信用情報を使った保険営業の対象が94万件に アイフルとライフカードが認めた目的外利用

外部に漏れたわけでも、盗まれたわけでもない。それでも「不適切」と認めざるを得なかった事案が明らかになった。ライフカードは2026年8月17日、グループ会社であるアイフルが指定信用情報機関から取得した顧客の信用情報の一部について、保険商品の案内対象を選ぶ目的で利用していたと公表した。重複を除いた対象は94万6056件にのぼる。社内で完結していた情報の使い回しが、なぜ謝罪を伴う公表に至ったのか。

内部監査が見つけた「グループ内の受け渡し」

ライフカードの発表によると、本件は同社の保険商品の案内業務に関連して発生した。アイフルが保有する顧客情報のうち信用情報の一部を含むデータについて、ライフカードが提供を受け、案内対象となる顧客の選定に用いていたという。発覚のきっかけは外部からの指摘ではなく、内部監査部門による調査だった。

信用情報とは、指定信用情報機関を通じて貸金業者などが共有する、契約内容や返済状況に関するデータを指す。貸金業法上、返済能力の確認といった限られた目的のために取得・利用することが前提となっており、営業目的での二次利用は想定されていない。ライフカードは今回の取り扱いについて、返済能力の確認等の目的に限って利用すべき情報であり、適切とはいえない運用だったとの認識を示している。同社は同時に、保険商品の案内そのものが問題なのではなく、案内対象を選ぶ過程で信用情報を使ったことが問題だったとも説明している。

2段階で積み上がった94万件

公表された件数の内訳は、性質の異なる2つの取り扱いに分かれている。

ひとつは、アイフルが保険商品の案内先を検討するために信用情報を分析していたもので、期間は2024年6月4日から同年7月17日、件数は17万1032件。もうひとつは、アイフルが案内対象となる顧客情報を作成してライフカードへ提供していたもので、期間は2024年7月19日から2026年1月16日、件数は88万824件にのぼる。両者には一部重複があり、重複分を除いた合計が94万6056件となる。

期間に注目すると、後者は1年半にわたって継続していた。分析という一度きりの行為ではなく、営業のための仕組みとして定着していたことがうかがえる。実際にこの案内を通じて保険契約の締結に至った顧客は340名だったという。なお、対象となったのはいずれもアイフルと取引のある顧客の情報であり、ライフカード自身の顧客情報ではない。

「漏えいゼロ」でも残る問題

ライフカードは、アイフルから提供を受けた信用情報は同社内でのみ利用されており、グループ外への漏えいや第三者による不正利用は確認されていないとしている。発覚後は直ちに顧客情報の利用を停止し、削除の措置を取った。また、信用情報機関に登録されている顧客の信用情報の内容や信用評価に影響が生じるものではないとも明記している。

つまり本件は、外部への流出も、金銭的被害も、信用評価への影響も確認されていない。それでもなお公表と謝罪の対象になったのは、個人情報保護法や貸金業関連の枠組みが、情報が「漏れたかどうか」だけでなく「何のために使われたか」を問うているからだ。取得した目的の範囲を超えて使えば、外に出ていなくても不適切な取り扱いになる。

発生の背景として同社が挙げたのは2点。信用情報の取り扱いに関する理解や適切な実務運用の徹底が十分でなかったこと、そして信用情報の利用および受領の可否や範囲を確認する仕組みが十分に機能していなかったことだ。悪意ある人物が持ち出したのではなく、社内のチェック機能が十分に働かなかった構図が浮かび上がる。

停止・点検・権限の3点で対応

対応として、ライフカードはアイフルからの顧客情報を用いた保険商品の案内業務を取りやめ、関連する顧客情報の取り扱いも停止・削除した。あわせて両社で信用情報の利用状況の点検を実施し、グループ全社で信用情報および個人情報に関する勉強会を行ったとしている。

再発防止策としては、データの利用目的および提供・受領範囲に関する確認・承認プロセスの明確化、信用情報へのアクセス権限の厳格化、個人情報の重要性についての全社的なコンプライアンス教育の強化を挙げた。関係当局への報告・説明も進めるという。アイフルも同日付で、事案の概要や顧客への影響をFAQ形式で説明するページを公開している。

データ利活用が進む企業ほど直面する落とし穴

この事案が示すのは、グループ経営とデータ利活用が進むほど「持っているデータを、隣の部署や関連会社の目的に使ってよいか」という判断が日常的に発生するという現実だ。技術的には容易にコピーできてしまうデータほど、利用目的という見えない制約を人と仕組みで守るしかない。

同種のリスクを抱える企業が確認すべき点は、おおむね次のようなものになる。第一に、取得目的が法令で限定されているデータ(信用情報、健診情報、通信の内容など)を社内で棚卸しし、どのシステムに、誰がアクセスできる形で存在するかを把握すること。第二に、部署間・グループ会社間のデータ提供に、目的の妥当性を第三者的に確認する承認プロセスがあるか。第三に、マーケティングや営業の分析基盤に、目的外のデータが混ざり込む経路がないか。

今回、発見したのは内部監査部門だった。裏を返せば、内部監査が入るまで1年半にわたり誰も止めなかったということでもある。アクセス権限の設計とチェック機構は、外部からの攻撃を防ぐためだけのものではない。

同じ手口に、自社は備えられていますか?

出典・参考リンク