個人情報保護委員会が7月7日に国会へ報告した令和7年度年次報告によると、2025年度に処理した個人データの漏えい等報告は1万7139件だった。2023年度の1万2120件、2024年度の1万9056件と合わせると、3年間で4万8315件になる。これに対し、委員会が法律違反の是正を求める「勧告」を出したのは3年間で6件、より強い「命令」は1件にとどまる。社名を含めて事案を公表するのは「公表の必要性及び相当性が認められるもの」に限ると委員会自身が記しており、報告された事案の大半は企業名が表に出ないまま処理されている。
3年で4万8315件、社名が出るのは「必要性と相当性」が認められた事案だけ
漏えい等報告は、個人情報保護法第26条第1項が事業者に義務付けている届け出である。要配慮個人情報が含まれる場合、財産的被害のおそれがある場合、不正の目的によるおそれがある場合、本人の数が1000人を超える場合に報告しなければならない。
2025年度の1万7139件のうち、委員会への直接報告は1万3345件、権限を委任された省庁を経由したものが3794件だった。2024年度は1万9056件(直接1万4198件、省庁経由4858件)、2023年度は1万2120件(直接7075件、省庁経由5045件)である。2025年度の内訳をみると、報告義務の類型で最も多いのは要配慮個人情報を含む漏えいで61.9%、次に不正アクセスなど不正の目的によるおそれがあるものが22.3%だった。1件当たりで漏えいした人数は1000人以下が93.6%を占め、情報の種類は顧客情報が83.9%、形態は紙の媒体だけのものが76.9%だった。病院や薬局での書類の誤交付、クレジットカードの誤送付が多いという。
委員会の対応は三段階に分かれる。最も軽いのが法第147条に基づく「指導及び助言」で、2023年度333件、2024年度395件、2025年度455件の計1183件が行われた。次が法第148条第1項の「勧告」で、違反の是正に必要な措置をとるよう求める。件数は2023年度3件、2024年度1件、2025年度2件の計6件である。最も重いのが「命令」で、年次報告は、勧告を受けた事業者が正当な理由なく措置をとらず、個人の重大な権利利益の侵害が切迫していると認めるときに出せると説明する。3年間で1件だけだった。
そして、指導した事案のうち社名を公表するかどうかには委員会の裁量がある。年次報告は、公表するのは「広く国民が利用しているサービスに関わるもので、個人の権利利益の侵害の蓋然性が高いものなど国民の不安払拭、更なる被害防止の観点等から公表の必要性及び相当性が認められるもの」か、「意図的に法令違反を繰り返しているなど法令違反の重大性が高いもの」だと書いている。年1万件を超える報告のうち、年次報告に社名が記されるのは年に数件の事案に限られる。
国が社名を公表した事案 ドコモ596万人分、NTT2社は928万人分、東京電力は4社
3年分の年次報告に名前が載った事案を、公表された順に並べると次のようになる。
2023年度は電力会社の情報閲覧が大きかった。送配電会社が持つ新電力の顧客情報を、同じグループや同一会社の小売部門が閲覧・利用していた事案で、東北電力ネットワークや中部電力パワーグリッドなど送配電7社、東北電力や関西電力など小売7社、沖縄電力の計15社が安全管理措置について指導を受けた。資源エネルギー庁の「再生可能エネルギー業務管理システム」で送配電会社のIDとパスワードを小売部門が使って保有個人情報を閲覧していた事案では、北海道電力ネットワークから沖縄電力までの送配電10社と小売10社が指導されている。
同じ2023年度には、トヨタ自動車が子会社のトヨタコネクティッドに車両利用者の個人データの取り扱いを委託し、そのサーバー内のデータが外部から閲覧できる状態になっていた事案で、トヨタ自動車が安全管理措置と委託先の監督について指導を受けた。NTTドコモは、委託先のNTTネクシアの派遣社員だった者が業務用パソコンから個人契約のクラウドサービスへ合計約596万人分のデータをアップロードして流出させた事案で、両社が指導されている。中学受験の学習塾を運営する四谷大塚は、講師だった者が通塾する小学生6人分のデータを自分のSNSに掲載した事案で指導を受けた。社会保険や人事労務の業務支援システムを運営するエムケイシステムは、サーバーが不正アクセスを受けランサムウェアでデータを暗号化された事案で指導されている。LINEヤフーは、ネットオークション「ヤフオク!」の商品ページで特定のコマンドを入力すると出品者の社内識別子が表示される仕様になっていた事案で指導を受けた。
2023年度の勧告3件のうち2件は、NTTマーケティングアクトProCXと、同社からシステムの保守運用を委託されたNTTビジネスソリューションズである。NTTビジネスソリューションズに所属してシステム保守運用に従事していた者が、委託元の顧客や住民に関する個人データ合計約928万人分を不正に持ち出した。委員会は、ProCXが過去に委託元の一つから漏えいの調査依頼を受けて両社が調査を実施していたにもかかわらず、「当時十分な調査が実施できず、不正な持ち出しによる漏えいを是正できなかった」と認定し、その経緯と原因も明らかにできていないとして組織的な安全管理措置の不備を是正するよう勧告した。残る1件はLINEヤフーで、業務委託先の韓国のセキュリティ保守会社の従業者のパソコンがマルウェアに感染したことを契機に、LINEに関する利用者・取引先・従業者のデータが漏えいした事案である。
2024年度は、東京電力パワーグリッドと東京電力エナジーパートナーの顧客情報を東京電力ホールディングスと東京電力リニューアブルパワーが閲覧・利用していた事案で、4社が指導を受けた。香川県高松市のコンビニ交付サービスで住民票の写しが誤交付された事案では、システムを開発し運用保守していた富士通Japanが指導されている。通知書の印刷・発送を受託していたイセトーは、サーバーが不正アクセスを受けてランサムウェアでデータが暗号化され、個人データが漏えい・毀損した事案で指導を受けた。前年度のNTT2社の事案で持ち出されたデータを派遣社員から買い取って第三者に提供していた名簿業者2社、中央ビジネスサービスとネクストステージ合同会社も立入検査の上で指導された。このうち中央ビジネスサービスは、委員会が2023年7月に行った報告徴収に虚偽の報告をしていたことが確認され、刑事告発されて有罪が確定している。2024年度の勧告1件は、建設業界の職業紹介を手がけるビーバーズで、現場の法定標識などの公開情報から得た情報を手がかりに建設会社へ電話し、架空の事業者名を名乗って虚偽の事実を伝え、現場監督者の電話番号を聞き出していた事案だった。なおエムケイシステムの事案では委託元から2745件の漏えい等報告が寄せられ、委員会は2024年12月25日の第311回会議で注意喚起を行っている。
2025年度は日付まで公表されている。4月3日、報道記事から性犯罪の加害者として報じられた者の情報を集めて公開していた「性犯罪マップ」の運営主体に対し、提供の停止などを指導した。4月30日には、保険代理店が契約者のデータを本人の同意なく他の損害保険会社に提供していた事案などで、東京海上日動火災保険、損害保険ジャパン、三井住友海上火災保険、あいおいニッセイ同和損害保険の4社を指導し、事案を公表した。5月16日、名簿業者のビジネスプランニングに対して、提供先が違法な行為に及ぶ可能性を認識しながら情報を提供していたとして、提供の中止を求める緊急命令を出し、あわせて第三者提供の記録を作っていなかったことについて勧告した。9月10日には、名簿業者の中央ビジネスサービスに対し、特殊詐欺グループに情報が渡る可能性を認識しながら提供していたとして勧告した。同社は2年続けて年次報告に名前が載ったことになる。
「報告が著しく遅滞」の記述は3年連続 改正法で課徴金も入る
公表されるかどうかとは別に、年次報告には3年連続でほぼ同じ一文が置かれている。漏えい等事案について「発生又は兆候を把握した場合の責任者への報告連絡体制や委員会への報告体制が適切に構築されておらず、個人情報保護法第26条第1項に基づく報告が著しく遅滞したもの」や、公開済みのサイトやネットワークの欠陥への対応を怠って不正アクセスを受けたものについて、同種の事態が起きないよう指導した——という記述である。2023年度、2024年度、2025年度のいずれにも載っている。つまり、届け出が遅れた事業者は毎年いるが、そのほとんどは社名が出ない。
委員会は報告の期限を「発覚したら、まずは速やかに」とし、不正な目的で行われたおそれがある場合は発覚日から60日以内としている。実際の開示には幅がある。9月に公表されたチケットのイープラス、払戻し情報1463件が漏えい うち751件は振込先の銀行口座 侵入から遮断まで4日は、侵入の検知から遮断までを4日と明示した。一方、10月6日に発表された楽天ドライブに不正アクセス 写真や文書など保存データが1万5382アカウント分で閲覧 1月29日から9月17日までの231日間 7月末の告知は「確認されておりません」では、7月末の時点で「保存されたデータへの第三者による不正アクセスは現在確認されておりません」と告知していたが、実際にはその時点でデータが閲覧されていた。いつ検知したかは公表されていない。
この構図は2027年以降に変わる可能性がある。委員会は7月17日に公布された改正個人情報保護法の内容を公表しており、柱は個人情報の悪質な取り扱いに課徴金 違反で得た利益を国が取り上げ 本人1000人超が基準、繰り返しは1.5倍・自主申告で半額である。金銭を取り上げる仕組みが入れば、名前を出さずに指導で終える現在の運用とは重みが変わる。委員会は10月7日にも「大規模な漏えい等事案を踏まえた対応について(注意喚起)」を公表している。
12年前のベネッセは約3504万件、7payは開始翌日に問い合わせ
名簿業者を通じた大量流出が社会問題になったのは、委員会が発足する前の2014年である。ベネッセコーポレーションの説明によると、同社は2014年6月27日、顧客からの問い合わせで個人情報が社外に漏えいしている可能性を認識し、緊急対策本部を設置して社内調査を始めた。自社からの漏えいだと確認できたのは10日後の7月7日で、同社は危機管理本部を設置した。7月15日に警視庁へ刑事告訴し、7月17日に警視庁がシステム開発・運用を担うグループ会社シンフォームの業務委託先の元社員を不正競争防止法違反の容疑で逮捕している。
持ち出された件数は約3504万件分で、名簿業者3社に売却されていた。同社は重複を除いた実態を約2895万件と推計した。9月中旬から対象者へ手紙を送り、500円分の金券を用意した。経済産業省からは2014年9月26日に勧告を受けたと同社は記している。損害賠償を求めた訴訟では、最高裁判所第二小法廷が2017年10月23日、原判決を破棄して大阪高裁へ差し戻す判決を出した。
2019年の「7pay」は、公表が早かった例として記録が残っている。セブン&アイ・ホールディングスの説明では、7月1日にセブン‐イレブンアプリ上でサービスを開始し、翌7月2日に顧客から「身に覚えのない取引があった」という問い合わせを受けた。7月3日に各社のサイトへ「重要なお知らせ」を掲載し、海外からの接続を遮断してクレジットカードなどからのチャージを停止、7月4日に店舗レジとセブン銀行ATMからの現金チャージと新規会員登録を止めた。7月5日に「セキュリティ対策プロジェクト」を設置し、7月11日に外部IDによるログインを停止、7月30日に7iDのパスワードリセットを実施した。8月1日にサービス廃止を決め、9月30日に廃止した。被害は7月31日午後5時現在で808人、3861万5473円である。手口は、他で入手したIDとパスワードの組み合わせを試す「リスト型アカウントハッキング」である可能性が高いとされ、パスワードリマインダーや有人チャットによるパスワードリセットの機能が直接の入り口になったと説明されている。
