ソーシャル経済メディア「NewsPicks」を運営するユーザベースは10月9日、業務で利用している管理ツールが第三者から不正アクセスを受けた問題について第二報を公表し、漏えいした可能性がある情報の最大想定件数を明らかにした。最も多いのはウェブ決済に関わるクレジットカード情報の一部で36万2000件、メールアドレスが32万3000件だった。同社は「お客様をはじめ関係者の皆さまに多大なご心配とご迷惑をおかけしておりますことを、深くお詫び申し上げます」としている。

検知から9時間半で第一報 委員会への速報は当日夜

第一報によると、経緯はこうだ。10月8日午後0時48分に不正アクセスを検知して対策本部を設置し、午後2時1分に社内調査の結果として第三者による不正アクセスと判断、直ちに該当サーバーを遮断した。午後9時44分に個人情報保護委員会へ速報を提出し、所轄警察署へ被害相談を実施。第一報を公表したのは同日午後10時17分で、検知からおよそ9時間半後である。

個人情報保護法は第26条で、個人データの漏えいなど個人の権利利益を害するおそれが大きい事態が生じたときは、委員会に報告し、本人にも通知しなければならないと定めている。クレジットカード情報を含む漏えいや、不正アクセスなど不正の目的による行為で生じた漏えいは、この報告義務の対象になる。報告が遅れた事業者は国から指導・勧告を受けることがあり、委員会が社名を公表した事案もある。制度の運用実態は個人情報の漏えい報告は3年で4万8315件、勧告は6件・命令は1件で詳しく整理している。

多いのはカード情報とメールアドレス 番号の全体は対象外

第二報が挙げた最大想定件数は次の通り。ウェブ決済に関わるクレジットカード情報の一部が36万2000件、メールアドレスが32万3000件、所属先の役職を7つに分類した情報が27万3000件、所属(勤務先など)が6万5000件、氏名が5万9000件、配送先住所・宛名が3万1000件、所属先の電話番号が2万9000件、生年月日が2万8000件。このほか、法人向けの「NewsPicks Enterprise」と「NewsPicks Education」の運営担当窓口名と連絡先メールアドレスが122件含まれる。

カード情報の「一部」とは、カードの名義と、カード番号の下3桁あるいは下4桁などを指す。同社はカード番号の全体を決済代行会社が管理しており自社システムには保存していないとし、セキュリティコード(カード裏面などの3〜4桁の確認番号)も保存していないと説明している。暗号化されたパスワードの漏えいも確認されていないという。侵入されたのは管理ツールで、NewsPicksのサービス本体やユーザベースの他の情報システムへの侵入は確認されていない。カード番号の全体を自社に持たない構図は、9月に払戻し情報が漏えいしたチケットのイープラス、払戻し情報1463件が漏えいでも同じだった。

退会した利用者の情報も残っていた

対象者に送られた通知メールには、「すでに退会されているお客様についても、退会前にご登録いただいた情報が含まれていたため、ご連絡しております」と記されている(本媒体が実物を確認)。漏えいした可能性がある対象者の範囲について、第一報は「2026年10月8日までにNewsPicksが提供するサービスをご利用されたお客様の一部」としており、すでにサービスを離れた利用者のカード名義や有効期限が社内に残っていたことになる。

個人情報保護法は第22条で、事業者は「利用する必要がなくなったときは、当該個人データを遅滞なく消去するよう努めなければならない」と定めている。努力義務であり違反に直接の罰則はないが、退会した利用者の決済情報を保持し続ける必要性は乏しい。同法第23条は、取り扱う個人データの漏えい・滅失・毀損の防止に「必要かつ適切な措置」を講じなければならないとも定めている。消去していれば漏えいの対象にならなかった情報が、保存されていたために漏えいの可能性に含まれた。

補償への言及はなく、通知メールは深夜に届いた

ユーザベースが実施済みとした対応は、不正アクセスを受けた管理ツールのアクセス遮断とアカウント削除、管理ツールからアクセスできるデータのアクセスキーの再発行、データへのアクセス権限を業務上必要な最小限まで縮小すること、不正アクセスの送信元をNewsPicksのサービス全体で遮断することの4点である。根本的な再発防止策は「調査で原因が明らかになり次第」決めて知らせるとしている。

一方、10月8日の第一報、9日の第二報、および対象者への通知メールのいずれにも、利用者への補償についての記載はない。カード明細の確認は利用者に求める一方で、カードの再発行費用の負担やモニタリングサービスの提供といった具体策は示されていない。二次被害は現時点で確認されていないという。

通知メールの送信時刻も問題になりうる。第二報は「本日より順次」メールで連絡するとしていたが、本媒体に届いた通知メールの受信時刻は10月9日午後11時31分だった。カード情報が対象という内容でありながら、利用者が気づきにくい深夜に発信されている。なお、個人情報の悪質な取り扱いに対しては個人情報の悪質な取り扱いに課徴金の仕組みが導入される方向で議論が進んでいる。

本件に関する問い合わせ窓口は、メールが info@newspicks.com、問い合わせフォームが https://newspicks.zendesk.com/hc/ja/requests/new である。同社は、メール・SMS・電話・郵送でパスワードやクレジットカード番号を尋ねることはないとして、同社を装った不審な連絡に応じないよう呼びかけている。