「個人情報は漏えいしていません」は、何が漏れたという意味かお詫びメールの読み方|3つのものさしと「言い回し翻訳辞典」
よく使うお店や会社から「不正アクセスに関するお詫びとお知らせ」が届いた。読んでみると「お客様の個人情報の漏えいは確認されておりません」。ほっとしていいのでしょうか? この一文には、書いていないことが3つ隠れています。
🧭 結論:「何も漏れていない」ではなく「調べた範囲で、いまのところ、見つかっていない」
- 「個人情報は漏えいしていません」は、多くの場合「調べた範囲で、いまのところ、法律でいう個人情報の漏えいは見つかっていない」という意味です。何も漏れていない、とは限りません。
- 読むときのものさしは3つ。①どの部屋の話か(範囲)②確かめ終えたか(確かさ)③いつの話か(時点)。この3つが書いていなければ、まだ安心できる段階ではありません。
- 実際、アサヒグループの第1報は「現時点で個人情報や顧客データなどの外部への流出は確認されていません」でした。約10か月後には「漏えいのおそれ」228.9万件になりました。うそではなく、調査が進んだ結果です。
- 「カード情報は保持していません」「パスワードは暗号化しています」も、言葉ほど安心ではありません。入力した瞬間に抜かれる手口や、割り出される弱いパスワードがあるからです。
- やることは3つ。メールのリンクは押さず公式サイトで確かめる/漏れた「持ち物」に合わせて1つだけ動く/1か月後に続報をもう一度見る。
「金庫は無事でした」と聞いたら、「ほかの部屋は? 中まで見た? それはいつの話?」と聞き返す。それがお詫びメールの読み方です。
📋 目次
「漏えいしていません」は、3つのものさしで読む
会社という家のどの部屋の話? 中まで見た? いつの話?
お詫び文は、会社が法律と調査結果に沿って、うそにならないように慎重に書いた文章です。だからこそ、言い切れないところは「確認されておりません」「現時点で」とぼかされます。ぼかされた部分を見つけるのが、この記事のゴールです。
空き巣に入られた家から「金庫は無事でした」と手紙が来た
あなたは、ある家に持ち物を預けています。会員登録で名前と住所を書いたのは、その家の住所録に載せてもらったということ。ログイン用のパスワードを決めたのは、鍵の型を預けたということ。ネットで買い物をしてカード番号を入力したのは、金庫の前で財布を開いたということです。
ある日、その家に空き巣が入りました。家主から手紙が届きます。
なお、金庫は無事でした」※会社のお詫び文を、家のたとえに置き換えたもの
ほっとする前に、聞き返したいことがありませんか?
- ①範囲金庫以外の部屋は? 住所録や仕事部屋はどうだったの?
- ②確かさ金庫は開けて中まで確かめたの? それとも、扉がしまっていたから無事だと思っているだけ?
- ③時点それはいつの話? 警察の調べが終わったあと? それとも空き巣に気づいた直後?
お詫びメールも同じです。家のどこに何があり、どこまで調べたかで、意味がまったく変わります。
| 家のもの | 実際の情報 | 漏れると何が起きる |
|---|---|---|
| 🔐 金庫 | クレジットカード番号・有効期限・セキュリティコード | ネットで勝手に買い物をされる |
| 📒 住所録 | 氏名・住所・電話番号・生年月日・購入や問い合わせの履歴 | 本物らしい偽電話・偽郵便が届く。「◯◯でのご購入の件で」と本当の情報を混ぜてくる |
| 📮 郵便受け | メールアドレス | その会社を名乗る偽メール(フィッシング)が届く |
| 🔑 鍵の型 | パスワード(多くは読めない形に変換して保存) | 弱いパスワードは割り出され、同じパスワードを使い回したほかのサービスにも入られる |
| 🗂 仕事部屋 | 社内の書類・取引先の担当者名簿・従業員と家族の情報 | あなたが「取引先の担当者」や「元社員」なら、ここに名前がある |
| 🔒 家じゅうの南京錠 | ランサムウェアによる暗号化 | 家の中のものが使えなくなる。盗まれたかどうかは、また別の話 |
※厳密には、会社のデータは部屋ごとにきれいに分かれているわけではありません。最初の理解のためのたとえです。
法律の「個人情報」と「漏えい」は、日常の言葉とずれている
お詫び文の「個人情報」「漏えい」は、たいてい個人情報保護法の言葉です。日常で使う意味と、少しずれています。
「個人情報」=その人がだれか分かる情報
法律でいう個人情報は、ざっくり言うと「名前などから、特定のだれかだと分かる情報」です。名前そのものだけでなく、会社がふだんの仕事で名簿と照らし合わせれば、だれのものか分かる情報も含まれます。たとえば会員番号と購入履歴は、それだけ見ると名前がありません。でも会社の会員名簿と突き合わせれば、だれのものか分かります。そのため、ふつうは個人情報として扱われます。
| グループ | 例 | お詫び文での扱い |
|---|---|---|
| Ⓐ 法律上も個人情報 | 氏名、住所、電話番号、生年月日、顔写真。[email protected]のように名前入りのメールアドレス。会社の名簿と照らし合わせられる会員番号や購入履歴 | 漏れたら「個人情報の漏えい」と書かれる |
| Ⓑ 個人に関係するが、個人情報の外 | 名前と結びついていない閲覧履歴・Cookie(ブラウザに残る目印)・位置情報・興味関心の情報など。法律では「個人関連情報」と呼ぶ | 漏れても「個人情報は漏えいしていない」と書ける場合がある |
| Ⓒ そもそも個人の情報ではない | 社内の設計図、売上の数字、契約書の中身、会社の代表電話番号 | 「機密情報」「業務データ」などと書かれる。ただし中に担当者の名前があればⒶ |
💡 「お客様の」という4文字に注意
取引先の担当者、従業員、元社員、その家族の名前や電話番号も、もちろん個人情報です。お詫び文が「お客様の個人情報」と書いていたら、それ以外の人の情報については、何も言っていないことになります。
「漏えい」「滅失」「毀損」は別の言葉
法律では、事故の種類を3つの言葉で分けています。
📤 漏えい
データが外に出ること。ただし、第三者に見られないうちに全部取り戻せた場合は、漏えいに当たりません。
🗑 滅失
データがなくなること。同じデータがほかに保管されていれば当たりません。
🔒 毀損(きそん)
データが勝手に書き換えられたり、中身はあっても使えない状態になったりすること。ランサムウェアで暗号化されて元に戻せないときは、こちらに当たります。
つまり、ランサムウェアの被害で「個人データが毀損しましたが、漏えいは確認されていません」という文は、法律の言葉としては成り立ちます。「家じゅうに南京錠をかけられて使えなくなったが、持ち出された証拠はまだない」という意味です。
数字で見る:会社や役所からの漏えい報告は、1日に約53件
出典:個人情報保護委員会「令和7年度 年次報告」第4節1(1)・2(1)。会社などの報告で一番多いのは、病院や薬局での書類の渡し間違いなど、要配慮個人情報の漏えい(61.9%)です。
お詫びのお知らせは、めずらしいものではありません。一生のうちに何度も受け取るものと考えて、読み方を身につけておく価値があります。
「個人情報は漏えいしていません」の、7つの意味
同じ一文でも、裏にある事情はいろいろです。よくあるパターンを7つに分けました。緑ほど安心寄り、赤に近いほど注意が必要です。
- 🟢 A. 盗まれたのは会社の書類だけだった調査の結果、持ち出されたのは設計図や社内資料など、人に関する情報を含まないものだった。見分け方:「調査の結果」「外部専門機関による調査」と書いてある。
- 🟢 B. 読めない形にしてあった漏れたデータが高度に暗号化されていて、鍵がないと読めなかった。法律でも、この場合は委員会への報告が要らないとされている。確かめたい点:鍵も一緒に盗まれていないか。
- 🟡 C. 「お客様の」に限った話だったお客様の情報は無事でも、従業員・取引先・問い合わせをした人の情報は別。見分け方:主語に「お客様の」「会員様の」がついている。
- 🟡 D. 南京錠をかけられただけ(いまのところ)ランサムウェアで暗号化され使えなくなった(毀損)が、持ち出しの証拠はまだない。注意:最近のランサムウェアは、暗号化の前にデータを盗み出し「公開するぞ」と脅す手口が多い。
- 🟡 E. 法律上の「個人情報」の外側が漏れた名前と結びつかない閲覧履歴やCookieなど(前章のⒷ)が漏れた。法律の言葉としては「個人情報の漏えいではない」と書ける。
- 🟠 F. まだ調べ終わっていない「現時点で確認されていない」。調査には数週間〜数か月かかる。後から「おそれ」「確認」に変わることがある(次章の実例)。
- 🟠 G. 調べようがなかった記録(ログ)が残っていなかったり消されていたりすると、「漏れた証拠」も「漏れていない証拠」も見つからない。この場合も文章は「確認されていない」になる。
🔍 見分けのコツは「調査の結果」と「現時点で」
「調査の結果、〜ないことを確認しました」ならA・Bに近い。「現時点で〜確認されておりません」「引き続き調査」ならF・Gの可能性が残っている。文の終わりより、文の頭とうしろの一言を見てください。
金庫を持っていない家でも、財布は狙われる
ネット通販のお詫びでよく見るのが「当社ではクレジットカード情報を保持しておりません」という一文です。これは本当のことが多く、法律(割賦販売法)にもとづく業界のガイドラインでも、お店がカード情報を持たない「非保持化」が求められています。
ただし、それは「金庫を持っていない」という意味です。「玄関で財布を開いた瞬間に盗まれなかった」という意味ではありません。犯人がお店のサイトを改ざんして、決済画面を偽物にすり替えたり、入力した番号をこっそり送らせたりすると、お店が保存していなくてもカード番号は盗まれます。業界のガイドライン(クレジットカード・セキュリティガイドライン6.0版)も、「ECサイト改ざんによる不正画面への遷移」を注意すべき手口として挙げています。さらに、お店がカード情報を持っていないつもりで、実は自分のシステムを通していた(通過型)と、事故のあとで気づく例があることも書かれています。
💳 こう読み替える
「カード情報は保持していません」+「サイトが改ざんされていた」の組み合わせなら、その期間にカード番号を入力した人は、明細を確認してください。
実例:「流出は確認されていません」は、10か月でこう変わった
2025年9月、アサヒグループホールディングスがランサムウェアの攻撃を受け、ビールなどの受注や出荷が止まりました。会社のお知らせが、どう変わっていったかを並べます。すべて会社の公式発表の言葉です。
- 2025年9月29日第1報:サイバー攻撃によるシステム障害を公表「現時点で個人情報や顧客データなどの外部への流出は確認されていません」ものさし③「現時点で」と、②「確認されていません」の両方が入っている。
- 10月3日第2報:ランサムウェアの攻撃を確認「情報漏えいの可能性を示す痕跡が確認されました。漏えいの可能性のあった内容や範囲については調査中です」「確認されていない」から「痕跡を確認」へ。まだ「可能性」。
- 10月8日第3報「当社から流出した疑いのある情報をインターネット上で確認しました」犯人側がネットに出した、という段階。
- 10月14日第4報「個人情報が流出した可能性のあることが分かりました」ここで初めて「個人情報」が主語になった。
- 11月27日件数を公表:漏えいのおそれは約191.4万件内訳は、お客様相談室に問い合わせた人152.5万件、慶弔(お祝いやお悔やみ)の関係先11.4万件、従業員(退職者を含む)10.7万件、従業員の家族16.8万件。クレジットカード情報は含まれていない。
- 2026年2月18日漏えいを確認したのは約11.5万件従業員(退職者を含む)5,117件と、取引先の役員・従業員など11万396件。インターネット上に公開された事実は確認していない、とした。
- 2026年7月17日漏えいのおそれを228.9万件に修正「漏えいのおそれを完全には否定できないものについても漏えいのおそれがある範囲として取り扱うこととし」取引先の役員・個人事業主・従業員の約37.8万件を追加。二次被害は確認していない、とした。
3つのものさしで見直すと
| ものさし | 第1報(9月29日) | 約10か月後(7月17日) |
|---|---|---|
| ①範囲 | 「個人情報や顧客データなど」とひとまとめ | 相談室に問い合わせた人・慶弔の関係先・従業員・家族・取引先の5グループに分けて公表 |
| ②確かさ | 「確認されていません」 | 「確認」約11.5万件と「おそれ」228.9万件を分けて公表 |
| ③時点 | 「現時点で」(攻撃の当日) | 調査と個人情報保護委員会との協議を経た時点 |
📞 「問い合わせただけ」でも名簿に載っている
この例で一番多かったのは、お客様相談室に電話やメールで問い合わせた人でした。会員登録も買い物もしていなくても、問い合わせたり、贈り物のやりとりがあったりするだけで、会社の名簿にあなたの名前は残ります。「自分はあの会社の客ではないから関係ない」とは言い切れません。
第1報の「確認されていません」は、うそではありませんでした。攻撃の当日に、何が持ち出されたかまで分かるはずがないからです。大事なのは、第1報で安心しきらず、続報を見に行くことです。発表に時間がかかる理由は、「遅いのは、隠しているからではなかった」でくわしく分析しています。
なぜ言い回しが変わるのか:調査と報告の流れ
お詫びのお知らせが何度も書き換わるのは、調べながら、決められた期限で報告しなければならないからです。
- 気づく:システムが止まる、外部から連絡が来る、ネットに情報が出る。この時点では、何が起きたか分からないことが多い。
- 第1報を出す:止まったサービスを知らせる。漏えいは「調査中」「現時点で確認されていない」と書くしかない。
- 調べる:専門の会社が、記録(ログ)やパソコン・サーバーを調べる(フォレンジック調査)。数週間〜数か月かかる。
- 個人情報保護委員会へ報告:一定の事故は、「おそれ」の段階でも報告が必要。速報はおおむね3〜5日以内、確報は30日以内(不正アクセスなど不正の目的の場合は60日以内)。
- 本人へ知らせる:これがお詫びメールや封書。何が起きたか、どの項目か、原因、二次被害のおそれ、その他の参考事項を知らせる。
- 続報・修正:調査が進むと、範囲や件数が増えたり減ったりする。「おそれ」と「確認」が分けて書かれることも。
昔と今で何が違う?
| くらべる点 | 2022年3月まで | 2022年4月から(改正個人情報保護法) |
|---|---|---|
| 委員会への報告 | 努めるよう求められていた(義務ではない) | 一定の事故は義務(要配慮個人情報、財産的被害のおそれ、不正の目的、1,000人超の4種類) |
| 本人への通知 | 望ましいとされていた | 報告が必要な事故は、原則として本人へ知らせる義務 |
| 確証がないとき | 報告は義務ではなかった | 「おそれ」の段階でも報告・通知の対象 |
| あなたへの影響 | お知らせが来ないこともあった | お知らせは増えた。その分、「おそれ」段階の知らせを読み分ける力が必要に |
「おそれ」と書かれたお知らせが増えたのは、会社がだらしなくなったからではありません。確証がなくても早めに知らせるルールになったからです。逆に言えば、「おそれ」は「盗まれたと仮定して、念のため備えてください」という合図です。
言い回し翻訳辞典:お詫び文の13語を日常語に直す
お詫び文によく出る言い回しを、日常の言葉に直しました。安心寄りまだ分からない備えるすぐ動くの4段階で、確かさの目安を付けています。
| お詫び文の言い回し | 日常語に直すと | 確かさ | あなたがすること |
|---|---|---|---|
| 「現時点で、流出は確認されておりません」 | いまのところ、持ち出した証拠は見つかっていない。調査中のことが多い | まだ分からない | お知らせのページをブックマークし、続報を見る |
| 「調査の結果、外部への流出はないことを確認しました」 | 専門家の調査を終えて、持ち出しはないと判断した(調べた範囲で) | 安心寄り | この会社を名乗る偽の連絡にだけ注意 |
| 「漏えいのおそれ(可能性)があります」 | 盗まれたと仮定して備えてほしい。確証がなくても知らせるルールになっている | 備える | 漏れた項目に合わせて1手(9章) |
| 「漏えいの可能性を示す痕跡を確認」 | 持ち出した跡が見つかった。何が出たかは調査中 | 備える | 同上。続報で項目を確かめる |
| 「流出した疑いのある情報をインターネット上で確認」 | 犯人側がネットに出した | すぐ動く | パスワード変更、偽の連絡に強く警戒 |
| 「漏えいを確認しました」 | 漏れたことが確定した | すぐ動く | 漏れた項目に合わせて1手(9章) |
| 「お客様の個人情報は含まれておりません」 | 主語は「お客様」。従業員・取引先・問い合わせた人は別枠かもしれない | まだ分からない | 自分がどの立場で会社と関わったかを考える |
| 「個人データが暗号化され、利用できない状態になりました」 | ランサムウェアで南京錠をかけられた(毀損)。持ち出しは別の問題 | まだ分からない | 「漏えい」について続報を見る |
| 「データは暗号化されていたため、読み取ることはできません」 | 読めない形で保存していた | 安心寄り | 「鍵も盗まれていないか」が書いてあるか見る |
| 「当社はクレジットカード情報を保持しておりません」 | 金庫は持っていない。でも入力中に抜かれる手口は別 | まだ分からない | 「サイト改ざん」とあれば、その期間のカード明細を確認 |
| 「パスワードは暗号化(ハッシュ化)して保存しております」 | そのままでは読めない形。ただし短い・よくあるパスワードは割り出されることがある | 備える | 変更する。同じパスワードを使ったほかのサービスも |
| 「二次被害は確認されておりません」 | 悪用されたという報告が、会社にはまだ届いていない | まだ分からない | 自分でカード明細やログイン履歴を見る |
| 「一部のお客様」「約◯万件」 | 対象者と件数の見積もり。調査で増えることも減ることもある | まだ分からない | 個別の連絡か、公式の問い合わせ窓口で自分が対象か確かめる |
お詫びメールは、5か所だけ読めばいい
法律(個人情報保護委員会のガイドライン)は、本人へ知らせる内容として5つの項目を挙げています。お詫びメールは、この5か所を探して読めば十分です。
📝 お詫びメールで探す5か所
- ①概要:いつ、何が起きたか。「現時点で」「調査中」が付いていないか
- ②項目:漏れた(おそれの)情報の種類。氏名? 住所? メール? パスワード? カード?
- ③原因:不正アクセス? 誤送信? サイトの改ざん?(改ざんならカード入力に注意)
- ④二次被害:悪用の報告があるか。「確認されていない」は「届いていない」の意味
- ⑤その他:問い合わせ窓口、あなたにしてほしいこと、続報の予定
②の「項目」がいちばん大事です。項目が分かれば、あなたがやることは自動的に決まります(9章の表)。
そのお詫びメール自体が、偽物かもしれない
漏えいのニュースは、詐欺師にとって絶好の口実です。本物のお詫びをまねた偽メールや、「あなたの個人情報が流出しています。削除しますので…」という電話が来ることがあります。個人情報保護委員会は、委員会から「委託を受けた」とかたり、個人情報の削除を持ちかける不審な電話について注意を呼びかけ、委員会が個人情報の削除を委託することはないとしています。
| 見るところ | 本物のお詫びに多い | 偽物を疑うサイン |
|---|---|---|
| 同じお知らせが公式サイトにあるか | 会社の公式サイトのニュース欄にも載っている | 公式サイトのどこにも見当たらない |
| 求めてくること | 「パスワードの変更をお願いします」など、あなたが自分で操作する案内 | 「下記URLからログインして本人確認」「カード番号を再入力」 |
| お詫びの品 | 手続きが要らない、または公式サイトで案内している | 「お詫びのポイントを受け取るにはログイン」 |
| 急がせ方 | 落ち着いた事実の説明 | 「24時間以内に」「アカウントが停止されます」 |
| 電話 | 問い合わせ窓口の番号は公式サイトと同じ | 「流出した情報を削除する」「委員会の委託を受けた」と名乗る |
✅ 一番かんたんな見分け方
メールの中のリンクは押さず、検索やブックマークから会社の公式サイトを自分で開く。同じお知らせがあれば本物、なければ偽物の可能性が高いです。本物だったとしても、操作は公式サイトや公式アプリから行えば安全です。
読解クイズ:この一文から、何が分かって何が分からない?
実際のお詫び文によくある書き方をもとにした例文です。3つのものさしを使って考えてから、答えを開いてください。
Q1.「現時点で、お客様の個人情報の流出は確認されておりません。引き続き調査を進めてまいります」
答え:まだ分からない(🟡)。「現時点で」(時点)と「引き続き調査」(確かさ)から、調べ終わっていないことが分かります。さらに「お客様の」(範囲)とあるので、従業員や取引先の情報は話の外です。お知らせのページをブックマークして、続報を待ちましょう。
Q2.「当社ではお客様のクレジットカード情報を保持しておりません。なお、今回の不正アクセスにより、決済画面が改ざんされていたことが判明しました」
答え:カードを入力した人は動く(🔴)。金庫は持っていなくても、玄関(決済画面)がすり替えられていました。改ざんされていた期間にカード番号を入力したなら、明細を確認し、カード会社に相談してください。
Q3.「従業員の個人情報の一部が漏えいしたおそれがあります。お客様の個人情報は含まれておりません」
答え:客としての立場なら安心寄り(🟢)。ただし立場しだい。あなたがこの会社の元社員、取引先の担当者、社員の家族なら、話は別です。自分がどの「部屋」に名前を書いたかを思い出してください。
Q4.「ランサムウェアによりサーバーが暗号化されましたが、情報の外部流出は確認されておりません」
答え:まだ分からない(🟡)。南京錠をかけられた(毀損)ことは分かりましたが、持ち出されたかどうかは調査中かもしれません。最近のランサムウェアは暗号化の前にデータを盗むことが多いので、「漏えい」についての続報を見てください。
Q5.「外部専門機関によるフォレンジック調査の結果、個人情報を含むサーバーへのアクセス及び外部への送信の痕跡はないことを確認いたしました」
答え:安心寄り(🟢)。「調査の結果」(確かさ)、「個人情報を含むサーバー」(範囲)、「アクセスも送信もない」と具体的です。この会社を名乗る偽の連絡にだけ気をつければ十分です。
Q6.「【重要】情報漏えいに関するお詫び。お詫びとして500円分のポイントを付与いたします。受け取りには下記URLからログインのうえ、本人確認をお願いします」
答え:偽物を疑う(🔴)。漏えいのお詫びを口実に、ログインや本人確認を求めています。リンクは押さず、公式サイトを自分で開いて、同じお知らせがあるか確かめてください。
お詫びメールが届いたら、今日やること3つ
- メールのリンクは押さず、公式サイトで確かめる
検索やブックマークから会社のサイトを開き、同じお知らせがあるかを見る。本物でも、操作は公式サイトや公式アプリから。 - 漏れた「持ち物」に合わせて、1つだけ動く
お詫びメールの「項目」を見て、下の表の1手をやる。全部をやろうとしなくて大丈夫です。 - 「確認されていない」なら、1か月後にもう一度見る
お知らせのページをブックマークし、スマホのカレンダーに「◯◯の続報を見る」と入れておく。調査には数週間〜数か月かかります。
| 漏れた(おそれの)持ち物 | あなたの1手 |
|---|---|
| 🔑 パスワード | そのサービスのパスワードを変える。同じパスワードを使い回しているほかのサービスも変える。できれば2段階認証をオンに |
| 🔐 カード番号 | 明細を確認する。身に覚えのない請求があれば、カード裏面の番号に電話。心配ならカードの再発行を相談 |
| 📮 メールアドレス | この会社を名乗るメールのリンクは押さない。しばらくは公式アプリやブックマークからだけ使う |
| 📒 氏名・住所・電話 | この会社や「調査会社」「委員会」を名乗る電話・郵便を疑う。お金や個人情報の話が出たら、いったん切って公式の番号にかけ直す |
| 🎂 生年月日など | 「秘密の質問」やパスワードに使っていたら変える |
| ❓ 何が漏れたか分からない | 公式サイトに載っている問い合わせ窓口に、「自分の情報が対象か」を聞く |
パスワードの使い回しがなぜ危ないかはパスワード使い回しの危険、カードの守り方はクレジットカードを守る7つの壁でくわしく解説しています。
もっと詳しく:法律の定義と一次情報
個人情報・個人データ・個人関連情報
- 個人情報(個人情報保護法第2条第1項):生存する個人に関する情報で、氏名・生年月日その他の記述等により特定の個人を識別できるもの(他の情報と容易に照合でき、それにより識別できるものを含む)、または個人識別符号を含むもの。ガイドライン通則編2-1は、特定の個人を識別できるメールアドレスの例として
[email protected]を挙げる。「容易に照合」は、通常の業務における一般的な方法で照合できる状態をいい、他の事業者への照会を要するような場合は一般に当たらない。 - 個人データ:個人情報データベース等を構成する個人情報。漏えい等報告の対象は「個人データ」。
- 個人関連情報(同第2条第7項、ガイドライン2-8):個人情報・仮名加工情報・匿名加工情報のいずれにも当たらない、生存する個人に関する情報。例としてCookie等の端末識別子を通じた閲覧履歴、購買履歴、位置情報、興味・関心の情報など。
漏えい等報告と本人通知(2022年4月施行)
- 定義(ガイドライン3-5-1):漏えい=外部への流出(第三者に閲覧されないうちに全て回収した場合は該当しない)。滅失=内容が失われること。毀損=意図しない形での変更、または内容を保ちつつ利用不能となること。
- 報告対象(法第26条第1項、施行規則第7条):①要配慮個人情報 ②財産的被害が生じるおそれ(クレジットカード番号、送金・決済機能のIDとパスワードの組み合わせ等)③不正の目的によるおそれ(不正アクセス等)④本人の数が1,000人超。いずれも「おそれ」を含む。
- 「おそれ」(3-5-3-1):その時点で判明している事実関係から個別に蓋然性を判断。不正アクセスによる窃取の痕跡、情報窃取型マルウェアの感染などが例。ランサムウェア等により暗号化され復元できなくなった場合も例示されている(毀損)。
- 例外:高度な暗号化その他の個人の権利利益を保護するために必要な措置を講じたものは報告不要。
- 期限:速報は知った後速やかに(おおむね3〜5日以内)、確報は知った日から30日以内(第3号=不正の目的は60日以内)(3-5-3-3、3-5-3-4)。
- 本人通知(法第26条第2項、ガイドライン3-5-4-3):概要、個人データの項目、原因、二次被害またはそのおそれの有無と内容、その他参考事項。本人への通知が困難な場合は、公表などの代替措置が認められる。
クレジットカード情報の「非保持化」
- 割賦販売法のセキュリティ義務の実務指針である「クレジットカード・セキュリティガイドライン」(クレジット取引セキュリティ対策協議会、6.0版・2025年3月)は、EC加盟店に非保持化またはPCI DSS準拠を求め、6.0版からシステムとWebサイトの「脆弱性対策」を追加した。
- 同ガイドラインは、加盟店のシステムを通過・処理される「通過型」で事故後に通過型であることを認識する事例があること(PDF34頁)、脆弱性対策の不備を原因とした漏えい事案が発生していること(PDF35頁)、ECサイト改ざんによる不正画面への遷移などでカード会員から直接カード情報を窃取する手口(PDF26頁)に触れている。
- つまり「非保持」の表明は、保存データからの漏えいリスクが低いことを意味するが、入力経路の改ざん(いわゆるWebスキミング)による窃取を否定するものではない。
「パスワードは暗号化して保存」の読み方
- 多くの場合、正確には暗号化ではなくハッシュ化(元に戻せない変換)。ソルト付きの低速なハッシュ関数(bcrypt、scrypt、Argon2など)なら総当たりのコストは高いが、ソルトなしの高速なハッシュでは、短い・よく使われるパスワードは辞書攻撃で割り出されやすい。
- お詫び文は方式まで書かないことが多いため、利用者側は「割り出される前提」でパスワードを変え、使い回し先も変えるのが安全。
統計(個人情報保護委員会「令和7年度 年次報告」)
- 個人情報取扱事業者等の漏えい等報告:17,139件(直接報告13,345件、委任先省庁経由3,794件)。類型は要配慮個人情報61.9%、不正の目的22.3%。1,000人以下93.6%、顧客情報83.9%、紙媒体のみ76.9%。
- 行政機関等の保有個人情報の漏えい等報告:2,278件(国248件、地方公共団体等2,030件)。
お詫びメールについて、よくある質問
身に覚えのない会社から、漏えいのお詫びメールが届きました
偽物の可能性があります。リンクは押さずに、その会社の公式サイトを検索して、同じお知らせがあるか確かめてください。本物の場合は、昔の会員登録や、問い合わせ・贈り物のやりとりを忘れているだけのこともあります。
「漏えいのおそれ」と言われました。もう手遅れですか?
いいえ。「おそれ」は、確証がなくても早めに知らせるルールにもとづく合図です。漏れた項目に合わせて1手(パスワードの変更、カード明細の確認など)をすれば、悪用される前に備えられます。
自分の情報が含まれているか、会社に聞いてもいいですか?
聞いて大丈夫です。お詫びのお知らせには、たいてい専用の問い合わせ窓口があります。電話番号は、メールに書かれたものではなく、公式サイトに載っているものを使ってください。
「あなたの個人情報が流出しています。削除します」という電話が来ました
詐欺を疑ってください。個人情報保護委員会は、委員会が個人情報の削除を委託することはないと注意を呼びかけています。不安なときは、個人情報保護法相談ダイヤル(03-6457-9849、平日9:30〜17:30)や、警察相談専用電話(#9110)に相談できます。
お詫びの金券やポイントは、受け取っても大丈夫?
本物のお詫びなら問題ありません。ただし、受け取りのためにメールのリンクからログインやカード番号の入力を求められたら、いったん止まってください。公式サイトや公式アプリで同じ案内があるか確かめてから手続きしましょう。
会社に補償や損害賠償を求めたいときは?
この記事の範囲を超えるため、消費者ホットライン(188)で最寄りの消費生活センターに相談するか、弁護士に相談してください。お詫びメールや会社の発表は、消さずに保存しておきましょう。
🔗 あわせて読みたい
- 遅いのは、隠しているからではなかった:漏えいの発覚から公表までに時間がかかる理由
- 個人情報が漏れる仕組みと対策:情報はどこから、どうやって漏れるのか
- 漏えいの7割は攻撃ではない:国内630件の漏えい事故を分析
- 「これ、詐欺かも?」と思ったら:偽のお詫びメールに気づいたときのふりわけ
- やられたときの最初の30分:実際に被害が出たときの初動
📚 参考にした一次情報(2026年9月30日確認)
法律・ガイドライン
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」2-1、2-8、3-5-1、3-5-3、3-5-4
https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/ - 個人情報保護委員会「令和7年度 年次報告」第4節1(1)・2(1)
https://www.ppc.go.jp/aboutus/report/ - 個人情報保護委員会「『個人情報保護委員会から委託を受けた』などとかたり、個人情報の削除を持ちかける不審な電話について」(2020年6月18日)
https://www.ppc.go.jp/news/careful_information/20200618_maltele_alert/ - 個人情報保護委員会「個人情報保護法相談ダイヤル」
https://www.ppc.go.jp/personalinfo/pipldial/ - クレジット取引セキュリティ対策協議会「クレジットカード・セキュリティガイドライン[6.0版]」(2025年3月)PDF26・34・35頁
https://www.j-credit.or.jp/security/pdf/Creditcardsecurityguidelines_6.0_published.pdf - 経済産業省「『クレジットカード・セキュリティガイドライン』が改訂されました」(2025年3月5日)
https://www.meti.go.jp/press/2024/03/20250305002/20250305002.html
実例(アサヒグループホールディングス)
- 「サイバー攻撃によるシステム障害発生について」(2025年9月29日)
https://www.asahigroup-holdings.com/newsroom/detail/20250929-0102.html - 同(第2報)(2025年10月3日)
https://www.asahigroup-holdings.com/newsroom/detail/20251003-0104.html - 同(第3報)(2025年10月8日)
https://www.asahigroup-holdings.com/newsroom/detail/20251008-0101.html - 同(第4報)(2025年10月14日)
https://www.asahigroup-holdings.com/newsroom/detail/20251014-0103.html - 「サイバー攻撃被害の再発防止策とガバナンス体制の強化について」(2026年2月18日)
https://www.asahigroup-holdings.com/newsroom/detail/20260218-0101.html - 「サイバー攻撃に係る漏えいのおそれがある個人情報について」(2026年7月17日)
https://www.asahigroup-holdings.com/newsroom/detail/20260717-0101.html - ITmedia NEWS「アサヒグループHD、約191万件情報漏えいの可能性」(2025年11月27日)
https://www.itmedia.co.jp/news/articles/2511/27/news086.html - ITmedia NEWS「ランサム被害のアサヒ、漏えいの可能性229万件に拡大」(2026年7月17日)
https://www.itmedia.co.jp/news/articles/2607/17/news107.html
📨 「漏えいしていません」は、終わりではなく「続報待ち」の合図
お詫び文は、うそをつかないように慎重に書かれています。だから、言い切れないところは必ずぼかされます。どの部屋の話か、中まで確かめたか、いつの話か。3つのものさしで読めば、あなたが今やるべきことと、待つべきことが分かります。


コメント