メタップスペイメント、カード情報漏洩で個人情報保護委員会から指導
2022/07/26 情報セキュリティ, 個人情報保護法

株式会社メタップスペイメントは、2022年7月13日付で、個人情報保護委員会より、個人情報の保護に関する法律第144条に基づく指導を受けたことを公表しました。今回は、個人情報保護法における規定を確認するとともに、同社が指導を受けた経緯について詳しく見ていくことにしましょう。
指導までの経緯
株式会社メタップスペイメント(以下「MP社」)は、株式会社メタップス(東証グロース上場)を親会社とする決済事業会社です。2021年8月2日から2022年1月25日にかけて、MP社の決済データセンターサーバーに対し不正アクセスが行われ、①社内管理システムへの不正ログイン、②一部アプリケーションへのSQLインジェクション(アプリケーションに不正な命令を実行させる攻撃方法)、③バックドア(不正侵入するための裏口となる不正ファイル)の設置などの攻撃を受けました。
これらの一連の攻撃は、決済情報等が格納されているデータベースにまで達し、個人情報を含む、各種情報の外部流出に繋がったと言われています。
【流出した可能性があるとされる情報】
(1)トークン方式クレジットカード決済情報データベース
最大460,395件(カード番号・有効期限・セキュリティコード)
(2)決済情報データベース
・クレジットカード決済 2,415,750件(カード番号・有効期限)
※上記(1)の460,395件を含めた数字
・コンビニ決済 824,483件(氏名・電話番号・メールアドレス)
・ペイジー決済 170,435件(氏名・郵便番号・住所・電話番号)
・電子マネー決済 980,490件(メールアドレス)
(3)加盟店情報データベース
38件(加盟店名・加盟店コード)
個人情報保護委員会からの指導事項
MP社は決済代行業者として、加盟店を通じて一般消費者の決済情報を取り扱っているほか、加盟店から任意で提供を受けて多数の顧客の個人データについても恒常的に取り扱っている会社です。このような「個人情報を恒常的に取り扱う」という立場を踏まえると、MP社において“個人データの適正な取扱いの確保”について、組織としてより重点的に取り組む必要があるといえます。しかし、個人情報保護委員会によると、MP社において、以下の体制の不備が見られたとのことです。
(1)情報セキュリティ基本規程上では、個人データを含む自社が保有する情報資産について棚卸しを実施することとしていたはずが、実態は情報資産管理台帳の整備がされていなかったため、棚卸しが適切に実施されることなく、どのシステムにおいて情報資産を取り扱っているかすら把握していなかった
(2)個人データの取扱状況についての監査・点検を一部実施しておらず、その重要性に見合った取扱いを行っていなかった
(3)内部監査規程等における規程の外形は整備していた一方、これらを実行するための適切な人員配置が実質的に行われておらず、技術的安全管理措置を含む情報セキュリティに対する内部監査が機能していなかった
(4)不正侵入を検知した際のセキュリティアラートについての十分な検証がなされておらず、個人情報の保護に関する技術的安全管理措置の観点での対策が不十分であった
個人情報保護法第144条に基づく指導の内容
今回、個人情報保護委員会は、組織的安全管理措置として①経営層と従業者は、社内手続を通じるなどして個人データを取り扱っている範囲を把握し、全個人データについて定期的に棚卸しを行い、個人データの取扱状況についての監査・点検を実施すること②経営層は、技術的安全管理措置を含む情報セキュリティに対する内部監査に積極的に関与し、内部監査機能の強化を図ること、の2点が指導されました。また、技術的安全管理措置としては、技術的安全管理措置に関し、同社が既に策定した再発防止策を確実に実行することが指導として行われています。
コメント
MP社は今回の指導を受けて、顧客や取引先へのお詫びをするとともに、適切な改善策を講じることで信頼回復を図ることを目指しています。今後は策定した再発防止策の確実な実行が求められます。
新着情報
- セミナー
松永 倫明 セールスマネージャー(株式会社Cyberzeal、Viettel Cyber Security所属)
阿久津 透 弁護士(弁護士法人GVA法律事務所/東京弁護士会所属)
- 【オンライン】経営と法務が備えるべきサイバーリスク~サイバー攻撃被害の現実と予防策〜
- 終了
- 2025/05/29
- 17:30~18:30
- 業務効率化
- Legaledge公式資料ダウンロード
- ニュース
- 練馬区の訪問購入業者を書類送検、特商法の書面交付義務について2025.12.15
- NEW
- 静岡県浜松市の住宅で訪問買取をした際に、不備のある書面を交付したとして東京都練馬区の訪問購入業...
- 弁護士

- 目瀬 健太弁護士
- 弁護士法人かなめ
- 〒530-0047
大阪府大阪市北区西天満4丁目1−15 西天満内藤ビル 602号
- 解説動画
江嵜 宗利弁護士
- 【無料】新たなステージに入ったNFTビジネス ~Web3.0の最新動向と法的論点の解説~
- 終了
- 視聴時間1時間15分
- 解説動画
浅田 一樹弁護士
- 【無料】国際契約における準拠法と紛争解決条項
- 終了
- 視聴時間1時間
- まとめ
- 株主総会の手続き まとめ2024.4.18
- どの企業でも毎年事業年度終了後の一定期間内に定時株主総会を招集することが求められております。...
- 弁護士
- 境 孝也弁護士
- さかい総合法律事務所
- 〒105-0004
東京都港区新橋3-9-10 天翔新橋ビル6階
- 業務効率化
- ContractS CLM公式資料ダウンロード










