Articles

「預けた個人情報」が名簿業者へ ―― ベネッセ個人情報漏えい事件

岩崎 香具矢, 南 和宏(監修), 服部 優子(挿絵)

作成日:2026.09.24

テクニカルレポートNo.9

2014年、日本で大規模な個人情報漏えい事件が発覚しました。通信教育サービス「進研ゼミ」や「こどもちゃれんじ」などで知られる株式会社ベネッセコーポレーションが保有していた顧客情報が、不正に外部へ持ち出されていたのです。

その後の調査では、業務委託先の元社員が約3,504万件分の顧客情報を不正に取得し、名簿業者※3社に売却していたことが明らかになりました。重複などを考慮した実際の対象者数は、約2,895万件と推計されています。[1]

この事件は、外部の攻撃者※による不正アクセス※などのサイバー攻撃※によって、企業のシステムから情報が盗み出されたものではありませんでした。業務上システムにアクセスできる立場にあった人物が、内部から大量の情報を持ち出した事件だったのです。

他社から届いたダイレクトメールが発覚のきっかけに

事件が明らかになるきっかけとなったのは、利用者から寄せられた問い合わせでした。

2014年6月、ベネッセには「ベネッセにしか登録していないはずの個人情報をもとに、他社からダイレクトメールや勧誘が届いている。情報が漏れているのではないか」といった趣旨の問い合わせが寄せられるようになりました。ベネッセは6月27日に個人情報が社外へ漏えいしている可能性を認識し、社内調査を開始しました。[1]

調査の結果、7月7日にはベネッセから漏えいした情報であることが確認され、7月9日にその事実が公表されました。[1]

当初、漏えいが確認された情報は約760万件で、最大で約2,070万件に達する可能性があると発表されていました。[2] その後の調査によって、漏えいの規模が当初の想定を上回ることが明らかになりました。

流出したのは、子どもや保護者の情報

漏えいした情報には、サービス登録者の氏名・性別・生年月日、同時に登録されていた保護者または子どもの氏名・性別・生年月日・続柄、郵便番号、住所、電話番号などの個人情報が含まれていました。[1]

また、一部の登録者については上記に加えてFAX番号、出産予定日、メールアドレスも含まれていました。「こどもちゃれんじ」や「進研ゼミ」などを中心とした教育事業、通信販売や「たまひよbe-fa!」などの生活事業のほか、資料請求、WEBサービス、アンケート、イベントなどを通じて情報を登録した人も対象に含まれていました。

ベネッセによると、クレジットカード情報が名簿業者に売却された事実は確認されていません。

氏名や住所、電話番号だけを見ると、パスワードやクレジットカード番号ほど危険な情報ではないように感じられるかもしれません。しかし、「どの家庭に何歳の子どもがいるのか」「その家庭がどのような教育サービスを利用しているのか」といった情報と組み合わされると、営業や勧誘の対象を絞り込むための価値の高い情報になります。

個々の情報だけではなく、氏名や住所、生年月日、家族関係など複数の属性が同じ登録情報として結びついていることで、データの利用価値が高まると同時に個人の識別や詳細な人物像の把握につながるリスクも高まります。

情報を持ち出したのは「外部の攻撃者」ではなかった

この事件の大きな特徴は、インターネットを経由した外部からのサイバー攻撃によって情報が盗まれたわけではなかったことです。

ベネッセのシステム開発・運用を行っていたグループ会社・株式会社シンフォームの業務委託先で働いていた人物が、データベースから大量の顧客情報を不正に持ち出していました。その人物は、持ち出した個人情報約3,504万件分を名簿業者3社に売却していました。最高裁判所も後の民事訴訟において、この経緯を前提となる事実として認定しています。[1][3] このように、社員や委託先など、組織内部や業務上アクセスできる立場にある人物による不正は、内部不正※と呼ばれます。

企業の情報セキュリティというと、外部からの不正アクセスを防ぐことを思い浮かべるかもしれません。しかし、業務のためには、社員や委託先など一定の人にデータへのアクセスを認める必要があります。

つまり、システムを外部から守るだけでは十分ではありません。

「誰が、どの情報に、どこまでアクセスできるのか」「アクセスした情報を持ち出せないようになっているか」「不自然な操作を検知できるか」といった内部からの情報漏えいを想定した対策も必要になります。このように、誰がどの情報にアクセスできるかを管理することを、アクセス制御※と言います。

一度流出した情報を回収することは難しい

もう一つ重要なのが、デジタルデータはコピーすることが容易だという点です。

紙の書類であれば、原本を回収することで情報の拡散をある程度防ぐことができるかもしれません。しかし、デジタルデータは短時間で大量に複製できます。一度コピーされて第三者に渡れば、さらに別の事業者へ複製・転売される可能性もあります。

持ち出された情報は名簿業者に売却された後、さらに別の事業者へ流通していました。(図1) 2014年8月の消費者委員会では、経済産業省が「ベネッセコーポレーションの顧客情報が名簿事業者経由で他事業者に漏えいした」と説明しています。[4]

図1. ベネッセ個人情報漏えい事件における情報の流れ

例えば、ジャストシステムやECCが名簿業者から個人情報を購入していたことが明らかになっています。[5] 経済産業省は、ジャストシステムとECCに対して個人情報の購入に関するヒアリングを実施しました。ジャストシステムには、取得したデータが適法かつ公正に入手されたものであることを確認する重要性について注意喚起し、個人情報の管理体制強化を要請しました。ECCは、今後第三者からの名簿購入を取りやめる意向を示しました。[4]

ベネッセは事件後、利用者から寄せられた情報や独自調査などをもとに、漏えいした情報を利用している可能性のある事業者を調査し、利用停止の申し入れや事実確認を継続してきました。2026年5月時点では、学習教材、家庭教師、塾・教室、衣料品、写真館、名簿販売など、合計96社に対して働きかけを行っています。[6]

しかし、すでに外部へ渡ってしまったデータについて、「すべてのコピーを完全に回収した」と確認することは容易ではありません。

これは個人情報漏えいの大きな特徴です。

パスワードであれば、漏えい後に変更することができます。クレジットカード番号も、カードを停止して新しい番号へ変更することができます。

しかし、氏名や生年月日、家族関係などは簡単に変更することができません。一度外部へ広がった情報が、将来どこでどのように利用されるのかを本人が把握することも困難です。

個人情報が漏れただけでも「プライバシー侵害」になるのか

この事件をめぐっては、情報が漏えいした利用者からベネッセに対する損害賠償請求も行われました。

ある訴訟では、子どもの氏名、性別、生年月日、郵便番号、住所、電話番号と、保護者の氏名が漏えいしたとして、保護者が損害賠償を求めました。

一審・二審では、漏えいによって具体的な迷惑行為や財産的損害を受けたことなどが立証されていないとして、請求が認められませんでした。

しかし、2017年、最高裁判所はこの判断を破棄しました。

最高裁は、漏えいした個人情報について「プライバシーに係る情報として法的保護の対象」とし、情報漏えいによってプライバシーが侵害されたと判断しました。そのうえで、精神的損害の有無や程度について十分に審理する必要があるとして、事件を大阪高等裁判所に差し戻しました。[3]

この判断は、個人情報の漏えいによる被害を考えるうえでも重要です。

情報が悪用されて金銭を失った場合だけが、個人情報漏えいによる被害とは限りません。自分に関する情報が、自分の知らないところで第三者に渡り、誰が保有しているのか分からない状態になること自体が、プライバシーに関わる問題なのです。

事件を受けて強化された情報管理

事件後、ベネッセは情報セキュリティ体制を大幅に見直しました。

2014年9月には、経済産業省から個人情報保護法に基づく勧告を受け、10月に改善報告書を提出しました。改善策として、ベネッセコーポレーション内に個人情報管理の責任者や「顧客データ管理部」を設置し、事業部門による個人情報の利用を監督するとともに、データベースの保守・運用を担う委託先を厳格に監査する体制を整えました。[7]

また、ベネッセホールディングスがグループ全体の個人情報保護の基準・方針を策定し、各社を監査・支援する体制を整備したほか、外部有識者を含む「情報セキュリティ監視委員会」を設置しました。システムについても、運用・監視の強化や継続的な評価・見直しが進められました。[7][8]

情報を「守る」とはどういうことか

ベネッセの事件は、個人情報保護について重要なことを示しています。

個人情報を守るためには、外部からのサイバー攻撃を防ぐだけでは十分ではありません。組織の内部で誰がデータを利用できるのかを適切に制御し、不必要なアクセスや大量の持ち出しを防ぐ仕組みも必要です。

さらに根本的には、組織がどのような個人情報を、どれだけ保有する必要があるのかを考えることも重要です。

データを大量に集めれば、さまざまなサービスや分析に利用できる可能性が広がります。その一方で、保有する情報が増えるほど、漏えいした場合の影響も大きくなります。

これまで紹介してきた事例では、氏名を削除したデータであっても、別の情報との照合によって本人が推測される「再識別※」の問題がありました。

ベネッセ事件は、それとは異なる方向からデータを守ることの難しさを示しています。本件のような内部不正は、k-匿名性※のような公開・共有するデータの再識別を防ぐ匿名化技術では防げません。ここで守るべきだったのは加工前の生の個人情報であり、求められたのはアクセス制御や権限管理、ログ監視といった別の対策でした。

プライバシー保護が、公開時の匿名化だけでなく、データの取得・保管・アクセスの各段階にまたがる多層的な営みであることを、この事件は浮き彫りにしています。

個人情報そのものを保有している以上、それを誰にも不正に利用させず、安全に管理し続ける必要があります。

データを活用するためには、「どのように利用するか」だけでなく、「必要以上に集めていないか」「誰にアクセスを認めるのか」「漏えいした場合にどのような影響が生じるのか」まで考えなければなりません。

個人情報を安全に利用するためには、データの収集から利用・保管・廃棄までを通して、誰がどのような責任を持ち、どのようなルールでデータを管理・利用するのかを組織として設計することが求められます。こうしたデータガバナンス※を適切に整えることが、安心なデータ利活用の基盤となります。

用語解説

  • 名簿業者・・・氏名・住所・電話番号や、「子どもの有無」「年齢層」「所得層」といった属性のまとまった個人情報のリスト(名簿)を、さまざまな事業者から集めて整理・加工し、営業やダイレクトメール、テレアポに使いたい別の事業者へ販売することを業とする事業者。
  • 不正アクセス・・・アクセスする権限のない人が、他人のIDやパスワードを利用するなどして、コンピュータや情報システムへ不正にアクセスすることです。外部から情報を盗み出す手段の一つとして行われる場合があります。
  • サイバー攻撃・・・コンピュータ、ネットワーク、情報システムなどを対象として行われる攻撃の総称です。不正アクセスによる情報窃取のほか、マルウェア感染、ランサムウェア、サービス妨害など、さまざまな手法があります。
  • 内部不正・・・組織の社員や業務委託先など、業務上システムや情報を扱う立場にある人が、その立場や権限を利用して不正な行為を行うことです。正規のアクセス権限が悪用される場合もあるため、外部からの不正アクセスとは異なる対策が必要になります。
  • アクセス制御・・・誰が、どのシステムやデータに、どの範囲までアクセスできるかを管理する仕組みです。業務に必要な人だけが必要な情報を利用できるようにすることで、情報漏えいや不正利用のリスクを抑えます。
  • データガバナンス・・・組織が保有するデータについて、誰が責任を持ち、どのようなルールで収集・利用・保管・共有・廃棄するのかを定め、適切に管理するための考え方や仕組みです。安全なデータ利活用を進めるための基盤の一つとなります。

参考文献

  1. 株式会社ベネッセコーポレーション, 事故の概要, (閲覧日:2026年9月15日).
  2. 日本経済新聞, ベネッセ、顧客情報760万件流出 最大2070万件, 2014年7月9日.
  3. 最高裁判所第二小法廷, 平成28年(受)第1892号 損害賠償請求事件, 2017年10月23日判決.
  4. 内閣府 消費者委員会, 第169回 消費者委員会本会議 議事録, 2014年8月19日.
  5. 井上 泉, ベネッセ個人情報漏えい問題, 『サステナビリティ経営研究』第1巻, pp.100–118, 2021年.
  6. 株式会社ベネッセコーポレーション, 不審な勧誘を抑止するための活動, (閲覧日:2026年9月15日).
  7. 株式会社ベネッセコーポレーション, 経済産業省に対する改善報告書の提出, (閲覧日:2026年9月15日).
  8. 株式会社ベネッセコーポレーション, 情報セキュリティ 今までの取り組み, (閲覧日:2026年9月15日).