はいチーズ!フォトで不正アクセスによる個人情報漏洩が発覚。利用者や家族親族の情報が出回る

スポンサーリンク

保護者、子ども、送付先の親族や友人などの個人情報漏洩

千株式会社 (英文名: SEN CORPORATION)の運営する「はい!チーズフォト(https://8122.jp/)」で不正アクセスが発生し、個人情報が漏洩したという知らせが教育機関から入りまして、それでどういう事か調べていたのが6月9日あたりの話です。

当初は「難儀だな~」程度だったんですけども、明かされている詳細がボヤ~ッとし過ぎていてどういう事なのかというのを公式サイトを確認してみたんです。

すると公式サイトには「2026年6月5日にお知らせいたしました不正アクセスの件につき、続報とお詫びを申し上げます。」と書いてあったんです。

6月5日に何かしら知らせってあったっけ??と思い、登録メールアドレスを確認するも、迷惑メールフォルダを含めてそれらしい知らせなんて無し。

だいぶ事後報告感があるなぁ…と思い、色々と文面を読んでいくと…【第二報】という文面が以下。

■ 事案の概要
2026年6月4日(木)18時頃から6月5日(金)9時頃にかけて、外部からの不正アクセスを検知し、
調査の結果、下記情報の漏えいを確認いたしました。

■ 漏えいが確認された情報
・一部のご注文内容に紐づく、購入者のお名前/ご住所/お電話番号/団体名(園名・学校名等)

なお、以下については漏えいがないこと、または安全を確認しております。
・ご注文に紐づくサムネイル画像のURL(漏えいは確認されておりません)
・写真データそのもの(漏えいは確認されておりません)
・クレジットカード情報(弊社では保有しておらず、漏えいの可能性はございません)
・パスワード・メールアドレス(本件の漏えい対象ではございません)

で、それがまた【第三報】という文面がWEBで展開されまして。

先の不正アクセスの件につきまして、調査の結果、漏えいの対象となったお客様を特定いたしました。
該当のお客様へ、2026年6月10日(水)から11日(木)にかけて、順次メールにて個別のご連絡を差し上げます。

6月11日(木)中に弊社からのご連絡がない場合は、漏えい対象に該当しておりません。
ご自身が対象かどうかご不明な場合や、ご心配な点がある場合は、下記窓口までお気軽にお問い合わせください。

▪️漏えい情報の記載の見直しについて
第二報では「購入者のお名前」と記載しておりましたが、対象には購入者様に加え、ご注文時の送付先のお名前も含まれます。
第二報の記載がこの点を明確にお伝えできておらず、誤解を招きかねない表現となっておりました。
以下のとおり、改めて正確にご報告いたします。

【第二報の記載】
一部のご注文内容に紐づく、購入者のお名前/ご住所/お電話番号/団体名(園名・学校名等)

【今回の記載】
一部のご注文内容に紐づく、購入者および送付先のお名前/ご住所/お電話番号/団体名(園名・学校名等)

▪️サービス再開および再発防止について
「はいチーズ!フォト」につきましては、既に必要な安全対策を実施し、外部専門機関による評価を経たうえでサービスを再開しております。
加えて、恒久的な再発防止策につきましても現在検討を進めており、確定し次第、改めてご報告いたします。

となっていた。要は写真データは問題ないが、購入者や送付先の人の名前(親族とか友達とか)の名前や住所電話番号所属の幼稚園・保育所・学校名が漏洩したという話。

むちゃくちゃ大変な情報やん!?人によっては注文した写真の受取を【親の名前や住所など】の情報にしている。【親戚の住所や名前】にしている、兄妹の情報にしているなど、様々あると思う。

しかも学校名や幼稚園、保育園名なども割れてるとなると、なりすまし犯罪に利用されないとも限らない。そういう懸念は発生してしまうわけです。

はいチーズ!フォトの情報漏洩再発防止策は検討しています…??とは?

そして違和感があるのが、第二報にある「既に必要な安全対策を実施し、外部専門機関による評価を経たうえでサービスを再開しております。」について。

外部専門機関がすぐにわかるような安全対策を今までやってこなかったんか~い!

さらに「恒久的な再発防止策につきましても現在検討を進めており、確定し次第、改めてご報告いたします。」これも今までやってこなかったんか~い!?

昨今ではランサムウェアなどの悪意あるプログラムによる個人情報漏洩被害という事件が病院や大手企業(大手ブックメーカーなど)それはそれはニュースで話題になっていたし、凄く大変な事だとだいたいの人が認識していると思う。

※ランサムウェアで近年、被害にあって有名なニュースはアサヒグループ、KADOKAWA、大阪急性期・総合医療センター、岡山県精神科医療センター、アスクル、トヨタ自動車などまだまだあります。

そんな世の中で「今頃か~い!」って猛烈なツッコミを入れたくなるような公式発表。それに「再発防止策についても検討を進めている」という事は、その再発防止策が実行されるまでまた同じ事が起こる可能性が無いとも言い切れない。

普通は再発防止策を実行してから営業再開とかを判断すると思うが…再発防止策を実行しないまま営業再開しちゃってるの?同じ事が起こったらどうするの?と思うわけです。

そもそもここの所、個人情報漏洩した企業というのは「開き直ってる」節がある。「不正アクセス受けちゃったよ~ごめんね!再発しないよう気を付けるね!」でほぼほぼ終わり。

「だって漏れちゃったもんは取り返せないでしょ?謝ったら終わりよ」という実に開き直った状態である。

確かにデータなので漏れてしまってヤイヤイ言った所で何かがどうなるわけではない。データは漏れたらそれで終わり。取り戻す事もできません。無かった事もできません。なので謝罪するしかないという結論にはなります。そう言われたらもう身も蓋もありません。

しかしながらこの「はいチーズ!フォト」というのは我々保護者が任意で利用しているパターンは少ないと思います。

幼稚園、保育園、小学校などがこの企業と契約し、保護者は強制的に「はいチーズ!」に登録して取引しないと写真が注文できないという。保護者は選択の余地が無い状態で強制執行なわけです。

それが「はいチーズ!」側と文部科学省の癒着と圧力があって「はいチーズ!フォト」を使うようになっている仕組みなのかはわかりませんが、保護者は選んでいない注文サイトになります。

教育機関がここで注文しろと大々的に言ってきて強制的に使わせているんだから、そのぶんセキュリティをしっかり強化して管理するのが普通の考えじゃね?当たり前じゃね?とか思ったりする。

結局「2026年6月5日にお知らせいたしました不正アクセスの件につき、続報とお詫びを申し上げます。」はどうなった?

はいチーズ!フォト個人情報漏洩の画面
はいチーズ!フォト個人情報漏洩の画面

書かれている通りなのだけども「この6月5日のお知らせ」は私は知らない。妻のママ友も知らない。だからわからないんだけども。。。じゃぁ聞いてみようかなと言う事で記載の電話番号に電話してみました。

すると、窓口担当者に「6月5日のお知らせ」については尋ねるも何の事か分からないという話に。電話が切れてしまったのでもう一度電話して別担当に交代する事に。

そしたらその対応者も情報漏洩担当窓口なのに「2026年6月5日にお知らせいたしました不正アクセスの件につき、続報とお詫びを申し上げます。」が書かれている事すら知らず。

どういう風にお知らせされたのか。メールか電話か?まったく形跡がない事を相談。

と言うのもこの6月5日にお知らせしてますって言われてる以上、知らせが無いという事は登録してあるはずなのに見落としされてるの?という懸念なども発生する。見落としされていたら該当者には6月10日~6月11日に知らせるという告知があったがそれも正しく行われるのか?

それを伝えた所、情報漏洩専門部署の担当者は詳細がわからず。営業窓口が担当になるから営業から電話させますと言ってきた。

え?こんな簡単な問い合わせなのに??不明?WEBサイトを見たらお知らせが【第二報】【第三報】のリンクはあるが、【第一報】が無いじゃないか。それがどこなの?6月5日にお知らせしたのは何?誰宛?

調べて連絡すると言ってきたので連絡先を伝えたが、その日は連絡が来ず…詳細は不明

ちなみにその窓口担当社員は委託契約先(派遣事業者)ではなく自社の社員らしい。自社の社員で情報漏洩対応窓口ならちゃんと詳細を知っておくべきでは…

謎な会社である

はいチーズ!フォトの補償します詐欺にご注意を

今後もしかすると詐欺集団が「補償します」という名目で詐欺電話をしてくる可能性が無いとも言い切れません。

情報漏洩対象者の方はくれぐれもそういった電話に注意しましょう。

恐らくこの件、個人情報の流出による補償は発生しないものと思われますので欲を出して引っ掛からないよう注意が必要です。

後日、担当者から連絡があり詳細を確認しました。※6/14更新

まず一番知りたかった6/5のお知らせしている件についての詳細。

6/5に不正アクセスを検知してこれはマズイとなり、WEBサイトの運営を一時休止。6/5~6/8午前中まで休止する事になった。その際、WEBサイトで告知していたのが【第一報】となる。

その【第一報】の事が『6/5にお知らせしている件』となる。それは【第二報】の際に内容として混乱を招く可能性があるという事から掲載せず取り下げたという事。

取り下げてしまった上で【第二報】の文面を調整しなかったため、「6/5にお知らせ」ってなんやねん?どういう手段でどんな内容やってん?って大多数の人が疑問に思ったと思う。

どうせ書くなら『WEBサイトに6/5~6/8の休止中、第一報を掲載してました。その第一報でお知らせしておりました件で』というような表現方法にすればスムーズだったのですが、この第二報を書いた人がどうかしていたのでしょう。

また、6/10~6/11にメールを受信している人は対象で、受信していない人は対象外というのは確たるものだそうです。個人情報を収めている場所へのアクセス経路を調べたところ、不正アクセスがあった場所に保管してあるユーザーを絞り込んだという事です。

タイトルとURLをコピーしました