タイムズカーの免許証画像流出が怖すぎる…勝手に借金される前にできること

自分の免許証の画像が、知らない誰かの手に渡っているかもしれなくて。
カーシェアのタイムズカーで、運転免許証の画像を含む約660万件の会員情報が外へ取り出されたと発表されました。
勝手に借金を作られたらどうしよう、という心配もネットに出ています。
しかもお詫びのメールは、届いた人とまだの人がいるようで。
パスワードなら変えれば済みますが、免許証の番号は自分では変えられません。
今回は、タイムズカーの免許証画像流出で何が起きているのか、そして勝手に借金される前にどんな手を打てるのかを、わかりやすく解説していきたいと思います。
660万件に入っているのは誰か
タイムズカーを運営するタイムズモビリティが不正アクセスに気づいたのは、2026年9月25日の午前9時7分のことでした。
翌26日の朝7時25分までに、入り込まれた経路はふさいだそうです。
同じ25日に出た第1報では、まだ「漏えいの可能性」という書き方でした。
それが9月28日の第2報で、「一部の会員様情報について、第三者に取得されたことを確認」したという言い方に変わっています。
件数は約660万件で、驚くのはその範囲の広さ。
今の会員だけでなく、すでに退会した人や、申し込んだものの入会まで進まなかった人も対象に入っているんです。
法人向けのタイムズビジネスサービスの会員と、その退会者も同じ扱いだといいます。
【重要】タイムズカーは、Webサイトへの不正アクセスについて第2報を発表した。調査の結果、一部の会員情報が第三者に取得されていたことを確認。漏えいしたアカウント数は約660万件で、現会員だけでなく退会済み会員や入会未完了者なども対象となる。
漏えいした情報は対象者によって異なり、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報(運転免許証画像等)、パスワードなど。パスワードは復元できない形式で保存されており、クレジットカード情報の漏えいは確認されていない。
また、現時点で情報が不特定多数に公開された事実や、本件に起因する個人情報の不正利用は確認されていない。対象者には順次個別に案内するとしている。
「タイムズカーWebサイト」への不正アクセスに関する調査結果および今後の対応について(第2報)
#カーシェアニュース 2026/09/28— カーシェアマニア (@carsharemania) 2026年9月28日
何年も前に一度だけ登録して、そのまま忘れていた人も、対象に入っているかもしれません。
出てしまった情報は人によって違うそうですが、並んでいる項目はこうです。
- 氏名、住所、生年月日
- 電話番号、メールアドレス
- 運転免許情報
- 運転免許証の画像などの本人確認書類
- パスワード
- WESTER IDなど9つの連携サービスのID
9つのうち、第2報で名前が挙がっているのは、JR西日本グループの会員サービスのWESTER IDだけでした。
法人会員の場合は、所属部署名も含まれているとのこと。
いっぽうで、クレジットカード情報は漏れていないことが確認できているそうです。
パスワードも元に戻せない形で保管していたので、それを使ってアカウントを乗っ取られるおそれはないと説明されています。
今のところ、情報がネットにばらまかれた事実も、不正に使われた事実も、確認されていないと書かれていました。
会社は外部の専門機関に調べてもらいながら、個人情報保護委員会と警察にも報告したと書いていて、再発防止策は続報で出す予定とのこと。
カードは無事で、パスワードも大丈夫。
ここだけ読むと、少しほっとしてしまいますよね。
でも、この一覧でいちばん重いのはそのどちらでもなく、免許証の画像だったりします。
通知の期限は法律に書いていない
免許証の話の前に、そもそも自分がこの660万件に入っているかどうかは、どうやって分かるのでしょうか。
ネットで目立ったのが、メールが来ていないという声でした。
法人のアカウントには届いたのに個人にはまだという人もいて、来ないなら流出していないのかと首をかしげる声も上がっています。
答えから言うと、メールが来ていないことは、対象外という意味にはなりません。
会社は第2報で、対象の人には「順次、個別にご案内いたします」と書いています。
順次というのは、順番に送っているという意味です。
実際、同じ日の夜には、メールが届いたという人も出てきていました。
え……今メール見たら「お客様の個人情報が漏えいしたことが判明いたしました」ってメールがタイムズカーから来てるんだけど……
え……これどうしたらいいの?何をどう対策したら良いの??免許証はマズイでしょ…😱— いおりん ( ◜︎◡︎◝︎ ) (@momotama_san) 2026年9月28日
今はちょうど、届いた人とまだの人が混ざっている途中なんですよね。
では、会社はいつまでに知らせなければいけないのでしょうか。
個人情報保護法は、漏えいが起きたときに本人へ知らせることを、会社に義務づけています(第26条2項)。
義務になる場面は4つあって、そのうちの1つが「本人の数が千人を超える」とき(同法施行規則第7条)。
660万件ならこの線はとっくに越えていて、知らせること自体は法律で決まっているんです。
ところが、知らせる期限は数字で書かれていません。
規則にあるのは、「当該事態の状況に応じて速やかに」という言葉だけ。
3日以内とも1週間以内とも決まっていないので、何百万通を送り終えるまでの時間は、会社の段取りしだいになってしまいます。
ただし、連絡先が分からないなど本人に知らせるのが難しいときは、代わりの手を打てばよいという例外も。
個人情報保護委員会は、その例として、ホームページなどでの公表や、問い合わせ窓口の設置を挙げていました。
何年も前に退会して、登録したメールアドレスをもう使っていない人には、個別の通知が届かないこともありえます。
待つだけでは心もとない人は、会社の窓口に直接聞くのが早いです。
問い合わせ先は、電話が0120-25-8924(24時間受付)で、ほかに問い合わせフォームも用意されています。
自分が会員だったかどうかさえ覚えていない人は、昔の受信箱で「タイムズカー」と検索して、入会のときのメールが残っていないか見てみるのも手でしょう。
あわせて会社は、「当社を装ったメール、SMS、電話等」に注意するよう呼びかけていました。
通知を待っているときほど、それらしい偽物を本物と思いこみやすいもの。
会社がメールやSMSでパスワードやカード情報を聞くことはないとも書かれているので、そこを見分けの目安にしておきましょう。
パスワードと免許証の決定的な違い
免許証のところで、ネットの空気は一気に変わりました。
タイムズの情報漏洩。個人情報だけでなく、運転免許証画像・JALお得意様番号・WESTER ID・PiTaPa IDも漏洩したってこと?!
えっこんなん「危ないのでパスワード変えましょう」のレベルじゃねぇじゃん。運転免許証画像なんてあったらなんでもできるやん……おわった。
— もりっつ@10/10 旅チケ No.223 (@moritz6011) 2026年9月28日
パスワードを変えましょうのレベルではない、という受け止め方。
この感覚は、まっとうだと思います。
パスワードなら仮に漏れても自分で新しいものに変えればいいし、クレジットカードも止めて番号を作り直してもらえるもの。
ところが、免許証の番号だけはそうはいかなくて。
免許証の12桁の番号は、更新しても変わりません。
変わるのは、なくしたり盗まれたりして再交付を受けたときの、最後の1桁だけだそうです。
この先もずっと、ほぼ同じ番号を持ち歩き続けます。
しかも今回は、番号だけでなく画像そのものが出てしまいました。
顔写真と、氏名、住所、生年月日が1枚にそろったもの。
免許証は、銀行の口座を作るときも、携帯電話を契約するときも、本人確認書類として出す代表格です。
その1枚の画像が、連絡先のデータと一緒に外へ出たというのが、今回いちばん重いところでしょう。
ネットでも、「番号と氏名と生年月日と住所が揃えば、口座開設、携帯契約、金融機関の本人確認、レンタカーの借用まで通る組み合わせになります」という指摘も出ていました。
番号を変えたいのに変えられないという声が出るのも、無理はありません。
ただ、変えられないものが漏れたときは、守り方の向きを逆にするしかないと思います。
自分の情報を作り直すのではなく、自分の名前で申し込みを受け付ける側、つまりカード会社や貸金業者のほうに、先に知らせておく。
そのための手段は、ちゃんと用意されています。
信用情報に残せる悪用防止のひと言
使えるのが、信用情報機関の本人申告という仕組みです。
信用情報機関というのは、ローンやクレジットカードの申し込みがあったときに、カード会社や貸金業者が問い合わせる先のこと。
そこに、自分の名義が悪用されるおそれがあるという一言を、本人が登録しておけます。
タイムズカー(旧タイムズカーシェア)で本人確認書類が流出した案件でどうしても不安な方は信用情報にその旨のコメントを付けることが出来ます
必ず信用情報を確認するクレカの申込や貸金業者からの新規貸付については被害を抑止出来る可能性が有ります
jicc.co.jp/comment— JCB厄介 (@JCB_354) 2026年9月28日
よく知られているのは、免許証をなくしたり盗まれたりしたときの使い方です。
ただ、日本信用情報機構(JICC)は、よくある質問でこう答えています。
「運転免許証等の現物は手元にあるが画像など情報が流出してしまった場合も、本人申告コメントの登録は可能です」
その場合は、「名義の悪用防止」というコメントを選ぶそうです。
例として挙げられているのが、「運転免許証の画像を送信してしまった」ケース。
今回のような形も、ここにそのまま当てはまると考えてよさそうです。
登録すると、加盟しているローン会社やクレジット会社に、名義が悪用されるおそれがあることを伝え、より慎重に審査するよう促す形になります。
登録しても、今持っているクレジットカードが使えなくなることはないそうです。
新しくカードを作るときの審査は、申し込み先の会社がそれぞれ判断するとのこと。
登録するかどうかは、本人しだい。
信用情報機関は、JICCのほかにCICと全国銀行個人信用情報センターがあります。
3つの機関のあいだで情報のやりとりはあるものの、JICCは、広く注意を呼びかけたいならそれぞれに登録することをすすめていました。
JICCはスマホアプリで申し込めて、手数料は700円(税込)、登録の完了までは即日から2日ほどと案内されています。
CICの本人申告も、「自分の名義を他人あるいは第三者に悪用される恐れがあるとき」に使えると案内されていて、有効期間は登録から5年間だそうです。
CICはインターネットと郵送で申し込みを受け付けていて、あとから本人が削除を申し出ることもできます。
手続きの細かい流れや必要な書類は機関ごとに違うので、申し込む前にそれぞれのページで確かめておくと安心ですね。
ただ、この一言が届くのは、信用情報を確かめる相手、つまりローンやクレジットの審査までです。
それでも、知らないところで借金を作られる不安を、一段小さくできるのは確かでしょう。
携帯電話や銀行口座のことで身に覚えのない連絡が来たときは、ひとりで抱えずに警察の相談専用電話(#9110)へ相談できます。
画像での本人確認は2027年に終わる
免許証の画像が流出したと聞いて、もう免許証が本人確認書類として信頼できなくなった、と受け止めた人もいました。
パーク24(タイムズ)の件、なにがまずいって今後免許証が一切本人確認書類として信頼できなくなった事だよなあ
なんで免許番号や有効期限の情報だけじゃなく画像そのものを保存してたんだ…— kc.app (@kenc_app) 2026年9月28日
免許証の画像を本人確認に使うのをやめる流れは、今回の件より前に、国がもう決めていたんです。
銀行口座の開設などで本人確認のやり方を定めている犯罪収益移転防止法の施行規則が改正され、ネットで免許証などの画像を送って本人確認をする方法は、2027年4月1日に廃止されることになっています。
改正の方針が固まったのは、2025年6月でした。
背景には、本人確認書類を偽造するなどして作られた他人名義の口座が、特殊詐欺の振込先に使われる例が多いという事情があったそうです。
代わりに進むのが、マイナンバーカードのICチップを読み取る方法。
画像は、コピーも加工もできてしまいます。
だから国は、画像を見せるだけの本人確認を、もう頼りにしない方向へ切り替えている最中なんです。
今回、会社のシステムに残っていたのは、本人確認のために預けた免許証の画像でした。
画像での本人確認は2027年でなくなるのに、その確認のために預けた画像が今になって漏れてしまったのは、なんとも間の悪い話ですね。
とはいえ、2027年の春までは画像で本人確認を受け付けるところもまだ残っているので、今のうちに手を打っておく意味はあります。
メールがまだ届いていないのは、対象から外れたからではなく、順番がまだ回ってきていないだけかもしれません。
免許証の番号は変えられなくても、自分の名前に気をつけてと一言添えておくことはできます。
通知を待つあいだに、できることから一つずつ進めておきたいところですね。
