要点
- 何があったの?
- 吉野家とはなまるがアルバイト採用の仕事の一部を任せていた株式会社ApplyNowの採用管理の仕組みで、データ分析ツールの弱点(脆弱性)を悪用した第三者による不正アクセスがあり、個人情報が漏えいしたと、吉野家ホールディングスが2026年9月30日に発表しました(吉野家・はなまると連名)。不正アクセスは2026年8月9日から9月7日まで続き、9月7日にデータベースから一部のデータが不正に取り出されたことが確認されています。発表時点では「現在も調査中」とされています。[2]
- 何がもれたの?
- 「Interview Cloud」の応募者情報では、氏名(カナ)、メールアドレス、電話番号、生年月日、性別、一部の人の住所、職業が漏えいしました。録画面接「ApplyNow」では、氏名(カナ)、メールアドレス、電話番号です。従業員については、採用担当者のユーザー名、メールアドレス、暗号化されたパスワード、権限が漏えいしました。[2]
- もれていないものは?
- 面接の録画データは別の場所に保管されており、不正アクセスは確認されていません。ApplyNowの仕組みと吉野家の社内システムは切り離されていて、吉野家のシステムへの不正アクセスも確認されていません。発表時点で、二次被害は確認されていないとしています。[2]
- 対象者は?
- 対象は、2022年4月11日から2024年6月30日までにアルバイトに応募した人と、この仕組みを使っていた採用担当の従業員です。応募者の件数は、面接シェアリングサービス「Interview Cloud」で吉野家4,998件、はなまる368件、従業員は418件です。件数はアカウントの数で、重複があるため人数とは一致しません。ApplyNowとの契約が終わった後も、応募者の情報がApplyNowのデータベースに残っていました。[2]
流出した情報
- 氏名(カナ)流出を確認
- メールアドレス流出を確認
- 電話番号流出を確認
- 生年月日流出を確認
- 性別流出を確認
- 住所(一部の人)流出を確認
- 職業流出を確認
- 採用担当者のユーザー名流出を確認
- 採用担当者のメールアドレス流出を確認
- 採用担当者の暗号化されたパスワード流出を確認
- 採用担当者の権限流出を確認
- 面接の録画データ(不正アクセスは確認されていない)含まれないと発表
- 吉野家の社内システムの情報(不正アクセスは確認されていない)含まれないと発表
広告(「流出した情報」より後に表示)
わかっていないこと
- 実際に影響を受けた人数(発表の件数はアカウント数で、人数とは一致しない)
- 不正アクセスをした第三者がだれか
- 対象者への個別の連絡があるかどうか、問い合わせ窓口の詳しい案内
- ApplyNowに残っている応募者情報がいつ消去されるか(ApplyNowは対応完了後に消去すると説明)
- 調査の最終結果と、第2報・続報の有無(10月6日0時48分の時点で、公式サイトの確認した範囲では続報は見つかっていない)
- ApplyNowの他の取引先への影響
経緯
報道・外部の情報
- 国内報道ITmedia NEWSが、吉野家ホールディングスのアルバイト応募者の個人情報5366件が元委託先への不正アクセスで漏えいし、契約終了後もデータが残っていたと報じました。5366件は、公式発表にある吉野家4,998件とはなまる368件の合計と一致します。[1][2]
10月6日に確認
出典
更新履歴
- 公開