本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

米ワシントンDCのメディケイド情報露出(約40万人):公開報告書に残った受給者番号と、受給者・公開する側がやること

ワシントンDCでメディケイドを運営する医療保険財政局(DHCF)が公開した統計報告書2件に、約40万人分のメディケイド番号や生年月日が隠れた形で含まれていました。公式発表をもとに、受給者がやることと、Excelやダッシュボードを公開する組織が確かめることを整理します。

公開日 2026-10-03 更新日 2026-10-03 最終確認 2026-10-03 13分で読める

対象:ワシントンDCのメディケイドまたはDC Healthcare Allianceの受給者(2023年以降)と、統計・集計の報告書、Excel、ダッシュボードをウェブで公開する行政機関・企業の担当者。本記事は医療保険財政局(DHCF)の公式通知にもとづく解説です。

受給者が今日やること

1

DHCFからの手紙が届いたかを確かめる

DHCFは対象者に個別の手紙を郵送しています。対象は、メディケイドとDC Healthcare Alliance(DCが独自に運営する医療支援制度)の受給者です。

手紙について分からないことは、DHCFの通知に書かれた専用ダイヤル 1-833-687-5424(通話無料)に問い合わせてください。電話やメールで「対応のため」と個人情報を聞かれたら、自分からこの番号にかけ直して確かめます。

2

受けた覚えのない受診や処方がないかを確認する

今回含まれていたのは、メディケイド番号と生年月日です。この2つは医療の受付や保険の確認で使われる情報なので、他人が自分の名前で受診したり、請求したりすることを心配する人もいるでしょう(医療の個人情報の不正利用)。

医療機関や保険プランから届く通知に、行った覚えのない受診や処方がないかを見てください。見つけたらDHCFの専用ダイヤルに連絡し、米連邦取引委員会(FTC)の identitytheft.gov でも報告できます。

3

DHCFが案内する、信用情報の確認と凍結を検討する

通知によれば、氏名と社会保障番号は含まれていません。それでもDHCFは、次の3つを案内しています。

  • annualcreditreport.com で無料の信用情報レポートを取り、身に覚えのない契約がないか見る
  • 信用情報機関に詐欺警告(fraud alert)を付ける
  • Equifax、Experian、TransUnionの3社で信用情報を凍結(security freeze)する

凍結は無料で、自分でローンなどを申し込むときだけ一時的に解除できます。

4

なりすましの被害に気づいたら、届け出る

DHCFの通知は、なりすまし被害が疑われる場合の届出先として、FTC、DC司法長官室(202-727-3400)、警察を挙げています。手紙の到着や事件の報道に便乗した連絡で、メディケイド番号や口座の情報を聞き出そうとするものには答えないでください。

何が起きたか(DHCFの通知から)

DHCFはワシントンDCのメディケイドを運営する機関です。同局は「Notice of Data Incident(データ事案のお知らせ)」をウェブサイトに掲載しました。以下は通知と、HHSへの届出を伝えた報道の内容です。

  1. 2023年〜2026年7月

    DHCFのウェブサイトに報告書2件が掲載されていた期間。画面には集計の数字だけが表示されていた。
  2. 2026年7月21日

    DHCFが、報告書に隠れた個人データが含まれていることを把握。把握したきっかけは公表されていない。
  3. 把握後

    報告書をウェブサイトから削除し、内部の手順を見直すための調査を開始。
  4. 2026年9月3日

    米保健福祉省(HHS)公民権局に、399,086人が対象として届出(HIPAA Journalの報道による)。対象者へ手紙を郵送。
399,086人
対象者(HHSへの届出)
2件
個人データが隠れていた報告書
2023年〜
掲載されていた期間(2026年7月まで)
含まれず
氏名・社会保障番号・金融口座の情報
露出した情報(DHCFの通知から)
項目
メディケイド番号、生年月日、医療機関名、人種、性別、居住区(ward)、民族
含まれないもの
受給者の氏名、社会保障番号、金融口座の情報
対象者
メディケイドとDC Healthcare Allianceの受給者。HHSへの届出では399,086人
どこにあったか
ウェブサイトに掲載していた報告書2件の隠しフィールド。報告書は集計の数字だけを表示する作りだった
ファイルの形式
公表されていない(Excel・PDF・ダッシュボードなどの区別、報告書の名前とも未公表)
実際の取得
権限のない人がアクセスできる状態だったとされる。実際に取り出された記録があるかは公表されていない
対応
報告書を削除。内部の手順を強化するための調査を開始。対象者に手紙を郵送
問い合わせ
DHCF専用ダイヤル 1-833-687-5424(通話無料)

この事件の特徴:侵入されたのではなく、自分で公開したファイルに含まれていた

多くの情報漏えいは、外部からの不正アクセスで起きます。この事件では、DHCFが自ら公開した統計報告書の中に、集計の元になった個人データが残っていました。

表示されている数字だけを確認しても、この種の問題は見つかりません。ファイルの中に何が入っているかを確かめる必要があります。

まだ分かっていないこと

報告書の名前とファイルの形式、問題を把握したきっかけ、実際に誰かがデータを取り出したかどうかは、10月3日時点で公表されていません。続報が出たら、この記事を更新します。

報告書・Excel・ダッシュボードを公開する人へ

DHCFは報告書の形式を公表していないため、ここではよく使われる3つの形式ごとに、集計の裏に元データが残る場所と、その確かめ方をまとめます。日本の行政機関や企業もExcelをよく公開しており、同じ種類の事案が起きています。

日本の例:非表示のシートに過去の名簿が残っていた(大川市)

福岡県大川市は2026年8月20日、2025年12月にホームページで公開した民生委員・児童委員の名簿(Excel)に非表示のシートが残っており、再表示すると2013年・2016年・2019年に就任した188人の氏名と電話番号が見られる状態だったと公表しました。住民からの問い合わせで発覚しています。

市はファイルをPDFに差し替えましたが、その後、PDFのURLの拡張子をxlsxに変えると元のExcelが開けることが分かり、システム上から削除しました。差し替えたつもりのファイルが、元のURLで残ることがある例です。

Excelで残りやすい場所

見えなくても、ファイルに残っているもの

  • 非表示の行・列・シート(再表示すれば見える)
  • ピボットテーブルのキャッシュ(集計の元データの写し。セルをダブルクリックすると元の行が出てくる)
  • 白い文字、別のシートへの数式の参照、名前の定義
  • コメント、作成者名などの文書のプロパティ
  • 外部データへの接続やデータモデル(Power Query・Power Pivot)

確かめ方と消し方

  • 「ファイル」→「情報」→「問題のチェック」→「ドキュメント検査」で、非表示の行・列・シートやコメントを検出して削除する
  • ピボットテーブルのオプションの「データ」で「ファイルにソースデータを保存する」と「詳細を表示可能にする」を外す
  • 確実なのは、新しいブックに値だけを貼り付けて作り直すこと

ドキュメント検査は便利ですが、ピボットのキャッシュやデータモデルの中身まで全部を消すとは限りません。個人データを含むブックをそのまま整えて公開するより、公開用のファイルを最初から集計値だけで作るほうが確実です。

公開前の手順

1

公開用のファイルを、元データとは別に作る

集計の作業ファイルを「非表示」や「削除」で整えて公開するのではなく、公開用のファイルを別に作ります。必要な列だけを書き出したCSVや、値だけを貼り付けた新しいブックにすれば、元の行や隠れたシートは入りません。

大川市が再発防止策に挙げたように、PDFかHTMLで公開するのも一つの方法です。ただしPDFでも、黒い四角を上に重ねただけの墨消しは、下の文字をコピーできることがあります。PDF編集ソフトの「墨消し(リダクション)」機能を使ってください。

2

人数の少ないセルを伏せる

集計の数字だけでも、該当者が1人や2人のセルは、居住区・年齢・性別などの組み合わせで個人が分かることがあります。米メディケア・メディケイドサービスセンター(CMS)は、1〜10人のセルを公開しない方針をとっています。公開する前に、件数の少ないセルを「10未満」などに置き換えます。

3

ダッシュボードは、公開用の集計データにだけ接続する

Power BIやTableauなどのダッシュボードでは、画面に出るのはグラフでも、元のデータセットごとブラウザに送られたり、「データの表示」「ダウンロード」機能で取り出せたりすることがあります。絞り込み(フィルター)で隠すのは、削除ではありません。

公開用のダッシュボードには、個人単位の行を含まない集計済みのデータセットだけを接続し、データのダウンロード機能を必要がなければ止めます。Power BIの「Webに公開」は、URLを知っている誰でも見られる公開になります。

4

外部の人と同じ方法で開いて確かめる

公開した直後に、ログインしていないブラウザでファイルをダウンロードし、外部の人と同じ状態で開きます。Excelなら全シートの再表示とドキュメント検査、ダッシュボードならブラウザの開発者ツールの「ネットワーク」で、どんなデータが届いているかを見ます。

担当者とは別の人がこの確認をすると、作った人が見落とした部分に気づきやすくなります。

5

公開中のファイルを定期的に棚卸しする

DHCFの報告書は、2023年から3年近く掲載されていました。ウェブサイトに置いたファイルの一覧を作り、年に1回は中身を確かめ直します。差し替えや削除をしたときは、元のURLで古いファイルが開けないことも確認してください。

そもそも公開用の報告書を作る段階で、個人単位のデータを持ち込まないことが一番の対策です。必要な列と粒度だけを扱う考え方は、EUのGDPRでは「データ最小化」と呼ばれています(GDPRとは)。公開範囲の設定ミスで外から見える状態になった例は クラウドストレージの公開設定ミス、公開ディレクトリに置いたままのファイルは 公開ディレクトリの秘密情報 にまとめています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。公表されていないファイルの形式や発覚の経緯は推測していません。

  • District of Columbia Department of Health Care Finance(DHCF)「Notice of Data Incident」 — dhcf.dc.gov
  • HIPAA Journal(HHS公民権局への届出の人数・日付) — hipaajournal.com
  • 大川市「大川市ホームページ個人情報漏えいのおそれがある事案について」(2026年8月20日) — city.okawa.lg.jp

更新履歴

2026-10-03:初版。DHCFの通知と、HHSへの届出を伝えた報道にもとづく。報告書の形式や調査の続報が出たら更新します。

次に読む

よくある質問

QワシントンDCのメディケイドの件で、何が漏れたのですか?
A

医療保険財政局(DHCF)の通知によれば、同局のウェブサイトに掲載していた報告書2件に、メディケイド番号、生年月日、医療機関名(provider name)、人種、性別、居住区(ward)、民族が、権限のない人が見られる形で含まれていました。受給者の氏名、社会保障番号、金融口座の情報は含まれていないとしています。

Q何人が対象ですか?
A

DHCFの通知には人数の記載がありません。米保健福祉省(HHS)公民権局への2026年9月3日の届出では399,086人とされています(HIPAA Journalの報道による)。対象はメディケイドとDC Healthcare Alliance(DCが独自に運営する医療支援制度)の受給者です。

Qどんなファイルだったのですか?Excelですか?
A

2026年10月3日時点で、ファイルの形式(Excel、PDF、ダッシュボードなど)と報告書の名前は公表されていません。通知は、報告書は集計の数字だけを表示する作りだったが、その元になった個人データが隠しフィールドに含まれていた、と説明しています。

Q実際に誰かがデータを取り出したのですか?
A

通知は「権限のない人がアクセスできる状態だった」としていますが、実際に取り出された記録があるかどうかは公表されていません。

Q自分は何をすればいいですか?
A

DHCFは対象者に手紙を郵送しています。届いた人は、医療機関や保険から届く通知に、受けた覚えのない受診や処方がないかを確認してください。DHCFは、無料の信用情報レポートの確認、詐欺警告(fraud alert)、信用情報の凍結(security freeze)も案内しています。問い合わせ先はDHCFの専用ダイヤル 1-833-687-5424 です。

Q日本でも同じようなことは起きていますか?
A

起きています。福岡県大川市は2026年8月、ホームページで公開したExcelの名簿に非表示のシートが残っており、再表示すると過去の民生委員・児童委員188人の氏名と電話番号が見られる状態だったと公表しました。