株式会社ニチイ学館は2026年10月2日、同社が運営する介護サービスのWebサイトで、問い合わせフォームから送信された情報を含むバックアップファイルが、認証なしで外部から取得可能な状態になっていたと公表しました。
対象ファイルには、2015年11月から2020年5月までの問い合わせデータ6,683件が含まれていました。このうち「お問い合わせ内容」欄への入力があった2,674件を精査した結果、583名分に個人情報が含まれ、さらに99名分には健康状態や障がいの状況に関する要配慮個人情報が含まれていました。
ファイルは2020年5月11日から2026年9月11日まで約6年4カ月にわたり外部から取得可能でした。保存されていた直近3カ月分のアクセスログでは第三者によるアクセスは確認されていませんが、それ以前のログが残っていないため、外部から取得されていなかったことまでは確認できないとしています。
ニチイ学館の個人情報漏洩のおそれに関するサマリー
- 2026年9月11日、Webサイトの保守・運用委託先からの報告で問題が判明しました。
- 個人情報を含むバックアップファイルがWebサーバー上に残存していました。
- 通常のWebページからリンクされていませんでしたが、20数桁の具体的なファイル名を含むURLを直接指定すると認証なしでダウンロードできる状態でした。
- 対象データは2015年11月から2020年5月までの6,683件です。
- このうち「お問い合わせ内容」欄に入力があった2,674件を調査しました。
- 2,674件のうち583名分に個人情報が含まれていました。
- 583名のうち99名分には、健康状態や障がいの状況に関する要配慮個人情報が含まれていました。
- 氏名、住所、電話番号、メールアドレスなどを入力する「お客様情報」欄のデータは暗号化され、アクセスできない状態でした。
- 対象ファイルは2020年5月11日から2026年9月11日まで外部から取得可能でした。
- 2026年6月11日から9月11日までのアクセスログでは第三者アクセスは確認されていません。
- それ以前のログは保存されておらず、第三者による取得がなかったことまでは確認できません。
- 個人情報保護委員会へ報告し、対象者への個別通知を進めています。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年10月2日 |
| 対象 | ニチイ学館の介護サービスWebサイト |
| 発覚日 | 2026年9月11日 |
| 原因 | 委託先でのバックアップファイル管理・削除手続きの不備 |
| 対象データ | 2015年11月~2020年5月の6,683件 |
| 問い合わせ内容あり | 2,674件 |
| 個人情報を含むもの | 583名分 |
| 要配慮個人情報を含むもの | 99名分 |
| 要配慮個人情報 | 健康状態、障がいの状況 |
| 外部取得可能期間 | 2020年5月11日~2026年9月11日 |
| 第三者アクセス | 直近3カ月のログでは確認されず |
| 個人情報保護委員会 | 報告済み |
バックアップファイルがWebサーバー上に残存
問題が判明したのは9月11日です。
ニチイ学館が介護サイトの保守・運用を委託している事業者から、Webサーバー上に個人情報を含むバックアップファイルが残っているとの報告がありました。
対象ファイルは通常のWebページからリンクされていませんでした。
しかし、20数桁の具体的なファイル名を含むURLを直接指定すると、IDやパスワードなどの認証を経ることなく、インターネットからダウンロードできる状態でした。
ニチイ学館は判明後、対象ファイルを削除し、外部から取得可能な状態を解消しています。
583名分の個人情報、99名分には健康・障がい情報
対象ファイルに含まれていたのは、2015年11月から2020年5月までに介護サイトへ送信されたデータです。
6,683件のうち「お問い合わせ内容」欄に入力があった2,674件を精査したところ、583名分に個人情報が含まれていました。
さらに、このうち99名分については、
- 健康状態
- 障がいの状況
に関する情報が含まれていました。
これらは個人情報保護法上の「要配慮個人情報」に該当します。
病歴や健康状態など、通常の個人情報より慎重な取り扱いが必要な情報については、セキュリティ対策Labの「機微情報とは?意味・具体例、要配慮個人情報との違いと漏洩対策」でも整理しています。
氏名・住所・電話番号・メールアドレス欄は暗号化
今回、問い合わせフォーム内のすべてのデータが同じ状態だったわけではありません。
ニチイ学館によると、
- 氏名
- 住所
- 電話番号
- メールアドレス
などを入力する「お客様情報」欄は暗号化されており、アクセスできない状態でした。
問題となったのは、主に自由記述形式の「お問い合わせ内容」欄です。
自由記述欄の中へ利用者自身が氏名、健康状態、障がいの状況などを書き込んでいたため、結果として個人情報や要配慮個人情報がバックアップファイルに含まれていました。
約6年4カ月にわたり認証なしで取得可能
対象ファイルが外部から取得可能だった期間は、2020年5月11日から2026年9月11日までです。
約6年4カ月にわたり、ファイル名を含むURLを把握していれば認証なしでダウンロードできる状態でした。
一方、ニチイ学館が保存していたアクセスログは2026年6月11日から9月11日までの約3カ月分です。
この期間については、第三者が対象ファイルへアクセスした記録は確認されていません。
それ以前の約6年間についてはログが保存されていないため、過去に第三者がファイルを取得していなかったことまでは確認できません。
このため、ニチイ学館は「個人データの漏えいが発生したおそれのある事案」と判断しています。
原因は委託先のファイル管理と削除手続きの不備
ニチイ学館は原因について、Webサイトの保守・運用を委託している事業者側で、バックアップ作業後のファイル管理と削除手続きに不備があったと説明しています。
本来削除されるべきバックアップファイルが、外部公開されているWebサーバー上に残存していました。
また、ニチイ学館側でも、委託先の作業完了後に、
「対象ファイルが外部から取得可能な場所に残っていないか」
を技術的に確認する手続きが十分ではなかったとしています。
今回の事案はサイバー攻撃によってファイルを奪われたものではなく、バックアップファイルの配置・削除・確認という運用管理の不備によって、情報が外部取得可能な状態になった事案です。
「リンクしていない」だけではファイルは保護されない
今回のバックアップファイルは、通常のWebページからリンクされていませんでした。
ただし、Webページからリンクされていないことと、アクセス制御されていることは別です。
Webサーバーの公開領域へファイルを置き、URLを指定すれば認証なしで取得できる状態であれば、URLを知った第三者はアクセスできます。
企業サイトでは作業時に、
- バックアップファイル
- データベースのエクスポートファイル
- CSV
- ZIPファイル
- 設定ファイル
- ログ
- 検証用ファイル
などを一時的に作成する場合があります。
こうしたファイルをWeb公開領域へ残さないことに加え、作業終了後に委託元側でも外部公開状態を確認する運用が必要です。
企業の情報漏洩対策では、不正アクセスだけでなく、設定ミス、誤公開、委託先での管理不備も対象に含めて管理する必要があります。
ログの保存期間が影響範囲の特定を困難に
今回の事案では、アクセスログの保存期間も調査に影響しました。
対象ファイルは2020年5月から外部取得可能でしたが、確認できたアクセスログは2026年6月11日以降です。
そのため、対象ファイルが外部公開されていた期間の大半について、
- 誰がアクセスしたか
- いつ取得されたか
- 実際にダウンロードされたか
を事後的に確認できません。
インシデント発生時に影響範囲を追跡できるよう、Webサーバーやクラウドサービスのログをどの程度の期間保存するかも、平時に決めておく必要があります。
個人情報保護委員会へ報告、対象者へ個別通知
ニチイ学館は、本件を個人データ漏洩のおそれがある事案として個人情報保護委員会へ報告しました。
対象者には、対象情報と連絡先を確認したうえで順次個別に説明するとしています。
これまでに実施した対応は、
- 対象ファイルの削除
- 外部取得可能状態の解消
- 対象データと影響範囲の調査
- 保存されているアクセスログの調査
- 委託先への事実確認
- 原因調査
- 個人情報保護委員会への報告
です。
10月2日時点で、本件に起因すると考えられる被害申告や情報の不正利用は確認されていません。
専用問い合わせ窓口は、フリーダイヤル「0120-401-151」、受付時間は9時から17時までです。
再発防止でファイル・ログ・委託先管理を見直し
ニチイ学館は再発防止策として、
- ファイル管理の強化
- 点検体制の強化
- アクセスログ管理方法の見直し
- 委託先への点検
- 委託先への監査
を実施するとしています。
今回の事案では、委託先の作業ミスだけでなく、委託元であるニチイ学館側の作業後確認にも課題があったことを同社自身が認めています。
Webサイトの制作・保守を外部へ委託している企業では、作業完了報告だけで終了せず、
- バックアップや作業用ファイルが公開領域に残っていないか
- 認証なしで取得できるファイルがないか
- 検証環境や管理画面が外部公開されていないか
- 十分な期間のアクセスログを保存しているか
- 委託先の作業結果を自社側でも確認できるか
を点検する必要があります。








