
収録:主な51件(不正アクセス41件+内部不正・設定不備など10件)
件数の大きい事例(可能性・最大値を含む):
・ベネッセ(2014)約3,504万件(内部不正)
・ヤフー(2013)最大2,200万件のID
・損保ジャパン(2025)最大約1,748万件
・焼肉きんぐ(2026)10,788,963件
・NTT西日本子会社(2023)約928万件(内部不正)
・出前館(2023)924万4,553アカウント(設定不備)
対象=日本国内の上場企業・著名サービスで、流出件数1万件以上または社会的影響が大きかったもの(2019年以降を中心に、著名な事例はそれ以前も)。網羅ではありません。件数は各社公表のとおり(幅・内訳は丸めず記載)。情報は各公表時点のもの(最終更新:2026-10-07)。
個人情報が流出する事案が相次いでいます。この記事では、日本国内の大手企業・著名サービスで、件数が大きいか社会的影響が大きかった事例を、各社の公式発表や公的資料に基づいて一覧にまとめます。中心は不正アクセス(外部からの侵入)ですが、不正アクセス以外(内部不正・設定不備など)で件数の大きいものも、原因を明記したうえで同じ表に収めています。原因欄を見れば、どの種類の事案かが分かります。
この一覧はすべての事例を網羅したものではありません。 収録の条件は〈日本国内/上場企業または著名なサービス・ブランド/流出件数が1万件以上、または社会的影響が大きかったもの/企業の公式発表もしくは官庁・個人情報保護委員会・第三者委員会などの公的資料で確認できるもの〉で、2019年以降を中心に、件数が大きい・影響が大きかった著名な事例はそれ以前も収録しています。小規模な事例は含めていません。
事例を検索・絞り込む
企業名で検索し、年・業種・原因で絞り込めます。
事例一覧(公表日の新しい順)
公表日の新しい順に並べています。原因欄で事案の種類(不正アクセス/内部不正/設定不備など)が分かります。設定不備で外部からのアクセスが確認された事例(楽天・PayPay)は、原因欄に両方を記しています。各セルは公式発表・公的資料・大手報道に基づく要約で、正確な文言は出典をご確認ください。
← 横にスクロールできます →
| 企業・サービス名 | 時期 | 流出件数 | 流出した情報の種類 | 原因・経路 | 出典 |
|---|---|---|---|---|---|
| 焼肉きんぐ(物語コーポレーション) | 2026-10 | 10,788,963件 | 会員番号・氏名・メール・電話(CC:当社で保持せず) | 不正アクセス(経緯は調査中) | 出典 |
| ミスターマックス | 2026-10 | 最大173万5,154人分(可能性) | 会員ID・氏名・メール・電話(CC・パスワード・住所は流出していない) | 不正アクセス(ソフトの機能を不正利用しサーバー侵入) | 出典 |
| infoQ(GMOリサーチ&AI) | 2026-10 | 最大94万8,498件 | 氏名・生年月日・住所・電話・メール・暗号化パスワード・会員ID・ポイント 等(ポイント不正交換611件・約287万円も) | 脆弱性を悪用した不正アクセス | 出典 |
| 楽天ドライブ(Rakuten Symphony) | 2026-10 | 15,382アカウント ほか(3事象) | 保存データ(写真・文書)・アカウント名・暗号化パスワード 等 | 管理用アカウントの認証情報を不正取得 | 出典 |
| シチズン(シチズン時計) | 2026-10 | 約10万名分(可能性) | 問い合わせの氏名・住所・電話・メール 等 | 委託先サーバーへの不正アクセス | 出典 |
| アバハウス(アバハウスインターナショナル) | 2026-10 | 全顧客(退会者含む・人数は非公表) | 会員ID・氏名・住所・電話・メール・生年月日・注文情報 等 | 社内システムへの不正アクセス | 出典 |
| 大和証券(委託先スカラコミュニケーションズ) | 2026-10 | 約11万人分+非特定含め計約22万件 | 氏名・メール・口座番号 等 | 委託先サーバーへの不正アクセス | 出典 |
| タイムズカー(パーク24) | 2026-09 | 約660万件 | 氏名・住所・生年月日・電話・メール・運転免許情報・本人確認書類 等(CC:漏えいなしを確認) | 不正アクセス | 出典 |
| アフラック生命保険 | 2026-06 | 約438万人分(うち口座情報 約23万人分) | 氏名・連絡先等の顧客情報+一部口座情報 | 不正アクセス | 出典 |
| アスクル(ASKUL) | 2025-10 | 約73万9,700件 →(2026-07)累計 約134万件規模に拡大 | 氏名・住所・電話・メール等(事業所/LOHACO/取引先の内訳あり・CC:保有せず含まれない) | ランサムウェア(委託先アカウント漏洩・個情委が行政指導) | 出典 |
| アサヒグループHD | 2025-09 | 当初 約191万4,000件 →(2026-07)約228万9,000件に拡大 | 従業員・問い合わせ者・取引先等の個人情報 | ランサムウェア(Qilin・身代金拒否) | 出典 |
| 損保ジャパン(SOMPO HD) | 2025-04 | 最大約1,748万件(うち個人情報を含む約727万件〔7,271,004〕/個人特定不可 約844万件) | 契約者氏名・連絡先・保険証券番号 等 | 社内Webサブシステムへの不正アクセス(金融庁が報告徴求命令・2次被害未確認) | 出典 |
| NTTコミュニケーションズ | 2025-03 | 法人顧客 1万7,891社(個人ユーザー情報は保存されず・社単位) | 法人の契約番号・契約名・担当者名・電話・メール | 社内ネットワーク装置への不正アクセス | 出典 |
| AOKI(快活CLUB・FiT24) | 2025-01 | 729万87件(7,290,087・可能性。3月に実害・2次被害は確認されずと発表) | 氏名・性別・住所・電話・生年月日・会員番号/ポイント 等(CC:含まれていない) | 子会社サーバーへの不正アクセス | 出典 |
| 三菱電機ホーム機器 | 2024-08 | 顧客サービス履歴 最大約231万人分(閲覧の可能性)+従業員等 3,893名 | 氏名・住所・電話・メールのいずれか(CC:含まれていない) | サーバへの外部不正アクセス(2次被害未確認) | 出典 |
| KADOKAWA/ドワンゴ | 2024-08 | 合計254,241人分(確定) | 氏名・生年月日・住所・電話・メール・学歴・銀行口座・学習データ等(CC:社内に保有せず漏洩なし) | ランサムウェア(BlackSuit) | 出典 |
| 東京ガス/TGES | 2024-07 | 一般消費者 約416万人/従業員(元含む)約3,000人/法人担当者 件数調査中(いずれも可能性) | 氏名・メール・住所・連絡先、口座番号(法人85件・従業員約1,000件)、マイナンバー5件(CC:法人・消費者は含まれない/従業員情報に8件のカード情報を含む) | ネットワークへの不正アクセス | 出典 |
| 京葉ガス | 2024-07 | 約81万件(約810,000件・可能性) | 氏名・建物情報・ガス使用量・業務連絡先(住所・電話・メール・口座・CCは含まれない) | 委託先TGESへの不正アクセスから波及(サプライチェーン) | 出典 |
| イセトー(委託先事案・約41組織に波及) | 2024-07 | 委託元合算 約307万人(内訳例:公文739,714人/徳島県132,503名/和歌山市151,421件/豊田市148,620人 等。当初約110万→拡大) | 氏名・住所・電話・会員番号・税額・口座情報(多くは下3桁マスク)等(委託元ごと) | ランサムウェア(VPN経由・未パッチ・管理者PW使い回し) | 出典 |
| 伊予銀行(イセトー波及) | 2024-07 | 254,659人分 | 委託先イセトー経由の顧客情報 | 委託先イセトーのランサム被害からの波及(サプライチェーン) | 出典 |
| LINEヤフー | 2023-11 | 約44万件 →(2024-02)約51万9506件に拡大 | ユーザー・取引先・従業者の情報(CC・口座・トーク内容は含まれず) | 委託先(NAVER Cloud)経由の不正アクセス | 出典 |
| NTT西日本子会社(ビジネスソリューションズ) | 2023-10 | 約928万件(69団体。初報 約900万件・59団体) | 委託元の顧客・住民等の個人情報 | 内部不正(元派遣社員が約10年・100回超にわたり持ち出し売却) | 出典 |
| NTTドコモ(ぷらら/ひかりTV・委託先NTTネクシア) | 2023-07 | 約596万件(ぷらら約165万+ひかりTV約431万。初報 約529万件) | 氏名・住所・電話・メール・生年月日(CC・口座は含まれない) | 内部不正(委託先元派遣社員が外部ストレージへ持ち出し) | 出典 |
| IDOM(ガリバー) | 2023-06 | 240万2,233件(閲覧された可能性) | 顧客・関係者の個人データ | ランサムウェア(外部送信の痕跡は確認されず) | 出典 |
| 出前館(Demae-can) | 2023-06 | 924万4,553アカウント(閲覧され得た対象) | 氏名・生年月日・性別・住所・電話・メール | 設定不備(アカウント連携のキャッシュ削除処理不備。悪用は未確認) | 出典 |
| トヨタ自動車(トヨタコネクティッド委託) | 2023-05 | 約215万人分+別件約26万人分(公式は「個人を特定できない形式」と記載) | 車載端末ID・車台番号・車両位置情報・時刻 等 | 設定不備(クラウド誤設定で約10年間 外部から閲覧可能) | 出典 |
| エン転職(エン・ジャパン) | 2023-03 | 255,765名分のWeb履歴書(可能性) | Web履歴書(改ざんは確認されず) | リスト型攻撃 | 出典 |
| ショーケース(入力支援ツール・利用企業11社超に波及) | 2022-10 | 利用企業11社超に波及(各社ごとに内訳・合算は非公表) | 入力中のカード情報等(企業により異なる) | サプライチェーン攻撃(サービス用JS/ソースコード改ざん) | 出典 |
| ニトリ(ニトリアプリ) | 2022-09 | 約13万2,000アカウント(可能性) | 氏名・住所・電話・生年月日・購入情報等+一部目隠しのカード番号・有効期限 | リスト型攻撃 | 出典 |
| J.フロント リテイリング(JFRカード/大丸松坂屋) | 2022-09 | 191万3,854名分(ゴールドカード173,649+大丸松坂屋カード1,740,205) | 利用枠・決済口座・支払状況 等(カード番号・暗証番号は対象外) | グループ内の誤共有(クラウドで不要な顧客情報を誤って共有) | 出典 |
| 尼崎市(USBメモリ紛失) | 2022-06 | 約46万517人分(全市民) | 住民基本台帳・住民税・給付金対象世帯・口座情報 等(USBは発見・暗号化され流出は確認されず) | 紛失(委託先社員が持ち出し中に紛失) | 出典 |
| 森永製菓(森永ダイレクトストア) | 2022-03 | 164万8,922人分 | 氏名・住所・電話・生年月日・性別・メール・購入履歴(CC:含まれない) | ネットワーク機器の脆弱性を突いた不正アクセス | 出典 |
| メタップスペイメント | 2022-02 | カード情報 最大46万0,395件+決済情報593件+加盟店情報38件(実際の流出は特定できず最大値) | カード番号・有効期限・セキュリティコード | 不正ログイン・SQLインジェクション(第三者委報告・経産省処分) | 出典 |
| Omiai(ネットマーケティング) | 2021-05 | 1,711,756件(年齢確認書類画像を含む) | 運転免許証・健康保険証・パスポート等の年齢確認書類画像 | データ管理サーバへの不正アクセス | 出典 |
| メルカリ | 2021-05 | 約27,927件(+ソースコードの一部) | 顧客の売上金/振込先口座・電話番号、取引先情報(CC:流出項目に含まれない) | サプライチェーン攻撃(Codecov) | 出典 |
| ANA(全日本空輸) | 2021-03 | 約100万件 | アルファベット氏名・会員番号・会員ステータスのみ(CC・パスワードは含まれない) | 委託先SITA社システムへの不正アクセス(サプライチェーン) | 出典 |
| JAL(日本航空) | 2021-03 | 約92万件 | アルファベット氏名・会員番号・ステータスのみ(CC・パスワード・漢字氏名等は含まれない) | 委託先SITA社システムへの不正アクセス(標的型) | 出典 |
| PayPay | 2020-12 | 最大2,007万6,016件(閲覧の可能性・不正利用は未確認) | 加盟店の営業情報(店名・住所・連絡先・代表者・売上振込先の銀行口座 等。消費者データではない) | 設定不備(Salesforceの権限設定不備・海外からのアクセス確認) | 出典 |
| 楽天(Salesforce設定不備) | 2020-12 | 合計最大1,486,291件(楽天市場1,381,735/楽天カード15,415/Edy89,141・いずれも可能性) | 法人・店舗の代表者名・電話・メール、事業者向け申込情報 等(会員カード情報は別系統で影響なし) | 設定不備(クラウド設定の不備・外部から閲覧可能な状態) | 出典 |
| カプコン | 2020-11 | 流出確認 累計15,649人/流出の可能性 最大 約39万人 | 顧客・取引先・従業員・採用応募者等+一部企業情報(CC:保有せず流出なし) | ランサムウェア(Ragnar Locker・旧型VPN装置から侵入) | 出典 |
| 任天堂(ニンテンドーアカウント) | 2020-04 | 合計約30万件(当初約16万→約14万追加) | ニックネーム・生年月日・国/地域・メール(連携分は氏名・性別等も) | リスト型攻撃(他社流出のID/PWによるなりすまし) | 出典 |
| 三菱電機(標的型・2020年1月) | 2020-01 | 計8,122人(可能性。採用応募1,987/従業員4,566/関係会社退職者1,569) | 採用応募者・人事・企業年金退職者情報+企業機密 | 標的型攻撃(ウイルス対策製品のゼロデイ脆弱性) | 出典 |
| 神奈川県(HDD転売) | 2019-12 | HDD18台分(各3TB・最大54TB相当。個人情報の確定件数は非公表。※「約5,000万件」は落札者の復元値) | 行政文書・納税記録・県の業務記録 等 | 廃棄・転売(再委託先社員が未消去HDDを横領しオークション転売) | 出典 |
| ユニクロ・GU(ファーストリテイリング) | 2019-05 | 461,091件 | 氏名・住所・電話・メール・購入履歴等+カード情報の一部(番号は上4桁下4桁以外非表示・CVVは保存なしで漏えいの可能性なし) | リスト型攻撃 | 出典 |
| ヤマダ電機(ヤマダウエブコム/モール) | 2019-05 | 最大37,832件(カード情報流出の可能性) | クレカ番号・有効期限・セキュリティコード(CVV含む) | 決済用アプリの改ざん(不正アクセス) | 出典 |
| トヨタ(東京の販売子会社8社) | 2019-03 | 最大約310万件(流出の可能性) | 氏名・住所・生年月日・職業 等(CC:含まれておりません) | 販売会社ネットワークへの不正アクセス | 出典 |
| 宅ふぁいる便(オージス総研・大阪ガス子会社) | 2019-01 | 481万5,399件(内訳:ビジネスプラス22,569/プレミアム4,750,329/退会者42,501) | 氏名・ふりがな・ログイン用メール・パスワード(平文保存)・生年月日・性別・職業 等(CC:含まれない) | サーバの脆弱性を突いた不正アクセス | 出典 |
| JTB(i.JTB) | 2016-06 | 当初 約793万人分 → 重複除き 6,788,334人分に訂正 | 氏名・性別・生年月日・住所・電話・メール・パスポート番号 等(CC・銀行口座・予約内容は含まれず) | 標的型攻撃 | 出典 |
| 日本年金機構 | 2015-06 | 約125万件(対象 約101万人分) | 基礎年金番号・氏名・生年月日・住所(CC含まず) | 標的型攻撃 | 出典 |
| ベネッセコーポレーション | 2014-09 | 名簿業者へ売却 約3,504万件/実被害推計 約2,895万件 | 氏名・性別・生年月日・住所・電話・メール等(CC:外部流出は確認されず) | 内部不正(委託先元社員が持ち出し売却) | 出典 |
| ヤフー(Yahoo! JAPAN) | 2013-05 | 最大2,200万件のID(外部流出は可能性)/うち約148万6000件はパスワード等も | ID/ID+暗号化パスワード・秘密の質問の一部 | 不正アクセス | 出典 |
注目事例と、その後の対応
公式・公的に確認できた範囲で、代表的な事例とその後の対応を補足します(なお、日本の個人情報保護法に「課徴金」の制度はありません。処分は報告徴収・指導・勧告・命令や、民事・刑事の責任です)。
ベネッセ(2014・内部不正)
委託先の元社員が顧客情報を持ち出し名簿業者へ売却した内部不正で、売却された総数は約3,504万件、重複等を除いた実被害の推計は約2,895万件とされます(両方を併記)。クレジットカード情報は「外部流出の事実は確認されておりません」と公表。民事では最高裁が2017年に審理を差し戻し、差戻審(大阪高裁・2019年)でプライバシー侵害を認め慰謝料の支払いが命じられました。
日本年金機構(2015・標的型攻撃)
標的型攻撃メールが発端で約125万件(対象 約101万人分)が流出。第三者検証委員会が2015年8月に報告書を公表し、大量の攻撃メールを受けた段階でインターネットを全面遮断すべきだったと指摘。会計検査院も報告書を提出しました。
NTT西日本子会社(2023・内部不正)
元派遣社員が約928万件(69団体分)を持ち出した内部不正。個人情報保護委員会は2024年1月、個人情報保護法に基づく勧告と指導を両社に行いました。
LINEヤフー(2023〜2024・委託先経由の不正アクセス)
委託先(NAVER Cloud)経由で侵入され、約44万件→約51.9万件に拡大。総務省が2024年に電気通信事業法に基づく行政指導(資本関係の見直しの具体化を含む)を行い、個人情報保護委員会も勧告しました。
アスクル(2025・ランサムウェア)
ランサムウェアでシステムが暗号化され、約73万9000件→追加調査で約134万件に拡大。クレジットカード情報は含まないと報告。個人情報保護委員会から行政指導も受けています。
読むときの注意
- 件数や原因は「各公表時点」のものです。 「調査中」「可能性」「最大」と発表されている事案は、続報で件数が増減したり確定したりします。本記事では、幅や内訳(「最大◯件」「うち◯件」「当初◯件→◯件に拡大」など)を単一の数字に丸めず記載しています。
- クレジットカード情報の扱いは各社で表現が異なります。 「保持していない」「漏えいしていないことを確認」「含まれない」など、文言の違いに注意してください(各社の公式の言い方をそのまま載せています)。
- 原因が公式に特定されていない場合は、推測で分類していません。
- 自分が利用しているサービスで発表があった場合は、パスワードの変更(使い回している場合は特に)や各社の案内に沿った対応をおすすめします。
なぜ不正アクセスが相次ぐのか、どんな手口があり、どうすればリスクを下げられるのかは、不正アクセスの手口と対策・なぜ増えているのかで解説しています。アサヒグループHDへの攻撃で名前が出たQilinのように、攻撃を仕掛ける集団を類型別に整理した「ハッカー集団(サイバー攻撃グループ)一覧」もあわせてどうぞ。
腕試しクイズ(全5問)
読んだ内容の腕試しです。いくつ分かるでしょうか?
参考・出典
- 各事例の出典は表の「出典」列(各社公式・公的資料・大手報道)に個別リンク。
- 大型事例の把握・傾向:東京商工リサーチ 上場企業の個人情報漏えい・紛失事故(2025年)/個人情報保護委員会 年次報告。
- 各事例の収録基準・収録しなかった事例は出典台帳(docs/data-breach-sources.md)に記録。
- 情報は2026年10月6日時点のものです。 続報は各社・各機関の最新の公表をご確認ください。