S流出のおそれ
HIS/タイ現地法人個人情報インシデントの概要と評価
タイ法人のサーバーから最大627人のパスポート・アレルギー情報が流出したおそれ。メール・電話・住所・カード情報は含まれない。
事案の概要
- 企業・サービス
- HIS/タイ現地法人
- 確認状況
- 流出のおそれ
- 公表日
- 公表された原因
- タイ法人のファイルサーバーへの不正アクセス(侵入経路は未公表)
何が起きたか
HISは2026年10月7日、タイ現地法人H.I.S. TOURS CO., LTD.のファイルサーバーへの不正アクセスと、個人情報が流出した可能性を公表しました。2025年12月11日に検知ソフトの警告を受け、サーバーを切り離しています。
2025年12月29日に日本で取得した個人情報の保存を確認し、関係機関へ報告しました。2026年2月24日に最大627人のパスポート情報の存在を把握し、全ファイルの精査と連絡先の確認を進めたと説明しています。
対象となる情報と規模
対象は最大627人分のパスポート情報(氏名、署名欄の名前、性別、生年月日、旅券番号、有効期限)とアレルギー情報です。2017年、2019〜2020年、2024〜2025年にHISを利用してタイへ出発した顧客の一部が対象です。
電話番号、住所、メールアドレス、クレジットカード情報は含まれないと明示されています。
対応と評価
連絡先を確認できた対象者への個別連絡を進め、特定が難しい対象者にも周知するため公表したとしています。本人確認情報と健康情報の機微性を踏まえ、Sと評価します。
対象情報
- 本人確認書類・個人番号流出のおそれ
パスポート番号・有効期限・氏名・署名欄の名前・性別・生年月日。
Sとした理由
本人確認に使うパスポート情報と、健康に関わるアレルギー情報に流出のおそれ。
Sの評価基準直接悪用可能な決済情報、本人確認・健康情報、深い私的情報、又は詳細属性の大規模侵害。