- Eストアー「ショップサーブ」個人情報漏えいメールは本物?どの通販サイト・何が漏れたか整理
- 結論|ショップサーブは「買い物をした店の名前」ではない
- なぜ9月になって個人情報漏えいメールが届いた?
- 8,853,839件は「885万人」ではない
- どの通販サイトで買った情報なのか?
- 5月21日~8月1日は「買い物をした期間」ではない
- 公式に影響が確認された通販サイトの例
- 自分の何の情報が漏れた?3段階に分けて考える
- クレジットカード番号はどうなった?
- パスワードは変更した方がいい?
- 届いたメールは本物?漏えい事故が本物でもメールが本物とは限らない
- 通知を受け取ったら今やること
- 逆に、慌ててやらなくていいこと
- 現在のキングジムストアやPFUダイレクトまで危険なの?
- 二次被害は確認されている?
- ショップサーブの情報漏えいを時系列で整理
- 今回の件で確認しておきたい公式情報
- まとめ|メールが届いたら「どの店・何の情報・今の対応」を分けて確認
Eストアー「ショップサーブ」個人情報漏えいメールは本物?どの通販サイト・何が漏れたか整理

「Eストアーから個人情報漏えいのお知らせが届いた。でもEストアーなんて使った覚えがない」「ショップサーブって、どこの通販サイト?」――そんな戸惑いが出ても不思議ではありません。
ショップサーブは、買い物をする通販サイトそのものの名前ではなく、株式会社Eストアーがネットショップ向けに提供しているECサイト構築・運営支援サービスです。普段はショップ独自の店名を見て買い物をするため、購入者が「ショップサーブを使った」という意識を持っていないケースがあります。
さらに今回の情報漏えいでは、2026年5月21日~8月1日に買い物をした人だけが対象になったわけではありません。PFUでは2008年まで遡る過去の注文データが対象となる可能性が確認され、キングジムでも現在とは別システムだった旧ECサイト時代の情報が漏えい対象となっています。
2026年9月26日時点で、Eストアーから対象者への個別連絡は実際に始まっています。ただし、「メールが届いた=クレジットカード番号やパスワードまで全部漏れた」という意味ではありません。何が対象になったかはショップや利用状況によって異なります。
| 気になること | 2026年9月26日時点 |
|---|---|
| Eストアーの漏えい通知は本当に送られている? | 送信されています。Eストアーによる個別連絡開始をPFUなどが公式に案内しています |
| ショップサーブを使った覚えがない | ショップの裏側で使われるECサービスのため、購入者が名前を知らないことがあります |
| 885万件=885万人? | 違います。同じ人の複数データを含む可能性がある延べ件数です |
| カード番号は全部漏れた? | Eストアー全体ではカード名義、先頭6桁・下4桁、有効期限が対象。完全な番号やCVV/CVCの漏えいは公表されていません |
| メールが来たらパスワード変更必須? | 店舗ごとに異なります。パスワード漏えいが確認されていないショップもあります |
| 対象店舗の公式一覧はある? | Eストアーによる完全な対象店舗一覧は確認できません |
結論|ショップサーブは「買い物をした店の名前」ではない
まず最も分かりにくい部分から整理します。
ショップサーブは、Eストアーが企業や店舗向けに提供しているECサイト構築・運営支援サービスです。商品の販売ページ、受注管理、顧客管理、決済など、ネットショップを運営するための仕組みを提供しています。
購入者から見えるのは通常、それぞれの企業やショップの名称です。
たとえば「○○公式オンラインショップ」で商品を注文していても、その通販サイトの裏側でショップサーブが使われていた場合があります。そのため、Eストアーやショップサーブという名前に覚えがなくても、過去の買い物に関係する通知が届くことがあります。
さらに今回確認されているのは、現在ショップサーブを使っている店舗だけではありません。すでに別のECシステムへ移行しているショップでも、Eストアー側に過去の顧客情報が保存されていたケースが判明しています。
「最近ショップサーブで買った覚えがないから関係ない」とは判断できないところが、今回の分かりにくさにつながっています。
なぜ9月になって個人情報漏えいメールが届いた?
Eストアーが最初に事故を公表したのは2026年8月1日です。その翌日の第2報では、調査によって不正な情報送信が5月21日まで遡ることが判明しました。
ただし、そこで全対象者と全ショップが一度に確定したわけではありません。
Eストアーではその後も対象データの調査が続き、各ショップ側でも過去の顧客データとの照合や対象範囲の確認が進められています。
実際、PFUでは8月2日にEストアーから事故について連絡を受けたものの、9月8日に改めて確認した結果、過去の「PFUダイレクト本店」の情報が漏えい対象となっている可能性が判明。9月17日になって具体的な対象情報が確認され、翌18日に公表しています。
つまり、8月に事故が発覚したあとも、「どのショップのどのデータが対象なのか」を調べる作業が続いているということです。
個別通知そのものは8月から始まっている
ここは時期を混同しないようにしたいところです。
9月になって初めて個別通知が始まったわけではありません。
ショップサーブ利用店舗「GUTS-MAN」の公式案内では、Eストアーが個人情報漏えいの対象となった顧客へ2026年8月7日16時から順次メールを送信していると案内されています。
9月18日のPFU発表でも、Eストアーが調査を続けながら、対象であることが判明した顧客への個別連絡を開始していると説明しています。
そのため、「8月の事故なのに9月後半になって突然メールが来た」という場合も、直ちに不自然とは言えません。
8,853,839件は「885万人」ではない
Eストアーの第2報で公表された件数は8,853,839件です。
かなり大きな数字ですが、これを「約885万人の個人情報が流出した」と読み替えるのは誤りです。
Eストアー自身が、この件数には同じ顧客に関する複数の登録データが含まれる可能性があり、対象となった人数を示すものではないと説明しています。
同じ人が複数回注文していたり、複数の情報が記録されていたりすれば、1人に対して複数件が計上される可能性があります。
PFUでも同じ点が確認できます。PFUが公表した「最大169,355件」は注文データの件数で、同一人物による複数回の注文を含むため169,355人という意味ではありません。
件数と人数は分けて考える必要があります。
どの通販サイトで買った情報なのか?
通知を受け取った人にとって、一番知りたいのはここでしょう。
2026年9月26日時点で、Eストアーが一般利用者向けに「メールアドレスを入力すれば利用した対象ショップが表示される」といった照合ページを公開していることは確認できません。
また、Eストアーが漏えい対象となったすべての店舗をまとめた完全な一覧も確認できません。
さらに、通知メールだけではショップ名が分からないケースがあります。
ショップサーブを利用していた「レメディコム」は公式案内の中で、Eストアーから送られるメールには店舗名の記載がないため、レメディコム側からも顧客へ案内していると説明しています。
ただし、Eストアーが送っているすべての通知メールが同じ文面とは限りません。「Eストアーの通知には必ず店舗名が書かれていない」とまでは断定できません。
購入したショップが分からないときの手掛かり
公式な一括照合サービスが確認できない以上、過去の記録を探すことも手掛かりになります。
- メールボックスで「注文確認」「ご注文ありがとうございます」「ショップサーブ」などを検索する
- 過去に利用した公式通販サイトの会員登録メールを探す
- クレジットカードや決済サービスの過去の利用履歴を確認する
- ショップ側から今回の情報漏えいについて案内が届いていないか確認する
ただし、これらはあくまで過去の利用先を探すための方法です。見つかったショップが今回の漏えい対象だったと確定するものではありません。
キングジムのように、ショップ側では個々の利用者が今回の対象かどうか確認できないケースもあります。同社は対象確認についてEストアーの窓口を案内しています。
Eストアーが第2報で掲載している購入者向け問い合わせ窓口は「株式会社Eストアー 個人情報に関するお客様ご相談窓口」です。ただし、問い合わせれば必ず店舗名や注文日まで特定してもらえると公式に保証されているわけではありません。
5月21日~8月1日は「買い物をした期間」ではない
もう一つ非常に誤解しやすいのが日付です。
Eストアーが公表した2026年5月21日~8月1日という期間は、第三者がサーバー上で不正なプログラムを実行し、情報を外部へ送信していたことが確認された期間です。
5月21日~8月1日に商品を購入した人だけが対象、という意味ではありません。
漏えいしたデータの中には、それより何年も前に保存された顧客情報が含まれています。
PFUでは2008年まで遡る
PFUが9月18日に公表した内容では、2008年12月5日のショップサーブ導入時から2025年10月31日までに「PFUダイレクト本店」を利用した顧客情報が対象として確認されています。
一部のアフィリエイトプログラムによる優待販売などについては、2008年12月5日から2026年9月15日までのデータが対象となる可能性があります。
つまり、2026年5~8月には何も買っていない人でも、かなり昔の購入データが今回の漏えい対象になる場合があります。
公式に影響が確認された通販サイトの例
Eストアーによる完全な「対象店舗一覧」は確認できませんが、各企業から個別の公式発表が出ています。
ここでは、対象範囲の違いを理解しやすい主な例を整理します。
| ショップ・企業 | 確認された状況 | カード・パスワード |
|---|---|---|
| PFUダイレクト本店 | 2008年12月5日~2025年10月31日の購入者情報など。対象となる可能性がある注文データは最大169,355件 | カード情報、会員ID・パスワードは漏えいしていないことを確認 |
| 旧キングジムストア・オフィスオンライン | 2022年8月以前の利用者情報の一部が対象 | カード情報、ログインパスワードの漏えいは確認されていない |
| PRGRオンラインショップ | 購入者・配送先情報、購入履歴、会員情報などが対象 | カード情報は別サーバーで漏えい確認なし。会員ID・暗号化されたパスワードは対象 |
| ミドリオンラインストア/タッチアンドフロー オンラインショップ | 購入者情報、会員情報などについて漏えいを公表 | カード名義・番号の一部・有効期限、会員ID・暗号化されたパスワードなどを対象として案内 |
| レメディコム | 保存されていた購入者・会員情報などが対象 | 会員ID・暗号化されたパスワードなどが対象。店舗側の案内ではカード情報は対象外 |
| フランスベッド「介護レンタル.com」「介護宅配便」 | 8月7日時点で顧客情報が漏えい対象となる可能性があるとして公表 | 影響範囲はEストアーが調査中と案内 |
これは「ショップサーブ漏えい対象店舗の完全一覧」ではありません。公式発表を確認できた代表例です。
反対に、ショップサーブを利用しているからといって、必ず今回の漏えい対象になったとも限りません。
「現在ショップサーブを使っている店舗一覧」と「今回情報が漏えいした店舗一覧」は別物です。
自分の何の情報が漏れた?3段階に分けて考える
今回のニュースで最も混乱しやすいのは、「Eストアー全体の発表」と「自分の情報」をそのまま結び付けてしまうことです。
確認するときは、次の3段階に分けると分かりやすくなります。
1.ショップサーブ全体で確認された情報
Eストアー第2報では、事故全体として次の情報が漏えい対象に含まれると公表されています。
| 分類 | 公表された情報 |
|---|---|
| 購入者関連 | 氏名、住所、電話番号、FAX番号、メールアドレス、勤務先、配送先、その他任意入力情報 |
| 会員関連 | 会員情報、メールマガジン会員情報、会員ID、パスワード |
| カード関連 | カード名義、カード番号の先頭6桁・下4桁、有効期限 |
| 店舗側 | ショップサーブ管理画面、店舗メールシステム、FTPのID・パスワード、振込先口座情報など |
2.自分が利用したショップで対象になった情報
同じショップサーブを使っていても、保存方法や利用していた機能などによって漏えい対象は異なります。
PFUではカード情報と会員ID・パスワードの漏えいは確認されていません。一方、PRGRではカード情報は対象外ですが、会員IDと暗号化されたパスワードは漏えい対象として案内されています。
3.自分個人が実際に対象だった情報
さらに、ショップ単位で対象項目が分かっても、自分自身についてどのデータが実際に外部へ送信されたかまで一律に判断できるとは限りません。
Eストアーや利用ショップから届いた案内に、自分について対象となった情報が具体的に示されている場合は、その内容を優先して確認してください。
「ショップサーブ全体ではカード情報も対象」=「自分のカード情報も漏れた」ではありません。
クレジットカード番号はどうなった?
Eストアー第2報で漏えい対象として公表されたカード関連情報は、次の3項目です。
- カード名義
- カード番号の一部(先頭6桁と下4桁)
- 有効期限
一方、セキュリティコード(CVV/CVC)はEストアーが保持しておらず、漏えい対象には含まれていません。
そのため「クレジットカード情報は一切漏れていない」も、「カード番号が全部漏れた」も正確ではありません。
さらに、先ほど見た通り、PFUやキングジム、PRGRなどカード情報そのものが今回の漏えい対象ではなかったショップもあります。
全員が今すぐカードを止める必要がある?
今回のEストアー第2報だけを根拠に、対象者全員へ一律のカード停止や再発行が求められているわけではありません。
まず確認したいのは、自分が利用したショップでカード情報が対象になっているのか、そしてカード明細に身に覚えのない利用がないかです。
JCBや三井住友カードなども、利用覚えのない請求については、まず明細の店舗名、家族利用、継続サービスなどを確認し、それでも不正利用が疑われる場合はカード会社へ申告するよう案内しています。
身に覚えのない請求、不審な利用通知、偽サイトへカード情報を入力してしまったといった具体的な異変がある場合は、メールに書かれた電話番号ではなく、カード券面やカード会社の公式サイト・公式アプリから連絡してください。
パスワードは変更した方がいい?
Eストアー第2報では、会員IDとパスワードも事故全体の漏えい対象に追加されています。
Eストアーの説明では、パスワードは暗号化された状態で管理されており、現時点では悪用される可能性は低いと判断しているものの、第三者による不正ログインに備えてパスワード変更を求めています。同一または似たログイン情報を他サービスでも利用している場合についても変更を案内しています。
ただし、これも全購入者共通ではありません。
PFUでは会員ID・パスワードの漏えいは確認されていません。キングジムもログインパスワードの漏えいは確認されていないとしています。
そのため、最初に自分が利用したショップでパスワードが対象なのかを確認してください。
対象だった場合や、同じパスワードを複数サービスで使い回している場合は、現在利用中のサービスも含めて見直す意味があります。
パスワード以外のログイン方法も含めて整理したい場合は、つぶログの「パスキーとは何?パスワードとの違い・機種変更・紛失まで整理」でも仕組みを詳しく解説しています。
届いたメールは本物?漏えい事故が本物でもメールが本物とは限らない
今回やや厄介なのは、Eストアーの情報漏えい事故そのものが実際に発生しており、対象者への個別通知も本当に行われていることです。
だからといって、Eストアーやショップ名を名乗るメールがすべて本物とは限りません。
氏名やメールアドレスなどが漏えいした場合、その情報を使ってもっともらしい連絡を作られる可能性もあります。Eストアー自身も、同社や店舗、カード会社を装った不審なメール・電話・SMSなどへ注意するよう呼びかけています。
現時点で「ショップサーブ漏えいを装った偽メールが大量発生している」と公式に確認されたわけではありません。あくまで便乗したなりすましに備える話です。
メール内のリンクから確認しない
警察庁もフィッシング対策として、メールやSMSに記載されたリンクを安易にクリックせず、ブックマークや公式アプリなどから正規サイトへアクセスするよう案内しています。
今回も基本は同じです。
- 差出人名だけで本物と判断しない
- メール内のリンクからカード番号やパスワードを入力しない
- Eストアー公式サイトを自分で開いて事故情報を確認する
- ショップ側の公式サイトにも同様のお知らせがないか確認する
- 問い合わせは公式サイトに掲載されている窓口を利用する
Eストアーは今回の通知について、再決済やクレジットカード情報の入力を求めるものではないと案内しています。
「公式の送信元に見えるから絶対に安全」と考えないことも大切です。SMSの送信元表示などを含めた見分け方については、auのSMS送信元「00055000」と詐欺の見分け方を整理した記事でも同じ考え方を解説しています。
通知を受け取ったら今やること
メールが届いたからといって、カードを全部止めたり、あらゆるパスワードを片っ端から変更したりする必要があるとは限りません。
順番に確認していけば大丈夫です。
- メールに書かれている漏えい対象情報を確認する
カード、会員ID・パスワードなどが自分について対象とされているか確認します。 - 利用したショップに心当たりがあるか探す
過去の注文確認メール、会員登録メール、カード明細などを確認します。直近数か月だけでなく、古い通販利用も対象になり得ます。 - パスワードが対象なら変更する
同一・類似のパスワードを他サービスでも利用している場合は、そちらも見直します。 - カード明細を確認する
カード情報が対象かどうかにかかわらず、身に覚えのない利用がないか確認しておくと安心です。 - 不審な連絡から個人情報を再入力しない
「返金」「本人確認」「再決済」などを理由にカード番号やパスワードを求められても、そのまま入力しないでください。 - 分からない場合は公式窓口へ確認する
メール本文のリンクではなく、Eストアーやショップの公式サイトを自分で開いて掲載窓口を確認します。
逆に、慌ててやらなくていいこと
通知を読むと不安になりますが、現時点の発表から必要以上に範囲を広げて考える必要はありません。
少なくとも、次のような判断は避けた方がよいでしょう。
- 885万件=885万人の情報が漏れたと考える
- メールが届いたらカード番号全部が漏れたと思う
- ショップサーブを使うすべての店が漏えいしたと考える
- 現在の通販サイトそのものがハッキングされたと思う
- 5月21日~8月1日に買い物していなければ対象外と考える
- 漏えい事故のメールだから、メール内のリンクも本物だと思う
今回の事故では「Eストアー全体で確認された情報」と「各ショップで確認された情報」がかなり違います。自分のケースに当てはめる前に、一段階ずつ切り分けることが大切です。
現在のキングジムストアやPFUダイレクトまで危険なの?
少なくとも、この2社については現在のECサイトと今回の漏えいを分けて考える必要があります。
キングジムは、現在の「キングジムストア」について2022年8月からショップサーブとは異なるシステムを利用しており、現在運用中のECサイトにおける顧客情報の漏えいは確認されていないと公表しています。
今回対象となったのは、以前の「キングジムストア」と、すでにサービスを終了した「オフィスオンライン」の過去データです。
PFUも、現在の「PFUダイレクト本店」はショップサーブを利用しておらず、Amazonマーケットプレイス店、楽天市場店、Yahoo!店についても異なるシステムを利用しています。PFUは現在運用中の各ECサイトについて、今回の件による影響は確認されていないとしています。
「昔そのショップで買ったデータが今回対象になった」ことと、「現在のショップへ第三者が侵入している」ことは別です。
この区別は他のショップを見るときにも重要です。
二次被害は確認されている?
Eストアー第2報では、2026年8月2日時点で本件に起因する具体的な二次被害の報告は確認されていないとされています。
その後の各ショップの公表でも、具体的な二次被害が確認されていないとする案内があります。
一方で、Eストアー本体のプレスルームでは9月26日時点で本件の「第3報」に当たる全体向け続報は確認できません。
したがって、「9月26日現在、二次被害は一件もない」とまで言い切ることはできません。
現時点では、Eストアーの最新の全体発表で具体的な二次被害は確認されておらず、その後に事故全体として二次被害の発生を公表する新たなリリースも確認できていない、というところまでが確認できる状況です。
ショップサーブの情報漏えいを時系列で整理
| 日付 | 確認された動き |
|---|---|
| 2026年5月21日 | 現在確認されている不正プログラム実行・情報送信期間の開始 |
| 8月1日 | Eストアーが第1報を公表。8月1日に確認された不正アクセスと購入者情報漏えいを発表 |
| 8月2日 | 第2報。不正な情報送信が5月21日まで遡ること、会員ID・パスワード、カード関連情報などの追加対象を公表。公表件数8,853,839件 |
| 8月6日 | ショップサーブが購入者向けマイページのログイン認証システムを強化 |
| 8月7日 | 利用店舗の公式案内で、Eストアーが16時から対象顧客へのメール送信を順次開始したと案内 |
| 8月31日 | キングジムが、過去のECサイト利用者情報の一部が漏えい対象だったとの報告をEストアーから受領 |
| 9月4日 | キングジムが対象範囲を公表 |
| 9月8日 | PFUがEストアーへ確認し、過去のPFUダイレクト本店データが漏えい対象となる可能性を把握 |
| 9月17日 | PFUダイレクト本店の情報も対象だったことと、具体的な漏えい情報が判明 |
| 9月18日 | PFUが公表。Eストアーが対象顧客への個別連絡を開始していることも案内 |
| 9月26日現在 | Eストアー本体の第3報は確認できず。各ショップ単位で対象範囲の確認・公表が続いている |
今回の件で確認しておきたい公式情報
情報は今後更新される可能性があります。特に対象範囲や新たな調査結果については、まとめサイトやSNSだけでなく公式発表を確認してください。
- Eストアー「不正アクセスによる個人情報漏えいに関するお詫びとお知らせについて」(2026年8月1日)
- Eストアー「不正アクセスによる個人情報漏えいに関するお知らせ(第2報)」(2026年8月2日)
- ショップサーブ「購入者向けマイページのログイン認証システム変更のお知らせ」
- PFU「PFUダイレクト本店」の個人情報漏えいに関するお知らせ
- キングジム「ショップサーブ」への不正アクセスによる個人情報漏えいに関するお知らせ
- 警察庁「フィッシング対策」
まとめ|メールが届いたら「どの店・何の情報・今の対応」を分けて確認
Eストアーから突然個人情報漏えいのメールが届いても、「Eストアーなんて使ったことがない」と感じる人はいるでしょう。
ショップサーブはネットショップの裏側で使われるECサービスなので、購入者がその名前を知らなくても不自然ではありません。しかも今回は、現在ショップサーブを利用していないショップの古い購入者情報まで対象になった事例が確認されています。
まず覚えておきたいのは、8,853,839件は885万人という意味ではないこと。そして、Eストアー全体で公表された漏えい項目が、そのまま全員に当てはまるわけでもないことです。
カード情報やパスワードが対象だったショップもあれば、PFUやキングジムのように漏えいが確認されていないケースもあります。
通知を受け取ったら、最初に自分について何が対象とされているのかを確認し、必要に応じて過去の注文メールや利用履歴を探します。パスワードが対象なら変更し、カードは利用明細を確認。不審な請求があればカード会社の公式窓口へ連絡してください。
そして、実際の情報漏えい事故が起きているからこそ、便乗したメールには慎重になる必要があります。確認するときはメール内のリンクではなく、Eストアーや利用ショップの公式サイトを自分で開くのが安全です。
今後Eストアーから第3報や対象範囲に関する追加情報が公表された場合は、本記事も内容を確認したうえで更新します。