大日本印刷は12日、業務委託先の元社員によって同社顧客の個人情報が不正に持ち出されていた事件で、その総数を公表した。同社によると、流出が確認された個人情報は8,637,405件にのぼり、取引先の43社の個人情報が不正に持ち出され、中にはクレジットカード情報などの信用情報を含むものも存在するという。この事態を受け、同社は事件の経緯と再発防止策を発表している。
業務委託先の元社員は、2001年5月から2006年3月にかけて、主に販促用ダイレクトメール(DM)を取り扱う大日本印刷の電算処理室に勤務しており、データを記憶媒体に書き出し、密かに持ち出していた疑いがもたれている。
2006年7月31日、ジャックスのJACCSカード会員の個人情報を悪用したインターネット通販詐欺事件が発生。捜査当局から極秘裏に捜査協力の要請を受けた大日本印刷は、社内に調査委員会を設置、調査を開始したという。2007年2月1日、容疑者は詐欺幇助の疑いで逮捕された。
捜査当局のその後の調べによると、容疑者はJACCSカード会員情報15万件を自宅に持ち出し、その一部を詐欺グループに売却したという。売却の時期は「不明」(大日本印刷)。ジャックスではそれまでに、49会員に6672,989円の被害が発生したとしている。大日本印刷は本事案を2月20日に公表していた。
また、容疑者は2月21日に窃盗の疑いで再逮捕されており、「捜査当局によると詐欺グループの者も逮捕されたと聞いている」(大日本印刷)という。同社では「(持ち出した)容疑者は(個人情報を)売り渡しただけであり、詐欺グループの一味ではなかったと(捜査当局から)聞いている」としている。
大日本印刷は「全容を解明する必要がある」と考え、捜査当局に押収データの貸し出しを要請。2月26日までに、容疑者の自宅からの押収物のうち、全個人情報のコピーを受領した。続いて同社は個人情報の分析・調査を開始する。
3月1日以降は調査結果をもとに、情報の持ち出しが推定される全ての顧客について、押収物に含まれているデータが確かに顧客のものであるかの確認を依頼。11日までに顧客の確認が完了し、本日の発表となった。
同社によると、不正に持ち出されていた時期は2001~2004年に集中しており、その件数は全件数中の92%となる7,976,790件。「なお、容疑者によって持ち出されたデータは、捜査の過程ですべて押収されている」(同社)という。
同社はこれまで、委託先との個人情報に関わる契約の締結、東京都新宿区榎町の電算処理室におけるプライバシーマークの取得、電算処理室への監視カメラ設置、電算処理室での生体認証による入退室管理、データなどの持ち出し防止を目的とするポケットのない作業服の着用、アクセスログの取得などを実施し、情報管理体制の強化を実施してきたという。
同社は「今回のような、悪意を持った内部者による不正な記憶媒体へのデータ書き出し行為を防止する上で、結果として管理に不十分な面がありました」と原因を分析している。
今後は、(1)データ記憶媒体取扱者の極少化と社員限定、(2)記憶媒体への書き出し場所の分離、(3)再発防止策の徹底、教育、以上3点を中心に、管理体制強化に取り組む。
下記に本事案に関わる同社の取引先企業のうち、現在判明している企業名と流出件数をまとめた。
| 企業名 | 流出件数(時期) | 内容 |
|---|---|---|
| アメリカンホーム | 1504857件(2007年3月12日時点) | 住所・氏名・電話番号・生年月日・保険証券番号・保険料・クレジットカード番号など |
| イオン | 581293件(2003年7月まで) | 住所・氏名・電話番号・生年月日など |
| NECビッグローブ | 68306件(2002年11月) | 住所・氏名など |
| 75039件(2002年11月) | 住所・氏名・電話番号・生年月日・メールアドレス・ユーザーID・契約コース名・利用状況など | |
| 71142件(2003年5月) | 住所・氏名・電話番号・メールアドレス・ユーザーIDなど | |
| NTTファイナンス | 439222件(2002年1月頃) | 住所・氏名・電話番号 |
| 201003件(2002年1月頃) | 住所・氏名・電話番号・クレジットカード番号 | |
| カルピス | 78163件(2001年12月) | 住所・氏名など |
| 189315件(2003年5月) | 住所・氏名など | |
| 近畿日本ツーリスト | 65043件(2002年4月) | 住所・氏名・電話番号など |
| KDDI | 113696件(2002年1月頃) | 住所・氏名 |
| 京葉銀行 | 56478件(2003年9月頃) | 住所・氏名・電話番号・生年月日・CIF(お客様番号)など |
| ジャックス | 「既に該当のお客様(15万名様)に書面によりご案内が完了しております」(大日本印刷) | |
| ソネットエンタテインメント | 59026件(2002年7月頃) | 住所・氏名 |
| 千葉トヨタ | 22788件(2002年11月) | 住所・氏名など |
| ディーシーカード | 31845件(2001年7月) | 住所・氏名・電話番号・生年月日・カード番号 |
| 305635件(2001年10月) | ||
| トヨタカローラ神奈川 | 43953件(2003年2月) | 2003年3月にDMをお送りしたお客様情報 |
| トヨタ自動車 | 273277件(1998年5月と7月、2001年5月と7月にトヨタ車を購入した顧客の一部) | 2001年7月、10月にご愛用者アンケート(購入直後、購入3年後のお客様向け)を送付した顧客の住所・氏名など |
| ニフティ | 33318件(2002年9月頃) | 住所・氏名・電話番号・生年月日・@niftyID・利用コースなど |
| 日本ヒューレット・パッカード | 163111件(2005年9月~11月) | 顧客向けのダイレクトメール宛名情報 |
| 弥生 | 164304件(2005年10月~12月) | 登録名義・住所・電話番号など |
| UFJニコス | 1190336名(関連信販会社発行分も含む) (2001年12月~2004年3月) | 該当期間に委託したものの一部から、氏名・住所など。ただし、顧客により電話番号・生年月日・カード番号が含まれている場合がある |
ジャックス以外の企業で発生した被害について、同社は「捜査当局によると、ないとのこと」としている。
| 情報セキュリティは抽象論の時代から実効性の時代へ - 岡村弁護士 [2007/2/14] |
| 米商務省、過去5年間に1137台のノートPCを紛失、その実態は [2006/9/23] |
| NTTデータから研究情報が流出 - 共同研究先の理化学研が声明を発表 [2006/9/13] |
| KDDIの顧客情報流出、DION以外のISP経由のIP電話ユーザー分なども [2006/6/21] |
| 毎日新聞関係会社から、個人情報約6万5,000人分がP2Pソフト経由で流出 [2006/4/27] |
| 韓国政府、771万人の個人情報が流出した事件の調査・対策を発表 [2006/4/5] |
| 楽天市場の店舗からの個人情報流出が284件に [2005/7/29] |
| 米国でのクレジットカード情報大量流出、国内は2万件以上、不正使用被害も [2005/6/21] |
| Yahoo!BBで新たな個人情報流出か - 900件を確認 [2004/11/30] |
| 小規模ゲームスタジオが1日で100万ドル獲得 - クラウドソース型調達で [12:37 2/10] |
| あぁ俺の オタク川柳 予選落ち - 第7回「オタク川柳」投票受付を開始 [11:00 2/10] |
| Googleバーまたまた刷新、ロゴからのドロップダウンメニュー廃止 [10:50 2/10] |
| 地震への関心、再び高まる - 1月のTwitter利用動向 [10:21 2/10] |
| サイバーエージェントがアールフォース・エンターテインメントを子会社化 [09:56 2/10] |
|
激シブ!もう一度ゴルフ Ⅱ の魅力を味わってみませんか?【大阪オートメッセ2012】 [03:06 2/11] キャリア |
|
『ヘタリア』キャラソン、新シリーズが配信決定! [03:05 2/11] キャリア |
|
全国の温泉を擬人化したドラマCD、第1弾「草津」は櫻井孝宏さん! [03:05 2/11] キャリア |
|
柿原徹也さんの2ndミニアルバム「CONTINUOUS」2月15日発売 [03:04 2/11] キャリア |
|
アニメ「Fate/Zero」陣営ごとのお守りが発売決定 [03:03 2/11] キャリア |