セキュリティ
2026年10月01日

吉野家HD、アルバイト応募者の個人情報5,366件が漏えい——委託先ApplyNowへの不正アクセス、契約終了後もデータが残存

吉野家HD、アルバイト応募者の個人情報5,366件が漏えい——委託先ApplyNowへの不正アクセス、契約終了後もデータが残存

吉野家HD、アルバイト応募者の個人情報5,366件が漏えい——委託先ApplyNowへの不正アクセス、契約終了後もデータが残存(写真はイメージ)

吉野家ホールディングスは2026年9月30日、アルバイト採用業務の一部を委託していたApplyNowの採用管理プラットフォームが不正アクセスを受け、個人情報が漏えいしたと発表した。対象は吉野家とはなまるの応募者5,366件と、同社グループ従業員のアカウント418件だ。

吉野家とはなまるがApplyNowに業務を委託していたのは、2024年6月30日までだった。本来は契約終了とともに消えるはずの応募者データが、ApplyNowのデータベースに残っていたことも明らかになった。二次被害は現時点で確認されていないという。

データ分析ツールの脆弱性を悪用した不正アクセス

不正アクセスは2026年8月9日から9月7日にかけて発生した。ApplyNowの採用管理プラットフォームで使われていたデータ分析ツールの脆弱性が悪用された。9月7日には、このツールのデータベースから一部のデータが不正に出力されたことが確認されている。

ApplyNowは9月7日に異常なアクセスログを検知し、同日中に不正アクセスの遮断などの緊急措置をとった。現在は攻撃に使われた経路を遮断し、原因の脆弱性も修正済みだ。プラットフォームと吉野家側のシステムは分断されており、吉野家のシステムへの不正アクセスは確認されていない。

漏えいした情報と件数

対象となるのは、2022年4月11日から2024年6月30日までにApplyNowを通じて応募した人の情報だ。件数は吉野家が4,998件、はなまるが368件の計5,366件となる。漏えいした情報は、利用していたサービスによって異なる。

対象サービス

対象となる情報

面接シェアリングサービス「Interview Cloud」

氏名(カナ)、メールアドレス、電話番号、生年月日、性別、一部の人の住所、職業

録画面接「ApplyNow」

氏名(カナ)、メールアドレス、電話番号

このほか、吉野家とはなまるの採用担当者のアカウント418件も対象となった。ユーザー名、メールアドレス、暗号化されたパスワード、権限の情報が含まれる。件数はアカウント数のため、人数とは一致しない。面接の録画データは別の保管領域にあり、不正アクセスは確認されていない。

契約終了後も削除されていなかった応募者データ

吉野家側は、利用規約に基づき、契約終了とともに応募者情報がデータベースから消去されると認識していた。しかし9月28日、ApplyNowの実際の運用はこの認識と異なっていたことが確認された。

ApplyNowは現在も外部の専門調査会社による調査を続けている。調査に必要な記録の保全や、対象者への案内・問い合わせ対応に連絡先が必要なことから、すぐには情報を消去できないという。これらの対応が終わり次第、速やかに消去すると説明している。

経緯としては、9月16日にApplyNowから吉野家へ影響範囲に関する連絡があった。吉野家は社内の情報セキュリティ委員会に報告し、9月21日に個人情報保護委員会へ報告した。対象者には10月1日以降、吉野家とApplyNowからメールで案内を送る。

企業への示唆

今回の事案は、契約が終わった委託先に残っていたデータが被害に遭った点に特徴がある。自社のシステムが無事でも、過去の委託先や利用を終えたSaaSに情報が残っていれば、漏えいの責任は委託元にも及ぶ。採用管理システムには、応募者の氏名や連絡先、生年月日などがまとまって保存される点にも注意したい。

確認すべきは、利用中と過去のSaaS・委託先の一覧と、契約終了時のデータ削除の実態だ。利用規約に削除が書かれていても、実際に消えたことを確かめていなければ今回と同じことが起こりうる。削除証明の取得や、終了時の確認手順を契約と運用に組み込んでおきたい。

吉野家は今後、委託先の管理体制や契約内容、定期的な監査などの管理方法を見直すとしている。SaaS導入時の審査やログ管理も強化する方針だ。採用担当者のアカウント情報も対象になったことから、委託先システムのパスワードを使い回していないかも点検しておくとよい。

ITトレンドで採用管理システムについてチェック![【ランキング】採用管理システム比較20選!タイプ別レビュー付き]

外部サービス経由の情報漏えいはこちらもチェック![タイムズカーに不正アクセス、約660万件の会員情報が漏えい——運転免許証画像などの本人確認書類も対象]

まとめ

吉野家ホールディングスは、アルバイト採用業務の委託先だったApplyNowが不正アクセスを受け、応募者5,366件と従業員アカウント418件の情報が漏えいしたと発表した。原因はデータ分析ツールの脆弱性で、契約終了後も削除されていなかったデータが対象となった。

二次被害は確認されておらず、脆弱性の修正も完了している。委託先やSaaSを使う企業は、契約終了時にデータが本当に消えているかを確かめる手順を整えておきたい。

top遷移画像

Copyright (C) 2026 IT Trend All Rights Reserved.