対象:OdidoやBenの顧客・元顧客と、「身分証の番号が漏れた」と知って不安になっているすべての人。本記事はOdidoの公式発表とFAQ、オランダ政府の身元詐欺窓口(CMI)・警察・オランダ銀行協会の案内にもとづく解説で、攻撃手順は扱いません。
顧客が今日やること
届いた通知の「種類」で、自分に何が漏れたかを確かめる
Odidoは、対象者にinfo@mail.odido.nl からメールを送り、メールアドレスを登録していない人にはSMSを送ったとしています。メールは流出した項目の組み合わせによって4種類あり、どれが届いたかが、あなたの状況を示します(下の図)。迷惑メールフォルダを見ても届いていなければ、対象ではないと考えてよいと同社は説明しています。オランダ警察のCheckjehackでは、自分のメールアドレスが流出データに含まれるかを確認できます。
Odido・銀行・役所を名乗る電話は、いったん切ってかけ直す
流出した情報がそろうと、Odido、銀行、政府機関を装った本物らしい連絡が作れます。Odidoの助言は具体的です。知らない番号から電話が来たら、相手の氏名と会社の代表番号を聞き、確認したいと伝えていったん切る。会社の公式サイトで番号が正しいか確かめ、自分からかけ直してその担当者を呼び出す。Odidoからの電話かどうかは、Odidoアプリの「Check je Gesprek」で、今まさに同社が電話をかけているかを確認できます。パスワードやPINコードは誰にも伝えないでください。
メッセージのリンクと「パスワードを変えて」には反応しない
Odidoは、メッセージでパスワード変更を求めることはないと明言しています。流出データにパスワードは含まれていないため、「漏えいしたのでパスワードを変更してください」というリンク付きの連絡は疑ってかかります。請求書を装う連絡にも注意し、Odidoの請求はMijn Odidoで自分で確認します(見分け方は フィッシングとは)。
銀行口座の明細を定期的に見て、身に覚えのない引き落としは取り消す
オランダ銀行協会(NVB)によれば、口座番号だけでは銀行アプリやネットバンキングにログインできません。一方で、身に覚えのない引き落とし(incasso)に悪用される可能性はあります。明細を定期的に確認し、覚えのない引き落としや契約していない定期課金があれば銀行に連絡します。NVBは、引き落としは8週間以内なら条件なしで、不正なものは13か月以内なら銀行を通じて取り消せるとしています。
旅券・免許証の作り直しと、口座番号の変更は急がなくていい
Odidoは、現時点の情報では身分証の再発行は必要ないとし、CMIの助言に沿っていると説明しています(同社は再発行費用を負担しない方針です)。NVBも、多くの人にとって口座番号を変える必要はないとしています。慌てて手続きをするより、上の2〜4の手順を続けるほうが効果があります。
実際に被害が出たら:事業者・警察・CMIの3か所へ
自分の名義で身に覚えのない契約や請求が見つかったら、オランダ警察とCMIの案内に沿って、不正が行われた事業者に連絡し、警察に届け出(aangifte)をし、CMI(Centraal Meldpunt Identiteitsfraude)に報告します。CMIは政府の窓口で、被害者への助言・支援と、警察や関係機関との調整を行っています。
元顧客は、自分のデータの削除を請求する
Odidoは、契約が終わって他社に移った人の連絡先情報を最長2年保持していると説明しています(未払いや未解決の問い合わせがあれば、それが終わってから2年)。もう使わないなら、同社Webサイトの所定のフォームから削除を請求できます。同社は、迷惑な電話が続く人向けに電話番号を変更する選択肢も用意したとしています。
① 氏名・住所など
→ Odido・銀行・役所を名乗る連絡に注意。電話は切ってかけ直す
② 氏名・住所+銀行情報(IBAN)
→ ①に加えて、引き落としの明細を定期的に確認
③ 氏名・住所+身分証の番号
→ ①に加えて、身分証の番号を示して信用させる連絡を疑う
④ 氏名・住所+身分証の番号+銀行情報
→ ①〜③のすべて。被害が出たら事業者・警察・CMIへ
どの種類でも:パスワード・通話記録・位置情報・身分証のスキャン画像は含まれない(Odidoの説明)
何が起きたのか(Odidoの発表とオランダ当局の案内より)
以下は、Odidoの公式発表・情報ページ・FAQと、オランダ警察・CMIの公表に記載された内容です。
2026年2月5日・6日
Odidoの説明によれば、同社がサイバー攻撃を受けた日。2月7日・8日(週末)
Odidoがデータ漏えいの最初の兆候を受け取り、社内外の専門家と調査を開始。2月12日
Odidoが顧客情報の流出を公表。無許可のアクセスは終了させたとし、オランダ個人データ保護機関(AP)に報告。対象者への連絡には最大48時間かかると説明。広報担当者はNOSに約620万アカウントと説明。2月
CMIが、流出した情報でできること・できないことについての助言をRvIG(政府の身元情報機関)のサイトで公表。3月1日・2日
オランダ警察が、盗まれたデータセットを入手し、Checkjehackで確認できるようにしたと公表。警察は、攻撃者が盗んだデータを自らのサイトで公開したと説明。その後
OdidoのFAQで、影響を受けたのは約639万人と更新。当局の一貫した助言に従い、身代金は支払わなかったと説明。
- 含まれ得る情報(人によって異なる)
- 氏名、住所・居住地、携帯電話番号、顧客番号、メールアドレス、IBAN(銀行口座番号)、生年月日、身分証の情報(旅券または運転免許証の番号と有効期限)。のちのFAQでは国籍と性別も挙げている。限られたケースでは、カスタマーサービスに伝えた追加情報が含まれる可能性もあるとしている
- 含まれない情報
- Mijn Odidoのパスワード、通話記録(誰にいつ電話したか)、位置情報、請求データ、身分証のスキャン画像。BSN(市民サービス番号)は同社のシステムに保存していないとしている
- 「password_c」について
- 流出したのは、電話での本人確認に使っていた合言葉の欄で、ログイン用のパスワードではないと説明。流出が分かった時点で、合言葉による電話での確認を取りやめたとしている
- 対象のブランド
- OdidoとBenの顧客が対象。Simpelの顧客は対象外。法人顧客の利用者(エンドユーザー)の情報は含まれない
- 原因(同社の説明)
- 犯罪者が顧客対応システムへのアクセスに成功し、顧客データを無断でダウンロードした。攻撃者は同社のIT担当者を装ってカスタマーサービスに接触したとしている
- 同社の対応
- 無許可のアクセスを遮断し、追加の対策を実施、監視を強化、従業員のフィッシングへの意識向上。外部の専門家とともに、データ保持の方針を含めて見直しを進めているとしている
読み方の注意:「番号だけでは契約できない」は「絶対に大丈夫」ではない
CMIは、流出した情報だけでは融資や口座開設はできず、身分証の現物、DigiD(政府の電子ID)、銀行のログイン情報などの追加確認が必要だとしています。同時に、すべての事業者が必ず追加確認をするとは保証できないとも書いています。だからこそ、身分証を作り直すことより、明細の確認と被害が出たときの届け出先を知っておくことが現実的な備えになります。
本人確認のために集めた番号は、集めた側から漏れる
Odidoは、携帯電話の契約時になりすまし契約を防ぐため本人確認をして身分証の番号を記録している、と説明しています。端末の分割払いでは、法令にもとづいて番号を支払い終了後最長5年保存する義務があるとも述べています。つまり、この番号は詐欺を防ぐために集められていました。それでも、集めた場所から一度に漏れれば、数百万人分がまとめて外に出ます。
国内の例:タイムズカー(2026年9月)
- 運転免許証などの画像そのものが流出(約160万件)
- 顔写真・氏名・住所が1枚にそろう
- 日本では信用情報機関への本人申告が備えになる
この事案:Odido(2026年2月)
- 身分証の番号と有効期限が流出(画像は含まれない)
- 番号だけでは契約できないと当局が説明
- 明細の確認と、なりすまし連絡への警戒が中心
日本の読者にとっての対になる事案は タイムズカーの不正アクセス です。あちらは画像、こちらは番号。重さは違いますが、構図は同じです——本人確認のために預けたものが、預け先から漏れた。
当サイトの視点:預ける側にできることは「どこに・何を・いつまで」を選ぶこと
番号を預ける側の個人にできることは限られますが、ゼロではありません。オランダ政府は、身分証のコピーを渡すときに「KopieID」アプリを使い、BSNや顔写真を塗りつぶし、渡す相手と目的を透かしで入れることを勧めています。漏れても別の用途に使いにくくするためです。
集める側(サービスの運営者)への教訓はもっとはっきりしています。確認に使った番号そのものではなく「確認した」という結果を残す、法令で保存が必要なものは期限が来たら自動で消す、そして日常業務で番号を閲覧できる人と件数を、業務に必要な範囲に絞る。Odido自身も、影響を受けたデータの大部分は営業やカスタマーサービスの日常業務のために使われていたと説明し、データ保持の方針と手順を全面的に見直すとしています。考え方は 組織のセキュリティ対策、最低限はどこか で扱っています。
同じ年の海外の事案で、予約の中身を知っている相手からの連絡が問題になったものは Booking.comの予約情報への不正アクセス で解説しています。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。攻撃者側の主張や、公表されていない数値は扱っていません。
- Odido「Odido informeert klanten over cyberaanval」(2026年2月12日、プレスリリース) — newsroom.odido.nl
- Odido 情報ページとFAQ(オランダ語・英語。現行版) — odido.nl/veiligheid / odido.nl/veiligheid-eng
- Odido 情報ページ(英語、2026年2月23日更新版:流出項目・4種類の通知・元顧客データの保持期間・身分証番号の保存理由。Internet Archiveの保存版) — web.archive.org
- NOS「Hack bij Odido, gegevens miljoenen klanten in handen van criminelen」(2026年2月12日:広報担当者による約620万アカウントの説明) — nos.nl
- RvIG/Centraal Meldpunt Identiteitsfraude「Datalek Odido veroorzaakt ongerustheid – CMI geeft advies」 — rvig.nl / CMIの窓口 — rvig.nl/cmi
- オランダ警察「Checkjehack aangevuld met Odido」(2026年3月2日) — politie.nl
- オランダ銀行協会(NVB)「Datalek Odido」 — nvb.nl
- オランダ政府「身元詐欺(identiteitsfraude)」とKopieIDアプリ — rijksoverheid.nl / KopieID
更新履歴
2026-09-30:初版。Odidoの2026年2月12日の公表と情報ページ(2月23日版および現行のFAQ:影響人数 約639万人、国籍・性別の追加、身代金を支払わなかった旨)、CMI・警察・NVBの案内にもとづく。
次に読む
- 対になる国内の事案:タイムズカーの不正アクセス(運転免許証画像の流出)
- なりすまし連絡への備え:フィッシングとは / 偽のウイルス警告(サポート詐欺)
- アカウントを守る:パスワードマネージャーの選び方 / 多要素認証の選び方
- 2026年の他の事案:Booking.comの予約情報への不正アクセス / 情報漏えい・サイバー攻撃の一覧(国内・海外)
- 運営側:組織のセキュリティ対策、最低限はどこか
よくある質問
QOdidoの情報漏えいで何が流出したのですか?
Odidoの案内によれば、流出した情報は人によって異なり、氏名、住所・居住地、携帯電話番号、顧客番号、メールアドレス、IBAN(銀行口座番号)、生年月日、身分証の情報(旅券または運転免許証の番号と有効期限)が含まれ得ます。その後更新された同社のFAQでは、国籍と性別も挙げられています。Mijn Odidoのパスワード、通話記録、位置情報、請求データ、身分証のスキャン画像は含まれていないとしています。
Q何人が影響を受けたのですか?
2026年2月12日の公表時、Odidoの広報担当者はオランダの公共放送NOSに、約620万アカウントの情報が含まれるファイルにアクセスされたと説明しました。その後の同社FAQでは、影響を受けたのは約639万人(OdidoとBenの現顧客・元顧客)で、初期の通知で大半に連絡し、のちに一部の人に追加で通知したとしています。
Q旅券や運転免許証を作り直すべきですか?
Odidoは、現時点の情報では身分証の再発行は必要ないとし、オランダ政府の身元詐欺窓口(CMI)の助言に従っていると説明しています。CMIは、流出した情報だけでは融資、銀行口座、電話契約の申し込みや、新しい身分証の申請はできず、身分証の現物、DigiD、銀行のログイン情報などの追加確認が必要だとしています。ただし、すべての事業者が追加確認を求めるとは保証できないとも述べています。
QIBAN(口座番号)が漏れたら、口座を変えるべきですか?
オランダ銀行協会(NVB)は、口座番号だけでは銀行アプリやネットバンキングにログインできず、多くの人にとって口座番号の変更は必要ないとしています。一方で、身に覚えのない引き落とし(incasso)に悪用される可能性はあるため、明細を定期的に確認するよう勧めています。身に覚えのない引き落としは、8週間以内なら無条件で、不正なものは13か月以内なら銀行を通じて取り消せるとしています。
Q自分が対象かどうかはどう確かめればいいですか?
Odidoは、対象者に info@mail.odido.nl からメールを送り、メールアドレスがない人にはSMSを送ったとしています。迷惑メールフォルダも確認し、それでも届いていなければ対象ではないと考えてよいとしています。流出した項目の組み合わせに応じて4種類のメールがあります。また、オランダ警察は2026年3月から、Checkjehackで自分のメールアドレスが流出データに含まれるかを確認できるようにしています。
Q身元詐欺の被害に遭ったらどうすればいいですか?
オランダ警察とCMIの案内では、不正が行われた事業者に連絡し、警察に届け出(aangifte)をし、CMIに報告します。CMIは被害者への助言と支援を行い、警察やRDW(車両・免許の登録機関)、税務当局などとの間の調整もしています。
Q原因は何ですか?
Odidoは、犯罪者が同社の顧客対応システムへのアクセスに成功し、顧客データを無断でダウンロードしたと説明しています。のちのFAQでは、攻撃者が同社のIT担当者を装ってカスタマーサービスに接触したとしています。同社は外部の専門家と調査を進め、追加のセキュリティ対策を講じたとしています。