- 個人情報が流出したらどうする?漏れた情報別の対処と相談先
- 個人情報が流出したら何をする?まず早見表で確認
- 最初にやることはパスワード変更ではなく「通知が本物か」の確認
- 次に「何が漏れたのか」を正確に確認する
- 「漏えいした可能性」と「実際に漏えいした」は違う
- 氏名・住所・電話番号・メールアドレスが漏れた場合
- ID・パスワードが漏れた場合は早めに変更する
- 特にメールアカウントを乗っ取られた場合は確認範囲を広げる
- クレジットカード情報が漏れた場合
- 銀行口座番号が漏れた場合と、ネットバンキング情報が漏れた場合は分けて考える
- マイナンバーが漏れたら預金まで見られる?
- マイナンバーの漏えいと、マイナンバーカードの紛失は別
- 運転免許証やマイナンバーカードの画像が漏れた場合
- 病歴や健康情報、購入履歴が漏れた場合はどうする?
- 「二次被害は確認されていない」と書かれていれば安心?
- 不正ログインや不正利用がすでに起きていたら
- 個人情報が漏れたら警察へ行くべき?
- 「全部のパスワード変更」「全部のカード停止」は必要?
- 情報流出後の主な相談先
- まとめ|まず「何が漏れたか」を確認してから動く
個人情報が流出したらどうする?漏れた情報別の対処と相談先

「個人情報が流出した可能性があります」というメールやニュースを見たとき、最初に迷うのが「結局、自分は何をすればいいのか」ではないでしょうか。
個人情報といっても、氏名や住所が漏れた場合と、パスワードやクレジットカード番号が漏れた場合では対処がまったく違います。すべてのパスワードを変更したり、銀行口座やクレジットカードを一律に止めたりする必要があるわけではありません。
まず確認したいのは、「何が漏れたのか」「実際の漏えいが確認されたのか、それとも可能性の段階なのか」「すでに不審な利用が起きていないか」の3点です。
先に結論
パスワードやネットバンキングの認証情報が漏れた場合は早めの変更が必要です。クレジットカード情報なら明細確認とカード会社への相談、本人確認書類の画像なら名義悪用への対策を検討します。一方、氏名・住所・電話番号・メールアドレスだけが対象なら、それを理由にすべてのカードや口座を止める必要があるとは限りません。
個人情報が流出したら何をする?まず早見表で確認
| 漏れた情報 | まず行うこと | 主に注意すること |
|---|---|---|
| 氏名・住所・電話番号・メールアドレス | 公式発表と対象範囲を確認 | なりすまし、フィッシング、偽電話 |
| ID・パスワード | パスワード変更、使い回し先も確認 | 不正ログイン、アカウント乗っ取り |
| メールアカウント | パスワード変更、ログイン履歴や転送設定確認 | 他サービスのパスワード再設定への悪用 |
| クレジットカード情報 | 明細確認、カード会社へ相談 | 不正決済 |
| 銀行口座番号など | 入出金履歴を確認 | 不審な引き落としやサービス連携 |
| ネットバンキングのID・パスワード等 | 認証情報変更、金融機関へ相談 | 不正送金 |
| マイナンバー | 漏えい状況を確認 | 番号だけでは手続できない。不正利用のおそれがあれば番号変更制度あり |
| 運転免許証・マイナンバーカード等の画像 | 名義悪用に注意し、本人申告制度を検討 | クレジット・ローン等のなりすまし申込み |
| 病歴・健康情報・購入履歴など | 対象範囲と事業者の続報を確認 | 情報の悪用や、内容を利用したなりすまし連絡 |
同じ「個人情報流出」というニュースでも、必要な行動がかなり違うことが分かります。
最初にやることはパスワード変更ではなく「通知が本物か」の確認
個人情報流出の通知が届いたら、メール本文のリンクをすぐ開くのではなく、まず本当にその会社からの案内なのか確認してください。
警察庁は、フィッシングで使われる典型的な文言として「不正アクセスを検知した」「個人情報が漏えいした」「取引を停止した」といった不安をあおる内容を挙げています。
本物の情報流出事件が起きた直後に、それを知った犯罪者が企業を装って「本人確認してください」「カードを停止してください」と偽サイトへ誘導する可能性もあります。
メールやSMSが届いた場合は、本文に記載されたURLや電話番号をそのまま使わず、検索やブックマーク、公式アプリなどから企業の公式サイトへ入り、同じ発表が掲載されているか確認する方が安全です。
警察庁のフィッシング対策でも、IDやパスワード、クレジットカード情報などを安易に入力しないよう注意を呼びかけています。
次に「何が漏れたのか」を正確に確認する
通知が本物だと確認できたら、次に見るのは「漏えいした個人情報」の項目です。
氏名、住所、電話番号だけなのか、メールアドレスや会員IDまで含むのか。パスワード、クレジットカード、銀行口座、本人確認書類まで対象なのかによって対処が変わります。
ここで注意したいのが、企業の発表に書かれている情報が対象者全員についてすべて漏れたとは限らないことです。本人ごとに対象項目が異なるケースもあります。
個人情報保護委員会のガイドラインでは、本人への通知内容として、事案の概要、対象となった個人データの項目、原因、二次被害またはそのおそれなどが挙げられています。
また、すべての調査が終わるまで通知を待つ必要はないため、第1報のあとに「対象人数が変わった」「漏えいした情報が追加された」といった続報が出ることもあります。
「一度お知らせを読んだから終わり」ではなく、調査中と書かれている場合は最新の続報まで確認することが大切です。
「漏えいした可能性」と「実際に漏えいした」は違う
企業発表では、「個人情報が漏えいしました」と「個人情報が漏えいした可能性があります」という表現が使い分けられています。
後者は、第三者によるアクセスや情報取得の可能性は確認されたものの、実際にどのデータが外部へ持ち出されたかまで確定していない段階を含みます。
そのため「可能性だから何もしなくてよい」と考えるのも、「書かれている個人情報が全部盗まれた」と断定するのも正確ではありません。
調査中であっても、対象にパスワードやカード情報などが含まれているなら、事業者の案内に従って予防的な対応を進める必要があります。
氏名・住所・電話番号・メールアドレスが漏れた場合
氏名や住所、電話番号、メールアドレスだけが漏れた場合、それだけを理由にクレジットカードをすべて停止したり、銀行口座を解約したりする必要があるとは限りません。
個人情報保護委員会は、住所、電話番号、メールアドレス、SNSアカウントといった情報のみの漏えいについて、それだけで直ちに「本人になりすまして財産を処分できる情報」の漏えいに該当するものではないとの考え方を示しています。
ただし、「危険がない」という意味ではありません。
氏名や利用サービス、電話番号、メールアドレスなどを知っていれば、
「○○サービスをご利用の○○様へ」「登録情報に問題があります」といった、本物らしいメールや電話を作りやすくなります。
この場合に特に警戒したいのは、漏えいそのものより、その情報を材料にしてさらにパスワードやカード番号を聞き出す二次被害です。
たとえば2026年の佐川急便の不正アクセス事案では、送り主・届け先などの氏名、住所、電話番号等が対象となる可能性がある一方、クレジットカード情報とパスワードは対象に含まれていないと発表されました。このように「何が含まれ、何が含まれていないか」を分けて確認することが重要です。
ID・パスワードが漏れた場合は早めに変更する
パスワードやログイン認証情報が漏れた、または漏れた可能性があると案内された場合は、対応の優先度が上がります。
まず対象サービスのパスワードを変更します。同じパスワードを別のサービスでも使っている場合は、そちらも変更してください。
盗まれたIDとパスワードの組み合わせを別のサービスへ試す「リスト型攻撃」があるためです。
IPAは、不正ログイン対策としてパスワードを使い回さないことに加え、利用できるサービスでは多要素認証を設定することを推奨しています。
変更後は、ログイン履歴や接続端末も確認します。自分ではないログインが残っていれば、単なる漏えいではなく、すでにアカウントへ侵入された可能性があります。
通販サイトなどの場合は、登録住所、電話番号、支払い方法などが勝手に変更されていないかも見ておきたいところです。
大規模なEC関連の流出では、氏名や住所だけでなく認証情報や決済関連情報まで対象になるケースもあります。具体例はEストアー「ショップサーブ」の個人情報漏えい事案でも整理しています。
特にメールアカウントを乗っ取られた場合は確認範囲を広げる
メールのパスワードが漏れた場合は、一般的なWebサービスより注意が必要です。
メールアドレスは、通販、SNS、金融サービスなど多くのアカウントで「パスワードを忘れたときの再設定先」として使われています。メールを乗っ取られると、そこを入口に別のサービスまで奪われる可能性があります。
パスワードを変更するだけでなく、ログイン履歴、登録されている復旧先、外部への自動転送、メール振り分け設定なども確認してください。
警察庁も、メールアカウントが侵害された場合にはパスワード変更に加えて、不正アクセスや外部転送設定等を確認するよう案内しています。
クレジットカード情報が漏れた場合
クレジットカード番号が対象に含まれている場合は、利用明細やカードアプリを確認し、カード会社の案内に従います。
個人情報保護委員会は、個人情報保護法上の漏えい報告対象を判断する際、クレジットカード番号だけの漏えいでも、財産的被害が生じるおそれのある情報に該当すると考えられるとしています。
一方で、「カード情報」と書かれていても、実際に漏れた項目がカード番号すべてなのか、下4桁だけなのかは確認が必要です。
個人情報保護委員会は、カード番号の下4桁と有効期限のみといったケースについて、カード番号全体の漏えいと同じ扱いになるとは限らないとの考え方を示しています。
そのため、「クレジットカード情報が含まれていた」という一文だけで判断せず、
カード番号、有効期限、名義、セキュリティコードなど、具体的に何が対象なのかまで確認します。
すでに身に覚えのない請求があれば、すぐカード会社へ連絡してください。消費者庁も、不審な請求を確認した場合は速やかにカード会社へ連絡するよう案内しています。
なお、情報流出があったからといって、利用者自身が必ずその場でカードを解約しなければならないとは限りません。利用停止、番号変更、再発行などの対応は事案やカード会社によって異なるため、カード会社の指示を確認するのが確実です。
銀行口座番号が漏れた場合と、ネットバンキング情報が漏れた場合は分けて考える
銀行口座については、「口座番号が漏れた」と「インターネットバンキングの認証情報が漏れた」を同じ扱いにしないことが重要です。
口座番号や口座名義などが漏れた場合
口座番号を知られただけで、直ちに第三者がインターネットバンキングへログインできるわけではありません。
ただし、「口座番号だけなら何も起こらない」と断定することもできません。
過去には、不正に取得した口座情報等を利用して決済サービスと銀行口座を連携し、不正出金する事案が発生しています。
口座情報が対象に含まれていた場合は、入出金履歴を確認し、覚えのない引き落としや連携サービスが見つかったら金融機関へ連絡してください。
ネットバンキングのID・パスワードなどが漏れた場合
こちらはより早い対応が必要です。
金融庁は2026年6月30日の発表でも、インターネットバンキングの不正送金が引き続き発生しており、被害の多くがフィッシングサイトでIDやパスワード等を盗む手口によるものだと注意喚起しています。
ログインID、パスワード、暗証番号、ワンタイムパスワードなどを第三者に知られた可能性がある場合は、金融機関の公式窓口から速やかに相談し、必要な認証情報を変更してください。
同時に取引履歴を確認し、身に覚えのない送金があればその旨も金融機関へ伝えます。
マイナンバーが漏れたら預金まで見られる?
マイナンバーについては、不安が大きくなりやすい一方、仕組みを誤解した情報も少なくありません。
デジタル庁は、マイナンバーのみでは行政手続などができない仕組みになっていると説明しています。
また、税、年金、医療などの情報を一つの巨大なデータベースへまとめて保存しているわけではなく、それぞれの機関が管理する「分散管理」が採用されています。
そのため、12桁のマイナンバーが知られたというだけで、銀行預金や年金、病歴などを第三者が自由に閲覧できるわけではありません。
ただし、マイナンバーは原則として生涯同じ番号を使いますが、漏えいし、不正に用いられるおそれがあると認められる場合には、本人の申請または市区町村長の職権によって変更できる制度があります。
単に「番号が漏れた可能性がある」というだけで必ず変更される制度ではないため、該当する場合は市区町村へ確認してください。
マイナンバーの漏えいと、マイナンバーカードの紛失は別
もう一つ混同しやすいのが、「12桁のマイナンバーが漏れた」場合と「マイナンバーカードそのものをなくした」場合です。
マイナンバーカードを紛失した場合は、マイナンバーカード総合サイトで案内されている24時間365日の一時利用停止を利用できます。
マイナンバー総合フリーダイヤルは0120-95-0178で、紛失・盗難による一時停止は音声ガイダンス2番です。
カードそのものをなくしているなら、単なる情報流出とは別に紛失対応を行う必要があります。
運転免許証やマイナンバーカードの画像が漏れた場合
本人確認書類の画像は、氏名や住所だけの漏えいとは分けて考えた方がよい情報です。
運転免許証やマイナンバーカードなどには、氏名、住所、生年月日、顔写真など本人確認に利用される複数の情報がまとまっています。
CICは、不審な人物やサイトへ本人確認書類の画像を送ってしまった場合、第三者が本人になりすましてクレジットやローン、携帯電話端末の分割払いなどを申し込むリスクがあると案内しています。
こうした場合に利用を検討できるのが、信用情報機関の「本人申告」です。
CIC、JICC、全国銀行個人信用情報センターには、本人確認書類の紛失、盗難、漏えいなどにより名義を悪用されるおそれがあることを信用情報へ登録し、加盟会社の審査時に注意を促す仕組みがあります。
JICCでは、運転免許証などの現物が手元に残っていても、画像だけが流出した場合に「名義の悪用防止」として本人申告コメントを登録できると明示しています。
本人確認書類が対象となった最近のケースについては、タイムズカーの個人情報漏えい可能性についての記事でも、免許情報や本人確認書類を含めて整理しています。
本人申告をすれば、なりすまし契約を完全に止められるわけではない
ここは誤解しやすいところです。
本人申告は、信用情報を照会したクレジット会社や金融機関などに「名義悪用のおそれがあります」と注意を促し、より慎重な本人確認や審査につなげる仕組みです。
契約を強制的にすべて拒否する制度ではありません。
CICも全国銀行個人信用情報センターも、本人申告によって不正利用を完全に防止できることを保証するものではないと案内しています。
全国銀行個人信用情報センターについては、本人申告情報が預金口座開設時の照会には使用されない点にも注意が必要です。
CICだけ登録すれば全部に伝わる?
CIC、JICC、全国銀行個人信用情報センターでは本人申告情報の交流がありますが、1か所へ登録すればすべての事業者を完全にカバーできるとは限りません。
各信用情報機関で加盟している企業が異なるためです。
JICCとCICはいずれも、幅広く注意喚起したい場合には、必要に応じて他の信用情報機関にも登録することを案内しています。
| 信用情報機関 | 本人申告の主な用途 | 公式案内 |
|---|---|---|
| CIC | 本人確認書類の紛失・盗難、名義冒用など | 本人申告を申し込む |
| JICC | 画像流出を含む名義悪用防止など | 画像流出時の本人申告案内 |
| 全国銀行個人信用情報センター | 本人確認書類の紛失・盗難・漏えい等 | 本人申告の手続き |
病歴や健康情報、購入履歴が漏れた場合はどうする?
病歴や健康情報、購入履歴などは、パスワードやクレジットカード番号のように「変更すれば解決する情報」ではありません。
特に病歴、診療情報、健康診断結果などは、個人情報保護法上の「要配慮個人情報」に該当するものがあります。
こうした情報が対象の場合は、何が漏れたのか、実際に外部へ取得されたのか、誰が対象なのか、事業者がどのような二次被害を想定しているのかを確認することが中心になります。
購入履歴や利用履歴についても同様です。
それだけで直ちに金銭被害が発生するとは限りませんが、「どこのサービスを利用したか」「何を購入したか」と氏名やメールアドレスが組み合わされれば、本人しか知らないように見える内容を使った偽メールや電話を作られる可能性があります。
変更できない情報ほど、企業の続報と不審な連絡を継続して確認することが重要です。
「二次被害は確認されていない」と書かれていれば安心?
情報流出の発表では、「現時点で本件に起因する二次被害は確認されていません」という表現をよく見かけます。
これは、発表時点で企業が把握している範囲では被害が確認されていないという意味です。
「漏れた情報が悪用される可能性はない」「今後も被害は発生しない」という保証ではありません。
反対に、「二次被害が確認されていない」という発表だけを理由に、すでに被害が起きていると推測するのも適切ではありません。
「現時点」という言葉どおりに受け取り、その後の続報や自分自身の利用履歴を確認するのが正確です。
不正ログインや不正利用がすでに起きていたら
情報流出のお知らせを見てログイン履歴を調べたところ、自分ではないアクセスが見つかった場合は、単なる予防の段階ではありません。
まずパスワード変更やサービス事業者への連絡を行い、ログイン履歴の画面や通知メールを消さずに保存してください。
警察庁も、不正アクセス被害ではログイン履歴を保存・印刷するなどして証拠を保全し、サービス会社とのメールなどのやり取りも残しておくよう案内しています。
クレジットカードの不正請求ならカード会社、不正送金なら金融機関、身に覚えのないクレジットやローン契約なら契約先や信用情報機関へ連絡します。
不正アクセスや詐欺など具体的な被害が発生している場合は、警察署や警察庁のサイバー事案相談窓口への相談も検討してください。
個人情報が漏れたら警察へ行くべき?
企業から「個人情報が漏えいした可能性があります」という通知が届いただけで、すべての人が警察へ被害届を出す必要があるわけではありません。
警察への相談が特に必要になるのは、
不正ログイン、不正送金、不正なカード利用、なりすまし契約、脅迫や詐欺など、具体的な被害や不審な動きを確認した場合です。
緊急ではない警察相談には警察相談専用電話「#9110」があります。サイバー事案については警察庁のサイバー事案に関する通報・相談窓口も利用できます。
「全部のパスワード変更」「全部のカード停止」は必要?
情報流出のニュースを見ると、念のため全部変更したくなるかもしれません。
しかし、何が漏れたかを確認せずに一律の対応をする必要はありません。
たとえば企業が「氏名、住所、電話番号が対象で、パスワードとクレジットカード情報は対象外」と明確に発表しているなら、その事故だけを理由に全サービスのパスワード変更やカード停止を行う根拠はありません。
反対に、「パスワードが漏れた可能性がある」と案内されているのに、住所や電話番号への注意だけで済ませるのも不十分です。
流出事故の規模ではなく、自分のどの情報が対象なのかを見る。
これが最も重要です。
情報流出後の主な相談先
| 困っていること | 主な相談先 |
|---|---|
| ログインできない・乗っ取られた | サービス運営会社 |
| クレジットカードの不正利用 | カード会社 |
| 銀行口座の不正出金 | 金融機関 |
| 本人確認書類の名義悪用が心配 | CIC・JICC・全国銀行個人信用情報センター等 |
| マイナンバー・マイナンバーカード | マイナンバー総合窓口、市区町村 |
| 不正アクセス・詐欺被害 | 警察、サイバー事案相談窓口 |
| 契約や請求などの消費者トラブル | 消費者ホットライン188 |
| 企業の個人情報の取扱いに関する苦情・制度相談 | 事業者窓口、個人情報保護委員会 |
消費者ホットライン188は、最寄りの消費生活センターなどにつながる全国共通番号です。
個人情報保護委員会には個人情報保護法相談ダイヤルがあり、事業者や行政機関等における個人情報の取扱いに関する苦情や、個人情報保護制度についての相談を受け付けています。
ただし、個人情報保護委員会がクレジットカードを停止したり、アカウントを復旧したりするわけではありません。実際の手続きは、カード会社、金融機関、サービス運営会社など、それぞれの窓口で行います。
まとめ|まず「何が漏れたか」を確認してから動く
個人情報が流出したと聞くと、「カードを止めなければ」「パスワードを全部変えなければ」と考えがちですが、必要な対応は漏れた情報によって変わります。
氏名や住所、電話番号、メールアドレスが中心なら、まず警戒したいのは、それらを利用したフィッシングやなりすましです。
パスワードが対象なら変更と使い回し先の確認、クレジットカード情報なら明細確認とカード会社への相談、ネットバンキング情報なら金融機関への速やかな連絡が重要になります。
運転免許証やマイナンバーカードなど本人確認書類の画像が流出した場合には、信用情報機関の本人申告という対策もあります。ただし、本人申告だけですべてのなりすまし契約を止められるわけではありません。
そして、企業の第1報だけでは対象範囲が確定していないこともあります。
通知が本物か確認する → 漏れた情報を確認する → 必要な対応だけを行う → 続報と利用履歴を確認する。
情報流出が起きたときは、この順番で整理すると、必要以上に慌てず、対処が必要なものを見落としにくくなります。
※本記事は2026年10月6日時点で確認できる個人情報保護委員会、警察庁、金融庁、消費者庁、IPA、デジタル庁、CIC、JICC、全国銀行個人信用情報センター等の公式情報をもとに整理しています。個別の漏えい事故については、対象事業者の最新発表もあわせて確認してください。