震度3
地方職員共済組合
組合員ら726人
漏えいのおそれ病歴・健康・施術情報 / 生年月日誤送信・誤送付 · 封じ込め済
監視モニターでこの事案を見る ▶- 公表
- 2026/09/04
- 検知
- 2026/08/20
- 検知から公表まで
- 15日
- 確度
- 漏えいのおそれ
- 種別
- 誤送信・誤送付
- 状況
- 封じ込め済
- 対策投資
- 未調査
- 補償
- 発表なし・未定
漏えいした情報
基本属性氏名、生年月日、性別
連絡先メールアドレス、一部の住所や電話番号、一部の住所や電話番号
アカウント情報組合員等記号・番号
要配慮個人情報特定保健指導の支援形態や、高血圧症、糖尿病、脂質異常症に関する情報
規模
- 組合員ら 726人
対象者
- 組合員ら
原因
委託先RIZAPの従業員が、データ抽出作業の際に組合員の個人情報を個人利用の外部生成AIサービスに入力
時系列
- データ抽出作業の過程で判明
- 第一報
- 対象者へメールで通知
対応
- データ削除
- 委託先見直し
- 本人通知
生成AIサービス上のデータを削除。RIZAPに徹底した調査と再発防止を要求。対象者へメールで通知
あなたがすべきこと
- 健康・施術の情報は取り消せない。脅しや口止め料の要求には応じず、警察(#9110)か消費生活センター(188)に相談する
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
- 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 委託先との契約にセキュリティ要件・監査権・報告期限を入れる
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- サイバーセキュリティ総研(cybersecurity-jp.com) 報道 · 2026/09/07
- 地方職員共済組合 公式発表 · 2026/09/04