退会しても、免許証の写真は7年残っていた。タイムズカー160万件流出から考える、画像を持たない本人確認
カーシェア「タイムズカー」への不正アクセスで、運転免許証などの画像約160万件が流出しました。退会した人の画像も7年間保管されていました。生成AIで偽造や攻撃が巧妙になるなか、免許証は金融の本人確認にも使われる大事な鍵です。国が進める「ICチップで読む」本人確認や、画像を持たずに確かめる方法まで、データの扱い方の次の形を考えます。

その写真が、大量に外へ出ました。カーシェア「タイムズカー」を運営するパーク24の発表によると、不正アクセスで最大約660万アカウントの情報が漏れ、そのうち約160万件では、運転免許証などの本人確認書類の画像も流出しました。漏れた中には、すでに退会した人の情報も含まれ、免許証の画像は退会した後も7年間保管されていました。
個人情報を扱う会社にとって、これはどこでも起こりうる話です。いまや多くのデータに個人情報が含まれ、攻撃は生成AIの力も借りて世界中で巧妙になっています。なかでも免許証は、銀行口座の開設のような取引で「本人であること」を示す鍵にもなる、扱いの難しいデータです。
だからこそ国は、本人確認そのものを、画像を集めない新しい形へ切り替え始めています。この記事では、今回の流出で何が起きたのかを整理したうえで、その切り替えの中身と、データを持つ側が今から選べる代わりの方法を見ていきます。
今回の流出で、多くの人が気になっている4つの疑問に先に答えます
免許証は、いまや「見せる書類」から「狙われる鍵」へ。本人確認は、画像を集めずに確かめる形へ移り始めている。
660万件のうち160万件で、免許証の画像も漏れた
まず、確認できている事実を時系列で並べます。
| 日付 | 出来事 |
|---|---|
| 9月25日 9時7分ごろ | タイムズカーのシステムで不正アクセスを検知 |
| 9月26日 7時25分まで | 侵入の経路と、攻撃元との通信を遮断 |
| 9月28日 | 最大約660万アカウントの情報漏えいを発表。個人情報保護委員会と警察に報告 |
| 9月29日 | 本人確認書類の画像の漏えいが約160万件と発表。対象者へのメールを開始 |
| 10月1日 | よくある質問を公開。退会者への個別の案内も開始 |
出典:パーク24の第2報、第3報、よくある質問をもとに編集部作成
漏れたのは、氏名、住所、生年月日、電話番号、メールアドレス、運転免許の情報など。パスワードは元に戻せない形で保管され、クレジットカード情報はそもそも会社が持っていないと説明しています。会社は検知した当日に第一報を出し、国と警察にも報告しました。
160万件の画像の中身は、運転免許証のほかに、現住所を確かめるための公共料金の請求書など、学生プランの学生証、家族プランの家族の確認書類です。住所・顔・生年月日がそろった書類の画像が、まとまって外に出たことになります。
タイムズカーの会員は2026年8月に400万人を超えました。交通エコロジー・モビリティ財団の集計では、全国のカーシェア会員は約539万人(2026年3月)。時点が違うので単純には比べられませんが、国内でカーシェアを使う人の多くがタイムズカーの会員です。それだけ多くの人の日常に関わるサービスで起きた流出でした。
侵入の経路や攻撃の方法は、まだ公表されていません。外部の専門機関が調べていて、再発防止策は続報で示すとしています。この記事では、確認できた事実だけを扱います。
個人情報は、AI時代の攻撃で世界中から狙われている
情報の流出は、特定の会社だけの話ではありません。企業などから個人情報保護委員会への漏えい等の報告は、2024年度に1万9,056件と過去最多になりました。東京商工リサーチの調べでは、2025年に上場企業とその子会社で起きた漏えい・紛失事故のうち、64.4%がウイルス感染や不正アクセスによるものです。
攻撃の道具も変わりました。2024年2月には、偽の身分証の画像を1枚15ドルで作る地下サービスの画像が、海外の暗号資産取引所のオンライン本人確認を通過したと報じられています。本人確認の技術を売る英iProovは、顔を入れ替えて本人確認をだます攻撃が、2023年の下半期に上半期の8倍(704%増)になったと報告しています。生成AIのおかげで、それらしい顔や書類を作る手間が一気に下がったんです。
そのなかで、免許証の画像は特に扱いの難しいデータです。氏名・住所・生年月日・顔写真・番号が1枚にそろい、銀行口座の開設のような金融の取引でも、本人であることを示す書類として使われています。しかも住所や顔は、パスワードのように簡単には変えられません。
国も、ここに危機感を持っていました。2024年6月、河野太郎デジタル相(当時)は、2023年に特殊詐欺に使われた携帯電話の回線を調べた結果を明らかにしています。運転免許証で契約された534回線のうち、386回線(72%)は偽造の免許証でした。マイナンバーカードでは23回線中1回線です。券面を目や画像で確かめる方式は、精巧な偽物に弱い。これが、次に見る切り替えの出発点になりました。
同じような流出は、世界でも起きています。
| 事例 | 漏れたもの | 背景 |
|---|---|---|
| Omiai(マッチングアプリ、2021年) | 年齢確認書類の画像 171万1,756件(約6割が運転免許証) | 3年分の確認書類の画像を保管していた |
| Discord(チャット、2025年) | 年齢確認の申し立てに使われた身分証の写真 約7万人分 | 問い合わせ対応の委託先の記録に画像が残っていた |
| Tea(米国の安全確認アプリ、2025年) | 身分証つきの自撮りなど 約1万3,000枚 | 以前のシステムに画像が残っていた |
どの事例も、本人確認の仕組みが「画像を集めて保管する」形だった点で共通しています。年齢確認や本人確認が広がるほど、身分証の画像はあちこちにたまっていきます。画像をどう集め、いつまで持つかは、どの業界にも共通する課題になっているわけです。
なぜ画像が残っていたのか。求められる記録と各社の運用
タイムズカーの場合、なぜ退会した人の画像まで残っていたのでしょうか。よくある質問によると、氏名・住所・生年月日は「税法等に基づき7年間」、運転免許の情報と画像は「なりすまし対策やお問い合わせ対応のため、7年間」保管していました。
事業者が画像を手元に置きたい理由はよく分かります。後から「その日に借りたのは自分ではない」と言われたとき、入会時にどの免許証が示されたかを確かめられるのは画像です。事故や不正利用の調べでも役に立ちます。
一方で、国から求められている記録は、もう少し小さなものです。タイムズカーは道路運送法の許可を受けた「レンタカー型カーシェア」で、国土交通省の通達の対象です。その通達が求めるのは、貸し出しの記録に運転者の氏名・住所・免許の種類・免許証の番号を書き、貸し出しの終了日から2年間保存することでした。画像を持つかどうか、何年持つかは、事業者の運用に任されています。

個人情報保護法も、データを守る対策や、漏えいしたときの報告は事業者の義務としています。そのうえで、要らなくなったデータを消すことは、22条で「努めなければならない」と定めています。どこまで持つかは、各社が目的に合わせて決める仕組みです。EUのGDPRは、必要な期間を超えて個人を特定できる形で持たないことを原則にしています。「必要な分を、必要な間だけ持つ」は、世界のデータの扱い方の標準になりつつあります。
国は本人確認を「撮って送る」から「ICチップで読む」へ
ここからが、この話のいちばん前向きなところです。国は、偽造に強く、画像も集めずに済む本人確認へ、仕組みごと切り替えを進めています。

携帯電話の契約では、免許証の画像と顔の画像を送る方式が2026年4月1日に廃止されました。銀行口座の開設などを定める犯罪収益移転防止法でも、同じ方式が2027年4月1日に廃止されます。代わりの中心は、マイナンバーカードのICチップを読み取る方法です。
ICチップには、発行元の電子署名が入っています。スマホをかざして読み取れば、本物かどうかを機械で確かめられる。写真をじっと見比べる確認から、署名を確かめる確認へ。仕組みそのものが新しくなるんです。対面の窓口でも、デジタル庁がICチップを読んで偽造を見抜くアプリを公開していて、2025年6月にはiPhoneにマイナンバーカードを入れられるようにもなりました。
一方で、カーシェアやレンタカーは、この2つの法律の対象ではありません。本人確認の方式は事業者が選びます。タイムズカーでは、マイナ免許証で登録する人も、警察庁のアプリでICチップを読んだ結果を画像にしてアップロードする手順でした。法律の対象外のサービスにとっては、ここが次に取り入れられる伸びしろになります。
画像を持たない本人確認。データを持つ側が選べる方法
では、カーシェアのように法律の外にあるサービスは、何から取り入れられるのでしょうか。データを扱う立場から、選べる方法を整理します。
1つ目は、ICチップを読む方式そのものを使うことです。ICチップの情報は発行元の署名で本物か確かめられ、方式によっては顔の画像を事業者が持たずに済みます。
2つ目は、確認が終わったら画像を消し、結果だけを残す設計です。残すのは「いつ、どの方式で、誰が確認したか」と、記録が求められている免許証の番号。後から争いになったときに備えるなら、画像そのものではなく、画像から計算したハッシュ値(元の画像には戻せない、指紋のような値)を残す方法もあります。
3つ目は、必要な答えだけを受け取る設計です。EUは年齢確認で、「18歳以上かどうか」だけを相手に渡し、生年月日や氏名は渡さない仕組みのひな形を公開しました。確かめたい答えだけを受け取れば、持つデータそのものが小さくなる。
どれも、セキュリティを「壁を高くする」だけでなく、「守るものを小さくする」方向から考える方法です。
本人確認は「見せて預ける」から「確かめて残さない」へ
私たちDATA WORLDも、データを集めて読む仕事をしています。データを扱う側の目線で、今回の件から見えたことを3つ書きます。
本人確認のゴールは「画像」ではなく「確かめた事実」
本人確認に必要なのは、「有効な免許を持つ本人か」という答えです。画像は、その答えを出すための材料でした。
ICチップの時代には、その材料自体が要らなくなります。署名で本物と確かめられれば、残すのは「確かめた」という事実だけで足ります。データを扱う仕事では、つい「念のため取っておく」を選びがちです。でも、取っておくデータは、守り続けるデータでもあるんですよね。
データを減らすことは、守ることでもある
AIの時代、攻撃する側の道具は確実に良くなっています。守る側も、壁を高くするだけでは追いつきにくい。そこで効いてくるのが、守る対象を小さくする考え方です。
必要な期間だけ持つ。必要な項目だけ受け取る。確認が済んだら結果だけ残す。持つデータを減らすことは、それ自体がセキュリティになる。これはカーシェアに限らず、顧客データを扱うすべての会社に当てはまる考え方だと思います。
法律の外のサービスこそ、先に新しい形を選べる
携帯電話や金融は、法律の改正で一斉にICチップへ移ります。カーシェアやマッチングアプリのように法律の外にあるサービスは、方式を自分で選べる立場にあります。
裏を返せば、法律を待たずに、いちばん新しい形を先に取り入れられるということです。マイナンバーカードはスマホにも入るようになりました。読み取りの手間もずいぶん減っています。今回の件が、本人確認を一段モダンにするきっかけになれば、利用者にとっても事業者にとっても、得るものは大きいはずです。
SOURCES ── 出典・参考
- パーク24『タイムズカーへの不正アクセスに関するお知らせ(第2報)』(2026年9月28日)
- パーク24『タイムズカーへの不正アクセスに関するお知らせ(第3報)』(2026年9月29日)
- タイムズカー『不正アクセスに関するよくあるご質問』(2026年10月1日)
- タイムズカー『退会したら個人情報はどうなるのですか?』(よくあるご質問)
- タイムズカー『マイナ免許証で登録・更新するには』(よくあるご質問)
- タイムズモビリティ『タイムズカーの会員数が400万人を突破』(2026年8月17日)
- 交通エコロジー・モビリティ財団『わが国のカーシェアリング車両台数と会員数の推移』(2026年3月)
- ITmedia NEWS『タイムズカー、退会者の免許証画像を7年保管していた理由』(2026年9月30日)
- ITmedia NEWS『タイムズカー集団訴訟、参加希望が3000人弱に』(2026年10月2日)
- 日本経済新聞『タイムズカー、個人情報最大660万件流出』(2026年9月28日)
- 国土交通省『貸渡人を自動車の使用者として行う自家用自動車の貸渡し(レンタカー)の取扱いについて』(自旅第138号、2022年5月31日最終改正)
- e-Gov法令検索『個人情報の保護に関する法律』
- 個人情報保護委員会『令和7年度 漏えい等報告の状況』(2026年7月7日)
- 個人情報保護委員会『令和6年度 年次報告』
- 東京商工リサーチ『2025年 上場企業の個人情報漏えい・紛失事故』(2026年1月30日)
- e-Gov法令検索『携帯音声通信事業者による契約者等の本人確認等及び携帯音声通信役務の不正な利用の防止に関する法律施行規則』
- e-Gov法令検索『犯罪による収益の移転防止に関する法律施行規則』
- 警察庁『犯罪収益移転防止法施行規則の改正に関するQ&A』(2025年6月)
- ケータイ Watch『特殊詐欺に使われた携帯回線、運転免許証の7割が偽造』(2024年6月)
- 日本経済新聞『撮影させた免許証画像でクレカ不正取得、3人逮捕』(2024年9月4日)
- ITmedia NEWS『Omiai、年齢確認書類の画像171万件が流出の可能性』(2021年5月21日)
- Discord『Update on a Security Incident Involving Third-Party Customer Service』(2025年10月)
- TechCrunch『Dating safety app Tea breached, exposing 72,000 user images』(2025年7月26日)
- GDPR Art. 5『Principles relating to processing of personal data』
- OAIC『Australian Privacy Principles guidelines, Chapter 11: APP 11 Security of personal information』
- TRUSTDOCK『ICチップを使ったeKYCとは』
- European Commission『Commission makes available an age-verification blueprint』(2025年7月14日)
- iProov『New Threat Intelligence Report Exposes the Impact of Generative AI on Remote Identity Verification』(2024年2月7日)
- Decrypt『AI-Generated Fake IDs Bypass KYC at Banks and Crypto Exchanges』(2024年2月7日)
- デジタル庁『マイナンバーカード対面確認アプリ』
- デジタル庁『iPhoneのマイナンバーカード』(2025年6月24日)


