HIS/タイ現地法人個人情報インシデントの概要と評価

タイ法人のサーバーから最大627人のパスポート・アレルギー情報が流出したおそれ。メール・電話・住所・カード情報は含まれない。

事案の概要

企業・サービス
HIS/タイ現地法人
確認状況
流出のおそれ
公表日
公表された原因
タイ法人のファイルサーバーへの不正アクセス(侵入経路は未公表)

何が起きたか

HISは2026年10月7日、タイ現地法人H.I.S. TOURS CO., LTD.のファイルサーバーへの不正アクセスと、個人情報が流出した可能性を公表しました。2025年12月11日に検知ソフトの警告を受け、サーバーを切り離しています。

2025年12月29日に日本で取得した個人情報の保存を確認し、関係機関へ報告しました。2026年2月24日に最大627人のパスポート情報の存在を把握し、全ファイルの精査と連絡先の確認を進めたと説明しています。

対象となる情報と規模

対象は最大627人分のパスポート情報(氏名、署名欄の名前、性別、生年月日、旅券番号、有効期限)とアレルギー情報です。2017年、2019〜2020年、2024〜2025年にHISを利用してタイへ出発した顧客の一部が対象です。

電話番号、住所、メールアドレス、クレジットカード情報は含まれないと明示されています。

対応と評価

連絡先を確認できた対象者への個別連絡を進め、特定が難しい対象者にも周知するため公表したとしています。本人確認情報と健康情報の機微性を踏まえ、Sと評価します。

対象情報

  • 本人確認書類・個人番号流出のおそれ

    パスポート番号・有効期限・氏名・署名欄の名前・性別・生年月日。

Sとした理由

本人確認に使うパスポート情報と、健康に関わるアレルギー情報に流出のおそれ。

Sの評価基準

直接悪用可能な決済情報、本人確認・健康情報、深い私的情報、又は詳細属性の大規模侵害。

評価基準を見る →

出典

  1. HIS:子会社ファイルサーバへの不正アクセスによる個人情報流出の可能性
アカウント情報流出一覧 →
共有