現会員だけでなく退会した利用者を含む約660万件の登録情報が流出
カーシェアリングサービス「タイムズカー」で大規模な個人情報の漏えいが判明した。パーク24が9月28日に発表した内容では、外部からシステムへの不正アクセスを受け、約660万件のデータが流出した。
対象は現在タイムズカーを利用している会員に限られず、すでに退会した会員も含まれる。過去にサービス利用のため登録された情報についても外部への漏えいが確認された。
不正アクセスそのものは9月25日に検知された。その後にシステムを調査した結果、多数の利用者に関係する個人情報が外部へ流出していることが明らかになった。
登録時の住所や連絡先から運転免許に関する情報まで幅広く対象に
漏えいしたデータには、利用者が会員登録などの際に提供した氏名や住所をはじめ、生年月日、電話番号、メールアドレスなどが含まれている。さらに、カーシェアリングの利用と関係する運転免許情報も流出した。
本人確認のために提出された書類の画像も対象となっている。具体的には、運転免許証や学生証の画像が外部に漏えいした情報の中に含まれていた。
約660万件という流出規模に加え、複数種類の個人データが対象になった。一方、会社は9月28日時点で、今回漏れた情報が実際に不正利用された事実については確認していない。
流出したパスワードは読み取り困難な形式でカード情報は保存されず
パスワードについても今回の漏えい対象に含まれている。ただし、パスワードは第三者がその内容を読み取ることができない形に加工された状態で保存されていた。
このため、パーク24は流出したパスワードが不正に利用される恐れはないとしている。登録情報の一部が外部に出たものの、保存時の処理によってパスワードそのものを第三者が読み取れる状態ではないとしている。
クレジットカード情報については、今回不正アクセスを受けたシステムには保存されていなかった。このため、カード情報は約660万件の漏えいデータには含まれていない。
システムへの不正なアクセスを25日に検知し調査で情報流出が判明
タイムズカーのシステムが不正アクセスを受けたことを検知したのは9月25日だった。パーク24側は検知後に状況を調べ、会員に関する情報が外部へ漏れていることを確認した。
調査によって判明した漏えい件数は約660万件に上った。氏名や住所などの基本的な登録情報だけではなく、運転免許情報や本人確認に使用した画像、加工されたパスワードなども含まれていた。
一方で、クレジットカード情報は対象となったシステムに保存されていなかった。9月28日時点では、流出した個人情報が第三者によって悪用された事実も確認されていない。
流出対象者への個別連絡を進め関係機関への報告と被害対応を実施
パーク24は情報漏えいの判明を受け、個人情報保護委員会と警察に事案を報告した。あわせて、個人情報が外部へ流出した会員を対象として、個別に連絡する対応を進めている。
今回の不正アクセスでは、現会員だけではなく退会した利用者の情報も漏えい対象となった。約660万件のデータには、連絡先や運転免許情報、本人確認書類の画像などが含まれている。
会社は今回の事態について、利用者や取引先を含む関係者に大きな迷惑と心配をかけたとして謝罪した。クレジットカード情報の流出や、漏えいした個人情報の不正利用については9月28日時点で確認されていない。