「個人情報が流出した」というニュースを見て、以前使っていたサービスの名前に気づく。自分も含まれるのか、何を変えればいいのか。それが分からないまま、検索だけで疲れてしまうことがあります。まずは事業者の公式案内で対象を確認し、漏れた情報に応じて対策する。この順番で進めましょう。
新連載「暮らしのネットリテラシー」では、スマホやネットを使う人が、自分で確かめて行動できる手順を紹介します。第1回は。やに難しい説明を読み解いてもらい、設定を一つずつ進める頼み方も用意しました。専門知識は必要ありません。
身に覚えのない請求・送金、登録情報の勝手な変更、突然ログインできなくなったなどの異常があれば、流出検索やAIの回答を待たず、公式アプリ・公式サイトから該当サービスの窓口へ連絡してください。カードなら発行会社、銀行口座なら銀行の不正利用窓口です。届いた警告メッセージ内の連絡先を、そのまま信用しないでください。
まずやることは「確認・変更・記録」の3つ
- 1確認する:事業者の公式発表と、自分宛ての案内で「対象者か」「何が漏れたか」を確かめる。
- 2必要なものを変更する:流出・不正利用が疑われるパスワードと、その使い回し先を変更する。本人確認書類の画像なら、別の対処も確認する。
- 3記録する:何を確認し、どの設定を変え、何が未確認かをメモする。パスワードそのものは書き込まない。
今日すべてを終える必要はありません。進行中の被害に対処したうえで、影響が大きいものから一つずつ進めます。読みながら使える対策チェックリストも用意しました。紙に印刷するか、自分だけが見られるメモに保存して使ってください。
タイムズカーの情報流出で、まず確認したいこと
この記事のきっかけは、タイムズカーの情報流出を扱った森井昌克氏の解説記事です。件数だけでなく、免許証画像など、流出した情報の中身に目を向ける必要があります。ここではニュースの説明に加え、事業者の発表で確認できる範囲を整理します。
| 確認すること | 会社の第2報で分かること |
|---|---|
| 対象の規模 | 約660万アカウント。人数とは区別し、退会者・入会未完了者も対象に含む。 |
| 漏えいした情報 | 氏名・住所・運転免許証画像など。対象者ごとに項目が異なる。全員の全項目が流出したとは限らない。 |
| クレジットカード情報 | 会社は、漏えいしていないことを確認したと説明している。 |
| 自分が対象かの確認 | 対象者に順次個別案内するとしている。案内だけで分からない場合は、公式窓口へ問い合わせる。 |
根拠はパーク24の第2報です。問い合わせは、公式発表から案内されている窓口やタイムズカーの公式問い合わせページで確認してください。退会済みだから無関係、メールがまだ届かないから対象外、と決めつけないことが大切です。
会社は、パスワードを元に戻せない形で保存していたと説明しています。ただし、それは免許証画像や住所の流出への対処まで不要になる、という意味ではありません。自分について流出した項目を確認し、その項目に合わせて動きます。この記事から、個々の読者が対象かどうかを判定することはできません。
自分が流出の対象かを調べる2つの方法
1.今回の事件は、事業者の公式案内で確認する
普段使っている公式アプリや、確認して保存したブックマークから公式サイトを開き、「お知らせ」「重要なお知らせ」などを探します。知らない差出人からのメールやショートメッセージには、流出対策を装って偽サイトへ誘導するもあります。検索する場合も、広告や似た名前のサイトだけで判断せず、公式の運営元を確かめましょう。
- 対象者:どのサービスの、いつの利用者・申込者が含まれるか。退会者も対象か。
- 漏えい項目:メールアドレス、パスワード、氏名・住所、本人確認書類の画像など、何が対象か。
- 個別確認の方法:本人宛て通知、会員画面、問い合わせ窓口のどれで確かめられるか。
- 更新日:続報で対象や対処方法が変わっていないか。最初の発表だけで判断しない。
問い合わせるときは「私が今回の対象か」「私について漏えいした項目は何か」「必要な対処は何か」の3点を聞けば十分です。本人確認が必要になったら、事業者の正規の手順に従います。会員番号や身分証を、SNS上の『調べてあげます』という相手に送る必要はありません。
2.メールアドレスの過去の流出を補足して調べる
というサービスでは、収録されている漏えい記録に、自分のメールアドレスが含まれるかを無料で調べられます。英語の名前で戸惑うかもしれませんが、今回使うのはメールアドレスの検索です。そのメールのパスワードを入力する必要はありません。
- 1Have I Been Pwnedの公式サイトを開く。アドレス欄が haveibeenpwned.com であることを確認する。
- 2自分で使用しているメールアドレスを、公式サイトの検索欄に直接入力する。ChatGPTやClaudeへ実物を送る必要はない。
- 3結果に表示された事件・サービス名、時期、漏えいした情報の種類を確認する。複数のメールを使う場合は、それぞれ確認する。
- 4表示された事業者の公式案内と照らし合わせ、未対応のものがあれば後述の対策を進める。
| 検索結果 | 読み取り方 |
|---|---|
| 該当なし | この検索で一致する記録が見つからなかったという意味。未知・未公開・未収録の流出まで否定できない。 |
| 該当あり | 収録された過去の漏えいと一致したという意味。今まさに乗っ取られているとは限らない。 |
| Passwordsという項目あり | その事件でパスワードが漏えい項目に含まれるという意味。自分の現行パスワードが漏れたと、これだけでは断定できない。 |
パスワードを変えても、過去の流出記録は消えません。また、通常の公開検索には出ない機微な記録もあります。詳しく確認したい場合は、公式サイトでメールを受け取れることを確認してから、DashboardのPersonal → Breachesを見ます。画面や仕組みの詳細は公式のよくある質問と保有データの説明にあります。
その事件が収録されているとは限らず、検索対象も事業者が持つ全項目ではありません。今回の対象者かどうかは、事業者の公式発表・個別通知・問い合わせで確認してください。
何が漏れたかで選ぶ、対策チェックリスト
次は「自分には何が必要か」を決めます。下の表は、流出した項目と被害の兆候に応じた整理です。不正利用が進んでいる場合は、そのサービスへの連絡を最優先にしてください。被害の兆候がない場合も、パスワードの流出や使い回しが疑われるものから手を付けます。
| 自分の状況 | まず行うこと |
|---|---|
| パスワードの流出・不正利用が疑われる | 対象サービスと、同じパスワードを使った他のサービスを変更する。不審な利用履歴も確認する。 |
| メールアドレス・氏名・電話番号などが流出 | 自分の名前や利用先が書かれた連絡でも信用しすぎない。届いたリンクからログインせず、公式アプリで確認する。 |
| 免許証などの本人確認書類の画像が流出 | 事業者に漏えい項目と対応を確認する。名義の悪用に備える制度を確認し、知らない契約・請求があれば相談する。 |
| メールが乗っ取られた疑いがある | メール事業者の復旧手順に従う。パスワードだけでなく、復旧先、転送設定、ログイン済み端末も確認する。 |
| 身に覚えのない請求・送金がある | 該当サービス・カード発行会社・銀行へ直ちに連絡し、利用停止や調査の案内に従う。 |
パスワードは、使い回し先も一緒に見直す
同じパスワードを別のサービスでも使っていると、1か所の流出から別のアカウントも狙われます。疑わしいパスワードは、使い回し先も含めて、サービスごとに異なる長いものへ変更します。覚えきれない場合はの利用も選択肢です。これは、メールアドレスが見つかった人全員に『すべてのパスワードが漏れた』と告げるものではありません。JPCERT/CCの使い回し対策を参考に、対象を整理しましょう。
対応するサービスでは、やも設定します。多要素認証は、パスワードに加えて認証アプリなどでも本人を確かめる仕組みです。パスキーは、端末の指紋・顔認証などを使ってログインする方法です。どちらも設定すれば無条件に安全になるわけではありません。認証コードを聞き出す偽サイトにも注意してください。IPAの個人向け解説書でも対策が紹介されています。
設定の途中でが出たら、サービスの案内に従い、自分だけが取り出せる場所に保存します。他の端末を一括でログアウトさせる前には、再ログインの方法と復旧先を確認してください。メールの乗っ取りが疑われる場合は、勝手に追加された転送先・復旧先を、事業者の復旧手順に従って解除します。パスワードを変更したら、他の端末やアプリに残るログインも公式の手順で無効にしてください。英国NCSCの復旧ガイドは、こうした見落としやすい設定も挙げています。
免許証画像が漏れた場合に確認できる制度
本人確認書類の画像は、パスワードのように変更して終わりにはできません。は、免許証などの現物が手元にあっても、画像や情報が流出した場合に「名義の悪用防止」の本人申告コメントを登録できると案内しています。画像流出についての公式説明で条件を確認できます。
これは、加盟する金融機関が契約などを慎重に確認するための情報です。すべての契約を止める仕組みでも、悪用を必ず防ぐ保証でもありません。JICCの制度説明や、の本人申告の説明で、登録条件・方法・費用・影響を確認してから判断しましょう。免許証の再交付を検討する場合は住所地の運転免許窓口へ相談します。再交付で流出済み画像を回収できるとは考えないでください。
ChatGPT・Claudeに対策を手伝ってもらう方法
AIには、公式の説明をやさしくする、やることを並べる、設定を一手ずつ案内する、やり残しを確認する、といった仕事を頼めます。最初からパソコンを操作する機能を用意する必要はありません。いつもの会話画面に、下の依頼文を貼り付けて始められます。[ ]の部分だけ、自分の状況に置き換えてください。
最新の設定方法は変わるので、公式情報を検索するよう頼みます。検索機能の有無や操作方法は利用環境で異なります。検索できない場合は、そのことを確認し、自分で開いた公式ヘルプの公開部分だけを渡しましょう。根拠リンクが出た場合も、自分で開いて確認します。ChatGPTの検索の説明とClaudeの検索の説明を参考にしてください。
依頼1:自分の状況で、先にやることを3つに絞る
個人情報の流出が心配です。初心者にも分かる言葉で、 今やることを優先順に最大3つ教えてください。 この会話では外部サイトの操作や設定変更はせず、説明だけしてください。 利用していたサービス:[サービス名] 公式発表のページ:[公開されている公式ページのアドレス] 自分について分かること:[個別通知が来た/対象か未確認、など] 流出したと言われた項目:[メール/免許証画像/不明、など] 不審な請求やログイン:[ある/ない/未確認] パスワードの使い回し:[ある/ない/分からない] 公式情報を検索し、確認日と根拠のリンクを添えてください。 検索できない場合は、そのことを先に伝えてください。 確認できた事実と未確認のことを分け、分からない部分は質問してください。 パスワード、認証コード、本人確認書類の実物は求めないでください。
伝えるのは状況だけで十分です。メールアドレスそのもの、正確な住所・生年月日、会員番号をAIへ送る必要はありません。個別通知を相談するときも、まずは個人情報を除いた「漏えい項目」と「事業者が求める対応」だけを伝えます。誰にでも同じ対策を全部並べる回答が来たら、「私の状況に必要なものだけに絞って」と追加してください。
依頼2:設定を一つずつ案内してもらう
[サービス名]の[パスワード変更/多要素認証の設定]を手伝ってください。 使っている端末は[iPhone/Android/Windows/Mac]です。 公式ヘルプを確認してから、一度に一つの操作を案内してください。 私が「できた」と返すまで、次に進まないでください。 サイトの操作・ログイン・秘密の入力・設定の確定は私が行います。 パスワード、認証コード、復旧コード、設定用のQRコードは送りません。 画面が説明と違う場合は、存在しないボタンを推測で案内しないでください。 端末をログアウトする前に、再ログインと復旧の方法を確認してください。 最後に、どの表示を見れば設定完了と分かるか教えてください。
例えば「設定を開いたけれど、セキュリティという項目がない」と返せば、次の確認を頼めます。画面の写真を送る必要があるときは、必要な部分だけに切り取り、氏名・メール・残高・認証コードなどを隠します。免許証画像や認証設定用のQRコードは添付しません。ログイン画面に入力することと、会話に貼り付けることは別だと覚えておきましょう。
画面操作もできる機能を使う場合
ChatGPTのブラウザ機能やClaudeのパソコン操作機能などには、画面上の操作を手伝えるものもあります。ただし、契約・提供状況・端末・サイト側の制約で使える範囲が違います。この記事では、設定内容を自分で確認できるよう、秘密の入力と重要な変更の確定は本人が行う進め方を勧めます。
操作対応機能を使うなら、「公式ヘルプを調べ、設定画面まで案内して。変更内容を説明したところで止めて」と範囲を指定します。必要な権限だけを許可し、ログインは製品が案内する正規の方法で行います。単に操作が未対応なら、公式手順を確認して本人が進めます。警告や不明点で止まった場合は、理由を確認してください。Claudeを使う場合は安全な利用の案内も確認してください。
画面操作機能は、表示内容を取得することがあります。認証コード・復旧コード・設定用QRコードなどを表示する前に、製品の停止・本人への引き継ぎ手順を使ってください。AIへ画面が送られない状態を確認できない場合は、操作機能を使わず、別の会話で手順の説明だけを受けながら自分で設定します。
依頼3:「終わったつもり」を防ぐ
対策のやり残しを整理してください。 実施したこと:[例:使い回していた2つのサービスでパスワードを変更] 画面で確認した表示:[個人情報を含まない完了表示だけ] まだ確認していないこと:[例:免許証画像が対象か、事業者へ問い合わせ中] 「完了」「未完了」「確認待ち」の表にしてください。 私が伝えていない作業を、完了したことにしないでください。 必要な追加確認を公式ヘルプと照合し、次の作業を最大3つに絞ってください。 流出済みデータが消えた、完全に安全になった、とは判断しないでください。
AIの「完了しました」という返事だけでは、設定が変わった証拠にはなりません。サービス側で「有効」「変更しました」などの表示や設定状態を確認して、メモに完了日を残します。ここまでの依頼文は、読者が自分の状況に合わせて使うための例です。特定の口座や会員アカウントで対策を実施した結果ではありません。
確認サイトやAIにもできないことがある
流出を調べるサービスもAIも、ネット上のすべての漏えいを見つけられるわけではありません。第三者が持っている画像や名簿のコピーを、会話だけで消すこともできません。「あなたの情報を完全削除する」「料金を払えば流出を取り消せる」といった勧誘には、その約束の根拠を疑う必要があります。
- 検索で見つからなくても、公式の対象者通知を無視しない。
- AIの回答やリンクが誤っている可能性を残し、事業者の公式画面と照合する。
- 知らない相手にパスワード・認証コード・本人確認書類を渡さない。画面共有で見せる場合も同じ。
- パスワード変更で、流出した氏名・住所・画像まで消えるとは考えない。
できることは、今後悪用されにくい状態へ変え、異常に早く気づけるようにすることです。サービスのログイン通知や利用通知を確認し、不審な連絡は公式窓口で確かめます。Have I Been Pwnedには漏えい記録の追加を知らせる通知登録もありますが、すべての事件を発生時に検知する仕組みではありません。
今日の対策をメモしておこう
ここまでで、自分が対象かを確認する場所と、状況に応じた対策、AIに手伝ってもらう範囲が整理できました。最後に、次の4行をメモしてください。「未確認」「問い合わせ中」も立派な記録です。分からないことを空欄のまま忘れないために残します。
確認した日・公式発表: 自分について分かった漏えい項目/まだ不明な項目: 変更した設定・画面で確認した完了表示: 次にやること・確認先:
対策チェックリストを開く。この連載は、偽メールの見分け方、パスワードやパスキー、AIへ渡してよい情報など、読者の疑問に応じて随時拡充していきます。まずは今日、自分の状況に必要な確認を一つ進めてみてください。
本記事は2026年9月29日時点の公式情報を基にしています。事件の続報やサービス画面は変わることがあります。被害時の手順はIPAのアカウント乗っ取り対処、日常の確認方法はIPAの情報セキュリティ対策も参照してください。