IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

NTTドコモの個人情報「無断提供」はなぜ4カ月も気づかれなかったのか。34万件のAmazon連携ミスを確かめる

NTTドコモが2026年9月15日、設定ミスで利用者34万4213回線分の情報をAmazonへ無断提供していたと公表。発生から発覚までの経緯と対象条件を確かめた

30秒で分かる結論

  • NTTドコモは2026年9月15日、利用者34万4213回線分の電話番号と契約プラン名を、本人の同意を得ないままアマゾンジャパン合同会社へ提供していたと公表しました。原因は申込画面の設定ミスです。
  • 対象は2026年4月21日〜8月20日に「ドコモMAX」「ドコモポイ活MAX」「ドコモポイ活20」「ドコモmini」のいずれかをオンラインで契約した利用者の一部です。氏名・住所・クレジットカード情報などは含まれていません。
  • ドコモは2026年8月18日に問題を把握し、9月15日に対象者へSMSで周知しました。提供先のアマゾンジャパンは、提供されたデータを2026年9月12日までに削除し、利用した事実もないとしています。
この記事の目次 7項目
出典を確認する(5件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

*「設定ミスに気づくまで約4カ月」――某国民的スマホゲームなら課金アイテムの受け取り忘れで済む話だが、こちらは大手キャリアの個人情報の話である。*たった一つのチェック画面が表示されなかっただけで、34万件を超える利用者の情報が、頼んでもいないのにAmazonへ流れ続けた。しかも原因はハッカーでもウイルスでもなく、自社の画面設定変更というごく地味な作業ミスだった。犯人が「うっかり」だったというオチは、被害の規模に反してどこか脱力してしまう。IT Postとしては「氏名やカード情報は含まれていないので大事には至らなかった」という不幸中の幸いを、素直に喜んでいいものかどうか、少し悩ましいところである。※個人の感想です

スマートフォンとチェックリストを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

NTTドコモは2026年9月15日、同社の通信サービスの利用者のうち、延べ34万4213回線分の電話番号と契約中の料金プラン名を、本人の同意を得ないまま米アマゾン・ドット・コムの日本法人であるアマゾンジャパン合同会社へ提供していたと公表しました。対象となったのは、2026年4月21日から8月20日までの間に、Amazonプライムの会員費割引などの特典が付いた「ドコモMAX」「ドコモポイ活MAX」「ドコモポイ活20」「ドコモmini」のいずれかの料金プランを、ドコモの公式サイトからオンラインで申し込んだ利用者の一部です。提供された情報に氏名・住所・クレジットカード情報などの直接個人を特定できる情報は含まれておらず、金銭的な被害も確認されていないとしています。

ドコモの説明によると、原因は2026年2月25日に実施したオンライン申込画面の表示文言の変更にあります。本来この画面には、Amazon側への情報提供に同意するかどうかを利用者自身が選択する確認欄が表示される設計でしたが、文言変更の際の設定ミスにより、この確認欄が表示されない状態になりました。この設定は4月21日の申込分から反映されており、以降、意図せず同意が得られないまま情報提供が続く状態が発生していました。

ドコモがこの設定ミスを把握したのは2026年8月18日です。約4カ月にわたって問題が発覚しなかったことになります。ドコモは対象となる利用者に対し、9月15日付でショートメッセージサービス(SMS)を送って事案を周知するとともに、同日中に一般向けにも公表しました。提供先のアマゾンジャパンは、受け取った情報を自社のサービスに利用した事実はなく、該当データは2026年9月12日までにすべて削除したことを確認しているとドコモは説明しています。

なぜ重要なのか

今回の事案が注目されるのは、外部からの不正アクセスやサイバー攻撃によるものではなく、事業者自身の画面設定ミスによって、法律上必要とされる同意取得のプロセスがまるごと機能しなくなっていた点です。個人情報保護法は、本人の同意を得ずに個人データを第三者へ提供することを原則として禁止しており、企業が他社サービスと連携したキャンペーンや特典を提供する際には、利用者ごとに個別の同意を得ることが求められます。今回のケースは、その同意取得の画面自体が、担当者の作業ミス一つで4カ月間にわたって欠落し続けていたことを示しています。

もう一つの注目点は、大手通信キャリアと巨大プラットフォーム事業者が提携する際のデータ連携の仕組みが、いかに人的なチェック体制に依存しているかという点です。ドコモとアマゾンの提携自体は、Amazonプライムの特典をドコモの料金プランに付帯させるという、利用者にとって歓迎されるはずのサービスでした。しかし、その裏側の同意管理の実装が適切に検証されないまま運用されていたことで、意図せぬ個人データの外部提供という結果を招いています。

私たちへの影響

今回の対象は、2026年4月21日から8月20日までの間に、該当する4つの料金プランをオンラインで申し込んだ利用者に限られます。該当する利用者には、9月15日付でドコモからSMSによる通知が届いているとみられ、心当たりのある方は、届いたメッセージの内容を確認することが推奨されます。提供された情報が電話番号と契約プラン名にとどまり、氏名やクレジットカード情報を含まないこと、またアマゾン側がこの情報を利用せず削除済みであることから、今回の情報提供によって直接的な金銭被害やなりすまし被害が生じる可能性は低いとみられます。

一方で、対象プランを契約していない利用者にとっても、今回の事案は、通信キャリアが提供する「他社サービスと連携したお得な特典」の裏側で、自分の情報がどこまで、誰の同意のもとに共有されているのかを見直すきっかけになります。オンラインでの契約手続きの際に表示される同意確認の画面は、内容をよく確認したうえでチェックを入れる(または入れない)習慣を持つことが引き続き重要です。

初心者が知っておくべきこと

第三者提供だいさんしゃていきょう」とは、企業が保有する個人情報を、その企業以外の別の会社や組織に渡すことです。個人情報保護法では、あらかじめ本人の同意を得ることなく個人データを第三者へ提供することを原則として禁止しています。企業同士が提携してサービスを提供する場合でも、この同意取得のプロセスを省略することはできません。

個人情報保護法こじんじょうほうほごほう」は、事業者が個人情報を取り扱う際に守るべきルールを定めた法律です。第三者提供に関する同意取得のほか、個人データの安全管理、漏えい等が発生した場合の対応などについても規定しています。企業の設定ミスであっても、法律上の義務を果たせていなければ問題になり得るという点は、今回の事案からも読み取れます。

IT Postの見方――「気づくまで4カ月」がいちばんの問題

IT Postでは、今回のドコモの事案について、提供された情報が電話番号と料金プラン名にとどまり、金銭的な実害が確認されていない点は不幸中の幸いだったと考えます。

とはいえ、2月に画面の文言をいじった副作用で、同意確認のチェック欄がまるごと消えていたのに、それに気づくまで4カ月もかかったというのは、さすがに間が抜けている。しかも見つかったのはドコモ自身の点検によるものであり、外部からの指摘で発覚したわけではないというのがせめてもの救いだろうか。IT Postでは、これだけの回線数を抱える大手キャリアであれば、他社サービスと連携する画面については、公開前後の定期的な動作確認を仕組みとして組み込んでおくべきだったと考えます。「担当者のうっかり」で片付けられる規模の話ではなく、確認体制そのものの甘さが問われる案件だとIT Postでは考えます。※個人の感想です

今後どうなりそうか

ドコモは今回、対象者への個別のSMS通知と情報の削除確認をもって一連の対応を終えたとしていますが、今回参照した情報源の範囲では、個人情報保護委員会への報告状況や、再発防止に向けた具体的な社内対策については明らかにされていません。IT Postでは、監督官庁の対応や、ドコモが示す再発防止策について、新しい情報が確認され次第あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ