SNS投稿による個人情報漏洩のまとめ 2025〜2026年の国内事例と組織が今すぐ取るべき対策

セキュリティニュース

投稿日時: 更新日時:

SNS投稿による個人情報漏洩のまとめ 2025〜2026年の国内事例と組織が今すぐ取るべき対策

業務中に撮影した写真や動画をSNSへ投稿し、背景に映り込んだ書類やPC画面、患者情報、顧客情報が外部へ出る事案が相次いでいます。

2025年から2026年にかけては、西日本シティ銀行、日本テレビ「ZIP!」、武蔵野徳洲会病院、佐田病院、岩見沢市立総合病院、桜十字病院、益田信用組合、仙台市立小学校などで、職場内や業務資料を撮影した画像・動画をSNSへ投稿したことによる情報漏洩が公表されました。

投稿者が情報を盗み出そうとしていたとは限りません。自分や職場の様子を撮影した際に、ホワイトボード、カルテ、受付モニター、顧客情報照会票、校務用PCなどが写り込むケースが目立ちます。また、非公開アカウントや限定公開で投稿していても、第三者による転載や通報によって組織外へ広がることがあります。

一方、京都府立医科大学では、学生が附属病院での実習報告書を撮影してSNSへ投稿したものの、大学の調査では患者を直接特定できる情報は映っていませんでした。個人情報漏洩が確認された事案ではありませんが、医療現場で得た情報を私物端末で撮影しSNSへ投稿する行為そのものが問題となった事例です。

本記事では、2025〜2026年に国内で公表されたSNS投稿による情報漏洩事例を整理し、撮影・投稿をどのように管理すべきかを解説します。

SNS投稿による情報漏洩事例のサマリー

  • 西日本シティ銀行では、職員がBeRealなどへ支店内の画像や動画を投稿し、個人8名の情報と法人19社の名称が外部から閲覧可能な状態となりました。
  • 日本テレビ「ZIP!」では、制作協力会社の新人スタッフが研修直後に出演者資料、シフト表、入構証などをInstagramへ投稿しました。
  • 佐田病院では、看護師が入院患者1名のカルテ画像をSNSの限定公開機能で投稿しました。
  • 武蔵野徳洲会病院では、職員が投稿した動画に患者48名の氏名が映り込み、投稿から発覚まで約15か月を要しました。
  • 岩見沢市立総合病院では、委託職員が患者受付モニターを撮影してSNSへ投稿し、患者20名の氏名、患者番号、性別、年齢、主治医名が閲覧可能になりました。
  • 桜十字病院では、職員による不適切な情報発信で患者1名の氏名、生年月日、年齢が外部へ漏洩しました。
  • 益田信用組合では、執務室内を撮影した動画に顧客情報照会票が映り込み、顧客1名の住所、氏名、生年月日、電話番号、取引内容が漏洩しました。
  • 仙台市立小学校では、教員が校務用PCの画面を撮影してSNSへ投稿し、学校名と別の教員1名の氏名が外部へ出ました。
  • 苫小牧民報社では、記者が北海道警察の発表文書に含まれる個人情報を私的なSNSアカウントへ投稿していたことが判明しました。
  • 航空自衛隊美保基地では、3等空曹が「部内限り」の情報を個人のInstagramへ投稿し、停職6日の懲戒処分を受けました。
  • 京都府立医科大学では、学生が附属病院実習の報告書を撮影してSNSへ投稿しましたが、患者を直接特定できる情報は映っていなかったと大学が説明しています。

2025〜2026年のSNS投稿による情報漏洩・不適切投稿事例一覧

組織・事案 公表日 投稿媒体 外部へ出た情報 対象
西日本シティ銀行 2026年4月30日、6月23日続報 BeReal等 顧客氏名・住所、法人名、業務情報など 個人8名、法人19社
日本テレビ「ZIP!」制作協力会社 2026年4月27日 Instagram→Xで拡散 出演者資料、シフト表、入構証など 非公表
佐田病院 2026年3月23日 SNS、限定公開 入院患者のカルテ画像 患者1名
武蔵野徳洲会病院 2026年4月4日、4月28日最終報 SNS 動画に患者氏名が映り込み 患者48名
岩見沢市立総合病院 2025年11月18日 SNS 氏名、カナ氏名、患者番号、性別、年齢、主治医名 患者20名
桜十字病院 2026年4月23日 SNSとの関連が指摘、公式は媒体非公表 氏名、生年月日、年齢 患者1名
益田信用組合 2026年7月3日 投稿先非公表 住所、氏名、生年月日、電話番号、取引内容 顧客1名
仙台市立小学校 2026年4月21日 SNS 学校名、教員氏名 教員1名
苫小牧民報社 2026年6月 私的SNSアカウント 道警発表文書の個人情報を含む一部内容 非公表
航空自衛隊美保基地 2026年6月25日 Instagram 部内限りの内部情報 組織情報
京都府立医科大学 2026年8月14日 SNS 附属病院実習の報告書写真。患者を直接特定できる情報はなし 個人情報漏洩は確認されず

西日本シティ銀行、BeReal投稿で個人8名・法人19社の情報が閲覧可能に

西日本シティ銀行では、職員が営業店の執務室内で撮影した画像や動画をSNSへ投稿し、顧客情報や業務情報が外部から閲覧可能な状態となりました。

2026年4月30日の初報では、ホワイトボードに記載された顧客7名の氏名などが映り込んでいたと公表されました。その後の調査で対象は個人8名に拡大し、うち1名については住所も含まれていました。法人19社の名称も閲覧可能な状態だったことが判明しています。

撮影は2025年1月から10月頃にかけて複数回行われていました。

同行は2026年6月23日の続報で、私用スマートフォンの職場での取扱いやSNS利用ルールの周知、管理職による指導などに改善すべき点があったと説明しました。再発防止策として、従来「原則禁止」としていた執務室等への私有スマートフォンの持ち込みを全面禁止へ変更しています。

西日本シティ銀行、職員が「BeReal」で支店内を撮影—顧客7名の氏名・業績目標・PC画面がX上で拡散し個人情報漏洩

西日本シティ銀行、職員のBeReal投稿による個人情報漏洩で再発防止策を公表

日本テレビ「ZIP!」、SNS研修直後に内部情報を投稿

日本テレビ「ZIP!」の制作に関わる制作協力会社の新人スタッフは、2026年4月上旬、個人のInstagramアカウントへ番組制作に関する画像などを投稿しました。

投稿には出演者名入りの資料、スタッフ配置などが読み取れるシフト表、日本テレビの局内入構証とみられる画像が含まれ、X上でも拡散しました。

日本テレビは4月1日、SNSによる情報漏洩の禁止や入構証の管理を盛り込んだ研修を実施していました。

研修直後に事案が発生したことから、福田博之社長は4月27日の定例会見で情報管理の徹底が十分ではなかったと説明しています。

この事案では、研修の有無ではなく、職場内で何を撮影してはいけないのか、私物スマートフォンをどこまで使えるのかを具体的に運用へ落とし込めていたかが問われました。

日テレ社長、「ZIP!」新人スタッフのSNS情報漏洩を謝罪-4月1日の研修直後に入構証・出演者資料・シフト表が流出

佐田病院、限定公開のSNSに患者カルテ画像を投稿

医療法人佐田厚生会 佐田病院は2026年3月23日、看護師が入院患者1名のカルテ画像をSNSへ投稿し、個人情報を漏洩させたと公表しました。

投稿は3月6日に行われ、SNSの限定公開機能が使われていました。

病院が事案を把握したのは3月22日です。第三者アカウントによる投稿を通じて把握し、看護師への聞き取りを行いました。

限定公開は、組織の情報管理策にはなりません。閲覧者によるスクリーンショットや転載、アカウント設定の変更などで公開範囲が広がる可能性があるためです。

カルテや検査結果、患者リストなどは、公開範囲に関係なく個人のSNSへ投稿しないという運用が必要です。

佐田病院、看護師によるSNS投稿で入院患者のカルテ画像が漏えい

武蔵野徳洲会病院、患者48名の氏名が映った動画を約15か月後に発見

武蔵野徳洲会病院では、職員が2025年1月頃にSNSへ投稿した動画に患者48名の氏名が映り込んでいました。

病院が把握したのは2026年4月4日で、院内職員からの報告がきっかけでした。投稿から発覚まで約15か月が経過しています。

病院は投稿を削除し、対象となった48名へ個別に連絡・謝罪しました。個人情報保護委員会への報告も行い、非常勤・派遣職員を含む636名全員へSNS利用と個人情報保護に関する研修を実施しています。

問題は投稿時だけではありません。一度公開された業務関連画像を長期間把握できなければ、転載や保存の有無も確認しにくくなります。

武蔵野徳洲会病院、職員がSNSに投稿した動画に患者48名の氏名が含まれていたことが判明

岩見沢市立総合病院、受付モニターをSNS投稿し患者20名の情報が閲覧可能に

岩見沢市立総合病院では、業務委託先の職員が患者の受付状況を表示するモニター画面を私物スマートフォンで撮影し、SNSへ投稿しました。

画像には2025年10月2日に受診した患者20名の氏名、カナ氏名、患者番号、性別、年齢、主治医名が含まれていました。

投稿は閲覧者を限定した状態で、約2時間後に削除されています。病院は実際に閲覧した3名を特定して調査し、二次流出は確認されなかったとしています。

再発防止策として、関与した委託職員を業務から外し、委託先職員について業務時間中のスマートフォン携行・使用を原則禁止としました。

職員だけでなく、委託先や派遣スタッフまで同じ撮影・スマートフォン利用ルールの対象にする必要があります。

岩見沢市立総合病院の委託職員がSNS投稿、患者20名の個人情報が閲覧可能に

桜十字病院、患者1名の氏名・生年月日・年齢が外部へ流出

桜十字病院は2026年4月23日、関係職員による不適切な情報発信によって患者1名の個人情報が外部へ漏洩したと公表しました。

漏洩した情報は氏名、生年月日、年齢です。

SNS上では患者の医療書類を撮影した画像が投稿されたとの情報が広がりましたが、病院の公式発表ではSNSの種類、職員の職種、投稿内容の詳細は明示していません。

このため、SNS上で拡散した情報と病院が公式に確認した内容は分けて扱う必要があります。

桜十字病院、職員による患者の個人情報流出—SNSへの投稿が背景か

益田信用組合、執務室動画に顧客情報照会票が映り込む

益田信用組合は2026年7月3日、職員が営業店の執務室内を撮影した動画をインターネット上に投稿したことで、顧客1名の個人情報が漏洩したと公表しました。

動画には顧客情報照会票が映っており、住所、氏名、生年月日、電話番号、取引内容が第三者から閲覧可能な状態でした。

投稿先となったSNSやサービス名、撮影・投稿時期、閲覧者数などは公表されていません。

西日本シティ銀行と同じく、金融機関の執務室内で業務書類が動画に映り込んだ事例です。

益田信用組合で顧客の個人情報漏えい、職員が撮影した執務室内動画をネット投稿

仙台市立小学校、校務用PC画面を撮影してSNSへ投稿

仙台市は2026年4月21日、市立小学校の教員が校務で使用しているPC画面をスマートフォンで撮影し、SNSへ投稿したと公表しました。

投稿画像には学校名と、投稿者とは別の教員1名の氏名が表示されていました。

教員が撮影したのは、職員会議用に作成されたGoogle Classroomの画面です。

この事例でも、システムへの不正アクセスは発生していません。正規の利用者が閲覧できる画面を撮影し、組織外へ投稿したことが情報流出につながりました。

仙台市立小学校教員が校務用画面をSNS投稿、個人情報流出

苫小牧民報社、道警発表文書の個人情報を私的SNSへ投稿

苫小牧民報社は2026年6月、編集局の記者1名が北海道警察の発表文書について、個人情報を含む一部内容を私的なSNSアカウントへ投稿していたことが社内調査で判明したと公表しました。

同社は、取材活動で知り得た情報を報道目的以外に利用・公開することは適切ではないとして謝罪しています。

この事案は、スマートフォンのカメラで偶然情報が映り込んだケースとは異なります。業務上取得した情報を、利用目的とは異なる個人SNSへ持ち出した点に特徴があります。

苫小牧民報社、記者による道警発表文書の個人情報含む内容を私的SNSアカウントへ投稿していたと公表

航空自衛隊美保基地、部内限り情報をInstagramへ投稿

航空自衛隊美保基地は2026年6月25日、第3輸送航空隊整備補給群整備隊に所属する3等空曹を停職6日の懲戒処分としました。

対象者は2020年6月15日と2024年4月下旬の計2回、部内限りの情報を個人のInstagramへ投稿していました。

発覚のきっかけは2024年5月頃の外部閲覧者からの通報です。

本件は個人情報漏洩ではありませんが、業務上の内部情報を個人SNSへ投稿した事例として、民間企業の社外秘情報と共通する管理課題があります。

なお、投稿された「部内限り」の具体的内容は公表されていません。整備記録や運用スケジュールなどが含まれていたと断定することはできません。

航空自衛隊の3等空曹が部内限り情報をインスタグラムに2回投稿

京都府立医科大学、学生が実習報告書をSNS投稿 患者を直接特定できる情報は確認されず

京都府立医科大学は2026年8月14日、附属病院で実施した実習について、学生が実習報告書を撮影した写真をSNSへ投稿していたと公表しました。

大学によると、投稿された写真には患者を直接特定できる情報は映っていませんでした。

そのため、佐田病院や武蔵野徳洲会病院などと同じ意味で「患者の個人情報漏洩が確認された事案」とするのは適切ではありません。

一方、大学は実習報告書をSNSへ投稿した行為について、医療に従事する者として極めて不適切と説明しています。附属病院は対象患者と家族に状況を説明し、謝罪しました。

再発防止策として、実習情報の取扱いルールの見直しと、学生への情報管理教育の徹底を行うとしています。

この事案から確認したいのは、「氏名を載せなければ投稿してよい」という考え方ではありません。医療実習、診療、看護などで得た情報や記録は、患者を直接特定できる情報が含まれていなくても、個人のSNSへ投稿しないという線引きが必要です。

本学附属病院の実習における本学学生による不適切な行いに関するお詫び – 京都府立医科大学

SNS投稿による情報漏洩で繰り返される4つのパターン

2025〜2026年の事例を見ると、発生原因は大きく4つに分けられます。

1つ目は、職場の様子を撮影した際の映り込みです。西日本シティ銀行、武蔵野徳洲会病院、岩見沢市立総合病院、益田信用組合、仙台市立小学校では、ホワイトボード、PC画面、受付モニター、業務書類などが撮影範囲に入りました。

2つ目は、業務資料そのものを撮影・投稿するケースです。佐田病院のカルテ画像や、京都府立医科大学の実習報告書が該当します。本人が公開してよいと判断しても、業務で扱う記録を個人端末へ移した時点で組織の管理から外れます。

3つ目は、業務で得た情報の目的外利用です。苫小牧民報社や航空自衛隊美保基地の事例では、業務上知り得た情報を個人SNSへ掲載しました。

4つ目は、投稿から発覚まで時間が空くケースです。武蔵野徳洲会病院では約15か月、航空自衛隊美保基地では最初の投稿から発覚まで約4年が経過しています。

一度投稿された情報は、投稿者が削除しても第三者が保存している可能性があります。初動では投稿削除だけでなく、転載状況、閲覧範囲、検索結果、スクリーンショットの拡散状況なども確認する必要があります。

「SNS研修をしたか」だけでは事故を防げない

日本テレビの事案では、問題発生の直前にSNS情報漏洩や入構証管理について研修が行われていました。

武蔵野徳洲会病院でも、発覚後に636名全員へ研修が実施されています。

研修は必要ですが、「SNSに個人情報を書かない」と説明するだけでは、写真や動画の背景に情報が映り込む事故は防ぎにくいままです。

研修では、実際の写真や動画を使い、画面内のどこに個人情報や社外秘情報が映り込む可能性があるかを確認する方法が実務的です。

また、「非公開アカウントならよい」「親しい友達だけならよい」「患者の氏名が見えなければよい」といった判断を職員個人に委ねないことも必要です。

私物スマートフォンの持ち込みルールを見直す

複数の事例で共通するのが、私物スマートフォンによる撮影です。

西日本シティ銀行は事案後、執務室への私有スマートフォン持ち込みを「原則禁止」から「全面禁止」へ変更しました。

岩見沢市立総合病院でも、委託先職員について業務時間中のスマートフォン携行・使用を原則禁止としています。

すべての職場でスマートフォンを全面禁止する必要があるわけではありません。

ただし、金融機関の執務室、病棟、ナースステーション、診療エリア、コールセンター、個人情報を大量に扱うバックオフィスなどでは、持ち込み可能エリア、保管場所、撮影可能な場面を明確にする必要があります。

ルールが「業務に支障がなければ使用可」「原則禁止」といった曖昧な内容になっている場合は、現場で判断がばらつきます。

職員だけでなく学生・委託先・派遣スタッフも対象にする

SNS投稿による情報漏洩は、正規職員だけの問題ではありません。

日本テレビでは制作協力会社の新人スタッフ、岩見沢市立総合病院では委託先職員、京都府立医科大学では学生が当事者となりました。

業務エリアへ入る人物が患者情報や顧客情報を目にできるのであれば、雇用形態や所属に関係なく情報管理ルールの対象にする必要があります。

委託契約では、秘密保持条項だけでなく、私物端末の持ち込み、撮影、SNS投稿、違反時の報告、従業員教育などを具体的に定めることが有効です。

医療機関では、医師・看護師・事務職員だけでなく、研修医、医学生、看護学生、実習生、清掃・受付などの委託スタッフまで対象を広げる必要があります。

限定公開・鍵アカウントを情報管理策として扱わない

佐田病院や岩見沢市立総合病院の事案では、投稿の公開範囲は限定されていました。

それでも情報漏洩として対応が必要になっています。

SNSの限定公開は「閲覧者を少なくする機能」であり、機密情報を安全に共有するための仕組みではありません。

閲覧者によるスクリーンショット、画面録画、転載を防ぐことはできず、アカウント乗っ取りや設定ミスの可能性もあります。

業務情報は、公開範囲にかかわらず私的なSNSへ投稿しないことを原則とする方が運用しやすくなります。

SNS投稿を前提とした初動対応を用意する

投稿が発覚した場合は、本人に削除させるだけでは対応が終わりません。

まず、投稿された画像や動画、投稿日時、アカウント、公開範囲、閲覧者、転載先などを記録します。削除前に証拠を保全しなければ、後から影響範囲を確認できなくなる場合があります。

個人情報が含まれる場合は、対象者の特定、本人への連絡、個人情報保護委員会への報告要否の判断を進めます。

同時に、X、Instagram、TikTok、まとめサイトなどへ転載されていないかを確認し、必要に応じて削除要請を行います。

SNS投稿型インシデントは、技術ログだけでは全容を確認できません。投稿者への聞き取りと、SNS上の公開状況の調査を並行して行う必要があります。

組織が確認したい対策

SNS投稿による情報漏洩への対策では、次の項目を確認してください。

  • 執務室、病棟、診療室など撮影禁止エリアを明確にする
  • 私物スマートフォンの持ち込み・使用ルールを部署ごとに定める
  • 業務資料、PC画面、ホワイトボード、カルテ、受付モニターを私物端末で撮影しない
  • 限定公開・鍵アカウントを業務情報の共有手段として認めない
  • 正規職員だけでなく、派遣、アルバイト、委託スタッフ、学生、実習生にも同じルールを適用する
  • 実際の事故画像を想定した映り込み確認を研修へ入れる
  • SNS投稿が判明した場合の報告窓口を明確にする
  • 投稿削除前に証拠保全と影響範囲の確認を行う
  • 自社名・施設名がSNSでどのように投稿されているか必要に応じて確認する
  • 投稿後の削除だけではなく、転載・スクリーンショットによる拡散も想定する

SNS利用を全面的に禁止するだけでは、現場で形骸化する場合があります。

重要なのは、「何を撮影してはいけないのか」「どの場所では私物端末を使えないのか」「撮影した情報をどこへ保存してよいのか」を業務単位で明確にすることです。

2025〜2026年の事例では、金融、医療、放送、教育、防衛、報道と業種を問わず同じ種類の事故が起きています。自社で扱う情報の機密性に応じて、SNS利用ルールと撮影ルールを別々に整備することが現実的な対策になります。

出典