NTTドコモ、メッセージサービスで個人情報を無断提供-約1万6000件の同意取得漏れ-9月にはAmazonでも34万回線

セキュリティニュース

投稿日時: 更新日時:

NTTドコモ、メッセージサービスで個人情報を無断提供-約1万6000件の同意取得漏れ-9月にはAmazonでも34万回線

NTTドコモは2026年10月4日、ドコモショップや量販店などの店頭でMNP新規契約を行った一部の利用者について、RCSの重要事項説明とGoogle Asia Pacific Pte. Ltd.への第三者提供同意を取得しないまま、RCSを利用できる状態になっていたと公表しました。

対象は9月17日から25日までの約1万6000件です。このうち実際にRCSメッセージの送受信が行われた225件では、サービス提供に必要な送受信関連情報がGoogle Asia Pacificへ送信されていました。

ドコモは、メッセージ本文は暗号化されており、Google Asia Pacificが内容を閲覧することはないと説明しています。

ドコモでは9月にも、Amazonプライム特典に関連して34万4213回線の電話番号などを、同意取得がない状態でアマゾンジャパンへ提供していたことが明らかになっています。今回のRCS事案とは原因・システムが異なりますが、短期間にパーソナルデータの第三者提供に関する同意管理の不備が続いた形です。

RCS同意未取得事案のサマリー

  • NTTドコモが2026年10月4日に公表
  • 対象期間は9月17日から9月25日
  • 対象は店頭でMNP新規契約を行った一部利用者
  • 影響件数は約1万6000件
  • RCSの重要事項説明画面とGoogle Asia Pacificへの第三者提供同意確認画面が表示されなかった
  • 原因は店頭手続きシステムの不備
  • 約1万6000件のうち225件で実際にRCSメッセージを送受信
  • 225件では送受信に伴う情報がGoogle Asia Pacificへ送信された
  • メッセージ本文は暗号化されており、Google側が内容を閲覧することはないとドコモは説明
  • 9月30日午後8時から対象者のRCSを順次停止
  • 10月4日午前10時から対象者への個別連絡を開始
  • 再利用を希望する場合はMy docomoや店頭などで「RCS利用拒否」の解除手続きが必要
  • RCSは2026年8月24日に提供開始し、9月末時点で約126万人が利用
項目 内容
公表日 2026年10月4日
対象期間 2026年9月17日~9月25日
対象 店頭でMNP新規契約した一部利用者
影響件数 約1万6000件
実際にRCS送受信があった件数 225件
第三者提供先 Google Asia Pacific Pte. Ltd.
原因 店頭手続きシステムの不備
対応 RCS利用停止、個別連絡、再同意後に利用再開

約1万6000件で同意確認画面が表示されず

ドコモによると、9月17日から25日にかけて、ドコモショップ、量販店、一般販売店などの店頭でMNP新規契約を行った一部利用者について、本来表示されるべき画面が表示されない状態になっていました。

表示されなかったのは、

  • RCSサービスの概要や機能
  • 利用規約
  • 第三者提供に関する説明
  • Google Asia Pacificへの第三者提供同意確認

などです。

原因は店頭手続きシステムの不備でした。

その結果、利用者がこれらの説明を確認し、Google Asia Pacificへの情報提供へ同意する手続きを行っていないにもかかわらず、RCSを利用できる状態になっていました。

影響件数は約1万6000件です。

Googleへ情報が送信されたのはRCSを実際に利用した225件

今回、約1万6000件すべてについてGoogleへ送受信情報が提供されたわけではありません。

ドコモが公表した約1万6000件は、重要事項説明と第三者提供同意の確認画面が表示されなかった契約の件数です。

そのうち、実際にRCSメッセージの送受信が行われたのは225件でした。

この225件では、RCSサービスの提供に必要な送受信関連情報がGoogle Asia Pacificへ送信されています。

ドコモはRCSの通常のデータ取扱いについて、次の情報を利用すると説明しています。

利用者情報

  • 電話番号
  • IMSI(加入者識別ID)
  • RCSサービスの利用状態

送受信情報

  • 送受信日時
  • 送受信先の電話番号
  • 送受信先のネットワーク情報
  • 送受信メッセージ
  • 送受信結果
  • グループチャット情報

ただし今回の公表では、225件について「送受信に関する情報」がGoogle Asia Pacificへ送信されたと説明しており、上記項目のすべてが各利用者について送信されたとまでは公表していません。

メッセージ本文は暗号化、Googleは内容を閲覧しないと説明

RCSではメッセージ本文もシステム上取り扱われますが、ドコモはメッセージ本文について暗号化されており、Google Asia Pacificが内容を閲覧することはないと説明しています。

そのため今回の事案を「Googleが225件のメッセージ本文を閲覧した」と表現するのは不正確です。

問題となったのは、本来利用者から取得すべき第三者提供への同意を取得しない状態でRCSを有効にし、そのうち225件では実際に送受信関連情報の連携が発生していた点です。

ドコモのパーソナルデータ同意事項でも、電話番号などをそのまま第三者へ提供する場合や、電気通信事業者が取り扱う通信の秘密に該当する情報を第三者へ提供する場合には、別途同意を取得するとしています。

RCSは8月24日に提供開始、1カ月で約126万人が利用

ドコモは2026年8月24日からRCSの提供を開始しました。

RCS(Rich Communication Services)はSMSの後継に位置付けられるメッセージサービスで、電話番号を使って、

  • テキスト
  • 写真
  • 動画
  • スタンプ
  • グループチャット

などを利用できます。

Androidでは「Google メッセージ」、iPhoneではAppleの「メッセージ」アプリから利用します。

ドコモではAndroid版について、従来Google傘下のJibe Mobileが提供していたRCSを、8月24日以降ドコモ提供へ順次切り替えています。

9月末時点の利用者は約126万人です。

今回の約1万6000件はRCS全利用者ではなく、9月17日から25日に店頭でMNP新規契約を行った一部利用者に限定されています。

対象者のRCSを9月30日から停止、再利用には手続きが必要

ドコモは同意を取得していない状態を解消するため、対象利用者について9月30日午後8時からRCSを順次利用停止にしました。

10月4日午前10時からは対象者へ個別連絡を開始しています。

対象者が今後もRCSを利用する場合は、あらためて手続きを行います。

ドコモの案内では、「RCS利用拒否」の解除を行うことで利用を再開できます。

手続きはMy docomoなどのオンライン手続きや、ドコモショップ、d gardenなどから行えます。

ドコモは問い合わせ先として、

  • ドコモ携帯電話から:151
  • 一般電話などから:0120-800-000

を案内しています。

受付時間は午前9時から午後8時までで、年中無休です。

9月には34万4213回線の情報をAmazonへ同意なく提供

ドコモでは、今回のRCS事案に先立つ9月16日にも、第三者提供に関する同意取得の不備が明らかになっています。

ITmedia NEWSによると、対象は34万4213回線です。

対象期間は2026年4月21日から8月20日で、「ドコモオンライン手続き」を利用して、

  • ドコモ MAX
  • ドコモ ポイ活 MAX
  • ドコモ ポイ活 20
  • ドコモ mini

を申し込んだ一部利用者が対象でした。

Amazonプライムの特典案内などに利用する目的で、アマゾンジャパンへ、

  • 電話番号
  • 契約料金プラン名

などが提供されていました。

ドコモの現在の同意事項でも、Amazonプライム関連の第三者提供について、電話番号や利用者識別子などをアマゾンジャパンへ提供すると明記されています。

Amazon事案は同意項目を誤って削除した人的ミス

Amazon事案では、2026年1月20日から第三者提供同意を取得していましたが、2月25日の同意事項見直し作業で、本来残すべきAmazon向けの同意項目を誤って削除したと報じられています。

その後、4月21日からAmazonへの情報提供が始まりました。

8月18日に同意事項が欠けていることを検知し、8月20日にシステムを修正しました。

Amazon側は提供された情報を利用しておらず、9月12日までに削除を完了したことをドコモが確認したとされています。

今回のRCS事案とは原因が異なります。

Amazon事案 RCS事案
公表 2026年9月16日 2026年10月4日
影響 34万4213回線 約1万6000件
実際の第三者提供 対象回線の電話番号・料金プランなど RCS送受信があった225件で送受信関連情報
提供先 アマゾンジャパン Google Asia Pacific
原因 同意項目を誤って削除した人的ミス 店頭手続きシステムの不備
発生チャネル ドコモオンライン手続き 店頭MNP手続き
発見後の対応 システム修正、Amazon側でデータ削除 RCS停止、対象者へ個別連絡、再同意後に利用再開

2件に共通するのは「第三者提供の同意をシステムでどう担保するか」

Amazon事案とRCS事案は、同じシステム障害が繰り返されたものではありません。

Amazon事案は同意事項の見直し作業における人的ミス、RCS事案は店頭手続きシステムの不備です。

一方、結果としてはどちらも「本来取得すべき第三者提供への同意が取得されない状態で処理が進んだ」という共通点があります。

パーソナルデータの第三者提供では、利用規約やプライバシーポリシーを掲載するだけでなく、

  • 対象者へ必要な説明が表示されるか
  • 明示的に同意を取得したか
  • 同意状態を記録できているか
  • 同意取得前に外部へのデータ連携が始まらないか
  • システム変更時に同意フローが欠落していないか
  • 同意文面の変更・削除時にレビューが行われるか

といった処理をシステムと運用の両方で管理する必要があります。

今回の2事案は、不正アクセスやサイバー攻撃によって情報が盗まれたものではありません。

一方で、利用者の意思確認を前提としたデータ連携では、外部攻撃対策とは別に、同意取得フローそのものを内部統制の対象として確認する必要があることを示しています。

対象利用者が確認したいこと

今回のRCS事案の対象者にはドコモが10月4日から順次個別連絡を行っています。

連絡を受けた場合は、

  • 自分が対象契約に含まれるか
  • RCSが現在停止されているか
  • 今後RCSを利用するか
  • 利用する場合は同意内容を確認したうえで再開するか

を確認します。

RCSを利用する場合は、My docomoや店頭で「RCS利用拒否」の解除手続きを行います。

今回の公表では、第三者による不正アクセスやアカウント乗っ取り、メッセージ本文の第三者閲覧は確認されていません。

そのため、本件だけを理由としてdアカウントのパスワードを変更するなどの対応が必要だとはドコモは案内していません。

出典