プライバシー・個人情報

AIサービスから個人情報が漏れたと通知が来た。二次被害を防ぐ鍵は、漏れた項目に合わせた手当てと、便乗する連絡への警戒

約9分で読めます

わかっている度 ★★☆ 中研究3本・公的資料8件を整理出典照合済み(2026-10-10)
閉じた南京錠
Photo: Shixart1985 / CC BY 2.0 / Wikimedia Commons
AIによる調査公開された研究と法令・公的機関の資料をAIが調べて整理しました(法的な判断や商品の紹介はしていません。出典は末尾)。

使っていたAIサービスや通販サイトから「お客様の個人情報が漏えいした可能性があります」と届いた。自分が何かしたわけではないのに、落ち着かない気持ちになりますよね。二次被害を防ぐ鍵は、通知に書かれた「漏れた項目」に合わせて手を打つことと、漏えいに便乗する偽の連絡に乗らないことです。通知の読み方、手当ての順番、相談先を整理します。

3行でわかる

  1. 会社が本人に送る通知には、概要・漏れた項目・原因・二次被害の有無などを書くと、法律の規則で決まっています。
  2. パスワードが漏れたなら、そのサービスと「同じか似たパスワード」のサービスを変え、多要素認証を設定します。研究では、ほかのサイトの同じか似たパスワードは、ほとんど変えられていませんでした。
  3. 漏えいのあとは「削除してあげる」電話や偽のお知らせメールが来ることがあります。リンクは開かず、公式サイトから確かめます。

01 結論から言うと漏えいの通知が来たら、まず何をする?

漏えいの通知が来たら、まず公式サイトで本物の発表か確かめ、通知の「漏れた項目」を読みます。そのうえで、項目に合ったパスワード変更などの手当てと、便乗する連絡への警戒を数か月続けます。

漏えいそのものは、もう起きてしまったことです。あなたにできるのは、漏れた情報が「次の被害」に使われるのを防ぐことです。これを二次被害と呼びます。

二次被害の多くは、漏れた情報の種類で決まります。パスワードなら不正ログイン、メールアドレスや電話番号なら偽の連絡、カード番号なら不正な請求です。だから、通知の文面を一度落ち着いて読み、何が漏れたのかを確かめるところから始めます。

この記事は、サービスの側から情報が漏れた場合の話です。自分でAIに情報を入力してしまった場合は、会社の情報や個人情報をAIに入力してしまったを見てください。入力したデータの行き先と学習を止める設定は、ChatGPTに個人情報を入力しても大丈夫?で整理しています。

02 研究とデータでわかっていること通知には何が書かれ、人はどう動いている?

本人への通知に書く5つの事項は、個人情報保護法の施行規則で決まっています。一方、米国の研究では、通知の文面はわかりにくく、漏えいのあったサイトでパスワードを変えた人は3割ほどにとどまっていました。

19,056件個人情報保護委員会が2024年度に処理した、事業者からの漏えい等の報告(前年度は12,120件)
39.9%そのうち、不正アクセスなど不正の目的のおそれがある漏えい(2024年度)
33%漏えいのあったサイトにアカウントを持つ63人のうち、パスワードを変えた人(3か月以内は13%)
74%米国の413人に見せた漏えいのうち、本人が知らなかったもの(2021年発表の研究)

個人情報保護法第26条と施行規則第7条では、要配慮個人情報(病歴など)の漏えい、財産的な被害のおそれ、不正の目的のおそれ、本人が1,000人超、のどれかにあたる漏えいが起きると、事業者は個人情報保護委員会に報告し、本人にも知らせることになっています。施行規則第10条は、本人への通知に書く事項を決めています。条文の5つの事項と、読むときに見るところを記事用に表にしました。

通知に書く事項(施行規則第10条)読むときに見るところ
概要いつ、どのサービスで起きたか。自分が使っていたサービスか
漏れた個人データの項目氏名、メールアドレス、電話番号、パスワード、カード番号、会話の履歴など。ここで次の手当てが決まる
原因不正アクセスか、設定ミスや誤送信か。不正アクセスなら悪用を前提に動く
二次被害またはそのおそれの有無と内容不正ログインや偽メールなどが確認されているか
その他参考となる事項問い合わせ窓口、会社が求める対応(パスワード再設定など)

通知は「事態の状況に応じて速やかに」とされていて、規則に日数は書かれていません。本人への通知が難しいときは、公表などの代わりの措置でもよいとされています。第171条では、日本にいる人に商品やサービスを提供する外国の事業者が、その人の個人情報を扱う場合にも、この法律が適用されるとされています。なお、2026年7月に改正法が公布され、施行に向けた規則の検討が続いています。この表は2026年10月時点の規則によるものです。

Zouら(2019) [9]

米国で企業から消費者に送られた漏えいの通知161通を分析すると、文面は長く、読むのに高い読解力が必要でした。多くの会社は、受け取った人が影響を受けた可能性やリスクを控えめに書くか、ぼかしていました。取るべき行動は長い段落の中に書かれ、どれを急ぐべきか、どれが効くのかはほとんど示されていませんでした。

対象: 米国で企業から消費者に送られた漏えいの通知161通 / 限界: 日本の通知を調べた研究ではありません。通知を読んだ人の行動は測っていません。

Mayerら / カールスルーエ工科大学ほか(2021) [10]

自分のメールアドレスを含む漏えいを最大3件見せたところ、参加者の73%が1件以上の漏えいの影響を受けていました。見せた漏えいの74%を本人は知りませんでした。多くの人が原因を自分のメールやセキュリティの習慣のせいだと考え、漏れた組織やハッカーなど外の原因を正しく挙げたのは14%でした。多くの人は、自分には影響がないと考えていました。

対象: 米国の成人413人のオンライン調査 / 限界: 行動や意図は本人の申告で、実際に対策をしたかは測っていません。

Bhagavatulaら(2020) [11]

249人の実際のパスワードの使い方を調べると、漏えいのあったサイトにアカウントを持っていたのは63人でした。そのうちパスワードを変えたのは33%で、発表から3か月以内に変えたのは13%でした。同じか似たパスワードを使っていたほかのサイトのパスワードは、ほとんど変えられていませんでした。

対象: 実際のパスワードの使い方を約2年にわたって記録した249人 / 限界: 漏えいの対象になった人は63人と少なく、日本の利用者を調べたものではありません。査読つきワークショップ(ConPro 2020)での発表です。

03 まだわかっていないことAIサービスの漏えいは、ほかと何が違う?

AIサービスに特有の漏えい、たとえば会話の履歴が漏れた場合の二次被害を調べた研究は、まだほとんどありません。ここで紹介した研究も、主に米国のメールアドレスやパスワードの漏えいが対象です。

  • AIとの会話の中身が漏れた場合に、どんな二次被害がどのくらい起きるのかは、研究ではまだ確かめられていません。
  • 日本で漏えいの通知を受けた人が、どのくらいパスワードを変えているかを測った査読つきの研究は、今回の調査では見つかりませんでした。
  • 通知の書き方を変えると、受け取った人の行動が実際に変わるかは、ここで紹介した研究では確かめられていません(Zouらの研究は文面の分析です)。
  • 2026年の改正法のもとで、本人への通知が具体的にどう運用されるかは、規則の検討が続いていて、まだ決まっていません。

04 今日からできること二次被害を防ぐには、何をどの順でする?

二次被害を防ぐには、本物の発表か確かめる、漏れた項目に合わせて変える、便乗する連絡を断る、の順に進めます。数か月は明細と登録情報を見直し、自分を責めずに続けられる形にします。

1

通知が本物か、公式サイトで確かめる

メールやSMSのリンクは開かず、自分でブックマークした公式サイトや公式アプリのお知らせ欄で、同じ発表があるかを見ます。警察庁は、送信元の名前やアドレスは偽装できるとしています。

目安 5分

2

「漏れた項目」を書き出して、手当てを決める

パスワードが漏れたら、そのサービスと、同じか似たパスワードを使うサービスを先に変えます。IPAは、長く複雑で使い回さないパスワード、多要素認証、対応していればパスキーを勧めています。カード番号なら、明細に覚えのない請求がないかを見て、あればカード会社に連絡します。

目安 15〜30分

3

登録しているメールアドレスと電話番号を見直す

IPAは、不正ログインされたときに、登録情報のうち自分のものでないメールアドレスや電話番号を消すよう案内しています。漏えいのあとに一度確かめます。

目安 各サービス3分

4

「削除してあげる」連絡には乗らないと決めておく

国民生活センターは、職員を名乗って「あなたの個人情報が漏れているので、削除してあげる」と持ちかける電話の相談が寄せられているとしています。センターがこうした電話をかけることは絶対にありません。家族とも「その電話は切る」と共有しておきます。

目安 家族と1回話す

5

自分のせいだと思わない

漏えいは、情報を預かった側で起きたことです。米国の調査では、多くの人が原因を自分の習慣のせいだと考えていました。自分を責めるより、次の数か月、月に1回明細と登録情報を見る習慣に切り替えます。

目安 月1回5分

困ったときの相談先
会社の対応に納得できない・制度について聞きたい: 個人情報保護委員会 個人情報保護法相談ダイヤル(03-6457-9849、平日9:30〜17:30)。苦情の相談と事業者とのあっせんを受け付けています。違法かどうかの判断を求める相談は受け付けていません。
お金を払ってしまった・不審な勧誘が続く: 消費者ホットライン(188)、警察相談専用電話(#9110)。

自分のメールアドレスがほかの漏えいにも含まれていないかを確かめる手順は、姉妹メディアの自分のメールアドレスやパスワードは漏れている?で、二段階認証とパスキーの研究はBOHANの記事で扱っています。だまされたあとに自分を責めてしまう気持ちについては、AIを使った詐欺にだまされて、自分を責めてしまうも参考になります。

05よくある質問

個人情報漏えいのお知らせメールは本物?どう確かめる?

メールの中のリンクは開かず、自分で開いたサービスの公式サイトや公式アプリのお知らせ欄で、同じ発表があるかを確かめます。警察庁は、送信元の名前やアドレスは偽装できるため、表示だけで本物かどうかを判断するのは難しいとしています。

漏えいの通知が来たら、パスワードは全部変えるべき?

漏れたサービスのパスワードに加えて、同じパスワードや似たパスワードを使っているサービスを先に変えます。研究では、漏えいのあったサイトでパスワードを変えた人は3割ほどで、ほかのサイトの同じパスワードはほとんど変えられていませんでした。

漏れた会社に補償や説明を求めたいときは?

まず通知に書かれた会社の問い合わせ窓口に、公式サイトで確かめた連絡先から問い合わせます。対応に納得できないときは、個人情報保護委員会の個人情報保護法相談ダイヤル(03-6457-9849)で、苦情の相談や事業者とのあっせんを申し出られます。違法かどうかなど、法律上の判断を求める相談は、このダイヤルでは受け付けていません。

「流出した個人情報を削除してあげる」という電話は本物?

国民生活センターは、個人情報の削除を理由に電話をすることは絶対にないとしています。相手にせず電話を切り、お金を求められたら消費者ホットライン188に相談します。

出典

  1. 個人情報の保護に関する法律(平成15年法律第57号)第26条・第171条. e-Gov法令検索. https://laws.e-gov.go.jp/law/415AC0000000057
  2. 個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号)第7条・第8条・第10条. e-Gov法令検索. https://laws.e-gov.go.jp/law/428M60020000003
  3. 個人情報保護委員会 (2025). 令和6年度 個人情報保護委員会 年次報告. https://www.ppc.go.jp/aboutus/report/annual_report_2024/
  4. 個人情報保護委員会. 個人情報保護法相談ダイヤル. https://www.ppc.go.jp/personalinfo/pipldial/
  5. 個人情報保護委員会. 令和8年 改正個人情報保護法について. https://www.ppc.go.jp/personalinfo/legal/r8kaiseihogohou/
  6. 国民生活センター (2024). 国民生活センターをかたるニセの電話やハガキにご注意ください. https://www.kokusen.go.jp/news/data/n-20240807_2.html
  7. 警察庁. フィッシング対策. https://www.npa.go.jp/bureau/cyber/countermeasures/phishing.html
  8. IPA 情報処理推進機構 (2025). インターネットサービスへの不正ログインによる被害が増加中. https://www.ipa.go.jp/security/anshin/attention/2025/mgdayori20250828.html
  9. Zou Y, Danino S, Sun K, Schaub F (2019). You 'Might' Be Affected: An Empirical Analysis of Readability and Usability Issues in Data Breach Notifications. Proceedings of the 2019 CHI Conference on Human Factors in Computing Systems. https://doi.org/10.1145/3290605.3300424
  10. Mayer P, Zou Y, Schaub F, Aviv AJ (2021). "Now I'm a bit angry:" Individuals' Awareness, Perception, and Responses to Data Breaches that Affected Them. 30th USENIX Security Symposium. https://www.usenix.org/conference/usenixsecurity21/presentation/mayer
  11. Bhagavatula S, Bauer L, Kapadia A (2020). (How) Do People Change Their Passwords After a Breach? Workshop on Technology and Consumer Protection (ConPro 2020). https://www.ieee-security.org/TC/SPW2020/ConPro/papers/bhagavatula-conpro20.pdf