シチズン時計/問い合わせ管理個人情報インシデントの概要と評価
約10万人の氏名・住所・メール等と問い合わせ情報に流出のおそれ。本文に記入された口座・カード情報も対象。
事案の概要
- 企業・サービス
- シチズン時計/問い合わせ管理
- 確認状況
- 流出のおそれ
- 公表日
- 公表された原因
- 委託先の問い合わせ管理サーバーへの不正アクセス
何が起きたか
シチズン時計は2026年10月6日、問い合わせ受付に利用した委託先スカラコミュニケーションズのシステムで、情報が不正取得された可能性を公表しました。攻撃の時間帯は10月2日20時33分頃から3日8時1分頃と説明されています。
問い合わせ情報の対象範囲
対象はシチズン、ブローバ、フレデリック・コンスタントの問い合わせフォームから寄せられ、10月3日時点で当該システムに残っていた約100,000人分の情報です。氏名、住所、電話番号、メールアドレスなどを含みます。
問い合わせ本文に口座情報やカード情報を記入した場合は、その内容も対象となる可能性があります。
影響と評価
自社のEC・会員サービスなどへの不正アクセスや、本件情報によるそれらへのアクセスは確認されていないと説明しています。公表時点の二次被害も未確認です。詳細な連絡先と自由記述に金融情報が含まれ得ることを考慮しAと評価しました。
大和証券の問い合わせ管理事案と同じ委託先に関連します。
委託先の公表と他社への影響
スカラコミュニケーションズは10月6日、同一サーバー上の最大5社で問い合わせ情報が流出した可能性があると公表しました。最大713,126件は同じ人の複数回の問い合わせを含む延べ件数で、シチズンだけの人数ではありません。
大和証券と損保ジャパンのSMILING ROADも同じ委託先の被害を公表しています。
対象情報
- メールアドレス流出のおそれ
問い合わせ利用者のメールアドレスが対象となる可能性。
- 決済情報流出のおそれ
問い合わせ本文にカード情報を記入した場合に限る。全利用者のカード情報流出ではない。
Aとした理由
約10万人の氏名・住所・メール等と問い合わせ情報に流出のおそれ。本文に記入された口座・カード情報も対象。
Aの評価基準詳細な本人属性、金融・人事・行動情報等の組合せ。少人数でも深刻な個人被害があり得る。