タイムズカー個人情報漏えいの可能性|退会済み会員・免許情報・カードは?

2026年9月27日17時台時点の情報です。
タイムズカーを使っている人、あるいは以前使っていた人にとって気になる発表が出ています。
タイムズモビリティは2026年9月25日、「タイムズカーWebサイト」への外部からの不正アクセスにより、タイムズカー会員の個人情報が外部へ漏えいした可能性があると発表しました。
ここで最初に押さえておきたいのは、不正アクセスそのものは確認されていますが、個人情報が実際に外部へ持ち出されたことまで確定したわけではないという点です。
対象候補には現在の会員だけでなく退会済み会員も含まれます。一方、対象人数や退会した時期の範囲、実際に漏えいしたデータはまだ確定していません。
| 確認したいこと | 2026年9月27日時点 |
|---|---|
| 不正アクセス | 確認済み |
| 個人情報の漏えい | 漏えいした可能性がある段階 |
| 対象候補 | 現在の会員、退会済み会員 |
| 対象人数・件数 | 未公表 |
| 不正利用 | 現時点で確認されていない |
| タイムズカーのサービス | 通常どおり利用可能と公式発表 |
| 侵入経路 | 9月26日7時25分までに遮断措置を完了 |
| 第2報 | 9月27日17時台時点では確認できず |
現時点で特に注意したいのは、今回の件に便乗したなりすましメールやSMS、電話です。タイムズモビリティは、メール、SMS、電話などでパスワードやクレジットカード情報を尋ねることはないと案内しています。
タイムズカーで何が起きた?漏えいはまだ「可能性」の段階
タイムズカーを運営するタイムズモビリティによると、2026年9月25日9時07分、同社システムで不正アクセスを検知し、調査を開始しました。
その後の調査で、第三者がシステムへアクセスした形跡が確認されています。
さらに、タイムズカー会員の個人情報について「外部に漏えいした可能性がある」と発表されました。
ただし、「第三者がシステムへアクセスしたこと」と「個人情報が実際に外部へ持ち出されたこと」は別です。
現時点で確認できるのは
・不正アクセスを検知した
・第三者によるシステムへのアクセスの形跡を確認した
・個人情報が漏えいした可能性がある
というところまでです。
具体的に何件のデータが外部へ転送されたのか、どの情報が実際に取得されたのかといった点は、まだ公表されていません。
公式は、漏えいした可能性のある情報が不特定多数に公開された事実や、不正利用された事実は現時点で確認されていないと説明しています。
ここも「不正利用は起きていない」と言い切れるわけではなく、あくまで現時点では確認されていない、という意味です。
自分も個人情報漏えいの対象?退会済み会員も候補
自分の情報が対象なのかは、多くの人が最初に気になるところでしょう。
公式発表では、漏えいした可能性がある人として、
- タイムズカー会員
- 退会済みのタイムズカー会員
の両方が挙げられています。
現在タイムズカーを利用している人
現在の会員は、今回の調査対象となる可能性があります。
ただし、現在の会員全員の情報が漏えいしたと発表されたわけではありません。
誰の情報が対象なのか、対象会員を個別に確認できる方法があるのかについても、第1報では案内されていません。
退会済みの会員も対象候補
今回は、退会済み会員も明記されています。
そのため、「もう何年も前に退会したから今回の件とは関係ない」と現段階で判断することはできません。
一方で、公式は何年何月以降に退会した人が対象なのかを公表していません。
「過去に一度でもタイムズカーを使った人が全員対象」という発表でもありません。
漏えいした可能性がある情報は?
タイムズモビリティが第1報で挙げている情報は次のとおりです。
| 情報 | 公表状況 |
|---|---|
| 氏名 | 漏えいした可能性のある情報として記載 |
| 住所 | 同上 |
| 生年月日 | 同上 |
| 電話番号 | 同上 |
| メールアドレス | 同上 |
| 会員番号 | 同上 |
| 免許情報 | 同上 |
| 本人確認書類 | 同上 |
| 法人会員情報 | 同上 |
| 連携サービスID | 同上 |
公式は最後に「など」としているため、これが完全な確定一覧というわけでもありません。
また、ここに並んでいる情報がすべての対象者について全部漏えいしたという意味でもありません。実際に影響を受けた情報の範囲は調査中です。
「免許情報」=「免許証画像が流出」とはまだ言えない
特に気になるのが「免許情報」です。
タイムズカーのインターネット入会では、本人の運転免許証画像を用意するよう案内されています。
しかし、今回の第1報で使われている表現は「免許情報」であり、「運転免許証画像が漏えいした」とは書かれていません。
タイムズカーが通常の入会手続きで免許証画像を取り扱っていることと、今回第三者がアクセスした可能性のあるデータが同じ範囲なのかは別問題です。
第2報などでデータの具体的な内訳が示されるまでは、「免許証画像流出」と断定しない方が正確です。
「本人確認書類」とは何?
タイムズカーの現在のインターネット入会では、条件によって運転免許証以外の書類画像を提出する場合があります。
たとえば、運転免許証の住所と現住所が異なる場合には、公共料金の領収書・請求書、住民票の写し、パスポート、在留カード、特別永住者証明書などが現住所確認書類として案内されています。家族プランでは家族確認書類、学生プランでは学生証や在学証明書を使用する場合もあります。
ただし、今回の「本人確認書類」が具体的にどの書類を指しているのかは公表されていません。
入会時に利用されることのある書類を、そのまま今回の漏えい対象と決めつけることはできません。
「会員400万人=400万人流出」ではない
数字についても注意が必要です。
タイムズモビリティは2026年8月17日、タイムズカーの会員数が400万人を突破したと発表しています。9月1日からは400万人突破記念キャンペーンも始まりました。
ただし、この400万人という数字は、あくまでタイムズカーというサービスの会員規模を示すものです。
今回の不正アクセスで400万人分の情報が漏えいした、あるいは400万人全員が対象になったという発表ではありません。
9月27日時点では、漏えいした可能性がある人数・件数そのものが公表されていません。
クレジットカード情報は大丈夫?
今回の第1報で公表された「漏えいした可能性のある個人情報」の一覧に、クレジットカード情報は記載されていません。
タイムズモビリティの「個人情報の取扱いについて」では、クレジットカード決済に決済代行会社のシステムを使用し、クレジットカード情報は原則として同社内のシステムでは保持しないとしています。
ただし、紙媒体でクレジットカード情報を提出する場合については、問い合わせ対応のため一定期間保存する例外も記載されています。
さらに、今回不正アクセスを受けた具体的なシステム構成と決済システムとの関係までは第1報で説明されていません。
そのため、現時点で言えるのは、
「今回公表された漏えい可能性情報の一覧には、クレジットカード情報は記載されていない」
というところまでです。
「カード番号も漏れた」とする根拠はありませんが、反対に「カード情報は絶対に影響を受けていない」と断定できる追加発表もまだ出ていません。
パスワード変更は必要?
パスワードについても、今回の漏えい可能性情報の一覧には記載されていません。
また、9月25日の第1報では、今回の事案を理由として全会員にパスワード変更を求める案内は出ていません。
ただし、タイムズカーは2026年4月の別のセキュリティ案内で、他サービスと同じパスワードを使用している場合は変更するよう案内しています。
これは一般的なアカウント保護として現在も参考になりますが、「9月の不正アクセスでパスワードが漏えいしたため変更が必要」という意味ではありません。
もし不審なサイトにタイムズカーと同じIDやパスワードを入力してしまった場合は話が別です。警察庁は、フィッシングサイトへIDやパスワードを入力してしまった場合、同じ情報を使用しているサービスも含め、速やかに変更するよう案内しています。
今タイムズカーを使っても大丈夫?
不正アクセスと聞くと、予約やアプリの利用まで止めた方がいいのか心配になるところです。
この点について、タイムズモビリティは「本事象によるサービス提供への影響は確認されておらず、タイムズカーの各種サービスは通常どおり利用できる」としています。
したがって、9月27日時点でタイムズカー全体が利用停止になっているわけではありません。
予約、利用そのものを控えるよう公式から求められている状態でもありません。
ただし、これは原因や影響範囲の調査がすべて終わり、情報面の問題も完全に解決したという意味ではありません。調査と監視は継続しています。
利用者が今やるべきこと
現時点で最優先なのは、過剰な対応をすることではなく、今回の発表に便乗した不審な連絡に注意することです。
| 対応 | 現時点の整理 |
|---|---|
| 不審なメール・SMS・電話への警戒 | 公式が注意を呼びかけている |
| パスワードの強制変更 | 今回の第1報では求められていない |
| クレジットカード停止・再発行 | 今回の第1報では求められていない |
| 免許証の再発行 | 今回の第1報では求められていない |
| タイムズカーから退会 | 今回の対策として求められていない |
| サービス利用停止 | 不要。公式は通常利用可能としている |
不審なメール・SMS・電話には特に注意
今回、タイムズモビリティは、漏えいした可能性のある情報がなりすましメールやフィッシングメールなどに悪用される可能性があるとして注意を呼びかけています。
身に覚えのない連絡に書かれたリンクや添付ファイルを開かず、パスワードなどの認証情報やクレジットカード情報を入力しないようにしてください。
重要なのは、タイムズモビリティからメール、SMS、電話などでパスワードやクレジットカード情報を尋ねることはないと公式が明記していることです。
「漏えい対象者の確認」「本人確認」「カードの安全確認」「補償手続き」などを理由にパスワードやカード番号を求められても、その場で入力しないようにしましょう。
警察庁も、メールやSMSに記載されたリンクは安易に開かず、公式サイトをブックマークしておくか、公式アプリなどから正しいサイトへアクセスするよう案内しています。
送信元の表示名やメールアドレスも偽装できるため、「タイムズカーと表示されているから本物」と判断するのは危険です。
公式から個別連絡は来る?
9月27日時点では、今回の対象者全員へ個別通知を行うのか、どのような方法で通知するのかは発表されていません。
自分が今回の対象かをWeb上で確認できる専用ページなども、第1報では案内されていません。
新たに知らせるべき内容が判明した場合には速やかに公表するとしているため、対象範囲が判明すれば今後の続報で案内方法が示される可能性があります。
不安な場合は今回専用の問い合わせ窓口へ
タイムズモビリティは本件について、会員向けの問い合わせ窓口を設けています。
タイムズカー 本件に関わる会員問い合わせ窓口
電話:0120-25-8924
受付:24時間
Webから問い合わせる場合は、メールやSMSに届いたリンクではなく、タイムズカー公式サイトの問い合わせページからアクセスする方が安全です。
退会済みなのになぜ個人情報が残っている?
退会済み会員まで対象候補に入っていることから、「退会したのに、なぜ情報が残っているのか」と疑問に感じた人もいるでしょう。
タイムズカー公式FAQでは、退会後の個人情報について、退会後約7年間、タイムズモビリティで適切に保管し、その後消去すると説明しています。
理由は「法令上、取引記録の保管義務があるため」とされています。
つまり、タイムズカーでは「退会手続きが完了した瞬間にすべての個人情報を削除する」という運用ではありません。
ただし、ここから「今回の対象は退会後7年以内の人」と結論づけることはできません。
FAQで説明されているのは通常の保管方針です。今回アクセスされた可能性のあるデータに何年分の退会者情報が含まれていたのか、どの情報が保存されていたのかは、第1報では明らかにされていません。
4月の不正ログイン問題とは同じ事件?
タイムズカーでは2026年4月にも「セキュリティ強化に関するご案内」が出ています。
当時確認されていたのは、第三者がマイページへ不正にログインしようとしたとみられる事象です。一部会員については不正ログインされた可能性を否定できないとして、該当会員へ個別通知が行われました。
ただし、タイムズカーは4月の事案について、システムのデータベースへの侵入や、データベースから個人情報が漏えいした事象ではないと明記しています。
これに対し、今回9月の事案では、第三者がシステムへアクセスした形跡が確認され、個人情報が外部へ漏えいした可能性があると発表されています。
内容は明らかに異なります。
一方、4月と9月の事案に関連性があるという公式発表は確認できません。
そのため、「4月から侵入され続けていた」「4月と同じ攻撃者だった」「4月の対策が突破された」といったことは、現時点では分かりません。
侵入経路はすでに遮断、ただし調査は続いている
タイムズモビリティは9月26日、第1報に情報を追記しました。
それによると、9月26日7時25分までに、不正アクセスがあった経路について侵入を遮断する措置を実施。さらに、攻撃元からの通信を遮断し、遮断後にアクセスできないことも確認したとしています。
現在も監視を続けています。
ただし、「侵入経路を遮断した」ことと「事件の全容が判明した」ことは別です。
外部の専門機関とともに原因と影響範囲の調査が続けられており、個人情報保護委員会への報告も行われています。
具体的な侵入方法、攻撃が始まった時期、攻撃者の正体や所在、脆弱性が利用されたのかどうかなどは公表されていません。
ランサムウェアが使われたという発表もありません。
今後の第2報で確認したいポイント
9月27日17時台にタイムズカー、タイムズモビリティ、パーク24の公式情報を再確認した時点では、本件について「第2報」は掲載されていません。
今後の続報で特に重要なのは、次の点です。
- 個人情報が実際に外部へ漏えいしたのか
- 対象人数・件数
- 現在の会員と退会済み会員の対象範囲
- 退会者は何年前まで対象になるのか
- 実際に漏えいした情報項目
- 「免許情報」「本人確認書類」の具体的な中身
- クレジットカード情報やパスワードへの影響
- 不正アクセスが始まった時期と継続期間
- 具体的な侵入経路
- 第三者による情報取得・外部転送の有無
- 不正利用の有無
- 対象者への個別通知を行うか
- 再発防止策
特に「対象人数」「実際に持ち出された情報」「自分が対象か確認する方法」が明らかになれば、現時点の状況から大きく情報が更新されることになります。
今回の件で混同しやすいポイント
| 誤解しやすい点 | 現時点の正しい整理 |
|---|---|
| 個人情報が流出した | 漏えいした可能性がある段階 |
| 400万人分が流出した | 対象人数は未公表。400万人はサービス全体の会員数 |
| 退会者は7年前まで対象 | 約7年は通常の保管方針。今回の対象期間は未公表 |
| 免許証画像が流出した | 公式表現は「免許情報」。画像まで含むかは未公表 |
| カード番号も漏れた | 今回の漏えい可能性情報一覧には記載されていない |
| パスワードも漏れた | 今回の漏えい可能性情報一覧には記載されていない |
| 不正利用は起きていない | 現時点で不正利用された事実を確認していない |
| 4月からずっと侵入されていた | 4月と9月の関連性は公表されていない |
主な公式情報
今回の記事は、タイムズモビリティ、タイムズカー、パーク24が公開している一次情報を中心に確認しています。
- タイムズモビリティ「『タイムズカーWebサイト』への不正アクセスによる個人情報漏えいの可能性について(第1報)※追記あり」
- タイムズカー「セキュリティ強化に関するご案内」
- タイムズカーFAQ「退会したら個人情報はどうなるのですか?」
- タイムズモビリティ「個人情報の取扱いについて」
- 警察庁「フィッシング対策」
まとめ|今は「漏えい確定」ではないが、不審な連絡には注意
タイムズカーでは2026年9月25日、不正アクセスが検知され、第三者がシステムへアクセスした形跡が確認されました。
現在の会員だけでなく退会済み会員についても、氏名、住所、生年月日、電話番号、メールアドレス、会員番号、免許情報、本人確認書類などが外部へ漏えいした可能性があるとして調査が続いています。
ただし、実際に何人分・何件分が漏えいしたのか、どの情報が外部へ持ち出されたのかはまだ確定していません。タイムズカーの会員数が400万人を突破していることと、今回の対象人数は別の話です。
クレジットカード情報とパスワードは、現時点の漏えい可能性情報の一覧には含まれていません。カード停止や免許証再発行、退会、サービス利用停止なども、今回の第1報では求められていません。
タイムズカーの各種サービスは通常どおり利用可能とされています。
今すぐ特に注意したいのは、今回の発表に便乗したメール、SMS、電話です。タイムズモビリティは、パスワードやクレジットカード情報をメール、SMS、電話などで尋ねることはないと案内しています。
対象人数や実際に漏えいした情報、個別通知の方法などは今後の調査で明らかになる可能性があります。第2報が公開された場合には、現時点の内容から状況が変わる可能性があるため、最新の公式発表を確認してください。