【続報・詳細解説】タイムズカー660万件流出の全体像|カーシェアとレンタカーの違い、パーク24グループの組織から読み解く

業務

先日、

【660万件】タイムズカー個人情報流出、退会済みでも対象に?免許証画像が盗まれた本当の怖さ
【660万件】タイムズカー個人情報流出、退会済みでも対象に?免許証画像が盗まれた本当の怖さ


という記事で、9月29日時点の公式発表と報道を整理しました。その後も第3報やよくある質問の公開などがあり、状況は少しずつ動いています。

一方で、ここ数日は周囲から次のような質問を耳にする機会がぐっと増えました。

  • レンタカーしか使っていないけれど、自分の情報も漏れているのか
  • 漏えいしたのは「パーク24」なのか「タイムズモビリティ」なのか、それとも別の会社なのか
  • 電話をかけたら「タイムズコミュニケーション」と名乗られたが、レンタカーの会社なのか

報道によって社名の書き方が違い、サービス名もよく似ているため、多くの方が混乱されているのだと思います。こうした混乱は、不安をあおる詐欺の電話やメールにつけこまれる隙にもなります。

この記事は、前回記事の続編であり、詳細解説という位置づけです。自動車業界に46年身を置いてきた業界関係者として、10月5日時点の公式発表と報道をもとに、次の点を順番に整理します。

  1. 前回記事以降に分かったこと(第3報、よくある質問、補償、信用情報機関の混雑)
  2. パーク24グループの組織と、どの会社が何を担っているのか
  3. カーシェア「タイムズカー」とレンタカー「タイムズカーレンタル」の違い
  4. 流出した情報としていない情報、そして退会後も情報が残っていた理由
  5. 窓口でよく聞かれる質問と、その答え
  6. 今後の見通しと、私たちが注目すべき点

なお、本記事は公開されている情報だけをもとにしています。公表されていない原因や企業の内部事情については推測で書かず、「分かっていること」と「まだ分かっていないこと」をはっきり分けてお伝えします。

スポンサーリンク
  1. 最初に結論:この記事でお伝えしたい5つのポイント
  2. 前回記事以降に分かったこと(9月29日〜10月5日)
    1. 時系列で振り返る:検知から10月5日まで
    2. 第3報:本人確認書類が漏えいしたのは約160万アカウント
      1. 漏えいが確認された本人確認書類の種類
      2. 「660万件」と「160万件」の関係
    3. よくある質問の公開と、退会済みの方への対応
    4. 補償については「調査結果を踏まえて全体方針を決定」
    5. 信用情報機関に申し込みが集中しています
      1. CIC(シー・アイ・シー)の状況
      2. JICC(日本信用情報機構)の状況
      3. 業界関係者からのお願い:まずは落ち着いて順番に
  3. 「漏えいしたのはどの会社?」パーク24グループの組織を整理
    1. パーク24グループの主な会社と役割
    2. 図で見る:会社とサービスの関係
    3. 報道で社名がばらばらに見えるのはなぜか
    4. タイムズコミュニケーション株式会社とは
      1. 「レンタカーの運営会社」ではありません
  4. カーシェア「タイムズカー」とレンタカー「タイムズカーレンタル」の違い
    1. ひと目で分かる比較表
    2. 2つのサービスの成り立ち
    3. なぜ2つのサービスは混同されやすいのか
      1. サービス名も店舗名もよく似ている
      2. 同じグループの会員制度でつながっている
      3. 報道の見出しが短い
    4. レンタカーだけを利用している方は対象になるのか
      1. 公式発表の書き方
      2. 業界関係者としての読み方
      3. 確認の手順
    5. タイムズビジネスサービスとは
  5. 流出した情報・流出していない情報を改めて整理
    1. 退会後も7年間情報が保管されていた理由
      1. 業界関係者の視点:保管すること自体より「どう守るか」
  6. 窓口でよく聞かれる質問と答え
      1. Q1. ニュースの「タイムズカー」は、駅前にあるタイムズのレンタカー店のことですか?
      2. Q2. レンタカーしか使っていません。私の情報も漏れていますか?
      3. Q3. 何年も前にカーシェアを退会しました。それでも対象ですか?
      4. Q4. 私の免許証の画像は漏れていますか?
      5. Q5. 案内のメールが届いていません。対象外と考えてよいですか?
      6. Q6. 補償はありますか?
      7. Q7. クレジットカードは止めた方がよいですか?
      8. Q8. 信用情報機関に申し込んだ方がよいですか?
      9. Q9. 「タイムズ」を名乗る電話やSMSが来ました。どうすればよいですか?
      10. Q10. これからもタイムズのカーシェアやレンタカーを使って大丈夫ですか?
    1. 問い合わせ先
  7. 同じ時期の他社事案と混同しないために
    1. ニッポンレンタカーのアプリへの不正アクセス
    2. 9月後半に公表された主な事案
    3. カーシェア業界では以前から起きていた
      1. 業界関係者の視点:本人確認書類を扱う業界全体の課題
  8. 今後の見通しと注目点
    1. 会社が予告していること
    2. 法律で定められた手続き
    3. 訴訟などの動きは
    4. 業界関係者として見ておきたい点
  9. まとめ:正しく知ることが、いちばんの防御です
  10. 参考にした情報源

最初に結論:この記事でお伝えしたい5つのポイント

長い記事になりますので、まず要点だけをまとめます。時間のない方は、ここだけでも押さえておいてください。

  1. 不正アクセスを受けたのは、カーシェア「タイムズカー」のWebシステムです。
    運営しているのは、パーク24株式会社の子会社であるタイムズモビリティ株式会社です。
  2. レンタカー「タイムズカーレンタル」も、同じタイムズモビリティが運営しています。
    「別の会社のサービスで漏えいが起きた」という構図ではありません。同じ会社が運営する、会員の仕組みとWebサイトが別々の2つのサービスです。
  3. 公式発表で対象とされているのは、タイムズカー会員(退会済み・入会手続き未完了を含む)と、法人向けのタイムズビジネスサービス会員(退会済みを含む)です。
    レンタカーの会員は、対象者として名前が挙がっていません。ただし「対象外」と明言されているわけでもありません。
  4. 約660万アカウントのうち、運転免許証の画像などの本人確認書類まで漏れたのは約160万アカウントです。
    660万人全員の免許証画像が漏れたわけではありません。
  5. 補償の方針、原因、再発防止策は、10月5日時点でまだ公表されていません。
    不安な方は、ネット上のうわさではなく公式の専用窓口で確認するのが確実です。
スポンサーリンク

前回記事以降に分かったこと(9月29日〜10月5日)

前回記事を書いた9月29日以降、公式発表は第3報とよくある質問(FAQ)の公開へと進みました。あわせて、信用情報機関に申し込みが集中するなど、事案の影響は社会の思わぬところにも広がっています。

時系列で振り返る:検知から10月5日まで

まずは、ここまでの流れを一覧にします。前回記事の時系列に、その後の動きを加えたものです。

日 付出来事
9月25日 9時07分タイムズカーWebシステムへの不正アクセスを検知。同日に第1報(漏えいの「可能性」)を公表
9月26日 7時25分まで侵入経路と攻撃元との通信を遮断し、遮断後にアクセスできないことも確認
9月28日第2報。約660万アカウントの情報が第三者に取得されたと確認。親会社のパーク24も、連結子会社での発生として発表
9月29日第3報。本人確認書類が漏れたのは約160万アカウントと判明し、該当者へのメール案内を開始。同日、信用情報機関のCICが申し込み集中による遅延を発表
10月1日よくある質問を公開。退会済みの方への個別案内と、退会者専用の問い合わせフォームを開始。同日、日本信用情報機構(JICC)がスマートフォンからの一部申し込みを一時停止
10月2日業界紙が、補償は外部調査の結果を踏まえて全体方針を決めると報道
10月5日時点第4報、補償方針、再発防止策はいずれも未公表。訴訟の動きも報道されていません

第3報:本人確認書類が漏えいしたのは約160万アカウント

9月29日の第3報で、運転免許証の画像などの本人確認書類が漏えいしたアカウント数は約160万件であることが確認されました。前回記事の時点では「本人確認書類も含まれる」ことまでしか分かっていなかったため、ここは大きな前進です。

漏えいが確認された本人確認書類の種類

第3報で示された書類は、次の4種類です。

  • 運転免許証の画像
  • 現住所確認書類の画像(公共料金の請求書など)
  • 学生証の画像(学生向けプランを利用していた方)
  • 家族確認書類の画像(家族向けプランを利用していた方)

業界関係者として気になるのは、2番目の現住所確認書類です。免許証の住所が古いままの方は、引っ越し後の住所を証明するために公共料金の請求書などを提出します。つまり、免許証とは別に「今の住所」と、場合によっては契約している電力会社やガス会社などの情報まで含まれている可能性があるということです。

「660万件」と「160万件」の関係

この2つの数字は、よく混同されます。整理すると次のとおりです。

  • 約660万件:何らかの会員情報が第三者に取得されたアカウントの総数
  • 約160万件:そのうち、本人確認書類の画像まで取得されたアカウントの数

どちらも単位は「アカウント」であり、「人数」ではありません。一部の報道では「660万人」と書かれていますが、退会後に再入会した方や、個人と法人の両方で登録していた方がいれば、人数とは一致しません。数字を見るときは、この点にご注意ください。

よくある質問の公開と、退会済みの方への対応

10月1日には、利用者から多く寄せられた質問への回答(FAQ)が公開されました。主なポイントは次のとおりです。

  • 退会済みの方にも、10月1日から順次個別の案内を始めた
  • ただし退会者の登録連絡先が今も有効とは限らないため、退会者専用の問い合わせフォームで、退会時の登録情報を知らせてほしい(記入後、2週間程度をめどに順次案内)
  • 届いたメールに書かれているのは、現時点で漏えいが確認された情報である
  • 本人確認書類が漏れた方には9月29日から順次メールで案内しており、詳細は外部専門機関の調査結果を踏まえて、2週間程度をめどに改めて案内する

退会者専用フォームの開設は業界紙でも報じられました。長く使っていなかった方ほど、当時のメールアドレスを今は使っていないことが多いはずです。心当たりのある方は、届くのを待つより、自分から問い合わせる方が確実です。

補償については「調査結果を踏まえて全体方針を決定」

補償について、会社は外部専門機関による調査の結果を踏まえて全体方針を決める予定だと説明しています。

ここで誤解しないでいただきたいのは、これは**「補償しない」と決まったわけではない**ということです。同時に、「補償がある」と約束されたわけでもありません。現時点では、まだ何も決まっていないというのが正確な状況です。

「補償金を受け取るには手続きが必要です」といった電話やメールが来ても、公式サイトで発表されていない限りは応じないでください。補償をかたる詐欺は、大きな漏えい事案のあとに必ずといってよいほど出てきます。

信用情報機関に申し込みが集中しています

今回の事案で特徴的なのが、信用情報機関への申し込みが殺到したことです。免許証の画像が漏れたと知った方々が、なりすましによるローンやクレジットカードの契約を心配したためとみられます。

CIC(シー・アイ・シー)の状況

主にクレジットカード会社や信販会社が加盟するCICは、9月29日に、信用情報の開示などの申し込みが集中して手続きの一部が遅れていると発表しました。報道によると、申し込みに必要な受付番号が取得しにくい状態になっていたそうです。CIC自身は原因を明らかにしていませんが、今回の事案の影響とみられています。

JICC(日本信用情報機構)の状況

主に消費者金融会社などが加盟するJICCは、10月1日に、「本人申告」などのスマートフォンからの申し込みを一時停止すると発表しました。郵送での申し込みは受け付けているとのことです。

「本人申告」とは、本人確認書類をなくしたときなどに、「自分の名前で申し込みがあったら注意してほしい」という情報を登録しておく仕組みです。登録しておくと、加盟する会社が審査の際にその情報を確認できます。

業界関係者からのお願い:まずは落ち着いて順番に

信用情報機関への申し込みは、なりすまし対策として意味のある手段です。ただ、全員が今すぐ申し込まないと危険、というものではありません。窓口が混み合っている今は、次の順番で考えることをおすすめします。

  1. タイムズカーからの個別案内メールを確認し、自分の本人確認書類が漏れたかどうかを把握する
  2. 本人確認書類の漏えいが確認された方は、本人申告や信用情報の開示を検討する
  3. スマートフォンでつながりにくい場合は、郵送など別の方法も確認する
  4. 本人確認書類の漏えいが確認されていない方は、まずは明細や郵便物の確認など、日常の見守りから始める

不安なときほど、慌てて動くと詐欺に引っかかりやすくなります。信用情報機関を名乗る電話やSMSにも注意し、手続きは必ず各機関の公式サイトから行ってください。

スポンサーリンク

「漏えいしたのはどの会社?」パーク24グループの組織を整理

今回もっとも多い誤解が、「どの会社で漏えいが起きたのか」という点です。結論からお伝えすると、不正アクセスを受けたシステムを運営しているのはタイムズモビリティ株式会社で、その親会社がパーク24株式会社です。

「タイムズ」というブランドは、駐車場、カーシェア、レンタカー、会員サービス、お客様窓口と、グループ全体で使われています。そのため、ブランド名だけを見ても、どの会社のどの事業の話なのかが分かりにくいのです。ここでは、グループの主な会社と役割を一つずつ見ていきます。

パーク24グループの主な会社と役割

公開されている企業情報をもとに、グループの主な会社を一覧にしました。いずれも正式名称は「株式会社」がつきます。

会社名主な役割今回の事案との関係(10月5日時点)
パーク24株式会社グループ全体の統括、経営企画・管理。東証プライム上場親会社として、連結子会社での発生を発表
タイムズモビリティ株式会社カーシェア「タイムズカー」とレンタカー「タイムズカーレンタル」の運営不正アクセスを受けたシステムの運営会社。 第1〜3報とFAQの発表元
タイムズ24株式会社時間貸駐車場「タイムズ」の開発・運営関係する発表なし
タイムズサービス株式会社駐車場や車両の管理関係する発表なし
タイムズコミュニケーション株式会社グループのお客様窓口(コンタクトセンター)、ロードサービス関係する発表なし
パーク24ビジネスサポート株式会社グループの事務などのバックオフィス業務関係する発表なし
タイムズサポート株式会社保険代理店関係する発表なし

「関係する発表なし」は、10月5日時点でその会社を対象とした発表が見当たらないという意味です。今後の調査で状況が変わる可能性はあります。また、グループの体制は変わることがあるため、最新の情報は各社の公式サイトでご確認ください。

図で見る:会社とサービスの関係

文字だけでは分かりにくいので、関係を簡単な図にしました。

パーク24株式会社(親会社・グループ統括)
│
├─ タイムズモビリティ株式会社(カーシェア・レンタカーの運営会社)
│    ├─ カーシェア「タイムズカー」 ← 今回、不正アクセスを受けたWebシステム
│    └─ レンタカー「タイムズカーレンタル」
│
├─ タイムズコミュニケーション株式会社(お客様窓口・ロードサービス)
│
├─ タイムズ24株式会社(駐車場「タイムズ」の運営)
│
└─ その他のグループ会社(車両管理、事務、保険代理店など)

ポイントは、カーシェアとレンタカーが、同じタイムズモビリティの中にある2つのサービスだということです。親会社と子会社、子会社とサービスという2段階の関係を押さえておくと、報道の読み方がぐっと楽になります。

報道で社名がばらばらに見えるのはなぜか

今回の報道を見比べると、ある記事は「パーク24が発表」、別の記事は「タイムズモビリティが発表」と書いています。どちらが正しいのかと聞かれることがありますが、どちらも間違いではありません。

  • タイムズモビリティは、実際にサービスを運営している会社として、利用者向けに第1報から第3報までを発表しています
  • パーク24は、上場している親会社として、グループ会社で起きた重要な出来事を投資家や市場に向けて開示しています

自動車業界でいえば、メーカーの看板を掲げたお店でも、実際に車を販売し整備しているのは別の販売会社であることが多いのと似ています。ニュースで大きく名前が出るのはメーカーでも、お客様と契約を結んでいるのは販売会社、という構図です。今回も、名前がよく知られている親会社の名前で報じられることが多い、というだけのことです。

タイムズコミュニケーション株式会社とは

最近、「問い合わせの電話をかけたら、タイムズコミュニケーションという会社名を聞いた。レンタカーの会社なのか」という質問も耳にします。

タイムズコミュニケーション株式会社は、パーク24グループのお客様窓口(コンタクトセンター)を担う会社です。公開されている企業情報や求人情報によると、カーシェアの問い合わせや予約受付、トラブルの受付などを担当しているほか、ロードサービスなどの事業も行っています。グループ各社のサービスについて、お客様との窓口になる役割だと考えると分かりやすいと思います。

「レンタカーの運営会社」ではありません

ここは誤解の多いところなので、はっきりお伝えします。タイムズコミュニケーションは窓口業務などを担う会社であり、レンタカーを運営している会社ではありません。レンタカー「タイムズカーレンタル」を運営しているのは、カーシェアと同じタイムズモビリティです。

電話口で聞いた会社名が違っても、それだけで「別の会社だから関係ない」「別の会社でも漏えいが起きている」と判断しないようにしてください。今回の事案について確かな情報を得たいときは、後ほどご紹介する本件専用の窓口を使うのが確実です。

スポンサーリンク

カーシェア「タイムズカー」とレンタカー「タイムズカーレンタル」の違い

組織の関係が分かったところで、次はサービスの違いです。前回記事でも簡単に触れましたが、問い合わせの多さを踏まえて、ここでは一歩踏み込んで解説します。

ひと目で分かる比較表

項目カーシェア「タイムズカー」レンタカー「タイムズカーレンタル」
運営会社タイムズモビリティ株式会社タイムズモビリティ株式会社
借り方無人のステーションで、会員カードやスマートフォンで解錠して出発店舗で受付をして出発(店頭手続きを省けるサービスもあり)
主な使い方15分単位などの短時間利用。買い物、通勤、ちょっとした用事半日〜数日の利用。旅行、出張、帰省、引っ越し
会員タイムズカー会員(入会時に免許証の画像などを登録)タイムズクラブ会員、法人会員、会員でない一般の予約も可能
公式サイトshare.timescar.jprental.timescar.jp
前身タイムズカープラス、タイムズカーシェアマツダレンタカー
今回の事案不正アクセスを受けた公式発表の対象者に記載なし

同じ会社が運営していても、会員の仕組みとWebサイトは別々です。今回不正アクセスを受けたのは「タイムズカーWebシステム」であり、公式発表もカーシェア側の会員を対象として書かれています。

2つのサービスの成り立ち

少し歴史を振り返ると、2つのサービスの関係がよく分かります。

パーク24グループは2009年ごろから、カーシェア「タイムズカープラス」とレンタカー「タイムズカーレンタル」を並行して展開してきました。レンタカーは、マツダレンタカーを前身とする事業です。今でもマツダ車の取り扱いが多いのは、その名残です。

その後、カーシェアは「タイムズカーシェア」を経て、現在の「タイムズカー」という名称になりました。2019年には、カーシェアとレンタカーの強みを組み合わせた新しいサービスのトライアルも始まっています。

経営の重心も、時代とともにカーシェアへ移ってきました。新型コロナの影響で出張や旅行の需要が落ち込んだ2020年ごろには、レンタカー事業を縮小し、カーシェアの車両を大幅に増やす方針が報じられています。今やカーシェアは、通勤や買い物、車検や修理の間の代車代わりまで、生活に密着した移動手段になりました。

なぜ2つのサービスは混同されやすいのか

業界関係者の目から見ても、今回の混乱には無理もない事情があります。

サービス名も店舗名もよく似ている

カーシェアは「タイムズカー」、レンタカーは「タイムズカーレンタル」です。さらに、レンタカーの店舗名も「タイムズカー○○店」という表記になっています。ニュースで「タイムズカーで情報漏えい」と聞けば、駅前や空港のレンタカー店を思い浮かべる方がいても不思議ではありません。

同じグループの会員制度でつながっている

パーク24グループには、駐車場やレンタカーなどで使える「タイムズクラブ」という会員制度があります。一般に、カーシェアのタイムズカーに入会すると、タイムズクラブの会員にもなる仕組みと解説されています。一方で、駐車場やレンタカーのためにタイムズクラブに入っただけでは、カーシェアの会員にはなりません。

そのため、タイムズクラブからのメールが届いているからといって、カーシェアの会員かどうかは判断できません。判断の材料になるのは、過去にカーシェアに申し込んだ記憶があるかどうかです。

報道の見出しが短い

ニュースの見出しは文字数が限られるため、「タイムズ」「パーク24」といった短い名前で書かれがちです。見出しだけを読むと、グループのサービスすべてで漏えいが起きたような印象を受けてしまいます。

レンタカーだけを利用している方は対象になるのか

これがいちばん多い質問です。慎重に整理します。

公式発表の書き方

第2報で「対象となる方」とされているのは、次の2つです。

  • タイムズカー会員と退会済みの方(入会を申し込んだが手続きが完了していない方を含む)
  • タイムズビジネスサービス会員と退会済みの方

レンタカー「タイムズカーレンタル」の会員やタイムズクラブ会員は、この中に挙げられていません。

業界関係者としての読み方

公式発表の書き方からすると、レンタカーだけを利用している方は、対象者として想定されていないと読むのが自然です。ただし、会社は「レンタカー会員は対象外」とは明言していません。私自身も、ここを断定することは避けます。

注意したいのは、自分ではレンタカーしか使っていないつもりでも、次のような場合はカーシェア側の対象になり得ることです。

  • 以前、カーシェアに入会して、その後退会した
  • 入会キャンペーンなどをきっかけにカーシェアに申し込んだが、手続きを最後まで終えなかった
  • 勤務先の法人契約でカーシェアを使ったことがある

特に「入会手続きが完了していない方」まで対象に含まれている点は、見落とされがちです。

確認の手順

自分が対象かどうか分からない方は、次の順番で確認してみてください。

  1. カーシェアに申し込んだことがあるか、思い出してみる(退会済み、手続き途中も含む)
  2. タイムズカーからの個別案内メールが届いていないか、迷惑メールフォルダも含めて確認する
  3. 退会済みの方や、連絡先を変えた方は、退会者専用の問い合わせフォームを使う
  4. それでも分からない場合は、本件専用の電話窓口に問い合わせる

タイムズビジネスサービスとは

もう一つ、対象に含まれている「タイムズビジネスサービス」についても触れておきます。これは、企業などがタイムズのカーシェアを業務で使うための法人向けサービスです。

法人会員の場合、氏名などに加えて所属部署名も漏えい情報に含まれています。前回記事でもお伝えしたとおり、勤務先と部署が分かると、取引先や上司を装った詐欺メールの精度が上がります。法人で契約していた企業は、社員への注意喚起をお願いします。

スポンサーリンク

流出した情報・流出していない情報を改めて整理

第3報とFAQで新たに分かったことを加えて、流出した情報を一覧にし直しました。漏えいした情報は人によって異なり、全員がすべての項目を漏らされたわけではありません。

情 報状 況気をつけたいこと
氏名・住所・生年月日・電話番号・メールアドレス漏えい(人によって異なる)本人に見せかけた連絡や、詐欺の宛先リストに使われるおそれ
運転免許情報漏えい免許の種類や有効期限から、年齢や車の利用状況が推測される
本人確認書類の画像約160万アカウントで漏えい免許証、住所確認書類、学生証、家族確認書類。なりすまし申し込みへの警戒が必要
パスワード復元できない形式で保管されていた同じパスワードを他のサービスで使っていれば変更を
連携サービスID漏えい(JR西日本の「WESTER ID」など計9件)連携先を名乗る連絡にも注意
法人会員の所属部署名漏えい取引先や上司を装った詐欺メールへの警戒を
クレジットカード情報漏えいなし(会社がそもそも保有していない)カード会社を名乗る詐欺の連絡には引き続き注意

クレジットカード情報が対象外なのは、会社がカード情報をシステムに保有していなかったためです。カード会社に支払い処理を任せる方式は、今では多くの事業者が採用しています。今回はこの仕組みが、被害を一部食い止めた形です。

退会後も7年間情報が保管されていた理由

前回記事で「なぜ退会者や入会未完了者まで対象になるのか」と問題提起しました。これについて、10月1日のFAQで会社の説明が示されています。

  • 氏名、住所、生年月日は、税法などに基づいて7年間保管している
  • 運転免許情報とその画像は、なりすまし対策やお問い合わせへの対応のため、7年間保管している

業界関係者の視点:保管すること自体より「どう守るか」

取引の記録を一定期間残すこと自体は、どの業界でも当たり前に行われています。自動車の販売や整備の現場でも、法律で保存期間が決められた書類があります。ですから、「退会したのに情報が残っていた」こと自体を、ただちに不正と決めつけることはできません。

問われるのは、次の点だと考えます。

  • 免許証の画像そのものを7年間残す必要があったのか。確認した事実の記録だけで足りなかったのか
  • 残しておく情報を、普段使うシステムとは切り離すなど、より厳重に守る工夫はできなかったのか
  • 入会手続きが完了しなかった方の情報まで、同じように長く残す必要があったのか

前回記事でお伝えした「取らない・持たない・消す」という原則は、まさにこの点に関わります。これらの疑問に会社がどう答えるのかは、今後公表される再発防止策の中で注目したいところです。

スポンサーリンク

窓口でよく聞かれる質問と答え

ここでは、この1週間ほどでよく耳にする質問を集め、10月5日時点の公式情報をもとに答えをまとめました。前回記事のFAQとあわせてお読みください。

Q1. ニュースの「タイムズカー」は、駅前にあるタイムズのレンタカー店のことですか?

いいえ。不正アクセスを受けたのは、カーシェア「タイムズカー」のWebシステムです。駅前や空港にあるレンタカー店は「タイムズカーレンタル」というサービスで、運営会社は同じタイムズモビリティですが、会員の仕組みとWebサイトは別です。店舗名に「タイムズカー」とついているため混同されやすいのですが、ニュースの対象はカーシェアの方です。

Q2. レンタカーしか使っていません。私の情報も漏れていますか?

公式発表の対象者に、レンタカー会員は挙げられていません。ただし、「レンタカー会員は対象外」と明言されているわけでもありません。過去にカーシェアに申し込んだことがある方(退会済み、手続き途中を含む)は、対象になり得ます。はっきりさせたい方は、本件専用の電話窓口で確認してください。

Q3. 何年も前にカーシェアを退会しました。それでも対象ですか?

対象になり得ます。会社の説明では、退会後も氏名・住所・生年月日、運転免許情報とその画像を7年間保管していました。退会済みの方にも10月1日から個別の案内が始まっていますが、当時のメールアドレスを使っていない方も多いはずです。退会者専用の問い合わせフォームから、退会時の登録情報を伝えて確認するのが確実です。

Q4. 私の免許証の画像は漏れていますか?

本人確認書類の画像が漏れたのは、約660万アカウントのうち約160万アカウントです。該当する方には、9月29日から順次メールで案内が送られています。詳しい内容は、2週間程度をめどに改めて案内するとされています。

Q5. 案内のメールが届いていません。対象外と考えてよいですか?

届いていないことだけで、対象外とは言い切れません。案内は順次送られているうえ、登録したメールアドレスがもう使われていない場合や、迷惑メールフォルダに振り分けられている場合もあります。心当たりのある方は、公式の窓口かフォームで確認してください。

Q6. 補償はありますか?

10月5日時点では決まっていません。会社は、外部専門機関の調査結果を踏まえて全体方針を決めるとしています。補償をかたって手続きや個人情報の入力を求める連絡には、絶対に応じないでください。

Q7. クレジットカードは止めた方がよいですか?

会社はカード情報を保有しておらず、今回の漏えいの対象外です。慌てて止める必要性は高くありません。ただし、カード会社を名乗る詐欺の連絡が増えることも考えられるため、利用明細の確認は習慣にしてください。

Q8. 信用情報機関に申し込んだ方がよいですか?

本人確認書類の漏えいが確認された方にとっては、検討する価値のある対策です。ただ、現在は申し込みが集中しており、手続きに時間がかかったり、一部の方法が止まったりしています。まず自分が対象かどうかを確認し、必要に応じて郵送など別の方法も含めて検討してください。

Q9. 「タイムズ」を名乗る電話やSMSが来ました。どうすればよいですか?

リンクは開かず、記載された番号にも折り返さないでください。会社は、メール・SMS・電話でパスワードやクレジットカード情報を尋ねることはないと明言しています。確認したいときは、自分で公式サイトを開き、そこに書かれた窓口に連絡してください。

Q10. これからもタイムズのカーシェアやレンタカーを使って大丈夫ですか?

サービスは通常どおり提供されており、利用そのものへの影響は確認されていないとされています。不正アクセスの経路は9月26日に遮断され、その後新たな不正アクセスは確認されていません。今後も使い続けるかどうかは、これから公表される原因と再発防止策の内容を見て判断するのがよいと考えます。

問い合わせ先

今回の事案についての主な問い合わせ先は、次のとおりです。いずれも公式サイトに掲載されているものです。

電話番号は、届いたメールやSMSに書かれたものではなく、必ず公式サイトで確認してからおかけください。

スポンサーリンク

同じ時期の他社事案と混同しないために

2026年9月の後半は、身近なサービスでの不正アクセスや情報漏えいの公表が相次ぎました。情報が多すぎて、別々の事案が頭の中で混ざってしまうこともあると思います。ここでは、特に今回の件と混同されやすいものを整理しておきます。

ニッポンレンタカーのアプリへの不正アクセス

タイムズカーの第1報と同じ時期の9月26日、ニッポンレンタカーサービスが、「ニッポンレンタカーアプリ」への不正アクセスを公表しました。対象は会員41名で、運転免許証情報を登録していた会員は、免許証番号なども閲覧された可能性があるとされています。

「レンタカー」「免許証」という言葉が重なるため、「タイムズのレンタカーでも漏れたのか」と誤解される方がいます。しかし、これはタイムズとは別の会社の、別の事案です。規模も内容も異なりますので、ニュースを見るときは社名をしっかり確認してください。

9月後半に公表された主な事案

ほかにも、9月25日以降だけで、コンビニのアプリ、チケット販売サイト、宅配会社の後払いサービス、プリペイドカードのキャンペーンなど、消費者になじみのあるサービスで不正アクセスの公表が続きました。

これだけ続くと、「どれかに自分の情報が含まれているかもしれない」と考えるのが現実的です。一つの事案だけを見て安心したり不安になったりするのではなく、日ごろからパスワードの使い回しを避け、届く連絡を疑ってかかる習慣を持つことが、いちばんの防御になります。

カーシェア業界では以前から起きていた

本人確認書類を扱うカーシェア業界では、今回が初めての事案ではありません。2026年8月には、名鉄協商がランサムウェア攻撃を受け、カーシェア「カリテコ」の顧客情報が漏えいした可能性があると公表しています。さらにさかのぼれば、2024年には別のカーシェアサービスで、登録された運転免許証画像が漏えいした可能性が報じられました。

業界関係者の視点:本人確認書類を扱う業界全体の課題

カーシェアは、店頭で免許証を目で確認するレンタカーと違い、オンラインで本人確認を完結させる仕組みです。そのため、免許証の画像をシステムで受け取ることが前提になっています。便利さの裏側で、画像という「一度漏れたら取り戻せない情報」が大量に一か所に集まる構造があるのです。

これはタイムズだけの問題ではなく、オンラインで本人確認を行うすべてのサービスに共通する課題です。今回の事案をきっかけに、業界全体で「どの情報を、どれだけの期間、どう守るか」の見直しが進むことを、業界に身を置く一人として願っています。

スポンサーリンク

今後の見通しと注目点

最後に、これから何が起きるのか、どこに注目すればよいのかを整理します。

会社が予告していること

これまでの発表で、会社は次のような続報や対応を予告しています。

予告されている内容目 安
本人確認書類が漏れた方への、漏えい内容の詳しい案内9月29日から2週間程度(10月中旬ごろ)
退会者専用フォームで連絡した方への案内記入後2週間程度
再発防止策(実施済みの対策と、中長期の対策・実施時期)続報で公表予定(時期は未定)
補償の全体方針外部専門機関の調査結果を踏まえて決定(時期は未定)

10月中旬に予定されている詳しい案内は、自分の情報のうち何が漏れたのかを知る大切な機会です。メールが届いたら、内容を保存しておくことをおすすめします。

法律で定められた手続き

個人情報保護法では、不正アクセスなどで個人データが漏えいした場合、事業者は個人情報保護委員会への報告と、本人への通知を行う義務があります。報告は、すぐに出す「速報」と、調査結果をまとめた「確報」の2段階です。不正な目的による漏えいの場合、確報は事態を知ってから原則60日以内とされています。

今回、会社はすでに個人情報保護委員会と警察へ報告したと公表しています。確報の期限から逆算すると、11月下旬ごろが一つの目安になります。ただし、確報は委員会への報告であり、その内容がそのまま一般に公表されるとは限りません。

訴訟などの動きは

10月5日時点で、利用者が損害賠償を求める訴訟を起こしたという報道は見当たりません。

過去には、2014年に発覚した教育サービス大手の大規模な個人情報漏えいで、多くの利用者が損害賠償を求めて裁判を起こした例があります。大きな漏えいでは、補償の方針や調査結果が示されたあとに、利用者側の動きが出てくることが少なくありません。今回も、補償方針や再発防止策が公表されるタイミングが、一つの節目になると考えられます。

業界関係者として見ておきたい点

続報が出たら、私は次の点に注目して読むつもりです。

  • 侵入の経路と原因:システムの弱点を突かれたのか、認証情報が盗まれたのか
  • 侵入が始まった時期:9月25日の検知より前から入り込まれていたのか
  • 660万アカウントの内訳:現会員、退会者、入会未完了者がそれぞれ何件なのか
  • 本人確認書類の保管ルールの見直し:画像を残す期間や、守り方をどう変えるのか
  • 補償と二次被害への支援:なりすまし被害が起きたときに、どこまで支援するのか
  • グループ全体への波及:レンタカーなど、同じ会社の他のサービスでの点検結果が示されるのか

特に最後の点は、レンタカーを利用している方の不安に直結します。同じ会社が運営するサービスについて、どのような点検を行い、問題がなかったのかを説明してもらえれば、利用者の安心につながるはずです。

スポンサーリンク

まとめ:正しく知ることが、いちばんの防御です

今回の記事の内容を、改めて整理します。

  • 不正アクセスを受けたのは、カーシェア「タイムズカー」のWebシステムで、運営会社はタイムズモビリティ株式会社、親会社はパーク24株式会社
  • レンタカー「タイムズカーレンタル」も同じタイムズモビリティの運営だが、会員の仕組みとWebサイトは別で、公式発表の対象者には挙げられていない
  • タイムズコミュニケーション株式会社は、グループのお客様窓口などを担う会社であり、レンタカーの運営会社ではない
  • 約660万アカウントのうち、本人確認書類の画像まで漏れたのは約160万アカウント
  • 退会後も7年間、氏名や免許証画像などが保管されていた
  • 信用情報機関には申し込みが集中しており、まずは自分が対象かを確認してから順番に対策を
  • 補償、原因、再発防止策は未公表で、10月中旬の詳しい案内と、その後の続報が節目になる

大きな事件が起きると、情報が錯綜し、「うちも危ないのでは」「あの会社も同じでは」という不安が広がります。そうした不安は、詐欺を仕掛ける側にとって格好の入り口です。だからこそ、どの会社の、どのサービスで、何が起きたのかを正しく知ることが、自分の身を守るいちばんの防御になると私は考えています。

46年この業界にいて感じるのは、お客様の安心は、正確な説明の積み重ねからしか生まれないということです。今回の記事が、皆さまが落ち着いて状況を判断する一助になれば幸いです。

続報が公表されたら、この記事と前回記事をあわせて更新してお伝えします。

スポンサーリンク

参考にした情報源

本記事は、2026年10月5日時点で公表されている以下の情報をもとに作成しました。状況は変わる可能性があるため、最新の情報は必ず公式の発表をご確認ください。