「@cosme」に登録した個人情報が20分間閲覧可能に、社内でのファイル受け渡し時に外部ファイル転送サービスを利用 | ScanNetSecurity
2026.09.28(月)

「@cosme」に登録した個人情報が20分間閲覧可能に、社内でのファイル受け渡し時に外部ファイル転送サービスを利用

 株式会社アイスタイルは9月16日、「@cosme」に登録された個人情報漏えいの可能性について発表した。

インシデント・事故
トップページ
  • トップページ
  • リリース(@cosmeご登録の個人情報の漏えいの可能性に関するお知らせとお詫び)
  • リリース(発生期間と漏えいの可能性のある情報)
  • リリース(概要)
  • リリース(本件に関するお問い合わせ窓口)

 株式会社アイスタイルは9月16日、「@cosme」に登録された個人情報漏えいの可能性について発表した。

 これは9月2日に、同社内で同社従業員が個人情報を含むファイルの受渡しを実施した際、外部ファイル転送サービスを利用したところ、ファイルの公開設定に不備があり、ダウンロード用URLを知り得る者であれば誰でもファイルへアクセスできる状態となっていたというもの。

 アクセス可能であったのは9月2日午後2時20分頃からの約20分間で、対象となるのは2026年9月2日午前12時頃の時点で「@cosme通信」の配信を希望する設定になっていた顧客で、対象期間中に下記のいずれかに該当する10,997人の個人情報(メールアドレス、メールマガジンの配信設定状況、登録時に発番されるユーザーID )。

1.新規に会員登録した顧客
2026年8月26日~2026年9月2日の期間中に、メールマガジン「@cosme通信」の配信を希望して新規に会員登録した顧客

2.メールマガジンの登録情報を変更した顧客
2026年8月26日~2026年9月2日の期間中に、メールアドレスの変更・追加や、メールマガジンの配信設定、受信先の変更・更新などを行った顧客

3.サービスを利用した顧客(一部)
2026年8月26日~2026年9月2日の期間中に、下記のいずれかを利用した顧客の一部
 @cosme SHOPPINGでの商品購入
 アプリまたは@cosme CAREERでのプロフィール情報の編集
 @cosme肌質診断による肌質の登録

 同社では対象の顧客に、メールにて個別に連絡を行っている。

 同社では発覚後に当該ファイルを同サービス上から削除する措置を講じている。

 同社では下記の再発防止策を徹底するとのこと。

・運用ルールの見直しとシステム化の推進
人為的ミスが発生しないよう手動によるデータ抽出の廃止等のシステム的な管理体制の構築に向けて早急に検討をすすめる。

・社内管理体制の強化と教育の徹底
個人情報を取り扱う際のセキュリティに係る手続きを再徹底するとともに、全社的な情報セキュリティ教育を実施し、管理体制の強化に努める。

《ScanNetSecurity》

関連記事

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

×