ブックオフグループホールディングスは2026年10月9日、子会社の会員管理システムに不正アクセスがあり、最大約643万件の会員データが漏えいした可能性があると発表しました。ニュースを見て、「会社は法律上、いつまでに、誰に、何を知らせなければならないのか」が気になった方も多いと思います。
私は最初、「漏えいしたら会社が世間に発表するもの」と思い込んでいました。ところが個人情報保護委員会のガイドラインを読むと、漏えいの項目で義務として書かれているのは「国への報告」と「本人への通知」の2つで、世間への公表は別の位置づけでした。この記事では、個人情報保護委員会のページとガイドライン、IPAの資料、報道で確かめた範囲で、報告義務の仕組みを順番に整理します(2026年10月時点)。
- ブックオフは2026年10月6日に不正アクセスを確認し、最大約643万件の会員データが漏えいした可能性を10月9日に発表した
- 民間事業者は、不正アクセスによる漏えいや1,000人を超える漏えいを個人情報保護委員会に報告する義務があり、「おそれ」の段階でも対象になる
- 報告は速報(目安は3〜5日以内)と確報(30日以内、不正の目的が疑われる事態は60日以内)の2段階
- 本人への通知も義務で、通知が難しいときは公表などの代替措置が認められる
- パスワードがハッシュ値でも、不正アクセスによる漏えいという事態そのものは報告の対象になる
ブックオフの発表で分かっていること、まだ分かっていないこと
発表された内容
Impress の INTERNET Watch によると、ブックオフグループホールディングスは10月9日、同社子会社が提供する会員管理システムへの不正アクセスを発表しました。10月6日に第三者による不正アクセスを確認し、その後の調査で会員情報が外部から取得されたことが判明したそうです。漏えいの可能性がある会員データは最大約643万件です。
対象になりうる情報は、氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号です。クレジットカード情報などの決済情報は、このシステムでは保有していないとされています。会員情報の書き換えは現時点で確認されていません。
会社は、攻撃元からの通信を遮断し、脆弱性を是正し、対象システムへの外部からのアクセスを遮断する措置を取ったと説明しています。対象の利用者には調査結果を踏まえて個別に順次連絡するほか、ブックオフグループなどを装った不審なメール、電話、SMSへの注意も呼びかけています。氏名・生年月日・住所・電話番号は、本人確認の手がかりとして使われる情報です。悪用された場合に何が起きるかは、免許証が流出したときになりすまし契約が起きる仕組みの記事でも扱いました。
643万件は643万人ではない
セキュリティ専門メディアの「セキュリティ対策Lab」は、約643万件は漏えいの可能性がある「会員番号の件数」であり、643万人の個人情報が漏えいしたと確定したものではないと整理しています。実際の対象人数は精査中で、10月9日時点で流出情報の外部公開や第三者による悪用は確認されていないとのことです。
見出しの数字が大きいほど目を奪われますが、報告義務の判断で重要なのは件数より中身です。次の章から、その中身がどう判断されるのかを見ていきます。
個人情報保護法は漏えいしたときに何を義務づけているのか
根拠は、個人情報保護法第26条です。個人情報取扱事業者は、個人データの漏えいなどのうち「個人の権利利益を害するおそれが大きいもの」として個人情報保護委員会規則で定める事態が生じたときに、その旨を個人情報保護委員会へ報告しなければなりません。どの事態が「おそれが大きい」に当たるかを決めているのが、規則第7条です。
報告が必要になる4つの事態
個人情報保護委員会のページには、民間事業者が報告を義務づけられる事態が4つ並んでいます。
| 類型 | 内容 | 委員会のページにある例 |
|---|---|---|
| 第1号 | 要配慮個人情報を含む漏えい等 | 病院の診療情報を記録したUSBメモリーの紛失 |
| 第2号 | 不正利用で財産的被害が生じるおそれがある漏えい等 | ECサイトからのクレジットカード番号の漏えい、送金や決済機能のあるサービスのログインIDとパスワードの漏えい |
| 第3号 | 不正の目的をもって行われたおそれがある行為による漏えい等 | サーバーへの不正アクセスによるデータの窃取、ウェブサイトの改ざん |
| 第4号 | 本人の数が1,000人を超える漏えい等 | 設定ミスで1,000人超の個人データがネット上で閲覧できる状態になった |
| ※出典:個人情報保護委員会「漏えい等報告について」。いずれも「又はそのおそれ」を含みます。 | ||
4つのうち第1号から第3号は、本人が1人でも対象になります。件数が少ないから報告しなくてよい、とはなりません。第4号だけが1,000人という数の基準を持っています。
「おそれ」の段階でも報告対象になる
見落としやすいのは、すべての類型に「又はそのおそれ」が付いていることです。個人情報保護委員会のページには、例として「不正検知を行う専門家等の第三者から漏えいのおそれについて連絡を受けた場合」も挙がっています。データが外に出たと確定してから動くのではなく、疑いの段階で報告の準備が始まる設計です。
ランサムウェアも同じ考え方です。委員会のページは、ランサムウェア等により個人データが暗号化されて復元できなくなった場合も、報告の対象に含めています。データを盗まれる被害と、使えなくされる被害の両方が入っていることになります。ランサムウェアが暗号化の前にデータを盗む手口は、二重恐喝の仕組みを解説した記事で詳しく書きました。
ブックオフの件はどの類型に当たりうるか
ここからは私の読みで、法的判断ではありません。発表の内容を表に当てはめると、外部から会員情報が取得されたことは、不正アクセスによるものとして第3号に当たりうると考えられます。最大約643万件という規模は、第4号の1,000人も大きく超えています。決済情報は保有していないとのことなので、第2号の中心であるクレジットカード番号は含まれていない形です。
報道によれば、ブックオフは個人情報保護委員会への報告などの対応を行っているそうです。つまり今回の件は、「報告が必要かどうか」ではなく「報告をどう進めるか」の段階にあります。
利用しているサービスから、個人情報漏えいのお知らせを受け取ったことはありますか?
- ある
- ないが気になっている
- ない
- 覚えていない
速報と確報の2段階で国に報告する
報告は1回で終わりません。個人情報保護委員会のガイドライン(通則編)は、事態を知ったあと「速やかに」行う速報と、期限を区切った確報の2段階を定めています。委員会のページにも、発覚したらまず速やかに報告すること、不正な目的で行われたおそれがある場合は発覚日から60日以内という期限が書かれています。
| 段階 | 期限 | 報告する内容 |
|---|---|---|
| 速報 | 速やかに(目安は、知った時点から概ね3〜5日以内) | 報告時点で把握している内容でよい |
| 確報 | 知った日から30日以内(第3号の事態は60日以内) | 報告事項のすべて。判明していない事項は把握分を報告して後から追完 |
| ※出典:個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」3-5-3。 | ||
速報は「分かっている範囲」で出す
ガイドラインは、速報の時点では「報告をしようとする時点において把握している内容を報告すれば足りる」としています。原因が特定できていなくても、被害の全体像がつかめていなくても、まず出すことが求められています。完璧な報告を待たせず、委員会が早く事態を把握できるようにする仕組みです。
報告事項は9つあります。概要、漏えいした個人データの項目、本人の数、原因、二次被害の有無、本人への対応状況、公表の状況、再発防止策、その他の参考事項です。速報の時点で全部そろうなら、1回の報告で速報と確報を兼ねてもよいとされています。報告は原則として、委員会のホームページの報告フォームに入力して行います。
確報の期限は土日祝日も数える
ここは私が意外に感じたところです。確報の30日以内・60日以内は、知った日を1日目として数え、土日祝日も含めます。ただし期限の日が土日、祝日、年末年始の閉庁日(12月29日〜1月3日)に当たるときは、翌日が期限になります。
「知った」時点については、法人の場合、いずれかの部署が事態を知った時点が基準です。社長や担当役員に話が上がった日ではなく、現場の部署が気づいた日から時計が動き始めます。企業の側から見ると、社内の報告の流れが遅れても、法律上の期限は待ってくれません。
ブックオフが不正アクセスを確認したと発表した10月6日を1日目として数えると、30日目は10月6日+29日=11月4日(水)、60日目は10月6日+59日=12月4日(金)です。第3号に当たる事態は60日以内なので、確報の期限の目安は12月4日になります。速報の目安は、10月6日の3〜5日後で10月9日〜10月11日です(自分で計算した値)。会社が「知った」とされる日は個別の事案ごとに判断されるため、あくまで目安です。
本人への通知は何を、どう伝えるのか
国への報告と並んで、本人への通知も義務です(個人情報保護法第26条第2項)。報告の対象になる事態を知ったときは、「当該事態の状況に応じて速やかに」本人へ通知しなければなりません。速やかさの具体的な日数は決まっておらず、その時点で把握している事態の内容や、通知で本人の権利利益が守られる見込みなどを見て個別に判断するとされています。
通知する5つの項目
本人に通知する項目は、国への報告事項のうち、概要、漏えいした個人データの項目、原因、二次被害またはそのおそれの有無と内容、その他の参考事項に限られています。ガイドラインは、このうち「その他の参考事項」に、本人が自分を守るために取れる措置を入れる例を挙げています。
すべてが判明するまで通知を待つ必要はない、という点も重要です。分かった範囲で、必要な内容を選んで伝えます。不正アクセスの原因を本人に伝えるときは、委員会に報告した詳細な内容ではなく、必要な内容を選んでよいとされています。
方法は、文書の郵送や電子メールで本人に直接知らせることです。国への報告と違って様式は法令で決まっていませんが、本人にとって分かりやすい形が望ましいとされています。ブックオフが対象の利用者へ個別に順次連絡するとしているのは、この通知にあたる動きだと考えられます。
通知が難しいときは公表などで代える
連絡先が分からない、連絡先が古くて届かない、といった場合は、本人の権利利益を守るための代替措置が認められます。ガイドラインが挙げる代替措置の例は、事案の公表と、問い合わせ窓口を設けて連絡先を公表し、本人が自分のデータが対象かどうかを確認できるようにすることです。
私はここで認識が変わりました。企業の「お知らせ」は、公表そのものが義務だから出ているのだと思っていました。ガイドライン上の公表は、通知が難しいときの代替措置として出てきます。代替措置として使わない場合でも、二次被害や類似事案を防ぐ観点から公表することが望ましい、という書き方です。義務と、望ましいことの線引きがここにあります。
ハッシュ化されたパスワードはどこまで守りになるのか
ブックオフの発表には「パスワードのハッシュ値」と書かれています。パスワードそのものではなくハッシュ値なら安心できるのか、そして報告義務に影響するのかを分けて考えます。
ハッシュ値は元に戻しにくいが、戻せないわけではない
IPAの「安全なウェブサイトの作り方」には、パスワードをサーバー内で保管するときは平文ではなくハッシュ値の形で保管することが一般的に行われている、と書かれています。ハッシュ値から元の文字列を復元することは一般に困難です。ただしIPAは、弱いパスワードは辞書攻撃で復元できてしまうこと、同じハッシュ値を探すと同じ弱いパスワードを使うアカウントを簡単に見つけられてしまうこと、十分に長くないパスワードは総当たり攻撃で時間をかければ復元できてしまうことも指摘しています。
ソルトとストレッチングで復元を遅らせる
IPAが勧める対策は2つあります。1つはソルトです。利用者ごとに異なる文字列をパスワードにつけてからハッシュ値を求めると、見かけのパスワードが長くなり、同じパスワードの利用者がいてもハッシュ値が別の文字列になります。もう1つはストレッチングで、あえて計算の遅いハッシュ関数を使い、復元にかかる時間を長くします。
パスワードの長さが復元の手間にどう効くかは、単純な数え方でも分かります。
数字だけの8桁のパスワードは、10×10×…(8回)=10の8乗=100,000,000通りです。英小文字だけの8文字でも、26の8乗=208,827,064,576通り(約2,088億通り)で、208,827,064,576÷100,000,000≒2,088倍になります(自分で計算した値。実際の攻撃は辞書攻撃など頻出パターンから試すため、これより早く破られる弱いパスワードもあります)。
ブックオフが使っていたハッシュの方式やソルトの有無は、発表からは分かりません。ハッシュ値だから大丈夫とも、危ないとも言えない、というのが確かめられた範囲です。
法律上の「高度な暗号化」とは別の話
報告義務との関係では、規則第7条とガイドラインに例外があります。漏えいした個人データに「高度な暗号化その他の個人の権利利益を保護するために必要な措置」が講じられている場合は、報告を要しません。
ただし、これはパスワード欄だけの話ではなく、報告対象の個人データ全体にかかる例外です。今回の発表では、氏名、住所、電話番号、メールアドレスなどが外部から取得された可能性があるとされていて、これらが高度に暗号化されていたとは書かれていません。パスワードがハッシュ値だったことが、報告義務を軽くする根拠になるかは、私が確かめられた資料からは言えません。発表からは、少なくとも会社が報告の対応を進めていることだけが確認できます。
委託先から漏れたときは誰が報告するのか
最近は、会員システムの運用を外部の会社に任せている企業も多くあります。INTERNET Watch の同じページには、ローソンで215万件超の個人情報漏えいが判明したという10月8日付の記事と、第一興商が委託先への不正アクセスで約872万件の利用者情報が漏えいするおそれがあると発表した記事のタイトルが並んでいます。個々の事案の詳細は確かめていないので、ここでは法律の仕組みだけを扱います。
ガイドラインは、データの取り扱いを委託された委託先が事態を知った場合の例外を定めています。委託先が、報告義務を負う委託元に、報告事項のうちその時点で把握しているものを通知したときは、委託先は報告義務を免除されます。本人への通知義務も同じように免除されます。この通知も速報と同じく速やかに、委託先が事態を知った時点から概ね3〜5日以内に行う必要があります。
通知を受けた委託元は、通常、遅くとも通知を受けた時点で事態を知ったことになります。そのうえで委託元が速やかに報告し、本人にも通知します。委託先で起きた事故でも、本人への連絡や公表の窓口は委託元になるのが基本の形です。
会員の側は何を確認すればよいか
ここからは判断のための整理です。ブックオフの会員だった方、またはほかのサービスで同じようなお知らせを受け取った方が、確認しておきたい点を3つ挙げます。
1つ目は、同じパスワードを別のサービスで使っていないかです。IPAは、ウェブサイトからパスワード情報が漏えいした場合、パスワードリスト攻撃などの不正ログインに悪用される可能性が高くなると説明しています。ハッシュ値だけが漏れても、弱いパスワードは復元されるおそれがあるため、他サービスで使い回している場合は変更を検討する価値があります。
2つ目は、不審な連絡への警戒です。氏名、電話番号、メールアドレス、住所がそろった情報が出回ると、ブックオフを装ったメールやSMS、電話が使われるおそれがあります。会社自身がこの注意を呼びかけています。連絡のURLや添付ファイルを開かず、公式のアプリやサイトから確認するのが基本です。
3つ目は、ログイン時の守りを足しておくことです。パスワードが破られても、二段階認証があれば、別の端末での確認が必要になり、不正ログインのハードルが上がります。
通知の文面が届いたら、先ほどの5項目(概要、漏えいした項目、原因、二次被害のおそれ、参考事項)が書かれているかを見ると、何が起きたのかを整理しやすくなります。
個人情報漏えいの報告義務についてのよくある誤解
誤解1:漏えいした会社は必ず世間に公表しなければならない
ガイドラインで義務として書かれているのは、個人情報保護委員会への報告と本人への通知です。公表は、本人への通知が難しいときの代替措置として出てきます。それ以外の場合も、二次被害や類似事案を防ぐ観点から公表することが望ましいとされていますが、義務とは書かれていません。
誤解2:643万件なら643万人が被害に遭った
セキュリティ対策Labによると、約643万件は漏えいの可能性がある会員番号の件数で、対象人数は精査中です。「最大」「可能性」という言葉が付いた数字は、確定した被害人数ではありません。
誤解3:クレジットカード情報が含まれなければ報告義務はない
クレジットカード番号などは第2号の例ですが、報告が必要な事態は第2号だけではありません。不正アクセスによる漏えいは第3号、1,000人を超える漏えいは第4号にも当たります。決済情報を保有していなくても、これらに該当すれば報告の対象です。
まとめ:漏えい時の報告義務を知っておくと、ニュースの読み方が変わる
個人情報の漏えいが起きたとき、法律が事業者に求めているのは、個人情報保護委員会への報告と本人への通知です。報告は速報(目安は概ね3〜5日以内)と確報(30日以内、不正の目的が疑われる事態は60日以内)の2段階で、確報の日数は知った日を1日目に数え、土日祝日も含みます。「おそれ」の段階でも対象になり、不正アクセスなら件数が1人でも報告が必要です。
ブックオフの件で私が一番意外だったのは、公表が義務ではなく代替措置や望ましい対応として整理されていることでした。ニュースで目にする「お知らせ」は、法律上の義務とそれ以上の対応が混ざって出てくるものだと思って読むと、見え方が変わります。
会員の側でできることは、パスワードの使い回しを見直すこと、不審な連絡のURLを開かないこと、二段階認証を足すことの3つです。報告を怠った場合の罰則などは、今回の原典では確かめていないので、この記事では扱っていません。最新の情報は、個人情報保護委員会と各社の公式発表で確認してください。
この記事の内容、読む前から知っていましたか?
- 知っていた
- なんとなく知っていた
- 初めて知った
- 誤解していた
📚 参考文献・出典
- ・INTERNET Watch「「ブックオフ」会員管理システムへの不正アクセスで最大643万件の会員情報漏えい」(2026年10月9日) https://internet.watch.impress.co.jp/docs/news/2147026.html
- ・セキュリティ対策Lab「ブックオフ、会員管理システムへ不正アクセスによるサイバー攻撃、最大約643万件の個人情報漏洩の恐れ」(2026年10月9日) https://rocket-boys.co.jp/security-measures-lab/bookoff_customer_data_breach_20261009/
- ・個人情報保護委員会「漏えい等報告について」 https://www.ppc.go.jp/personalinfo/legal/leakAction/
- ・個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」 https://www.ppc.go.jp/files/pdf/260401_guidelines01.pdf
- ・IPA「安全なウェブサイトの作り方」(第7版) https://www.ipa.go.jp/security/vuln/websecurity/ug65p900000196e2-att/000017316.pdf
📖 この記事について 本記事は、社会の制度や法律の“仕組み”を知る面白さをお届けし、世の中のルールに興味を持っていただくための読み物です。個別の法的判断を示すものではなく、制度は改正されることもあります。具体的なケースは専門家や公的機関にご確認ください。2026年10月時点の公表資料にもとづいています。










































コメントを残す