セキュリティ エリッツホールディングス子会社の個人情報流出、なぜクラウドのアクセス制限に不備が生じたのか。現時点で分かっていることを確認する 入居申込者とのやり取りをクラウド保管、アクセス制限の設定に不備——対象件数は調査中のまま8月20日に公表となった中身を確かめる
30秒で分かる結論
不動産関連事業を展開するエリッツホールディングス(東証グロース、証券コード5533)は2026年8月20日、子会社エリッツが管理する入居申込者の個人情報を含むファイルについて、外部に流出した可能性があると公表しました。原因は、入居申込者とのやり取りを保管していたクラウド環境において、アクセス制限の設定に不備があったことです。2026年8月17日に外部の調査会社からの指摘で発覚しました。対象となっているのは2021年4月3日以降にやり取りされた情報で、個人情報が記載された書類も一部含まれています。エリッツホールディングスは、実際に情報が外部に流出した事実の有無や対象件数については現在調査中だとしており、8月20日時点では確定していません。
まず初めに
「クラウドに保存してあるから安心」と思っていたファイルが、実は鍵をかけ忘れた状態でネットの片隅に置きっぱなしになっていた——今回の話を一言でまとめると、そういうことらしい。しかも発覚のきっかけが自社の点検ではなく外部の調査会社からの指摘というのだから、なんとも締まらない話だ。とはいえ、まだ「流出したかどうかも分からない」という段階で正直に公表している点は、少なくとも隠さず前に進もうという姿勢として評価してよいのかもしれない。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
エリッツホールディングスは、関西地方を中心に賃貸物件の仲介・管理などの不動産事業を展開する企業です。今回問題になっているのは、子会社であるエリッツが、入居を希望する申込者とやり取りした情報(メールの内容などを含むファイル)をクラウド環境に保存していたものの、そのアクセス制限の設定に不備があったという点です。
エリッツホールディングスの発表によると、2026年8月17日に外部の調査会社からこの問題を指摘され、発覚しました。対象となっているファイルには、2021年4月3日以降に入居申込者との間でやり取りされた情報が記録されており、その中には氏名や連絡先など個人情報が記載された書類も一部含まれているといいます。同社は不備が判明した部分について修正を行うとともに、実際に情報が外部から閲覧・取得された事実があったかどうか、また対象件数がどの程度になるかについて、調査を進めているとしています。
8月20日時点の発表では、これらの点はいずれも「調査中」であり、判明次第あらためて開示するとされています。*こういう時の「調査中」は、たいてい長丁場になる合図でもある。*同社は、今回の問題による2026年9月期の連結業績への影響は軽微との見解を示しています。
なぜ重要なのか
不動産の賃貸契約では、入居希望者は仲介会社に対して、氏名・連絡先はもちろん、勤務先や年収、緊急連絡先といった、生活に密着した個人情報を数多く提供することになります。こうした情報がメールなどのやり取りの形で長期間クラウド上に保管され続けること自体は不動産業界に限らず一般的な業務慣行ですが、今回のように保管先のアクセス制限の設定を誤ると、意図せず外部から閲覧できる状態になってしまうリスクが常につきまといます。
また、対象期間が2021年4月から5年近くに及んでいる点も注意が必要です。長期間にわたって蓄積された情報ほど、影響を受ける可能性のある人の数も潜在的に大きくなります。加えて、今回の問題は外部からの不正アクセスではなく、自社側の設定不備が原因とされている点も、クラウドサービスを利用する事業者全般にとって他人事ではない教訓を含んでいます。
個人情報保護委員会に報告される漏えい事案の中には、今回のように悪意ある攻撃者による不正アクセスではなく、クラウドサービスの共有範囲やアクセス権限の設定ミスが原因となるケースも珍しくありません。パスワードの管理を厳重にしていても、保存先の公開範囲を誤って広く設定してしまえば、結果として同じように情報が外部から閲覧できる状態になってしまいます。
私たちへの影響
過去にエリッツまたは関連するグループ企業を通じて賃貸物件への入居を申し込んだことがある人にとっては、直接関係のある内容です。対象になり得る期間(2021年4月3日以降)にやり取りをした心当たりがある場合は、同社からの通知や続報に注意しておくとよいでしょう。
一般の利用者にとっても、不動産仲介や賃貸管理といった、普段あまり「ITセキュリティ」を意識しない業種でも、クラウドサービスの設定ミス一つで個人情報が流出しかねないという事例として参考になります。自分自身が別のサービスでファイルを共有する際にも、共有範囲やアクセス権限の設定を定期的に見直す習慣が役立ちます。
初心者が知っておくべきこと
クラウドストレージの多くは、初期設定のままでは特定の人だけがアクセスできるようになっていますが、共有リンクの発行方法や権限設定を誤ると、意図しない範囲の人がファイルを閲覧できる状態になってしまうことがあります。これは「不正アクセス」のようにパスワードを破られたわけではなく、管理する側の設定ミスによって生じる情報流出であり、原因も対策も異なります。
自分が業務やプライベートでクラウドストレージを使う際は、共有設定を「リンクを知っている全員が閲覧可能」のような広い範囲にしたままにしていないか、定期的に確認することが有効な対策になります。
IT Postの見方
IT Postでは、今回のケースが「不正アクセスではなく設定不備」という点にこそ注目すべきだと考えます。悪意ある攻撃者に破られたわけではなく、自社の管理体制のチェックが行き届いていなかっただけという事実は、裏を返せば、同じような設定不備が、まだ公表されていないだけで他の企業のクラウド環境にも潜んでいる可能性を示唆しているとIT Postでは考えます。
また、対象件数も流出の有無すらも「調査中」のまま公表に踏み切った対応については、拙速との見方もあり得る一方で、事実関係がすべて固まるまで公表を先延ばしにするよりは、分かっている範囲で早めに情報を出す姿勢自体は、利用者の不安を無用に長引かせないという点で妥当な判断だとIT Postでは考えます。続報で対象件数が明らかになった際に、その規模と初動対応の速さが見合っていたかどうかが、あらためて問われることになりそうです。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
今後どうなりそうか
エリッツホールディングスは、情報流出の有無や対象件数が判明次第、あらためて開示するとしています。IT Postでは、対象件数や原因の詳細、再発防止策が明らかになった続報が公表され次第、あらためて取り上げます。