株式会社ベネフィット・ワンは2026年9月30日、同社が提供する福利厚生サービスの企業・団体担当者向け機能「ベネワン・プラットフォーム」で、本来アクセスできない他企業・団体の従業員の個人情報の一部が表示される状態となっていたことを公表しました。
対象となるのは2,322企業・団体、13,460人で、社員・職員番号、氏名、性別、生年月日、企業・団体名、所属・役職、入退社情報が含まれていたとしています。
アンケート結果のダウンロード機能で他社の情報が表示
公式発表によると、問題が発覚したのは2026年7月30日です。サービスを利用する企業・団体の担当者1社1名から、アンケートの回答結果をダウンロードした際に、他企業・団体の従業員情報が一部含まれているとの連絡がありました。
調査の結果、2025年6月に実施したシステム改修に伴う、アンケート結果ダウンロード機能のプログラムの条件設定不備が原因だったことが確認されたとしています。
2025年10月時点で不具合を認知していた
ベネフィット・ワンによると、2025年10月に行われた社内調査でこの不具合を認知していたものの、その後の解消作業が適切に実施されていなかったとしています。
2025年6月のシステム改修以降、対象のアンケート結果ダウンロード機能を利用してデータをダウンロードした企業・団体の担当者は、今回連絡を行った1社1名のみだったことも確認されています。
対象となった個人情報
対象となった個人情報は、2,322企業・団体に所属する13,460人分です。
- 社員・職員番号
- 氏名
- 性別
- 生年月日
- 企業・団体名
- 所属・役職
- 入退社情報
一方で、クレジットカード情報、銀行口座情報、要配慮個人情報、メールアドレス、パスワードは含まれていないとしています。
データは削除済み、現時点で二次被害は確認されず
当該データをダウンロードした企業・団体の担当者に対しては、ベネフィット・ワンがデータの削除を依頼し、削除済みであることを確認したとしています。
また、第三者への転送や複製、その他の提供は行われておらず、2026年9月30日の公表時点では、情報の外部拡散や不正利用などの二次被害は確認されていません。
本事案については、個人情報保護委員会への報告も行われています。
今回の情報がフィッシングに悪用される可能性
今回漏えいした情報にはメールアドレスやパスワードは含まれていないため、漏えいした情報のみを使って直接アカウントへログインされる性質の事案ではありません。
一方で、氏名、勤務先、所属、役職、生年月日などの情報は、特定の企業や従業員を狙ったなりすましメールや標的型フィッシングの内容をもっともらしく見せる材料として利用される可能性があります。
例えば、勤務先や所属を把握したうえで、人事部門や福利厚生サービス、社内手続きなどを装ったメールやSMSが送られるケースが考えられます。
ただし、ベネフィット・ワンは現時点で情報の外部拡散や不正利用などの二次被害を確認していないとしており、今回の情報が実際にフィッシング等へ悪用された事実が確認されているわけではありません。
ベネフィット・ワンを装う不審な連絡に注意
今後、ベネフィット・ワンや勤務先の福利厚生担当者などを装い、ログインや本人確認、情報更新などを求める不審なメールやSMSが届いた場合は、記載されたリンクから直接アクセスせず、公式サイトや勤務先から案内されている正規の窓口を確認してください。
phishing.jpでは、ベネフィット・ワンや福利厚生サービスを装うフィッシングメール・偽サイトが確認された場合、引き続き情報を整理して掲載します。