吃烧肉加入的会员、租共享汽车上传的驾照,都成了日本这波个资外泄事件的受害数据。烧肉连锁「烧肉King」(焼肉きんぐ)10月5日公布,官方App有1078万8963笔会员数据外泄;一周前,Times Car也确认约660万个帐号的数据遭第三方取得,其中约160万个帐号涉及驾照等身分文档图片。
面对接连发生的事故,日本数字大臣古川俊治10月6日呼吁民众抱持「自己的数据自己保护」的意识,却引起部分日本网友反弹。日媒引述的批评集中在一个问题:数据交给企业之后,企业的系统被骇,消费者究竟要怎么保护?
企业都守不住,个人要怎么守?
《女性自身》10月7日报导,古川的发言在X等社区平台引起批评。有人质疑,数据是因为企业遭到不当访问而外泄,个人能采取什么对策;也有人反问:「是使用服务的国民有错吗?」
《周刊女性PRIME》同日也引述网友质疑,连企业都守不住,个人如何守得住,「国家不保护吗?」另有留言指出,即使把大臣建议的措施全部做完,也无法阻止企业系统遭到入侵。
依数字厅公布的完整会见纪录,古川当时提醒,外泄数据可能被用来冒名、不当汇款或诈骗,因此要求民众不要重复使用密码、激活多因素验证,并提防可疑邮件与短信。他也要求企业落实基本安全措施,表示政府将以国家网络统括室为中心,与相关部会及受害企业合作应对。这些个人防护建议,主要针对数据外泄后的二次伤害。
今年规模最大的KDDI案,让这些建议的限制更清楚。依个人情报保护委员会8月19日公布的文档,KDDI提供给网络服务业者的邮件系统遭入侵,认证数据外泄的有1223万1954人。其中761万6173人的密码在系统里以明文保存,窃取者可以直接阅览信箱内容。
涉及的六家业者包括BIGLOBE、Nifty及J:COM。用户向不同公司申办服务,背后却共用KDDI的邮件系统。KDDI说明,攻击利用的是第三方软件中未知的漏洞,部分业者从5月16日起就遭到不当访问,KDDI到6月17日才确认。
个情委认定KDDI的技术性安全管理措施有缺失,对KDDI做出行政指导。密码以明文保存,则是出在部分网络业者那一端,这些业者也一并受到指导。用户把密码设得再复杂,只要业者存的是明文,数据被偷的当下就直接可读。大臣要民众不重复使用密码,防的是外泄之后被拿去登录其他服务,外泄本身挡不住。
Times退会会员也受害,驾照图片保存7年
Times事件则让个人自保的限制更加具体:有些受害者早已退会,数据却仍留在企业系统里。Times Mobility于9月28日公布,约660万个帐号的外泄对象,包括现有会员、已退会会员,以及提出申请却没有完成入会手续的人。依公司说明,退会会员中受影响的,是2019年9月底以后退会的人。
9月29日的第3报进一步确认,约160万个帐号涉及身分文档图片,种类包括驾照、现住所证明、学生证及家庭确认文档,各人外泄的内容不同。

为什么退会后,驾照还留在系统里?Times在截至10月6日更新的官方FAQ中说明,姓名、地址与生日依税法等规定保存7年;驾照信息及图片则为了防止冒名、处理询问而保存7年。两者的保存理由不同,公司并未将驾照图片保存7年说成税法要求。
同样是防冒名,业界也有不同做法。依日经报导,同业有公司在完成身分确认后,就立刻删除驾照图片。Times则是把完整图片留到会员退会后7年。
身分文档图片外泄,可能增加遭冒名申请或结合其他数据进行诈骗的风险。不过,不能把它理解成拿到一张照片就能通过所有金融机构的身分验证。Times在FAQ说明,相关验证还可能包含容貌比对或本人帐户确认等进程,但无法完全排除第三方结合其他手段进行不法行为。
千万笔级外泄,过去14年3起、今年已3起
日本大型企业征信公司东京商工Research10月7日公布统计,形容今年的大规模外泄是「异常事态」。这份统计自2012年起,追踪上市企业及其子公司自行公布的个资外泄与遗失事故。
截至2026年10月5日,涉及100万笔以上数据的事故已有10起,超过2025年全年的6起。规模达1000万笔以上的事件,在2012年至2025年的14年间共发生3次,今年尚未结束就已经发生3次。这里统计的是数据笔数与事故,不能直接相加成不重复的受害人数。
烧肉King这次几乎所有App登录数据都受到影响。外泄内容包括会员编号、App登录姓名、电子邮件及电话号码。密码、生日、性别、邮递区号,以及含点数的店铺使用纪录未外泄,公司也未保存信用卡等支付数据。依TSR统计,今年规模最大的则是前述KDDI的邮件系统。
日本主管机关警告:不必要数据未删,让灾情更严重
在大臣呼吁民众自保的隔天,个情委10月7日向企业发布警示,特别列出「不再需要的个人数据」应及时消去。委员会指出,已经出现因为未落实这项工作,让外泄事件更加严重的案例,要求业者连同法令依据,重新确认保存数据的必要性。公告并未点名Times。
日本《个人情报保护法》第22条,确实把不再需要使用的数据及时消去订为「努力义务」。但企业对个资的责任并不止于此:第23条要求采取必要且适当的安全管理措施;第35条也让当事人在符合条件时,可以要求停止使用或消去数据。
台湾《个人数据保护法》第11条第3项则明订,搜集的特定目的消失或期限届满时,应主动或依当事人请求,删除、停止处理或利用数据。不过,运行业务所必须或经当事人书面同意等情形有例外,施行细则也将法令或契约约定保存期限列入业务必要的情况。
因此,退会不代表所有数据都会立刻删除,提出删除请求也不一定能让业者清除全部数据。消费者可以进一步询问:退会后还保留哪些数据、保存多久、依据是什么,以及哪些数据可以删除。
会员可以退出服务,企业保存数据的时间却可能再延续多年。对这些已经离开的用户来说,除了留意后续诈骗,他们还需要知道:当年交出去的数据,现在究竟由谁保管,又会留到什么时候。
更正与撤稿0 条记录
本文暂无更正或撤稿记录。若本文发布更正、澄清或被撤稿,相关说明将按时间顺序列于此处。版权异议或撤稿请求:见 版权与撤稿,或致函 [email protected]。
