セキュリティ対策
EPARKリラク&エステ「PeakManager」の情報漏えい(約2,218万レコード):健康状態のメモも漏れた、サロン利用者がやること
マッサージ・リラクゼーション店向けの予約・顧客管理システム「PeakManager」への不正アクセスで、店舗が登録した顧客情報約2,218万レコードが外部に転送されました。EPARKを使っていない人も対象になり得ます。公式発表をもとに、漏れた項目と、利用者が今日やることを整理します。
対象:マッサージ、リラクゼーション、エステなどの店舗を利用したことがある人と、顧客台帳をクラウドのサービスに預けている店舗、店舗向けの業務システムを提供している人。本記事は運営会社の公式発表にもとづく解説で、攻撃や詐欺の手順は扱いません。
利用者が今日やること
自分が対象かを考える——予約の経路は関係ない
同社の説明では、PeakManagerは各店舗が独自に顧客情報を入力・管理する台帳で、必須の項目は氏名だけ、電話番号とメールアドレスは任意です。
つまり、電話や来店で予約しただけでも、店舗があなたの名前や連絡先をPeakManagerに入れていれば対象に含まれる可能性があります。EPARKのサイトやアプリを使ったことがない人も例外ではありません。
どの店舗がPeakManagerを使っているかの一覧は公表されていません。気になる場合は、通っている店舗に尋ねるか、末尾の運営会社の窓口に問い合わせてください。
店舗・EPARK・運営会社を名乗る連絡のリンクや電話番号を使わない
漏れたのは氏名・住所・生年月日・電話番号・メールアドレスがそろった情報で、通った店舗との関係も分かります。「お詫びのクーポン」「予約の確認」「ポイントの返金」といった名目で、本物らしい連絡を作れます。
同社は、本件を理由にメールやSMSでカード番号やセキュリティコードを尋ねることはないとしています。連絡が来たら本文のリンクは開かず、自分で店舗の公式サイトや、以前から知っている店舗の電話番号で確かめてください(見分け方は フィッシングとは)。
Web予約のマイページにパスワードを設定していたら変える
第一報で同社は、PeakManagerのお客様マイページにアクセスするためのパスワードが、暗号化された状態で漏えいした可能性があるとして、変更を求めました。
店舗のWeb予約でマイページを作った覚えがある人は、そのパスワードを変えてください。どこで作ったか分からない場合は、店舗に「予約のマイページはPeakManagerか」と尋ねると確実です。
同じパスワードを使っている他のサービスも変える
暗号化の方式は公表されていません。方式によっては、元のパスワードが割り出される可能性もあります(違いは パスワードのハッシュ化とは)。
そのため、同じパスワードをメールやネット通販など他のサービスでも使っているなら、そちらも変えてください。サービスごとに別のパスワードを管理するには パスワードマネージャー が現実的です。
体の状態や来店歴に触れる勧誘は、相手を確かめてから話す
漏れた備考欄には、店舗が施術の申し送りとして書いた情報があり、同社によれば健康状態などの要配慮個人情報(病歴など、取り扱いに特に配慮が必要と法律で定められた情報)が一部含まれます。
自分の体の状態や通った店舗を知っている相手からの電話や勧誘は、信じてしまいやすくなります。内容が当たっていても、それだけで本物とは判断しないでください。商品の購入や支払いを求められたら、その場で決めずに電話を切り、消費者ホットライン(188)に相談できます。
使っていない店舗の顧客情報は、消してもらうよう頼む
個人情報保護法は、漏えい等の報告対象となる事態が起きたとき、本人が利用停止や消去を請求できると定めています(第35条第5項)。
顧客台帳を管理しているのは各店舗です。もう通っていない店舗に自分の情報が残っているなら、店舗に消去を頼めます。
何が起きたか(運営会社の発表から)
株式会社EPARKリラク&エステは2026年7月31日に第一報、9月24日に第二報を公表しました。同社は株式会社EPARKの連結子会社です。以下はすべて両社の公式発表に書かれた内容です。
2026年7月27日
PeakManagerの一部データベースへの不正なアクセスと、保存されていた顧客情報が削除されていることを確認。7月30日
個人情報保護委員会へ報告。7月31日
第一報。漏えいした可能性のあるレコードは約3,300万(人数とは異なる)。パスワード変更を呼びかけ。データ復旧、バックアップへの切り替え、不正利用されたデータベース接続用アカウントの停止、認証情報の変更、新しいサーバーとデータベースへの移管を完了。8月4日
親会社の株式会社EPARKが、同社と各事業会社のシステムへの不正アクセスではないと発表。9月24日
第二報。外部の専門機関による調査で、データベースの情報が外部へ転送されたことを確認。重複を除いて約2,218万レコード。備考欄に健康状態などが含まれていたこと、カード情報の可能性がある記載5件を公表。
- 対象
- PeakManagerを使う店舗が登録した顧客情報。約2,218万レコード(第一報では約3,300万)。人数ではなく件数
- 項目
- 氏名、フリガナ、生年月日、性別、住所、電話番号、メールアドレス、備考欄の記載(施術の申し送りなど)。すべてのレコードにすべての項目があるわけではない
- 要配慮個人情報
- 備考欄に健康状態などが一部含まれる
- パスワード
- 第一報で、お客様マイページ用の暗号化されたパスワードが漏えいした可能性を示し、変更を依頼。暗号化の方式は公表されていない
- クレジットカード
- 入力する項目はない。ただし備考欄にカード情報の可能性がある記載が5件(実在か未確認、いずれも有効期限切れ)
- マイナンバー
- 第一報で、対象データベースに含まれていないとしている
- 原因
- データベース接続用アカウントの不正利用。情報を外部へ転送したあとデータを削除。侵入経路と手法は非公表(同種の攻撃を誘発するおそれがあるため)
- 問い合わせ
- 株式会社EPARKリラク&エステ PeakManager事業部 0120-206-460(平日10時〜17時)
読み方の注意:「件数」と「人数」は違う
同社は、各店舗が別々に顧客を登録しているため、同じ人が複数の店舗の台帳に、表記を変えて何度も入っている場合があると説明しています。
電話番号やメールアドレスが一致するものは同一人物としてまとめましたが、それらが未登録なら同名でも別のレコードとして残しました。そのため約2,218万は人数ではなく件数で、同社は正確な人数に置き換えるのは困難と判断し、個人情報保護委員会にも報告しています。
なぜ、EPARKを使っていない人まで含まれるのか
店舗A
電話予約の客
店舗B
来店時に記入した客
店舗C
Web予約の客
↓ 各店舗が自分で入力
PeakManagerの顧客データベース
氏名・連絡先・生年月日・備考欄(健康状態など)
↓ データベース接続用アカウントの不正利用
顧客情報が外部へ転送
約2,218万レコード
多くの人は、マッサージ店に名前と電話番号を伝えたとき、それは「その店に預けた」と考えます。実際には、その店が使っている予約システムの運営会社のデータベースにも入っています。
この形は店舗にとって便利で、予約台帳を自分で用意する必要がありません。一方で、1つのデータベースに多くの店舗の顧客がまとめて入るため、そこが破られると、互いに関係のない店舗の客が一度に対象になります。
対象になり得る人
- EPARKで予約した人(店舗がPeakManagerを使っている場合)
- 電話や来店で予約しただけの人(店舗が登録していれば)
- 初回に問診票などで体の状態を伝えた人
発表で影響が確認されていないもの
- 株式会社EPARKと各事業会社のシステム
- 同社のPeakManager以外のシステム
- マイナンバー
似た構図の事案として、名前を聞いたことのない会社から漏えいの通知が届いた 米Aesto Healthの情報漏えい があります。
まだ分かっていないこと
対象となる人数、どの店舗の顧客が含まれるか、パスワードの暗号化の方式、侵入経路は、10月3日時点で公表されていません。第二報には、対象者への個別の連絡についての記載もありません。続報が出たら、この記事を更新します。
店舗と、店舗向けシステムを提供する人へ
顧客台帳をクラウドのサービスに預けている店舗
備考欄に書く内容を決めておく
今回、施術の申し送りのつもりで書かれた備考欄に、健康状態などの要配慮個人情報と、カード情報の可能性がある記載まで入っていました。自由に書ける欄は、決まりがないと何でも入ります。
書いてよいこと(施術で避ける部位など)と書かないこと(カード番号、病名の詳細など)を店内で決め、紙の問診票の内容をそのまま書き写さないようにします。
自分の店の顧客に説明できるように準備する
顧客から見れば、情報を預けた相手は店舗です。運営会社からの案内を待つだけでなく、問い合わせに答えられるよう、自分の店がどのシステムを使い、どの項目を登録していたかを把握しておきます。
店舗が負う法律上の責任は、サービスの契約内容や使い方によって変わります。判断に迷う場合は、個人情報保護委員会の相談窓口などに確認してください。
店舗向けのシステムを提供している人
顧客テーブルを丸ごと読めるデータベース接続用アカウントを洗い出す
同社が停止したのは、不正利用されたデータベース接続用アカウントでした。全店舗の顧客情報を1つのアカウントで読める状態だと、そのアカウントの認証情報が漏れただけで全件が持ち出せます。
最初の1つとして、アプリ用・運用用・分析用などの接続アカウントの一覧を作り、それぞれがどのテーブルを何件まで読めるかを書き出します。一括で読む必要のないアカウントからは、その権限を外します。
読み出し量の通知を、データベース側で設定する
アプリの画面からの操作では、通常、1回に1店舗分のデータしか読みません。1つの接続アカウントが短時間に複数店舗分の顧客データを読み出したら通知する設定を、データベースの監査ログやクラウドの監視機能に入れます。通常の夜間バッチの最大量を測っておき、その量を超えたら知らせるところから始めます。
バックアップは、本番の認証情報では消せない場所に置く
今回、データは転送されたあとに削除されましたが、同社はバックアップのデータベースへの切り替えと復旧を完了しています。
一般に、本番のデータベースに接続するアカウントでバックアップまで消せる構成だと、復旧の手段も一緒に失います。本番の認証情報ではバックアップを削除できない構成になっているかを確かめます。考え方は バックアップの基本(3-2-1ルールと復元計画) にまとめています。
「誰に知らせるか」を決められるデータの持ち方にする
今回、氏名だけが必須で電話番号やメールアドレスが任意だったため、同じ人を特定できず、漏れたレコードを人数に換算できませんでした。人数が分からないと、本人への連絡も難しくなります。
必要以上の項目を集めないことと、漏えい時に本人へ連絡できるかは、両方を考えて設計する必要があります。少なくとも、どの店舗がどのレコードを登録したかを確実にたどれるようにしておけば、店舗経由で知らせる道は残ります。
組織として最低限そろえる対策は 組織のセキュリティ対策、最低限はどこか、パスワードを預かる側の保存方法は パスワードの安全な保存方法 で扱っています。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。公表されていない侵入の手口や人数は推測していません。
- 株式会社EPARKリラク&エステ「不正アクセスによる個人情報漏えいの可能性に関するお知らせ(第一報)」(2026年7月31日) — epark-relax.co.jp
- 株式会社EPARKリラク&エステ「不正アクセスと個人情報漏えいに関するお知らせ(第二報)」(2026年9月24日) — epark-relax.co.jp
- 株式会社EPARK「株式会社EPARKリラク&エステの不正アクセスによる情報漏えいについて」(2026年8月4日) — epark.jp
- ScanNetSecurity(2026年8月21日) — scan.netsecurity.ne.jp
- 個人情報の保護に関する法律 第35条 — e-Gov法令検索
更新履歴
2026-10-03:初版。株式会社EPARKリラク&エステの第一報(7月31日)・第二報(9月24日)と、株式会社EPARKの8月4日の発表にもとづく。人数や個別の連絡について続報が出たら更新します。
次に読む
- 便乗詐欺への備え:フィッシングとは / 偽のウイルス警告(サポート詐欺)
- パスワード:パスワードマネージャーの選び方 / パスワードのハッシュ化とは
- 同じ型の事案:Aesto Health(米国・知らない会社からの通知) / Booking.com(予約情報)
- 2026年の国内の事案:タイムズカー(運転免許証の画像) / アバハウス(注文情報と偽の返金メール)
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
QPeakManagerの不正アクセスで何が漏れたのですか?
株式会社EPARKリラク&エステの2026年9月24日の発表(第二報)によれば、漏えいした項目は、氏名・フリガナ、生年月日・性別、住所・電話番号・メールアドレス、加盟店が施術の申し送りとして入力した備考欄の記載です。備考欄には健康状態など、要配慮個人情報にあたる情報が一部含まれます。すべてのレコードにすべての項目が入っているわけではありません。7月31日の第一報では、暗号化されたパスワードが漏えいした可能性があるとして、変更を求めていました。
QEPARKを使ったことがなくても対象になりますか?
なり得ます。同社の説明では、PeakManagerは各店舗が独自に顧客情報を入力・管理する台帳です。店舗に電話や来店で予約し、店舗があなたの名前や連絡先をPeakManagerに登録していれば、予約の経路に関係なく対象に含まれる可能性があります。どの店舗がPeakManagerを使っているかの一覧は公表されていないため、気になる場合は通っている店舗か、同社の窓口に問い合わせてください。
Q約3,300万件と約2,218万件、どちらが正しいのですか?
どちらも同社の発表した数字で、人数ではなくデータの件数(レコード数)です。第一報の約3,300万レコードから、電話番号やメールアドレスが一致するものを同一人物として重複を除いた結果が約2,218万レコードです。電話番号やメールアドレスが登録されていない場合は同名でも別のレコードとして残しているため、同社はこれを正確な人数に置き換えるのは困難と判断し、個人情報保護委員会にも報告しています。
Qパスワードは変えたほうがいいですか?
変えてください。第一報で同社は、PeakManagerのお客様マイページにアクセスするための、暗号化された状態のパスワードが漏えいした可能性があるとして、変更を求めています。暗号化の方式は公表されていません。同じパスワードを他のサービスでも使っている場合は、そちらも変えてください。
Qクレジットカード情報は漏れましたか?
PeakManagerには設計上カード情報を入力する項目はありません。ただし第二報で、備考欄にカード情報にあたる可能性のある記載が5件あったと訂正されました。実在するカードかどうかは確認されておらず、いずれも有効期限は過ぎているとしています。同社は、本件を理由にメールやSMSでカード番号やセキュリティコードを尋ねることはないとしています。
Q原因は何ですか?
同社によれば、第三者がデータベース接続用のアカウントを不正に使い、顧客情報を保管するデータベースの情報を外部へ転送したあと、データを削除しました。削除されたデータは復旧済みです。具体的な侵入経路と手法は、同じ種類の攻撃を誘発するおそれがあるとして公表されていません。他のシステムに影響が及んだ痕跡は確認されていないとしています。
QEPARKの予約サイトも不正アクセスを受けたのですか?
親会社の株式会社EPARKは2026年8月4日、本件はPeakManagerで発生した事案であり、同社やEPARKブランドを展開する各事業会社のシステム・情報基盤に対して不正アクセスが行われたものではないと発表しています。