の画像まで含まれていたため、「個人情報流出 事務職」という立場で、自分の職場は本当に大丈夫なのかと不安になった方も多いのではないでしょうか。つまり、今回の事案は一企業だけの問題ではなく、個人情報を日常的に扱う事務職・学校事務職員にとって、足もとの情報管理を見直す絶好のきっかけです。この記事では、SIerから学校事務に転職した筆者の視点で、事案の概要、事務職が気をつけたいこと、情報流出が個人と学校に与える影響、そして研修に使える公的機関の動画をまとめます。
タイムズカーの個人情報流出で何が起きた?分かっていること
運営会社の発表によると、2026年9月25日に外部からの不正アクセスを検知し、調査の結果、第三者が会員情報の一部を不正に取得していたことが確認されました。その後の発表で、対象は約660万件のアカウントに及ぶとされています。しかも、現在の会員だけでなく、退会済みの人、入会を申し込んだものの手続きが完了しなかった人、法人向けサービスの現・旧会員まで含まれると公表されています。
| 公表日 | 主な内容 |
|---|---|
| 9月25日 | 不正アクセスを検知。第1報で個人情報漏えいの可能性を公表 |
| 9月28日 | 第2報。約660万件のアカウント情報が第三者に取得されたと発表 |
| 9月29日 | 第3報。運転免許証画像などの本人確認書類が漏えいしたアカウントは約160万件 |
漏えいした情報と、今回の個人情報流出が深刻と言われる理由
公表されている項目は、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類の情報などです。さらに、本人確認書類の画像として、運転免許証のほか、公共料金の請求書といった現住所確認書類の画像も含まれると公表されています。一方で、クレジットカード情報の漏えいは確認されておらず、パスワードも復元できない形式で保管されていたと説明されています。なお、運営会社は現時点で不正利用の事実は確認されていないとしています。
それでも深刻だと言われるのは、顔写真つきの本人確認書類が、銀行口座の開設やクレジットカードの発行といった場面での「なりすまし」に悪用されかねないためです。また、報道では、退会後7年以内の人にまで影響が及んだことから、そもそも長期間の保管が必要だったのかという問題提起もされています。この「持ちすぎない」という論点は、後ほど紹介する事務職の対策にも直結します。
個人情報流出は他人事ではない!学校や事務職が狙われやすい理由
学校は、児童生徒、保護者、教職員、卒業生、入試の志願者など、多種多様な個人情報を扱います。氏名や住所、連絡先にとどまらず、成績、健康に関する情報、家庭の状況といった、とくに慎重な取扱いが必要な情報も少なくありません。そのため、ひとたび個人情報流出が起きれば、影響が広く深くなりやすいのが学校の特徴です。
また、今回のタイムズカーの事案は外部からの不正アクセスですが、現場で起きる情報漏えいの原因はそれだけではありません。メールの誤送信、書類の誤交付、紙やUSBメモリの紛失といった、日常業務の中のうっかりミスも大きな原因です。実際に、個人情報保護委員会も「職場に潜むリスク」として、内部不正・誤交付・誤送付を啓発動画で取り上げています。さらに、システムの管理を外部業者に任せている学校も多く、「委託先任せ」にならないことも事務職には求められます。
📷 Photo by Unsplash(商用利用可・無料)
事務職が気をつけたい個人情報流出対策7つ
では、事務職は具体的に何に気をつければよいのでしょうか。今回の事案から学べる教訓も踏まえ、明日からすぐ実践できる7つの対策を整理しました。
1本人確認書類は「集めすぎない・持ちすぎない」
今回の最大の教訓です。目的に必要な範囲だけを取得し、確認が済んだ書類のコピーや画像は、保管期限を決めて破棄しましょう。卒業生、不合格者、退職者のデータも同様です。個人情報保護法は、利用する必要がなくなった個人データを遅滞なく消去するよう努めることを求めています。
2メールの誤送信を防ぐ
送信前に「宛先・CC/BCC・添付ファイル」を声に出して確認するだけでも、ミスは大きく減ります。一斉送信はBCCや配信ツールを使い、添付ファイルは必要最小限にしましょう。
3フィッシング・標的型メールを見抜く
差出人とURLを確認し、不審なメールの添付やリンクは開かないのが基本です。しかも、流出した氏名やメールアドレスを使った詐欺メールが増えるおそれがあるため、大規模な情報流出のあとは特に注意が必要です。迷ったら、自分で判断せず情報担当者に連絡しましょう。
4パスワードの使い回しをやめて多要素認証を使う
パスワードを使い回していると、一つのサービスでの情報流出が他のサービスへの不正ログインにつながります。パスワード管理ツールの利用と、多要素認証(ログイン時の追加確認)の設定をおすすめします。
5紙・USB・持ち出しの管理を徹底する
離席時は画面をロックし、個人情報が載った書類を机上に放置しないことが基本です。廃棄はシュレッダーなどで確実に行い、USBメモリや私用端末での持ち出しは原則やめましょう。テレワーク時も同じルールが適用されます。
6生成AIや無料クラウドに個人情報を入力しない
業務でChatGPTなどの生成AIを使うときは、児童生徒や保護者の氏名・成績・連絡先を入力しないことを徹底しましょう。ルールが決まっていない学校では、まず「入力してよい情報・いけない情報」を決めることが大切です。
7委託先・外部サービスの管理も自校の責任と考える
システムやクラウドを業者に任せていても、個人情報の安全管理は学校の責任です。個人情報保護法でも委託先の監督が求められます。契約でのセキュリティ要件、データの保管期間、事故時の連絡手順を確認しておきましょう。
個人情報流出が個人に与える影響とは
ここからは、情報を流出させてしまった場合に何が起きるのかを整理します。まず、被害を受ける個人の側です。氏名、住所、メールアドレス、電話番号などが流出すると、次のような影響が懸念されます。
| 想定される影響 | 具体的な内容 |
|---|---|
| 迷惑メール・フィッシング詐欺 | 流出した連絡先をもとに、本物そっくりのメールやSMSが届く |
| なりすまし被害 | 本人確認書類の画像や生年月日・住所が悪用され、口座開設やカードの申込み、ローン契約などに使われる懸念がある |
| 他サービスへの不正ログイン | パスワードを使い回している場合、別のサービスにも不正にログインされるおそれがある |
| 手続き・精神的な負担 | パスワードの変更や再発行手続きが必要になり、不審な連絡への警戒も長く続く |
不安な場合の対応について、弁護士は、本人確認書類の再発行手続きを勧めるとともに、信用情報機関に不正利用防止の届け出(JICC)や本人申告(CIC)を行う方法があると紹介しています。ただし、手続きの扱いは窓口によって異なる場合があるため、まずは運営会社や関係機関の公式案内を確認してください。
一方で、今回の事案でも、現時点では情報の不正利用は確認されていないとされています。つまり、過度に慌てる必要はありませんが、不審なメールや身に覚えのない請求への警戒は続けることが大切です。
個人情報流出が学校に与える影響とは
学校が個人情報流出を起こした場合は、被害を受けた人への影響に加えて、組織としての責任が生じます。短期的な影響と中長期的な影響に分けて整理します。
- 保護者・生徒・卒業生・志願者からの問い合わせや苦情の急増
- 原因調査やシステム停止による通常業務の停滞
- 個人情報保護委員会への報告と本人への通知
- お詫び文書・保護者説明・ホームページでの公表
- 学校への信頼低下(出願や入学者数への影響の可能性)
- 損害賠償請求などの法的責任
- 再発防止のコスト(システム改修・研修・委託先の見直し)
- 担当した教職員・事務職員の精神的負担
個人情報流出が起きたときの法的義務と損害賠償リスク
法令面では、個人データの漏えい等が発生し、個人の権利利益を害するおそれがある場合、個人情報取扱事業者(私立学校など)や行政機関等(公立学校など)は、個人情報保護委員会への報告と本人への通知が義務づけられています。報告は速報と確報の2段階で、確報の期限は原則30日以内、不正アクセスなど不正の目的によるおそれがある場合は60日以内とされています。詳しくは必ず公式ページで確認してください。
さらに、損害賠償のリスクも現実的です。弁護士の解説では、情報が漏れただけの場合の慰謝料は少額にとどまる傾向がある一方で、実際に悪用被害が出れば話は別だとされています。なお、今回のタイムズカーの事案でも、弁護士が損害賠償請求に向けた参加登録を呼びかける動きが出ています。件数が多いほど、こうした動きが広がりやすい点も知っておきたいところです。
研修に使える!公的機関の無料動画・資料まとめ
個人情報流出を防ぐには、一度の座学よりも、短い動画と自校のルール確認を組み合わせた、継続的な研修が効果的です。そこで、公的機関が公開している動画と資料から、事務職の研修に使いやすいものを選びました。
個人情報保護委員会の動画(個人情報流出・誤送信対策に)
| 提供元 | 動画・資料 | 内容とおすすめの使い方 |
|---|---|---|
| 個人情報保護委員会 | 職場に潜む個人情報が関わるリスク<内部不正・誤交付・誤送付>(令和7年3月) | 職場で起きやすい誤送付・誤交付・内部不正を解説。事務職向け研修の導入に最適 |
| 個人情報保護委員会 | 個人情報の取り扱いに関するヒヤリハット事例(YouTube) | 発生しやすい3つの事例をドラマ仕立てで解説。ヒヤリハットの共有に |
| 個人情報保護委員会 | 個人データの漏えい等事案と発生時の対応について(YouTube) | 漏えい等が起きたときの対応と、起こさないためのポイント。初動対応の確認に |
| 個人情報保護委員会 | 動画一覧(縦型の短編動画ほか) | パスワードの使い回し、フィッシングサイト、個人情報の廃棄、テレワーク時の漏えいリスクなどの短編が揃う。朝礼や会議の冒頭で1本ずつ視聴するのに便利 |
IPA・政府広報・文部科学省の研修資料
| 提供元 | 動画・資料 | 内容とおすすめの使い方 |
|---|---|---|
| IPA(情報処理推進機構) | 映像で知る情報セキュリティ | ドラマや寸劇形式の映像集。「あなたの職場の“あるある”セキュリティ事故・対策」(前編約16分・後編約12分)や、ランサムウェア攻撃の手口と対策(約15分)などがある。YouTube「IPA Channel」の動画は、事前申請なしで社内研修に使えると案内されている |
| 政府広報オンライン | これだけは知ってほしい個人情報保護10のチェックポイント(中小企業編) | 基本の10項目を動画で確認。中小企業向けだが、基本は学校にも共通 |
| 文部科学省 | 教育情報セキュリティポリシーに関するガイドライン(令和7年3月)(PDF) | 学校の情報セキュリティの考え方をまとめた資料。主に教育委員会向けだが、私立学校でも参考になる |
動画を使った個人情報流出対策研修のコツ
今日からできる!個人情報流出を防ぐ職場の3ステップ
まとめ:個人情報流出対策は「持ちすぎない」「ミスを隠さない」から
- タイムズカーでは約660万件のアカウント情報が取得され、約160万件で運転免許証画像などの本人確認書類が漏えいした
- 事務職の最大の教訓は、本人確認書類などの個人情報を「集めすぎない・持ちすぎない」こと
- 誤送信・紛失・フィッシング・パスワード管理など、日常業務のうっかりミスも個人情報流出の大きな原因になる
- 流出は個人にはなりすましや詐欺被害、学校には信頼低下・法的責任・対応コストという影響をもたらす
- 研修は、IPAや個人情報保護委員会などの公的な無料動画と、自校のルール確認を組み合わせると続けやすい
結局のところ、個人情報流出を完全にゼロにすることは難しいのが現実です。しかし、持っている情報を減らし、ルールを決め、ミスをすぐ報告できる職場をつくることで、被害は大きく減らせます。今回のニュースをきっかけに、まずは自分の机の上とパソコンの中にある個人情報を、一度見直してみてはいかがでしょうか。






