ローソンIDで215万件超の個人情報漏えい|自分も対象?確認方法とパスワード・クレカへの影響

ローソンは2026年10月8日、「ローソンID」と「ローソンアプリ予約」への不正アクセスによって、利用者の個人情報が漏えいしたと発表しました。
対象はローソンIDが215万5,345件、ローソンアプリ予約が26件。氏名やメールアドレスのほか、登録状況によって住所・電話番号などが含まれ、アプリ予約ではクレジットカード番号の一部も漏えいしています。
普段ローソンアプリを使っている人にとっては、「自分の情報も漏れたのか」「パスワードやPontaポイントは大丈夫なのか」が気になるところでしょう。
まず押さえておきたいのは、すべてのローソン利用者が対象になったわけではないこと、また215万件すべてで住所や電話番号が漏れたわけではないことです。
ローソンは対象者への通知メールを順次送信しており、今回の事案に起因すると考えられる不正利用や二次被害は、10月8日の発表時点で確認されていないと説明しています。
対象となるサービスの違いから、漏えいした情報の範囲、通知メールの確認方法、今後の注意点まで、公式発表に基づいて整理します。
ローソンIDで215万件超の個人情報漏えい|何が起きた?
今回の問題が明らかになったのは、2026年10月7日にローソンが実施した調査です。
調査の結果、9月12日から14日にかけてローソンID、9月17日にはローソンアプリ予約に対する不正アクセスが行われていたことが判明しました。
翌10月8日、ローソンは個人情報の漏えいを確認したとして、対象規模や漏えいした情報、利用者への対応を公表しています。
| 項目 | 確認された内容 |
|---|---|
| 発表日 | 2026年10月8日(木) |
| ローソンID | 215万5,345件 |
| ローソンアプリ予約 | 26件 |
| 情報漏えい | 確認済み |
| 不正アクセス判明日 | 10月7日(水) |
| 不正利用・二次被害 | 発表時点では確認されていない |
| 対象者への連絡 | メールで順次個別に案内 |
| アプリ予約機能 | 一時停止中。10月中旬の再開を予定 |
ここで重要なのは、個人情報の漏えいそのものは確認されているという点です。単に「漏えいした可能性がある」と発表した事案ではありません。
一方、漏えいした情報がその後どのように利用されたのかについては、別の問題です。ローソンは10月8日時点で、今回の件に起因すると考えられる不正利用や二次被害を確認していないとしています。
「漏えいが確認された」ことと「悪用されたことが確認された」ことは、分けて考える必要があります。
出典:株式会社ローソン「第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ」(2026年10月8日)
自分も対象?ローソンIDを利用しているか確認する方法
ローソンアプリを使っている人や、過去にキャンペーンへ応募したことがある人は、まずローソンIDの登録状況を確認してみましょう。
ローソンIDは、ローソン公式アプリやWebサービスを利用するためのアカウントです。クーポンの利用、キャンペーンへの応募、ポイントカードとの連携などに使われています。
ただし、ローソンIDを持っていることと、今回漏えいした215万5,345件の中に自分の情報が含まれていることは同じではありません。
ローソンIDを持っているか分からない場合
ローソンの公式案内では、登録状況を確認する方法として、アプリのホーム画面を見る方法と、公式サイトでログインできるかを確かめる方法が紹介されています。
- ローソン公式アプリを開き、ホーム画面のログイン状態を確認する。
- 登録状況が分からない場合は、ローソンIDの公式サイトからログインを確認する。
- パスワードが分からなければ、公式の再設定手続きを利用する。
- 今回の情報漏えいの対象かどうか不明な場合は、ローソンの専用問い合わせフォームを利用する。
確認方法はローソン公式「ローソンアプリを始めよう!」でも案内されています。
なお、ログインに成功しただけでは、今回の情報漏えいの対象であると確定するわけではありません。登録状況の確認と、漏えい対象かどうかの確認は別です。
Pontaカードやローソンチケットの会員も対象になる?
ここは混同しやすい部分です。
ローソンIDにはPonta会員IDやdポイントカード番号を連携できますが、ポイントカードを持っていることだけで、今回のローソンID漏えい対象だとは判断できません。
また、ローソンチケットやHMV&BOOKS onlineなどで利用する「ローソンWEB会員」は、ローソンIDとは別の会員サービスです。
| 利用状況 | 今回の対象について |
|---|---|
| ローソンIDに登録している | 対象となっている可能性がある |
| ローソンIDでキャンペーンに応募した | 対象の可能性がある。入力した情報にも注意 |
| Pontaカードだけを使っている | それだけでは対象と判断できない |
| dポイントカードだけを使っている | それだけでは対象と判断できない |
| ローソンWEB会員のみ登録している | ローソンIDとは別のサービス |
| 店舗で現金の買い物をしただけ | それだけで今回の対象とはいえない |
一方、過去にローソンIDを退会していた場合に、当時の情報が今回の対象に含まれるのかについては、10月8日の発表だけでは確認できません。
「今は使っていないから絶対に対象外」と決めつけるのも避けた方がよいでしょう。
参考:ローソン公式アプリFAQ|ローソンIDとローソンWEB会員の違い
何が漏れた?215万件とアプリ予約26件の違い
今回の情報漏えいは、大きく「ローソンID」と「ローソンアプリ予約」の2つに分けて発表されています。
対象規模だけでなく、漏えいした情報の種類も異なります。
| 項目 | ローソンID | ローソンアプリ予約 |
|---|---|---|
| 対象件数 | 215万5,345件 | 26件 |
| 氏名 | 対象情報 | 対象情報 |
| メールアドレス | 対象情報 | 公表項目に記載なし |
| 住所 | 入力していた場合 | 公表項目に記載なし |
| 電話番号 | 入力していた場合 | 対象情報 |
| 性別・メルマガ取得情報 | 入力していた場合 | 公表項目に記載なし |
| クレジットカード番号の一部 | 公表項目に記載なし | 対象情報 |
| ログインパスワード | 公表項目に記載なし | 公表項目に記載なし |
※ローソンが10月8日に公表した情報項目を整理したものです。「公表項目に記載なし」は、その情報が漏えいしていないことを個別に保証する表現ではありません。
住所や電話番号が215万件すべてで漏れたわけではない
ローソンIDで漏えいした情報には、メールアドレスと氏名が含まれます。
一方、性別・電話番号・住所・メルマガ取得情報については、ローソンIDを利用したプレゼント応募などで入力していた場合が対象です。
つまり、今回の対象件数をそのまま「215万5,345件の住所や電話番号が漏れた」という意味で受け取るのは正確ではありません。
自分がどの情報を登録していたかによって、影響する可能性のある項目が変わります。
アプリ予約26件にはクレジットカード番号の一部も含まれる
ローソンアプリ予約は、季節の催事商品などを公式アプリから事前に予約・決済できるサービスです。
今回、この予約サービスでは26件の氏名・電話番号・クレジットカード番号の一部が漏えいしたと発表されています。
そのため、「今回のローソンの情報漏えいにカード情報は一切含まれない」と説明することはできません。
ただし、公表されているのはカード番号の一部です。カード番号全桁やセキュリティコードなどが漏えいしたと発表されたわけではありません。
また、ローソンIDの215万5,345件とアプリ予約の26件について、同じ人が両方に含まれているかどうかは明らかにされていません。単純に足して215万5,371人が対象になったとすることも避ける必要があります。
パスワード・クレジットカード・Pontaポイントは大丈夫?
個人情報の漏えいが判明すると、まず気になるのがアカウントへの不正ログインや金銭的な被害です。
ローソンは、今回の事案に起因すると考えられる不正利用や二次被害について、10月8日時点では確認していないと説明しています。
しかし、今後も被害が絶対に発生しないという意味ではありません。漏えいした情報の種類に応じて注意する必要があります。
ローソンIDのパスワードは変更した方がいい?
10月8日の公式発表に記載された漏えい項目には、ログインパスワードは含まれていません。
ただし、「パスワードが漏えいしていないことを確認した」と明記しているわけではないため、発表に名前がないことだけを理由に、あらゆるリスクがなくなったと考えるのは避けたいところです。
ローソンは今回、全会員に対するパスワードの一斉変更を求めていません。
一方、ほかのサービスと同じパスワードを使い回している場合や、身に覚えのないログイン・登録情報の変更に気づいた場合は、公式サイトからパスワードを変更し、必要に応じて問い合わせることをおすすめします。
ローソンIDのパスワードは、ローソンID公式サイトから確認・変更できます。ログインできない場合には、公式FAQの再設定手順を利用してください。
クレジットカードの再発行は必要?
今回公表されたカード関連情報は、ローソンアプリ予約26件に含まれるカード番号の一部です。
ローソンは公式発表で、対象者全員にクレジットカードの再発行を求めているわけではありません。
アプリ予約を利用したことがある人は、ローソンからの個別案内を確認し、念のためカードの利用明細に身に覚えのない決済がないか確かめておくとよいでしょう。
不審な請求が見つかった場合は、ローソンからの続報を待たずにカード発行会社へ相談してください。
カードの再発行が必要かどうかについても、個別の状況とカード会社の案内を基準に判断するのが適切です。
Pontaポイントやdポイントは盗まれていない?
ローソンIDには、Ponta会員IDやdポイントカード番号を連携できます。
ただし、10月8日の公式発表に記載された漏えい項目には、ポイント残高やポイントカード番号は挙げられていません。
また、今回の件によるポイントの不正利用が確認されたという発表もありません。
現時点で「Pontaポイントが盗まれた」と判断する根拠はありませんが、連携しているサービスがある人は、ポイント残高や利用履歴を普段どおり確認しておくと安心です。
ローソンから通知メールが届かない|対象外という意味?
ローソンは、今回の情報漏えいの対象者に対して、メールで順次個別に案内すると発表しています。
公式発表に記載された送信元は、次のメールアドレスです。
ローソンIDメール:lawson_id@mailservice.lawson.jp
ただし、送信完了日や、対象者全員への連絡が終わる具体的な時刻は公表されていません。
そのため、10月9日時点でメールが届いていないからといって、漏えい対象ではないと断定することはできません。
登録しているメールアドレスの受信箱だけでなく、迷惑メールフォルダも確認してください。
通知メールを装ったフィッシング詐欺に注意
今回のように情報漏えいがニュースになると、それに便乗した偽の通知メールやSMSが届く可能性も考えられます。
氏名やメールアドレスなどが知られている場合、実在する情報を文面に含めて信用させようとする手口にも注意が必要です。
また、メールの送信元アドレスは偽装できるため、公式発表と同じアドレスが表示されていることだけで本物とは判断できません。
「安全確認のためパスワードを入力してください」「情報漏えいの補償を受けるにはカード番号が必要です」などと案内されても、メールに記載されたリンクから慌てて入力しないようにしましょう。
今回の発表内容を確認したい場合は、メールのリンクを経由せず、ブラウザでローソンの公式サイトを直接開く方が安全です。
自分が対象か分からない場合の問い合わせ先
ローソンは今回の事案について、ローソンカスタマーセンターの専用受付フォームを案内しています。
公式サポートページから問い合わせフォームへ進み、必要事項の入力画面で「お問い合わせ内容のカテゴリ」にある「不正アクセスに伴う個人情報漏えいについて」を選択します。
フォームの受付は24時間365日ですが、問い合わせ内容によっては返信を受けられない場合もあります。
また、10月9日時点で、メールアドレスを入力するだけで今回の漏えい対象かどうかを即時判定できる公式検索サービスは確認できていません。
問い合わせをした場合でも、必ずその場で対象の有無が確定するとは限りません。対象者への案内や今後の公式発表をあわせて確認する必要があります。
不正アクセスはいつ発生した?原因とローソンの対応
今回の不正アクセスは、10月8日の発表より約3〜4週間前に発生していました。
公式発表から確認できる経緯は次のとおりです。
| 日付 | 出来事 |
|---|---|
| 9月12日〜14日 | ローソンIDへの不正アクセス |
| 9月17日 | ローソンアプリ予約への不正アクセス |
| 10月7日 | 調査の中で不正アクセスが判明 |
| 10月8日 | ローソンが個人情報漏えいを公式発表 |
| 10月中旬(予定) | ローソンアプリ予約機能を再開予定 |
原因についてローソンは、アプリに関連するシステムが不正に利用されたことによるものと考えられる、と説明しています。
具体的には、本来アプリ上で利用者本人に情報を表示するためのセキュリティ機構が第三者から不正アクセスを受け、情報が漏えいしたことを確認しています。
ただし、攻撃者がどのような技術的手法を使ったのか、システムのどの問題が悪用されたのかといった詳細までは発表されていません。
このため、パスワードの総当たり攻撃や内部関係者による情報の持ち出しなど、特定の手口が原因だったと断定することはできません。
不正アクセス判明後に実施された対策
ローソンは被害拡大を防ぐため、不審なアクセス元をブロックし、ローソンアプリ予約機能を停止しました。
さらにアプリ上でのお知らせ、対象者への個別メール送信、関係機関への連絡・報告を進め、個人情報保護委員会への報告も済ませています。
今後は対象システムのセキュリティ対策、監視体制、インシデント対応体制を強化する方針です。
また、ローソンは今回の発表で、調査対象となった本件以外の不正アクセスやマルウェア感染はないことを確認したと説明しています。ただし、今後一切問題が起こらないことを保証するものではありません。
ローソンアプリは使えない?予約機能の再開はいつ?
今回、ローソンが停止を発表したのは「ローソンアプリ予約機能」です。
これは季節の催事商品などをアプリから事前に予約・決済するサービスで、ローソン公式アプリ全体が利用停止になったという発表ではありません。
ローソンは10月中旬に予約機能を再開する予定としていますが、10月9日時点では具体的な再開日を発表していません。
再開した場合は、公式サイトなどで案内するとしています。
なお、今回の発表では、すでに予約済みの商品がどう扱われるのか、受け取りやキャンセルにどのような影響があるのかについて、個別の詳細は説明されていません。
予約内容への影響が気になる場合は、憶測で判断せず、ローソン公式の問い合わせ窓口から確認するのが確実です。
10月1日の不審メール約70万件とは別の事件?
ローソンでは、今回の発表より1週間前にも別のセキュリティ問題が公表されています。
10月1日に発表されたのは、第三者によってローソンのメールサーバーが不正利用され、約70万件と推計される不審な英文メールが外部へ送信されたという事案です。
一方、10月8日に発表された今回の問題は、ローソンIDとローソンアプリ予約から個人情報が漏えいした事案です。
同じローソンに関する不正アクセスのニュースですが、発生時期、対象システム、確認された被害の内容が異なります。
| 比較項目 | 10月1日発表 | 10月8日発表 |
|---|---|---|
| 主な問題 | 不審メールの大量送信 | 個人情報漏えい |
| 発生時期 | 9月25日〜27日 | 9月12日〜14日、17日 |
| 対象システム | メールサーバー | ローソンID・アプリ予約関連 |
| 件数 | 不審メール約70万通(推計) | ID215万5,345件、アプリ予約26件 |
| 個人情報漏えい | 当該事案では発表時点で確認なし | 確認済み |
10月1日の発表では、当該メールサーバー不正利用による個人情報流出は確認されていないと説明されていました。
しかし、それは今回の10月8日の情報漏えいについて否定したものではありません。異なる事案の発表を混同しないことが重要です。
なお、2件の不正アクセスが同じ攻撃者によるものなのか、技術的につながっているのかについては明らかにされていません。
10月1日の不審メール送信については、ローソンから「RE」「Mutual Benefit」メール?約70万件の不審メール送信を解説した記事で詳しく整理しています。
また、不正アクセスや情報漏えいの発表で「確認された」「可能性がある」という表現がどう違うのかについては、不正アクセスと情報流出の違いを解説した記事も参考になります。
まとめ|ローソンID利用者が今確認しておきたいこと
今回のローソンの発表では、ローソンIDで215万5,345件、ローソンアプリ予約で26件の個人情報漏えいが確認されました。
ただし、215万件すべてで住所や電話番号が漏れたわけではなく、登録した情報によって対象となる項目は異なります。アプリ予約の26件にはクレジットカード番号の一部が含まれています。
現時点でローソンが公表している漏えい項目にログインパスワードやポイント残高は記載されておらず、今回の事案に起因すると考えられる不正利用や二次被害も発表時点では確認されていません。
ローソンIDを利用したことがある人は、まず登録状況とローソンからの通知メールを確認してください。まだメールが届いていない場合でも、それだけで対象外と判断することはできません。
また、今回の情報を使った不審なメール・SMS・電話には十分な注意が必要です。パスワードやカード情報の入力を求める連絡を受けても、メール内のリンクからすぐに手続きをしないようにしましょう。
自分が対象なのか判断できない場合や、身に覚えのない利用が見つかった場合は、ローソン公式の専用問い合わせ窓口へ相談してください。
ローソンアプリ予約の再開は10月中旬の予定です。再開日や調査の続報については、ローソン公式のお知らせ一覧で最新情報を確認できます。
※本記事は2026年10月9日時点で確認できるローソンの公式発表・公式FAQをもとに作成しています。漏えい情報の悪用状況やサービスの再開予定などは、今後の調査・発表によって変わる可能性があります。