結論:ローソンは2026年10月8日、アカウントサービス「ローソンID」と「ローソンアプリ予約」への不正アクセスにより、個人情報の一部が漏えいしたと発表しました。ローソンIDの対象は215万5,345件、アプリ予約は26件です。現時点で、今回の事案に起因すると考えられる不正利用や二次被害は確認されていません。
利用者は、ローソンからの案内を待つだけでなく、公式サイトから対象サービスを確認し、不審なメール・SMS・電話に反応しないこと、パスワードを使い回している場合は他サービスも含めて変更することを優先します。ただし、ローソンの公式発表だけでは個別の対象項目やアクセスの詳細が利用者ごとに確定したわけではありません。
確認時点は2026年10月9日0時15分ごろ(日本時間)です。Yahoo! JAPANのIT欄では「ローソン 約215万件の情報漏えい」が1,359件でした。コメント数はYahoo!利用者の関心シグナルであり、被害規模や事実認定の根拠には用いていません。
ローソンが10月8日に公表した内容
ローソンの発表によると、2026年9月12日から14日にローソンID、9月17日にローソンアプリ予約が不正アクセスを受けたことが、10月7日の調査で判明しました。原因は、ローソンアプリに関連するシステムが不正に利用されたものと考えられています。
同社は不審なアクセス元をブロックし、ローソンアプリ予約機能を停止しました。対象者には「ローソンIDメール」から順次個別に案内し、個人情報保護委員会にも報告済みとしています。
ローソンIDで漏えいした情報
ローソンIDについて、公式発表が漏えいしたと確認しているのは、メールアドレスと氏名です。性別、電話番号、住所、メルマガ取得情報は、プレゼント応募などで入力されている場合に対象となります。
つまり、全利用者について同じ項目が漏えいしたという意味ではありません。個別にどの項目が対象かは、ローソンから届く案内で確認する必要があります。記事やSNSで「住所も全件流出した」と断定することはできません。
アプリ予約の26件はカード番号の一部も含む
ローソンアプリ予約では、26件について氏名、電話番号、クレジットカード番号の一部が漏えいしたと公表されています。カード番号の一部だけで直ちに決済が成立するとは限りませんが、カード情報を狙うフィッシングの材料に使われる可能性はあります。
対象者は、カード会社の利用明細や利用通知を確認し、身に覚えのない請求があればカード会社の公式窓口へ連絡します。ローソンやカード会社を名乗る連絡でも、メールやSMS内のリンクからカード番号や認証情報を入力しないことが重要です。
不正アクセスは9月、判明と公表は10月
今回の公表で注意したいのは、攻撃を受けた時期と、事業者が把握した時期、公表した時期が異なることです。ローソンは9月12日から14日と9月17日のアクセスを、10月7日の調査で確認し、翌8日に公表しました。
これはローソンに限った評価ではなく、個人情報漏えいではログ分析や対象範囲の確定に時間がかかる場合があります。利用者は公表直後の情報だけでなく、後日更新される対象範囲や追加説明も確認します。
利用者が今すぐ確認する三つのこと
第一に、ローソンの公式発表と、対象者へ届く個別案内を確認します。第二に、ローソンIDと同じ、または似たパスワードを別サービスでも使っている場合は、各サービスの公式サイトやアプリから変更します。第三に、漏えいを口実にした不審なメール、SMS、電話に警戒します。
ローソンは専用受付フォームを案内しています。問い合わせる場合も、検索広告やメール内リンクではなく、ローソン公式サイトからたどります。被害の有無が分からない段階で、第三者の「確認サービス」にメールアドレスやカード情報を入力する必要はありません。
不審なメールやSMSは公式URLから真偽を確認
IPAは、実在する企業をかたるメールやSMSでも、見た目だけでは真偽を判断しにくいと案内しています。正当性が分からない場合は、メッセージ内のURLを使わず、ブックマークや検索結果から正規サイトへアクセスします。
今回のようにメールアドレスや氏名が漏えいした可能性があると、名前を入れた自然な文面の詐欺連絡が作られることがあります。ローソンからの案内を装ってパスワード、カード番号、認証コードを求める連絡は、公式窓口で確認するまで入力しません。
個人情報保護委員会への報告と本人通知
個人情報保護委員会は、個人の権利利益を害するおそれが大きい漏えい等が発生した場合、事業者に委員会への報告と本人への通知が必要になると説明しています。1,000人を超える漏えい、不正目的の漏えい、財産的被害のおそれなどが対象となる事態です。
ローソンは今回、個人情報保護委員会へ報告済みで、対象者へ順次個別案内すると発表しました。これにより、制度上の手続が完了したとまでは言えません。今後、対象項目や原因の追加説明があれば、公式発表を基準に更新します。
個人情報保護委員会が企業に求める安全管理
個人情報保護委員会は10月7日、大規模な漏えい等事案を踏まえ、アクセス制御、アクセス者の識別と認証、外部からの不正アクセス防止、情報システムの使用に伴う漏えい防止、不正アクセスの検知を示しました。
この注意喚起はローソンの原因を認定する資料ではありません。ローソンのシステムでどの対策が不足していたかは、現時点で公表されていません。記事では、委員会の一般的な安全管理の要求と、今回の個別事案の原因を混同しないようにします。
215万件は「世帯数」や「被害確定人数」ではない
公式発表の「215万5,345件」は、ローソンIDについて同社が対象と確認した件数です。1人が複数アカウントを持つ可能性、登録情報の有無、同じ人物に複数項目がある可能性などは、発表だけでは分かりません。
また、漏えいの確認と、詐欺・不正利用などの二次被害の発生は別です。ローソンは現時点で本件に起因すると考えられる不正利用や二次被害は確認していないとしていますが、将来の被害が起きないと保証したものではありません。
まだ確認できていないこと
確認時点で、第三者がどの認証情報や脆弱性を利用したのか、対象者ごとにどの項目が閲覧されたのか、漏えいデータが外部で悪用されたかは分かっていません。ローソンは本件以外の不正アクセスとマルウェア感染は確認していないとしていますが、捜査・調査の詳細は公表されていません。
利用者ができることは、憶測で全項目の流出と決めつけることではなく、公式案内を確認し、認証情報の使い回しを解消し、不審な連絡を避け、カード明細を確認することです。企業側には、原因と対象範囲、本人通知、再発防止策を分けて説明することが求められます。
今回のニュースを生活上の確認に変える
今回確定しているのは、ローソンが不正アクセスと個人情報の一部漏えいを公表し、対象件数と項目、対応の一部を示したことです。利用者にとっての直近の課題は、ローソン公式の個別案内を確認し、認証情報とカード利用を点検し、便乗したフィッシングを避けることです。
今後は、ローソンが公表する追加調査、アプリ予約機能の再開時期、対象者への通知、再発防止策を確認します。警察や個人情報保護委員会から個別の追加発表がない限り、原因や責任、将来の被害を先回りして断定しません。
- ローソン「第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ」(2026年10月8日)
- INTERNET Watch「ローソン、不正アクセスによる215万件超の個人情報漏えいが判明」(2026年10月8日)
- 個人情報保護委員会「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(2026年10月7日)
- 個人情報保護委員会・公表資料PDF(安全管理措置、法26条の説明)
- 個人情報保護委員会「漏えい等報告・本人への通知の義務化について」
- IPA「日常における情報セキュリティ対策」(不審なメール・SMS、パスワード管理)
- Yahoo! JAPAN「ローソン 約215万件の情報漏えい」(IT欄、コメント1,359件、2026年10月9日0時前後確認)
未確認・留意点:侵入経路の詳細、対象者ごとの漏えい項目、漏えいデータの外部流通、今回の事案に起因する二次被害、再発防止策の具体的内容は確認時点で未公表です。215万5,345件はローソンが公表した対象件数であり、世帯数や将来の被害人数を意味しません。
確認時点:2026年10月9日0時15分ごろ(日本時間)。Yahoo! JAPANトップの経済・国内・IT・科学欄、ローソン公式発表、個人情報保護委員会の公開資料、INTERNET Watch、IPAの公開資料を照合しました。Yahoo!コメント数は関心シグナルとしてのみ使用し、Threads hidaka_1192 の個人投稿は使用していません。
