結論:パーク24は2026年9月28日、カーシェアリングサービス「タイムズカー」のWebシステムへの不正アクセスについて、会員や退会者など約660万件のアカウント情報が第三者に取得されたと公表しました。対象者によって異なりますが、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、運転免許証画像などが含まれます。
一方、クレジットカード情報が漏えいしていないこと、パスワードは復元できない形式で保管されていること、現時点で本件に起因する不正利用が確認されていないことも同社は説明しています。利用者は、対象者への個別案内を待ちながら、タイムズカーを装うメール・SMS・電話に反応せず、認証コードやカード情報を入力しないことが重要です。
確認日時:2026年9月29日12時01分(日本時間)。調査窓:直近24時間・7日・30日。記事はパーク24の第2報、個人情報保護委員会の制度資料、テレビ朝日・ロイター配信などの独立報道で照合しました。
何が起きたのか:9月25日に検知し、26日までに経路を遮断
パーク24の説明によると、タイムズカーWebシステムへの外部からの不正アクセスを9月25日9時07分に検知しました。外部専門機関の協力を得て調査を進め、9月26日7時25分までに不正アクセス経路の遮断、攻撃元との通信遮断、遮断後にアクセスできないことの確認を終えたとしています。
9月29日12時01分時点で、同社は継続監視中であり、新たな不正アクセスは確認していないと説明しています。ただし、これは原因や影響範囲の調査が完了したという意味ではありません。フォレンジック調査は続いており、追加の事実が判明すれば続報で公表するとしています。
対象は現会員だけではない:約660万件の範囲
漏えいしたアカウント数は約660万件です。対象にはタイムズカーの現会員だけでなく、退会済みの会員、入会を申し込んだものの入会完了に至らなかった人が含まれます。さらに、タイムズビジネスサービスの会員と退会者も対象です。
ここで注意したいのは、「約660万件」がアカウント数であり、すべての対象者が同じ情報を失ったと公表されたわけではないことです。パーク24は「対象者により異なる」としたうえで、漏えいした情報項目を列挙しています。自分が対象か、どの項目が対象かは、同社から順次届く個別案内で確認する必要があります。
漏えいした情報:運転免許証画像など本人確認情報も含む
会社発表のリストには、氏名、法人会員の所属部署名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報(運転免許証画像など)が含まれています。連携サービスIDは、JR西日本グループのWESTER IDなど計9件とされています。
運転免許証画像や本人確認書類情報は、単なる連絡先の流出とは違い、本人確認やなりすましに悪用されるおそれを考える必要があります。もっとも、9月29日12時01分時点で、今回の情報が不特定多数に公開された事実や、本件に起因する個人情報の不正利用は確認されていません。確認済みの事実と、今後注意すべきリスクを分けて考えます。
クレジットカード情報とパスワードはどうか
パーク24は、クレジットカード情報については漏えいしていないことを確認したとしています。また、パスワードは復元できない形式で保管しており、パスワードそのものが第三者に認識可能な状態で漏えいした事実は確認されていないと説明しています。
ただし、メールアドレス、電話番号、住所、生年月日、免許情報などが含まれる可能性があるため、今後のなりすましやフィッシングには注意が必要です。パスワードの安全性については会社発表の範囲で確認し、他サービスで同じパスワードを使い回している人は、今回とは別の一般的な安全対策として変更を検討してください。
利用者が今すべきこと:連絡を待ち、偽の案内を疑う
パーク24は、対象となる人に順次個別案内するとしています。案内が届くまでの間、利用者が先にできることは、タイムズカー公式サイトやパーク24のニュースリリースを直接確認することです。
- タイムズカーを装うメール、SMS、電話のリンクや添付ファイルを開かない
- パスワード、認証コード、クレジットカード情報を入力しない
- 問い合わせる場合は、メッセージ内のリンクではなく公式サイトから窓口を開く
- 他サービスで同じパスワードを使い回している場合は、使い回しを解消する
同社は、メール、SMS、電話でパスワードやクレジットカード情報を尋ねることはないと明記しています。今回の漏えいに便乗したフィッシングが起きる可能性を前提に、急がせる連絡ほど公式ページから真偽を確認してください。
個人情報保護委員会の制度上、何が行われるのか
個人情報保護委員会は、個人の権利利益を害するおそれがある個人データの漏えい等が発生した場合、委員会への報告と本人への通知が必要になると説明しています。対象には、不正の目的による漏えい、1,000人を超える漏えいなどが含まれます。
本人通知は、原因や項目がすべて判明するまで待つという制度ではありません。個人情報保護委員会のガイドラインは、把握した内容に応じて速やかに、概要、漏えいしたデータの項目、原因、二次被害のおそれなどを本人に分かりやすく伝える考え方を示しています。パーク24が「順次、個別に案内する」としているのは、こうした制度上の本人保護とも関係します。
サービスは使えるのか:現時点では通常どおり継続
パーク24は、今回の事象によるサービス提供への影響は確認されておらず、各種サービスは通常どおり継続しているとしています。これは、個人情報の調査が継続中であることと両立します。サービスが使えるからといって、漏えいの影響範囲が確定したという意味ではありません。
再発防止策については、実施済みの対策と今後の中長期的な対策、その実施予定時期を整理して続報で公表する予定です。利用者が確認すべき次の公式情報は、個別案内の内容、原因、対象項目、再発防止策、追加の不正利用の有無です。
9月29日12時時点で分からないこと
現時点で、次の点は確認が終わっていません。第一に、第三者がどの経路から侵入したのか。第二に、対象者ごとにどの情報項目が取得されたのか。第三に、漏えい情報が不正利用された事実がないという現時点の説明が、今後の調査で維持されるかです。
また、パーク24は再発防止策と実施予定時期を続報で公表する予定としています。会社の第2報にない原因や被害を、SNS投稿や個人の推測で補うことはできません。利用者に必要なのは、公式の個別案内と続報を確認し、不審な連絡を受けた場合に入力や返信をしないことです。
Yahoo!候補の比較と記事化判断
12時01分前後にYahoo! JAPANトップの経済・国内・IT・科学欄を確認しました。記事ページで表示された公開コメント数は、経済「『ベランダ』なしの新築増 背景は」1,693件、国内「中国 首相の『台湾発言』是正要求」3,368件、IT「タイムズカー約660万件情報漏えい」1,002件、科学「スターシップ 地球周回軌道に到達」71件でした。
国内候補はコメント数が最も多いものの、前日に公開した岩屋前外相の訪中記事と外交論点が近く、独立した新規記事としての非重複性を下げました。経済候補は生活情報としての関心は確認できますが、今回の指定する公的制度・一次資料の強さが相対的に弱いと判断しました。科学候補は閾値未満です。
タイムズカー候補は、パーク24の第2報で約660万件の取得、対象範囲、情報項目、利用者への案内、個人情報保護委員会と警察への報告を確認でき、個人情報保護委員会の制度資料と独立報道も照合できました。漏えいの事実を転載するだけでなく、利用者が今すべきことと、未確認事項を整理できるため採用しました。
まとめ:個別案内を待ち、公式情報以外に認証情報を渡さない
9月29日12時01分時点で確認できるのは、タイムズカーのWebシステムに不正アクセスがあり、約660万件のアカウント情報が第三者に取得されたことです。運転免許証画像など本人確認情報が含まれる可能性がある一方、カード情報は漏えいしていないとされ、現時点の不正利用は確認されていません。
対象者には順次個別案内が行われる予定です。利用者は、公式サイト・公式リリースで案内を確認し、タイムズカーを名乗るメール、SMS、電話からパスワード、認証コード、カード情報を求められても応じないでください。今後は、原因、対象者ごとの項目、二次被害の有無、再発防止策を続報で確認します。
出典・確認時点
- パーク24「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)」:https://www.park24.co.jp/news/2026/09/20260928-1.html(2026年9月28日。検知時刻、約660万件、対象項目、カード情報、個別案内、続報方針)
- 個人情報保護委員会「漏えい等報告・本人への通知の義務化について」:https://www.ppc.go.jp/news/kaiseihou_feature/roueitouhoukoku_gimuka/(1,000人超などの報告・通知制度)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」:https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/(本人通知の内容と時期)
- テレビ朝日「タイムズカー個人情報約660万件が流出 ウェブシステムに不正アクセス」:https://news.tv-asahi.co.jp/news_economy/articles/000536300.html(2026年9月28日。独立報道による概要確認)
- ロイター配信「パーク24子会社に不正アクセス、660万件のアカウント情報が漏えい」:https://finance.yahoo.co.jp/news/detail/6c9108f766d3e851ba8369c5662dd2f7c9a3b47c(2026年9月28日。カード情報・サービス継続・調査状況の照合)
- Yahoo!ニュース「『ベランダ』なしの新築増 背景は」:https://news.yahoo.co.jp/pickup/6596914(12時01分前後、コメント1,693件。制度・一次資料の強さが相対的に弱く不採用)
- Yahoo!ニュース「中国 首相の『台湾発言』是正要求」:https://news.yahoo.co.jp/pickup/6596903(12時01分前後、コメント3,368件。前日公開の訪中記事との重複が強く不採用)
- Yahoo!ニュース「タイムズカー約660万件情報漏えい」:https://news.yahoo.co.jp/pickup/6596854(12時01分前後、コメント1,002件。記事化採用)
- Yahoo!ニュース「スターシップ 地球周回軌道に到達」:https://news.yahoo.co.jp/pickup/6596917(12時01分前後、コメント71件。閾値未満)
前回との差分:前回21時枠のインテリジェンス機能強化の有識者会議から、タイムズカー不正アクセスの第2報という新しい一次資料が公表された。記事は日本語のみで作成し、Threads hidaka_1192は事実認定に使用していません。
