Timesカー免許証流出の『AI悪用のリスク』が想像以上に怖い件
カーシェアの「タイムズカー(Times CAR)」から、約660万件の会員情報が抜き取られていたことが、2026年9月28日の発表で分かりました。
抜き取られた情報には、住所や電話番号だけでなく、運転免許証の画像も入っていたとのこと。
翌29日には、そのうち免許証などの画像まで漏れていたのが約160万件だったことも発表されています。
タイムズやらかしましたね、運転免許証画像まで流出って、免許証偽造され放題じゃないですか
これ、どう決着つけるつもりなんだろうhttps://t.co/5VgZqNLLmz
— たびとぶ (@tabitobu) 2026年9月28日
お詫びの文章は出たものの、補償やお詫び金の話は、まだ一言も出ていません。
免許証の画像が漏れると、この先いったい何が起きるのか。
想像以上に怖いのは、漏れた画像がAIと組み合わさったときに起きることです。
やめた人の免許証画像まで持ち出された
会社によると、9月25日の朝に不正アクセスに気づいた時点で、システムに保存されていた会員の情報はすでに持ち出されていたそうです。
漏れた情報は人によって違い、会社が挙げている項目は次の5つ。
- 氏名・住所・生年月日・電話番号・メールアドレス
- 運転免許の情報と、免許証の画像などの本人確認書類
- パスワード(元に戻せない形で保管)
- JR西日本の「WESTER ID」など、つないでいた9つの他社サービスのID
- 法人会員の所属部署名
クレジットカードの情報は漏れておらず、いまのところ悪用されたことも確認されていない、と会社は説明しています。
翌日の発表では、漏れた画像が免許証だけではなかったことも分かりました。
- 運転免許証の画像
- 住所を確かめるための書類の画像(公共料金の請求書など)
- 学生証の画像(学生プランの場合)
- 家族であることを確かめる書類の画像(家族プランの場合)
会員は約400万人なのに660万件にのぼったのは、今の会員だけでなく、もうやめた人や、入会の手続きを途中で止めた人の分まで含まれていたからでした。
仮に1件を1人とすると、2025年の末に運転免許を持っていた約8,151万人(警察庁)のおよそ12人に1人にあたる数です。
公式サイトのよくある質問には、退会したあとも約7年間は情報を保管し、そのあと消去する、と書かれていて、理由は「法令上、取引記録の保管義務があるため」。
ITジャーナリストの説明では、借りた人が車を犯罪に使ってから退会しても、あとでさかのぼって調べられるようにするためです。
ただ、入会の手続きを途中で止めた人は、そもそも一度も車を借りていないはずで、その人たちの分まで残していた理由は、発表のどこにも書かれていません。
数年前の家族旅行で一度だけ借りて、そのあと退会した人でも、やめてから7年たっていなければ、自分の免許証の画像がまだ残っていた可能性があるということです。
退会してるから関係ないと思ったら
-漏えいした可能性があるのは、会員と退会済みの会員の氏名、住所、生年月日、電話番号、メールアドレス、会員番号、免許情報、本人確認書類、法人会員情報、連携サービスIDなど。 https://t.co/iJoPt58Uzf
— Kumita (@kumita_socal) 2026年9月28日
カード番号と違って作り直せない
クレジットカードは漏れていない、パスワードは読めない形だった、と聞いて、ほっとした人もいるかもしれません。
けれど今回いちばん重いのは、件数よりも、あとから変えることのできない本人確認の情報が入っていたこと。
ネットで口座を作るときもスマホを契約するときも、免許証の画像を1枚送れば「本人です」と示せてきたのですから、なりすましを狙う側にとって、これほど便利な材料はありません。
バカすぎ 660万人の免許証再発行費用全部タイムズカーが負担してくれ 完了するまで本邦における本人確認書類としての運転免許証券面活用を違法化してくれ https://t.co/x4W1NLsOFT
— すまほん!! (@sm_hn) 2026年9月28日
作り直してもらえるなら作り直したいところですが、免許証は作り直しても、番号は基本的に前のものが引き継がれます。
カードなら止めて番号を変えれば済むのに、免許証は、漏れた画像と同じ中身のまま使い続けるしかないのです。
そもそも、なぜこれほど多くの会社が、免許証の画像を持っているのでしょうか。
きっかけの1つは2018年11月、銀行口座をネットだけで開けるように国のルールが変わり、免許証の画像と自撮りを送る本人確認が認められたことでした。
郵便のやり取りがいらない手軽さから、この「画像を1枚送ってもらう」やり方は、銀行だけでなく、カーシェアの会員登録や、マッチングアプリの年齢確認にまで広がっていきます。
つまり免許証の画像は、手元の1枚とは別に、これまで送った会社の数だけ、コピーが残っているということ。
2021年5月には、婚活アプリのOmiaiでも、年齢確認のために預かっていた書類の画像が約171万件漏れた可能性があると発表され、その6割以上が免許証でした。
5年たっても、ほぼ同じ数の書類の画像が、今度はカーシェアから漏れたことになります。
AIで身元がつながる
情報が漏れるたびに、会社は「被害は確認されていない」と発表します。
けれど、べつの会社からメールアドレスが漏れたあと、迷惑メールが目に見えて増えた、という経験を持つ人は少なくありません。
漏れた情報は、何か月も、何年もたってから使われることがあるからです。
そこで効いてくるのが、AIです。
メールアドレス、電話番号、SNSの投稿、ほかのサービスから漏れた情報。
1つずつなら「どこの誰の話か」まではっきりしない情報でも、AIを使えば大量に突き合わせて、同じ人の情報を一つにまとめることができてしまいます。
そこに顔と本名と住所がそろった免許証の画像が加わると、ばらばらだった情報が、実在する一人の人間の情報に変わってしまうわけです。
流出した660万枚の免許証データがダークウェブを駆け巡り、誰かがやらかすたびに名前と住所と顔写真がセットになって公開される地獄のような人肉検索社会が到来!
— 窓際三等兵 (@nekogal21) 2026年9月28日
顔写真から、ネット上にある同じ人の写真を探し出すサービスは、すでにあります。
名前と住所のついた顔写真が出回れば、SNSに載せた何気ない1枚から、その人の家までたどれてしまうかもしれません。
顔だけ差し替えて口座を作る手口
「ネット銀行はその場で自撮りもさせるから、画像だけでは口座は作れないのでは」と思った人もいるかもしれません。
ところが、今回の流出とは関係のない別の事件で、その自撮りとの見比べをすり抜けたとみられるケースが、すでに起きているんです。
2026年3月4日、神奈川県警が、他人になりすまして銀行の口座を開き、カードローンを契約したなどの疑いで、広島市の20代の男を逮捕したと報じられました。
捜査関係者によると、男は他人の免許証の画像を銀行に送ったうえで、自撮りの代わりに、別人の顔を免許証の顔写真そっくりに加工したデータを送り、顔の照合をすり抜けたとみられています。
仲間とのあいだで、画像を加工する役と、身分証を集める役を分けていたそうです。
顔を別人に似せて作り変える加工は、生成AIが広まってから、スマホのアプリで試せるものまで出回るようになりました。
こうした手口でいちばん手に入りにくいのは、材料になる本物の免許証の画像のほう。
その本物の免許証の画像が、今回はタイムズカーからまとめて外へ出てしまったのです。
タイムズカー、免許情報含む約660万件漏洩。
これ、単なる会員情報漏れじゃない。
免許証番号・氏名・住所・生年月日が揃うと、
・銀行口座の不正開設
・ローン・カード契約
・携帯SIMの契約
まで一気に狙える。
「カーシェア使ってただけ」で人生の鍵が外に出た可能性がある。… https://t.co/wrzJRS49wU— 山下弘枝 (@chihaya0425) 2026年9月28日
悪用できる期間がまだ半年残っている
国も、免許証の画像での本人確認が危ういことには、もう気づいていました。
銀行口座を作るときなどに、免許証の画像と自撮りの写真を送って本人確認をするやり方は「ホ方式」と呼ばれ(法律の決まりで「ホ」の項目にあたるため)、2027年4月1日で廃止されることがすでに決まっています。
いくらなんでも運転免許証660万枚は桁が違いすぎる…ホ方式廃止を明日に繰り上げてもいいくらいです。https://t.co/ziurnKzQZt
— 猫頭 (@nekogashira) 2026年9月28日
代わりに中心になるのは、マイナンバーカードや免許証に埋め込まれたICチップを、スマホで読み取る方法です。
画像はAIで加工できても、ICチップの中の情報は、書き換えると読み取った時点でばれる仕組みになっています。
裏を返すと、2027年4月1日までの半年間は、銀行でもまだ画像での確認が通る期間。
ITジャーナリストも、廃止まではまだ半年ほどあるので悪用に注意が必要だ、と指摘していて、漏れた画像がいちばん使われやすいのは、この半年なのかもしれません。
身に覚えのないカードや契約の書類が届いていないか、郵便物をいつもより少し気にかけておきたいですね。
漏れた中身が分かるのは2週間先
発表を読んで、いちばん最初に「で、私の免許証は入っているの?」と思った人も多いはずです。
タイムズカーの情報漏洩って対象者には何かしらの連絡が来ているんでしょうか⁉️
会社からの報告だけで個人へ音沙汰なしは大変不安なので…特に免許証画像等…— らざ²🎖れもん (@1245abde__) 2026年9月28日
その答えにあたる個別のメールが届き始めたのは、9月29日の夜。
画像まで漏れていたと確かめられた会員へ会社が送ったもので、昼すぎに会員全体へ届いた「もうしばらくお待ちいただけますよう」というお詫びから、さらに半日待たされたことになります。
えー、160万/660万を引き当てた記念に情報共有しておきます… pic.twitter.com/1QceS8eO9t
— しぶん (@Daichi_FA20F) 2026年9月29日
ただ、このメールで分かるのは、自分の書類の画像が漏れたということまで。
どこまで持ち出されたのかといった詳しい中身は、外部の専門機関の調べを待って、2週間ほどをめどにあらためて知らせるとされています。
画像の漏れていなかった人も、名前や住所、電話番号などは660万件のほうに含まれているかもしれず、そちらにも個別の知らせが届くのかは書かれていません。
つないでいた他社サービスのIDも、名前が出ているのは「WESTER ID等(計9件)」の1つだけで、残りの8つが何なのかは、いまも明かされていないのです。
タイムズカーとどのサービスをつないだかまで覚えている人は少ないので、どこのIDに気をつければいいのかさえ決められません。
しかも個別のメールも、送り先はタイムズカーに登録してあるメールアドレス。
何年も前に使ったきりで、そのアドレスをもう見ていない人は、自分が160万件の中にいるのかどうかさえ、知りようがありません。
ニュースで先に知らされ、半日待たされ、ようやく届いた知らせにも、詳しいことは2週間先。
この順番そのものが、不安を不信に変えているのだと思います。
知りたいのは、お詫びの言葉よりも、どの書類の画像が出たのか、どのサービスのIDが出たのかという、自分についての答え。
その連絡を待つあいだにできることは、次の4つです。
- タイムズカーに登録した覚えがあるのに個別のメールが見当たらなければ、24時間受け付けの窓口(0120-25-8924)で問い合わせる
- 登録したメールアドレスをもう使っていなければ、公式サイトやアプリから今のアドレスに変えておく
- タイムズカーとつないだ覚えのあるサービスで、同じパスワードをほかにも使っていれば変えておく
- 「タイムズカー」を名乗るメールやSMSは、本物らしく見えてもリンクからは開かず、公式サイトやアプリを自分で開いて確かめる
タイムズカーからあなたの個人情報が漏洩しましたってメールが来てたので、てっきり詐欺メールかと思ってたら、本当だったのか。。。
タイムズカーの情報漏洩、免許証など本人確認書類流出は160万件(Impress Watch)#Yahooニュースhttps://t.co/hC1dulndkV
— 尼崎のまーくん (@ma_kun39) 2026年9月29日
本物の個別メールにもリンクが入っていて、2週間後にはもう1通届く予定なので、それをまねた偽メールが紛れ込みやすいのは、むしろこれからです。
裁判でも賠償は1人数千円まで
連絡を待つだけでなく、自分から打てる備えもあります。
それが、信用情報機関のCIC(シー・アイ・シー)とJICC(日本信用情報機構)への本人申告です。
カードやローンの審査のときに会社が必ず確かめる記録に、「自分の名前が悪用されるおそれがある」と書き添えておける仕組みで、手数料はCICがネットで1,000円、JICCがスマホのアプリから700円かかります。
JICCとCICへの申込み、無事完了……。
登録手数料、合わせて1,700円。
タイムズカーさん、もちろん全額負担してくださいますよね?🙂@timescar_jp#タイムズカー https://t.co/8M0fuQ86dp pic.twitter.com/C5nPu3HsqP
— うまい棒たこやき味 (@umaiboutakoyaki) 2026年9月28日
自分が漏らしたわけでもないのに、身を守るためのお金は、漏らされた側が先に払っているんです。
では、会社にお金を払ってもらえるのかというと、日本の個人情報保護法には、漏れたら1人いくらを払う、という決まりがありません。
漏らした会社への罰金も、国の命令に従わなかったときに初めて出る仕組み。
2026年7月の法改正でできた、違反でもうけた分を取り上げる「課徴金」も、サイバー攻撃で漏れてしまったケースは対象に入っていません。
もうけた分を取り上げる仕組みなので、攻撃されて漏らしてしまった会社からは取り上げる分がない、という考え方なのでしょう。
お金が動くのは、会社が自分からお詫びを出すか、漏らされた人が裁判を起こして認められたときだけです。
2014年のベネッセの流出では、会社がお詫びに配ったのは500円分の金券で、裁判で認められたのも1人1,000円(2019年・大阪高裁)と3,300円(2020年・東京高裁)でした。
何年も争って、手元に残るのは多くて1人3,300円。
オーストラリアは免許証の番号ごと変えた
タイムズの件、日本は企業に対し懲罰的損害賠償がないから情報漏洩に対して企業側が軽く見てる気がするんよね。
米国のようにやったほうがいい。なめてるわ。— ゆな先生 (@JapanTank) 2026年9月28日
海外では、同じような流出を起こした会社が、日本とは桁の違うものを払っています。
アメリカでは、2017年に約1億4,700万人分を漏らした信用情報会社のEquifaxが、アメリカの当局に訴えられた末、2019年に最大7億ドル(1,000億円規模)を払うことで和解。
韓国では、2025年に約3,370万件を漏らしたネット通販大手のクーパンで、流出の責任をとって代表が2025年12月に辞任し、2026年6月には当局から日本円で600億円を超える課徴金を科されました。
今回にいちばん近いのは、2022年に約1,000万人分の情報を漏らし、その中に免許証の番号も含まれていたオーストラリアの通信会社Optusです。
シドニーのあるニューサウスウェールズ州などでは、被害にあった人が希望すれば免許証の番号を変えた新しいカードを受け取れ、再発行の手数料29豪ドルはOptusが払い戻しました。
国も2022年11月に法律を改め、漏らした会社への罰金の上限を5,000万豪ドルなどへ大きく引き上げています。
免許証の番号まで変えられるようにして、その費用も会社に持たせる国と比べると、日本は漏らした会社に甘すぎると思います。
人災と言われる10年前のサポート切れ
そもそも、なぜここまで大量に持ち出されてしまったのか。
その手がかりになりそうだと、発表の翌朝にエンジニアが挙げたのが、タイムズカーのサイトのページの裏側に書かれた文字(ソースコード)でした。
不正アクセスによる個人情報漏えいで話題のタイムズカーですが、とあるページのhtmlのソースコード見るとこういう感じなので、2026年にどういう環境で動いているか?は察してください pic.twitter.com/Oa7HJJCVNg
— Kenji Yoshida (@xuwei_k) 2026年9月28日
そこに残っていたのは、「Seasar(シーサー)」という仕組みの部品のひとつ、「Teeda(ティーダ)」の名前です。
Seasarは、2000年代に日本で広く使われていた、ウェブサイトを作るための土台のような仕組みです。
それが2016年9月26日に、Teedaを含むほとんどの部品でメンテナンスもサポートも打ち切られました。
サポートの終わった部品は、あとから弱いところが見つかっても、それを直した新しい版はもう出てきません。
タイムズカー、2016年にサポート終了したシステム(Seasar Teeda)を使い続けてたのか😰
これで脆弱性を突かれて会員の個人情報を大量流出させてしまったのなら、同情の余地は少ないかもしれない…。 https://t.co/Hb7WvaDggf pic.twitter.com/7UC6bQKS6T
— エスケー/斉藤佳苗 (@KatzePotatoes) 2026年9月29日
大勢の免許証の画像を預かる会社が、サポートが切れて10年たつ仕組みを使い続けていたのなら、Xで「人災だろ」という声まで上がるのも無理はありません。
ただ、会社はまだ原因を発表しておらず、どこから入られたのかも明らかにしていません。
古い部品が今回の入り口だったとは、まだ決まっていないのです。
それでも、サポートの切れた土台の上で、660万件分の情報を預かり続けていたのだとしたら、攻撃した側だけを責めて済む話ではないはずです。
再発防止策はこれからの続報で公表するとされていて、そこで古い仕組みのことをどこまで説明するのかが問われます。
660万人いれば安心とはいかない
タイムズカーで免許証の画像など含め660万件の情報漏洩
これ、普通にヤバいんだけど、660万件ってなるとみんなで乗った泥舟が沈んだ感じなので逆に安心感がある()
どうせ行政レベルでの対応になるよね
AIでサイバー攻撃が簡単になった時代、より一層セキュリティが求められる https://t.co/WRVLWP8W0H
— 東大ぱふぇっと🐰20代で億り人達成🇺🇸米国株投資 (@utbuffett) 2026年9月28日
660万件もあれば、自分だけが狙われることはないだろう、と考えたくなります。
けれど、人の手では660万件分のデータを一つずつ見比べることはできなくても、AIなら一度に仕分けて、使えそうな人から順に並べることもできてしまうはずです。
そんな危うい画像を、会社がなかなか手放さないのには、理由がありそうです。
画像を消すには、どのデータをいつまで残すかを決め直す手間がかかり、残しておいても、漏れなければ誰にも気づかれません。
そして漏れてしまっても、会社が払うお金は決まっていません。
預かる側から見れば、消すための手間より、残しておくリスクがずっと安く見えるのではないでしょうか。
賠償の安さは、漏れたあとの話であると同時に、漏れる前に画像を消さない理由にもなっているのかもしれません。
だからこそ、もうやめた人の分まで、免許証の画像を消さずに持ち続ける必要が本当にあったのかは、会社にきちんと答えてほしいところ。
何百万人の中の1人だから大丈夫、とはもう言えなくなったところに、今回の流出の本当の怖さがあると思います。









