本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

障害が直っても、漏えいの答えは後から届く——カリテコ(名鉄協商)のランサムウェア被害で会員がやること

名鉄協商のサーバーがランサムウェアによる不正アクセスを受け、カーシェア「カリテコ」の現会員・退会済み会員の運転免許証情報などが漏えいした可能性があります。一部の会員はカード情報も対象です。同社の公式発表をもとに、会員が今日やることを整理します。

公開日 2026-09-30 更新日 2026-09-30 最終確認 2026-09-30 21分で読める

対象:名鉄協商のカーシェア「カリテコ」を使っている人・使っていた人(退会済みを含む)と、法人でカリテコを契約している会社の担当者。本記事は名鉄協商株式会社の公式発表にもとづく解説で、攻撃手順は扱いません。

会員が今日やること

1

自分が対象かを確かめる——退会した人も含まれ、案内が届いていないことがある

対象はカリテコの現会員と退会済みの会員です。同社は個人会員に7月10日と23日、法人会員に8月20日、郵送等で個別の案内を送りました。ただし宛先不明などで届かなかった人がいたため、Webサイトでも告知しています。入会後に引っ越した人、何年も前に退会した人は、案内が届いていない可能性があります。心当たりがあれば、名鉄協商お客様相談窓口(個人情報対応専用ダイヤル)0120-353-276(平日9時〜17時)に確認してください。

2

同社やカード会社を名乗る電話・メール・郵便に応じない

対象の情報には氏名・住所・電話番号・メールアドレスがそろっており、本物らしい連絡を作る材料になります。郵便も含まれる点に注意してください。同社は、不審な電話やメール、郵便物に注意し、個人情報や認証情報、クレジットカード情報の入力・回答を求められても安易に応じないよう呼びかけています。確認が必要なら、自分で調べた公式の窓口に連絡します(見分け方は フィッシングとは)。

3

カードを登録していた人は、利用明細を確認する

同社は、一部の会員についてクレジットカード情報が含まれる可能性があるとしています。どの会員の、どの項目かは公表されていません。カリテコにカードを登録していた人(していた可能性がある人)は、利用明細に身に覚えのない請求がないかを確認し、見つけたらカード裏面の番号に連絡します。不安が残るなら、カード会社に事情を伝えて番号の変更を相談できます。

4

信用情報機関3つに「本人申告」を登録する

本人確認書類の紛失・盗難・漏えいなどで名義を悪用されるおそれがあるときに使える制度です。登録すると、ローンやクレジットカードの審査で加盟会社がその情報を見て、より慎重に審査します。CIC、JICC、全国銀行個人信用情報センターは加盟会社が異なるため、3つともが確実です。制度の違いや登録期間は タイムズカーの記事 で詳しく扱っています。

5

自分の信用情報を開示して、身に覚えのない契約がないか見る

本人申告は審査を止めるものではありません。各信用情報機関で自分の信用情報を開示し、今すぐ1回と数か月後にもう1回、申し込んだ覚えのないカードやローンがないかを確認します。身に覚えのない契約や督促が届いたら、その事業者と最寄りの警察署に相談します。

6

退会済みなら、自分のデータの消去を求める

個人情報保護法は、漏えい等の報告対象になる事態が起きたときや、事業者がその個人データを利用する必要がなくなったとき、本人が利用停止や消去を請求できると定めています(第35条第5項)。退会した人は、窓口に自分の入会申込書の情報がまだあるか、消去できるかを確認できます。法令で保存が求められる記録などは残る場合がありますが、何がいつまで残るのかを回答として受け取るだけでも意味があります。

7

法人会員の担当者は、「口座が変わった」という連絡に注意を回す

9月3日のお知らせによれば、法人のお客様は、取引開始時に提供された法人名、住所、連絡先、代表者の情報、口座情報と、カリテコに利用登録した社員の免許証情報が対象です。取引先を装って「振込先の口座が変わった」と伝えるメールや郵便は、メール以外の手段(電話など)で相手に確かめるルールを社内に回してください。利用登録していた社員にも、本人申告の選択肢を伝えておきます。

何が起きたのか(名鉄協商の発表より)

以下はすべて同社とカリテコの公式発表に記載された内容です。

  1. 2026年6月23日

    同社サーバーへの不審なアクセスを検知。一部のサーバーが停止したため、直ちにシステムの切り離しとネットワークの遮断を実施。
  2. 6月29日

    カリテコが、障害の影響で個人の新規入会と既存会員の氏名・住所・電話番号の変更、法人の新規入会を停止していると告知。
  3. 7月2日

    不正アクセスによるシステム障害を公表。外部専門機関の調査で「6月19日にランサムウェアによる不正アクセスの痕跡を確認」したと説明。この時点では外部への情報漏洩の事実は確認されていないとし、警察と関係当局に相談・報告。
  4. 7月6日

    お客様相談窓口(コールセンター)を開設。
  5. 7月10日・23日

    カリテコの個人会員に、情報漏洩のおそれについて個別の案内を送付。
  6. 7月22日

    カリテコの新規入会と契約内容の変更手続きを再開。
  7. 7月28日

    調査の結果、複数サーバーへの攻撃が確認され、お客様情報の外部漏洩のおそれを否定できないと公表。
  8. 8月4日

    カリテコのサイトで、会員情報の漏えいのおそれを告知。個別案内が宛先不明等で届かなかった人がいたため、それを補う目的と説明。
  9. 8月20日

    カリテコの法人会員に個別の案内を送付(9月3日にサイトでも告知)。
35日
障害の検知(6/23)から、漏えいのおそれの公表(7/28)まで
約1か月
カリテコの新規入会の停止(6/29の告知〜7/22の再開)
未公表
対象の件数
退会者も
現会員だけでなく、退会済み会員の情報を含む
漏えいのおそれがある情報(名鉄協商・カリテコの発表より)
個人会員
入会申込書に記載された情報:氏名、住所、生年月日、電話番号、メールアドレス、運転免許証情報
カード情報
一部の会員について、クレジットカード情報が含まれる可能性(対象者・項目は公表されていない)
法人のお客様
取引開始時に提供された法人名、住所、連絡先、代表者の情報、口座情報、カリテコに利用登録した社員の免許証情報
範囲
現会員と退会済み会員。件数は公表されていない
原因として公表されたこと
ランサムウェアによる不正アクセス。複数サーバーへの攻撃を確認。侵入経路などの詳細は公表されていない
二次被害
個人情報の流出や不正利用の事実は確認されていないとしている
他のサービス
同社は、カリテコ以外にも、月ぎめ駐車場の利用者やポイントカード会員など、複数のサービスの利用者に個別の案内を送っている
問い合わせ
名鉄協商お客様相談窓口(個人情報対応専用ダイヤル)0120-353-276(平日9:00〜17:00)

読み方の注意:「運転免許証情報」が何を指すかは明記されていない

タイムズカーの事案では、運営会社が運転免許証の画像が含まれると明記していました。カリテコの発表は「運転免許証情報」とだけ書いており、番号や有効期限などの記載内容なのか、画像を含むのかは分かりません。どちらであっても、免許証の番号と氏名・住所・生年月日の組み合わせは変えられないので、本記事の手順は同じです。詳細が公表されれば更新します。

この事案ならではの点:ランサムウェアでは「直った」と「漏れたか」が別々に来る

6/23 障害

サーバー停止・切り離し。新規入会などを停止

↓

7/2 公表

ランサムウェアの痕跡。漏洩の事実は「確認されていない」

↓

7/22 再開

カリテコの新規入会・変更手続き

7/28〜 漏えいの「おそれを否定できない」と公表/個別案内(一部は宛先不明で届かず)

→ 「サービスが戻った」は「情報は無事だった」を意味しない。会員の備えは、この段階から始まる

名鉄協商の発表の流れ。システムの復旧と、漏えいのおそれの判明は別の時期に来た。

ランサムウェアの被害は、まず「使えない」という形で表に出ます。予約や入会ができない、サイトが止まる——利用者が最初に知るのはこちらです。一方で、データが持ち出されたかどうかは、止まったサーバーを一台ずつ調べないと分かりません。名鉄協商の場合も、7月2日の時点では「外部への情報漏洩の事実は確認されていない」とされ、漏えいのおそれを否定できないと分かったのは、カリテコの受付が再開したあとの7月28日でした。

利用者にとっての教訓は、「障害のお知らせ」が出た時点で、自分の情報がそのサービスに何を預けてあるかを思い出しておくことです。とくに退会したサービスは、連絡先が古いままになっていて、あとから来る漏えいの案内が届かないことがあります。ランサムウェアそのものの仕組みと、組織側の備えは ランサムウェアとは にまとめています。

二つのカーシェアの事案を並べる

同じ2026年に、カーシェアで免許証の情報が対象になった事案が二つ公表されました。発表された内容を並べると、会員がやることは共通し、違いは確度と通知の方法にあります。

項目タイムズカーカリテコ(名鉄協商)
公表の起点Webサイトへの不正アクセスランサムウェアによるシステム障害
漏えいの確度第三者に取得されたことを確認漏えいのおそれを否定できない
件数約660万件(うち本人確認書類の画像 約160万件)公表されていない
免許証画像を含む「運転免許証情報」(画像かは明記なし)
カード情報流出していないことを確認一部の会員で含まれる可能性
退会者含む含む
個別の通知メール郵送等(一部は宛先不明で届かず)

カーシェアを運営する人へ:「審査に要る」と「持ち続ける」を分ける

同社がなぜ退会済み会員の入会申込書の情報を保持していたかは公表されていません。カーシェアは貸し出しのたびに有効な免許を確認する必要があるなど、事業上の理由もあり得ます。そのうえで、二つの事案に共通する点から、運営側が見直せることを挙げます。

1

退会した人の申込書情報に、消す期限を決める

入会審査で免許証を確認するのは必要です。けれども退会した人の申込書の情報は、業務では使われないのに、漏えいのときには対象に入ります。個人情報保護法は、利用する必要がなくなった個人データを遅滞なく消去するよう努めることを求めています(第22条。努力義務)。法令で保存が求められる期間があればその期間を、なければ短い期限を決め、期限が来たら自動で消えるようにします。

2

「消せないなら通知できる状態を保つ」——連絡先の鮮度を見る

同社は、個別案内の一部が宛先不明で届かなかったと公表しています。会員情報を長く持つサービスでは、保存している情報のうち連絡先だけが古くなることは珍しくありません。運営者一般への当サイトの見方として——連絡がつかず、保存義務もない本人確認情報は、持ち続ける理由を見直す対象です。保存が必要な情報には連絡手段の更新を促し、連絡がつかず保存義務もない情報は消す。この二つを同じ棚卸しで決めます。

3

止まっても戻せる、持ち出されても被害を小さくする

ランサムウェアへの備えは、バックアップから戻せることと、顧客情報を置くサーバーを業務用のネットワークから分けることの二本立てです。前者は バックアップの基本(3-2-1ルール)、組織全体の最低限は 組織のセキュリティ対策、最低限はどこか にまとめています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。公表されていない侵入の経路や手口は推測していません。

  • 名鉄協商株式会社「不正アクセスによるシステム障害発生に関するお知らせ」(2026年7月2日) — mkyosho.co.jp
  • 名鉄協商株式会社「システム障害に関するお客様相談窓口(コールセンター)開設のお知らせ」(2026年7月6日) — mkyosho.co.jp
  • 名鉄協商株式会社「不正アクセスに伴うお客様情報漏洩のおそれに関するお知らせ」(2026年7月28日) — mkyosho.co.jp
  • 名鉄協商株式会社「お客様情報漏えいのおそれに関する個別案内の実施状況につきまして」(8月6日・8月12日・9月3日時点) — 8月6日 / 8月12日 / 9月3日
  • 名鉄協商カーシェア カリテコ「不正アクセスによる個人情報漏えいのおそれに関するお詫びとお知らせ」(2026年8月4日:個人会員) — cariteco.com / 同(2026年9月3日:法人のお客様) — cariteco.com
  • カリテコ「システム障害に関するお知らせ」(6月29日)、「システム復旧に伴う新規入会および各種申請手続き再開のご案内」(7月22日) — 6月29日 / 7月22日
  • 本人申告制度:CIC「本人申告とは」 / JICC「本人申告コメントの申し込みについて」 / 全国銀行個人信用情報センター「本人申告の手続き」
  • 個人情報の保護に関する法律 第22条・第35条 — e-Gov法令検索
  • タイムズカーの事案の数値は、タイムズモビリティ株式会社の2026年9月28日・29日の発表による(詳細と出典は タイムズカーの記事)

更新履歴

2026-09-30:初版。名鉄協商の7月2日〜9月3日の発表と、カリテコの8月4日・9月3日のお知らせにもとづく。同社は、漏えいの有無など新たな事実が判明した場合に公表するとしているため、公表され次第更新します。

次に読む

よくある質問

Qカリテコで何が起きたのですか?
A

運営会社の名鉄協商株式会社によれば、2026年6月23日に同社サーバーへの不審なアクセスを検知し、一部のサーバーが停止したため、システムの切り離しとネットワークの遮断を実施しました。外部の専門機関の調査で、ランサムウェアによる不正アクセスの痕跡を確認したとしています(7月2日公表)。その後の調査で、8月4日に、カリテコの会員情報が外部に漏えいしたおそれを否定できない状況であると公表しました。

Q何の情報が漏えいした可能性があるのですか?
A

8月4日のお知らせによれば、入会申込書に記載された情報で、氏名、住所、生年月日、電話番号、メールアドレス、運転免許証情報です。一部の会員については、クレジットカード情報が含まれる可能性があります。法人のお客様については、9月3日のお知らせで、取引開始時に提供された法人名、住所、連絡先、代表者の情報、口座情報と、カリテコに利用登録された社員の免許証情報が対象とされています。件数は公表されていません。

Q自分は対象ですか?
A

同社の発表では、カリテコの現会員だけでなく、退会済みの会員の情報も含まれます。個人会員には7月10日と23日に、法人会員には8月20日に個別の案内が送られています。ただし、宛先不明などで届かなかった人がいたため、同社はWebサイトでも告知しています。案内が届いていない元会員は、名鉄協商お客様相談窓口(個人情報対応専用ダイヤル、0120-353-276、平日9時〜17時)に確認してください。

Q実際に漏れたのですか?
A

同社は、現時点で個人情報の流出や不正利用の事実は確認されていないとしています。そのうえで、漏えいしたおそれを否定できない状況だと説明しています。漏えいの有無など新しい事実が分かれば、Webサイトで知らせるとしています。

Q運転免許証情報が漏れると何が危ないのですか?
A

運転免許証の情報は、ネット上の契約やサービス登録で本人確認に使われます。氏名・住所・生年月日と組み合わさると、他人があなたになりすまして契約を申し込む材料になり得ます。パスワードと違って、免許証の番号や生年月日は自分では変えられません。なお、カリテコの発表は「運転免許証情報」と書いており、免許証の画像が含まれるかどうかは明記していません。備えとして、信用情報機関3つ(CIC、JICC、全国銀行個人信用情報センター)への本人申告を検討してください。

Q退会しているのですが、自分のデータを消してもらえますか?
A

個人情報保護法第35条第5項により、漏えい等の報告対象となる事態が起きた場合や、事業者がその個人データを利用する必要がなくなった場合、本人は利用停止や消去を請求できます。法令で保存が求められる記録などは残る場合がありますが、同社の窓口に、何がいつまで残るのかを確認できます。

Q原因は何ですか?
A

同社は、ランサムウェアによる不正アクセスがあったこと、複数のサーバーへの攻撃が確認されたことを公表していますが、侵入の経路などの詳細は公表していません。外部専門機関の助言も踏まえて、原因の確認と再発防止に向けたセキュリティ対策の強化に取り組むとしています。