【9/10】カンナムオンニ流出、日本人4万8000人分|施術の相談写真まで漏れた事案に日本の法律は届くのか

韓国の美容医療プラットフォーム「カンナムオンニ」を運営するヒーリングペーパーが2026年9月7日、利用者21万9665人分の個人情報が流出したと公表しました。このうち日本の利用者は約4万8000人です。流出したのは氏名や電話番号だけではありません。相談した施術名、クリニック名、担当医師名、相談のときに登録した顔や体の写真、決済の履歴まで含まれています。この記事では、何がどこまで漏れたのか、自分が対象かどうかをどう確かめるのか、そして日本に住む4万8000人に対して日本の法律がどこまで届くのかを、公表内容と報道、個人情報保護委員会の公開資料の範囲で整理します。
この記事でわかること
- 規模:流出は合計21万9665人分。内訳は韓国が約16万人、日本が約4万8000人、残りは台湾・タイ・中国などの利用者です。
- 中身:氏名・電話番号・メールアドレス・生年月日・性別・居住地域に加え、相談した施術名、クリニック名、医師名、相談時に登録した写真、決済情報まで対象に含まれます。
- 経緯:9月4日に相談履歴を照会するAPIへの不正アクセスが発生し、5日に同一の攻撃者が別経路から再び侵入を試みました。6日に韓国の警察へ捜査を依頼し、7日に公表しています。
- 確認方法:対象者には個別に通知され、あわせて運営会社のサイトで約30日間、自分のどの項目が流出したかを確認できます。
- 日本の法律:個人情報保護法は第171条で外国の事業者にも適用されます(域外適用)。第26条が漏えい等の報告と本人への通知を義務づけ、施行規則第7条第4号は本人1000人超を報告対象事態と定めています。日本人4万8000人はこれを大きく超えます。
- 確認できていないこと:個人情報保護委員会がこの件で報告を受けたか、公表を行ったかは、本稿執筆時点(9月10日)で確認できていません。
- 編集部の見方:(編集部分析)越境サービスは便利さと引き換えに、事故が起きたときの救済を国境の向こうへ置いてきます。条文の上では日本の法律が届くのに、実際に動いたかどうかを国民が確認できない。ここが制度の弱点だと評価できます。
カンナムオンニの流出で何が漏れたのか
氏名や連絡先だけでなく、相談した施術名・クリニック名・医師名、相談時に登録した写真、決済情報までが対象に含まれます。
運営会社のヒーリングペーパーは2026年9月7日、カンナムオンニの利用者21万9665人分の個人情報が外部に流出したと公表しました。FNNプライムオンラインは9月8日、日本人およそ4万8000人を含む約22万人分が流出したと報じています。テレビ朝日系(ANN)も同日、写真や決済情報が含まれることを伝えました。
流出した項目の一覧
本人を特定できる基本情報、美容医療の相談内容、決済の3つの層がまとめて漏れた形です。
公表内容を伝えた報道をもとに項目を整理すると、次のようになります。
| 区分 | 流出した項目 |
|---|---|
| 本人の基本情報 | 氏名、電話番号、メールアドレス、生年月日、性別、居住している国・地域、ソーシャルログインのID、サービス内部の管理ID |
| 相談・予約の内容 | 相談した施術名(イベント名)、クリニック名、担当医師名、来院希望の連絡先、予約の状況、相談時に登録した写真 |
| 決済 | 金額、ポイント、取引ID、支払方法と支払日時、決済者の情報 |
| 施術の履歴 | 関心・申込の状況、来院日と施術日、担当医師の識別情報 |
この表で目を引くのは、真ん中の層です。名前と電話番号だけなら他の流出事故と変わりませんが、そこに「どのクリニックで、どの医師に、どんな施術を相談し、そのとき自分の顔や体をどう撮って送ったか」がひも付いています。
対象人数の内訳
合計21万9665人のうち韓国が約16万人、日本が約4万8000人で、残りは台湾・タイ・中国などの利用者です。
ヒフコNEWSは、対象者の内訳を韓国約16万人、日本約4万8000人とし、そのほかに台湾・タイ・中国などを含めた合計が21万9665人だと伝えています。日本の利用者は全体の2割強にあたり、公表された内訳では韓国に次いで多い国です。
いつ、どこから侵入されたのか
2026年9月4日に相談履歴を照会するAPIが突かれ、翌5日に同じ攻撃者が別の経路から再び侵入を試みました。
ヒフコNEWSによれば、9月4日に相談履歴を照会するAPI(外部と連携するための接続口)への不正アクセスが発生しています。運営会社は同日に異常を検知してアクセス経路を遮断しましたが、翌5日には同一の攻撃者が別の経路から再びアクセスを試み、これも遮断されました。
公表までの時系列
検知から公表までは3日で、その間に韓国の警察への捜査依頼とKISAへの申告を済ませています。
| 日付(2026年) | 起きたこと |
|---|---|
| 9月4日 | 相談履歴を照会するAPIへの不正アクセスが発生。運営会社が異常を検知し、アクセス経路を遮断 |
| 9月5日 | 同一の攻撃者が別経路から再びアクセスを試み、これも遮断 |
| 9月6日 | 韓国の警察へ捜査を依頼。韓国インターネット振興院(KISA)へ申告 |
| 9月7日 | 運営会社が流出を公表。対象者への個別通知を開始 |
| 9月8日 | 日本の各社が報道。日本人約4万8000人が対象であることが国内に伝わる |
検知から公表まで3日という速さ自体は、この種の事故のなかでは遅い部類ではありません。ただし日本の利用者にとっては、日本語での案内が届くまでにもう1日かかった形になります。
侵入の入口はAPIだった
アプリの画面ではなく、相談履歴を外部と受け渡すための接続口が突かれています。
APIは、アプリやシステム同士がデータをやり取りするための窓口です。人が使う画面と違い、機械が大量のデータを一度に取り出せるため、認証の作り込みが甘いと短時間で大量の情報が抜かれます。今回は相談履歴という、もっとも中身の濃いデータを扱う窓口が対象でした。運営会社は再発防止として認証と不正アクセス検知の強化を挙げています。
自分が対象かどうかを確認する方法
対象者には個別に通知が届き、あわせて運営会社のサイトで約30日間、自分のどの項目が流出したかを確認できます。
ヒフコNEWSによれば、運営会社は対象者に個別に連絡したうえで、自分の流出状況を確認できる仕組みを用意しています。FNNプライムオンラインは、利用者が本人の情報が流出したかどうかを今後およそ1カ月間、ホームページ上で確認できると伝えています。
通知が届いていない人はどうするか
登録した連絡先が古いままだと通知が届かないことがあるため、自分から確認ページを開くのが確実です。
数年前に一度だけ使って放置したアカウントほど、登録した連絡先が現在使っていないアドレスのままになっている可能性があります。「通知が来ていない=対象ではない」とは限りません。過去にカンナムオンニで相談や予約をした記憶があるなら、確認できる期間が約30日と区切られている以上、後回しにしない方が安全です。
確認するときに注意すること
確認を装うメールやショートメッセージが出回るおそれがあるため、リンクは踏まず自分でアプリや公式サイトを開きます。
(編集部分析)流出事故のあとには、その事故そのものを口実にした偽の案内が出回ることがあります。「流出の確認はこちら」という文面でリンクを踏ませ、ログイン情報やカード情報を入力させる手口です。運営会社も出所の不明な連絡に十分注意するよう呼びかけています。確認は、届いたメールの中のリンクからではなく、自分でアプリを起動するか、ブラウザで公式サイトを開いて行ってください。
なぜ美容医療の流出はほかの流出より重いのか
本人が誰にも言っていない身体の悩みと、その姿を写した画像が、名前とひも付いた状態で外へ出るからです。
通販サイトから住所と電話番号が漏れる事故と、今回の事故は質が違います。前者で困るのは主に迷惑な連絡ですが、後者で漏れるのは「この人はどこの、どの医師に、何の施術を相談していた」という、本人が家族にも話していない可能性のある情報です。
施術名・クリニック名・医師名がセットで漏れる意味
3つが揃った状態で悪用されると、本人の悩みの中身と行動が第三者に具体的に再現され得ます。
施術名だけなら、どこかで検討していたという程度の情報です。しかしクリニック名と医師名、来院日と施術日までが同じ人物にひも付くと、「いつ、どこへ行き、何をしたか」まで分かります。決済情報が加われば金額も分かります。これは他人に知られたくないという次元を超えて、脅しの材料として使える形になっているということです。
相談時に登録した写真という特殊性
相談時に写真を登録する仕組みがあるため、写真の流出は本人の同定につながり得ます。
美容医療のプラットフォームでは、施術前の状態を医師に見てもらうために本人が写真を登録します。つまり、本人が公開するつもりのなかった画像が流出対象に含まれ得ます。氏名と写真がいずれも流出項目に挙げられているため、匿名だから大丈夫とは言えません。今回の事故が数字の大きさ以上に重いのは、この点にあります。
日本の個人情報保護法は韓国の会社に届くのか
条文の上では届きます。個人情報保護法は第171条で、日本にいる人へサービスを提供する外国の事業者にも適用されます。
個人情報保護委員会は公開しているFAQで、外国で活動する事業者が日本を含む各国の利用者にサービスを提供し、その提供に関連して日本にいる人の個人情報を外国で取り扱う場合、法第171条の域外適用の対象になるとしています。カンナムオンニは日本語で提供され、日本のクリニックの予約も扱ってきたサービスですから、この枠に入ります。
第26条の報告義務と施行規則第7条
第26条が漏えい等の報告と本人への通知を義務づけ、施行規則第7条第4号は本人1000人超を報告対象事態と定めています。
個人情報保護委員会によれば、報告と本人通知が義務となる「報告対象事態」は次の4類型です。今回の事故を当てはめると、複数の類型に該当し得ます。
| 報告対象事態 | 今回の事故への当てはめ |
|---|---|
| 1. 要配慮個人情報が含まれる事態 | 該当するかは解釈による。政令は診療や調剤が行われた事実を要配慮個人情報に含めているが、美容目的の自由診療の相談履歴が一律に当たると断定はできない |
| 2. 財産的被害が生じるおそれがある事態 | 決済情報(金額・支払方法・取引ID・決済者情報)が含まれる |
| 3. 不正の目的をもって行われた漏えい等 | 該当する。外部からの不正アクセスによる流出で、翌日に再度の侵入も試みられている |
| 4. 本人の数が1000人を超える漏えい等 | 該当する。日本の対象者は約4万8000人で、1000人を大きく超える |
条文の要件だけを見れば、3番と4番には公表内容がそのまま当てはまります。1番については、美容目的の自由診療の相談内容が「病歴」などに直接あたるかは法令の解釈が分かれ得るため、本稿では断定しません。なお、条文の要件に当てはまることと、本件が実際に報告義務の対象になるかは別の問題です。後者は、日本にいる人の個人データをどう取り扱っていたかを含めて、最終的には個人情報保護委員会が判断する事柄になります。
報告の期限と本人通知
個人情報保護委員会への報告は速やかに、おおむね3日から5日以内とされ、本人への通知も速やかに行う必要があります。
個人情報保護委員会は、報告対象事態にあたる場合、速やかに(おおむね3日から5日以内に)委員会へ報告し、あわせて概要・個人データの項目・原因などを本人に分かりやすい方法で通知するよう求めています。本人への通知が困難な場合は、ウェブサイトでの公表や問合せ窓口の設置といった代替措置も認められています。この義務化は令和4年4月1日に施行されました。
報告があったかどうかは確認できていない
個人情報保護委員会がこの件で報告を受けたか、何らかの公表を行ったかは、本稿執筆時点で確認できていません。
2026年9月10日時点で、個人情報保護委員会がカンナムオンニの流出について報告を受けた事実や、注意喚起を出した事実を示す公開情報は見つかりませんでした。報告がなかったという意味ではありません。委員会への報告は必ずしも即時に公表されるものではないため、「公表がない=報告がない」とは読めない、というだけのことです。本稿では、確認できていないことを確認できていないと書くにとどめます。
報告義務を守らなかったとき、日本は何ができるのか
報告徴収と命令、立入検査ができ、命令に従わない場合はその旨を公表できます。ただし相手が国外にいる以上、執行には限界があります。
令和2年の改正で、個人情報保護委員会は外国の事業者に対しても報告徴収と命令ができるようになりました。罰則で担保された報告徴収・命令の対象とし、立入検査を可能とし、命令に従わなければ委員会がその旨を公表できる、という建て付けです。国内の事業者との条件を揃える(イコールフッティング)という趣旨で導入されました。
条文と現実の距離
条文は届いていても、韓国にある会社のサーバーへ日本の当局が立ち入るのは容易ではありません。
(編集部分析)改正の趣旨は正しいものです。しかし相手が国外の法人である以上、実際に検査へ入るには相手国の協力が要ります。最終的な担保が「命令に従わなかった旨の公表」であることも、日本の消費者に選択肢が多い分野なら効きますが、代替が乏しいサービスでは圧力になりにくい。今回は韓国側でもKISAへの申告と警察の捜査が動いているため、まずはそちらの結果を待つ形になりますが、日本人4万8000人への説明が韓国当局の手続きの副産物として届くのを待つのは、筋としては倒錯しています。
利用者から見た救済の薄さ
被害の回復を求める先が国外の企業になるため、個人が単独で動くには負担が大きくなります。
仮に二次被害が生じても、賠償を求める相手は韓国の法人です。国内企業の事故と比べ、個人が動くための情報も手続きも一段ハードルが上がります。越境サービスを使うということは、事故が起きたときの回復手段まで国境の向こうへ預けることでもある、という点は押さえておくべきです。
二次被害として何が想定されるか
本人しか知らないはずの施術内容を材料にした、精度の高いフィッシングと脅しが想定されます。
運営会社は、出所の不明なショートメッセージや電話、メールに注意し、個人情報や金融情報を求める連絡には決して応じないよう呼びかけています。今回の流出はこの警告の重みが普段より大きくなります。
なぜ普段より騙されやすいのか
流出データが悪用された場合、相手が施術名やクリニック名を言い当ててくることになるからです。
氏名・施術名
クリニック名・写真
正確に言い当てる連絡
ログイン情報や
カード情報を入力
または写真を材料にした
脅し
普通のフィッシングは「身に覚えがない」で止まります。今回の流出データを使われた場合、身に覚えがある内容で来るため、その最初の防波堤が効きません。ここが「名前と住所だけの流出」との決定的な違いです。
写真が材料にされる場合
施術前に自分で撮った写真は、公開されたくないという心理を突く脅しの材料になり得ます。
本稿執筆時点で、写真を使った具体的な脅迫被害が起きたという報道は確認できていません。ただしリスクとしては想定しておくべきものです。もし金銭を要求する連絡が来た場合、支払っても流出したデータは消えません。応じずに警察へ相談するのが原則です。
個人が今日からできる自衛
パスワードの使い回しをやめ、不審な連絡には応じず、カードの利用明細を1カ月は毎週見ることです。
流出したデータそのものを取り戻す手段は個人にはありません。できるのは、そのデータを使った次の一手を空振りさせることです。
確認できる期間は約30日と区切られています。どの項目が漏れたかで、警戒すべき連絡の種類が変わります。
メールアドレスとパスワードの組み合わせが他所で試される(リスト型攻撃)ことを防ぎます。
決済情報が対象に含まれています。少額の見慣れない請求は、本格的な不正利用の前触れであることがあります。
本物かどうかは、こちらから公式の窓口へかけ直して確かめます。かかってきた番号にかけ直さないのが原則です。
支払っても解決しません。都道府県警のサイバー犯罪相談窓口が受け付けています。
このうち2番は、今回の事故と直接関係がないサービスを守るための作業です。(編集部分析)流出したメールアドレスは、この先も別の攻撃の入口として使われ続けるおそれがあります。
この事案が突きつける制度の宿題
日本人の医療に近い情報が国外のサーバーに集まり、事故のときに国が動いたかどうかを国民が確認できないという構図です。
個人情報保護法は第171条で外国の事業者にも及びます。制度の枠組みとしては、2020年の改正でここは手当てされました。それでもなお残るのが、実効性と可視性の問題です。
可視性の問題
報告があったかどうかが公表されないため、利用者は自国の当局が動いたのかを知る手段を持ちません。
(編集部分析)今回、日本の利用者が知り得たのは、韓国の会社が韓国で公表した内容と、それを伝えた日本の報道だけです。日本の個人情報保護委員会が報告を受けたのか、内容をどう評価したのかは表に出ていません。義務を課しておきながら、その義務が果たされたかを国民が確かめられないのであれば、条文があることの意味が半分になります。少なくとも大規模な越境事案については、報告を受けた事実の公表を制度として組み込む価値があると評価できます。
医療に近い情報をどこに置くかという問題
美容医療は自由診療のため、医療機関に課される規律と、アプリ事業者に課される規律の間に落ちやすい領域です。
相談の中身と写真は、本人にとっては医療情報と変わらない重さを持ちます。しかしそれを預かっているのは医療機関ではなく、国外のプラットフォーム事業者です。制度上どの箱に入るかがはっきりしない情報が、国境をまたいで大量に蓄積されている。今回の4万8000人という数字は、その蓄積が既にどれだけ進んでいるかを示した数字でもあります。
カンナムオンニ流出のよくある質問
ここまでに入れきれなかった周辺の疑問を、公表内容と公開資料の範囲で補います。
Q. カンナムオンニとはどんなサービスですか。
A. 韓国発の美容医療プラットフォームです。利用者が施術について相談したり、クリニックの予約や決済をしたりできるアプリで、日本語でも提供され、日本のクリニックの掲載も行ってきました。運営はヒーリングペーパー(Healingpaper)です。
Q. アプリを消せば流出したデータは消えますか。
A. 消えません。既に外部へ出たデータはアプリの削除では回収できません。むしろアプリを消すと確認ページへ入りづらくなる場合があるため、自分の流出項目を確認してから判断してください。退会したい場合も、確認を先に済ませる順番が安全です。
Q. カード番号そのものは流出したのですか。
A. 公表内容として伝えられているのは、金額・ポイント・取引ID・支払方法と支払日時・決済者の情報です。カード番号の全桁が流出したという記載は、本稿執筆時点の報道では確認できていません。ただし決済に関する情報が対象に含まれる以上、利用明細の確認は行ってください。
Q. 日本の当局に相談する窓口はありますか。
A. 個人情報の取扱いに関する苦情や相談は、個人情報保護委員会が窓口を設けています。金銭被害や脅迫にあたる連絡を受けた場合は、都道府県警のサイバー犯罪相談窓口が受け付けています。
今後の注目点と確認先
1. 個人情報保護委員会が本件で公表を行うか → 個人情報保護委員会の報道発表
2. 流出経路と流出量が確定するか → 韓国警察とKISAの発表、韓国メディアの続報
3. 確認期間の終了後に運営会社がどう対応するか → カンナムオンニ公式のお知らせ
日本の利用者4万8000人にとって、いま確実にできるのは自分の流出項目を確かめることだけです。制度の議論はその後でも間に合いますが、確認できる期間は約30日で終わります。本稿も動きがあれば更新します。
参考情報
- FNNプライムオンライン「日本人も多数利用 韓国の美容医療プラットフォームで個人情報流出 名前などのほか写真や施術内容も 日本人4万8000人含む約22万人分が漏洩」(2026年9月8日) https://news.yahoo.co.jp/articles/d0985dfebe4b485942b75c73ef6beff5da1d6e2e
- テレビ朝日系(ANN)「韓国「カンナムオンニ」22万人の情報漏えい 日本人約4万8000人も 写真や決済情報も」(2026年9月8日) https://news.yahoo.co.jp/articles/38489bd12dd439cac8e22d513a738d23cfb97529
- ヒフコNEWS「韓国美容医療アプリ「カンナムオンニ」で約22万人の個人情報流出 日本も約4.8万人、予約写真や施術・決済情報も対象」 https://biyouhifuko.com/news/world/19431/
- ライブドアニュース「韓国発の美容医療アプリ「Unni(カンナムオンニ)」個人情報漏洩 謝罪 写真も漏洩対象」 https://news.livedoor.com/article/detail/32269588/
- 個人情報保護委員会「外国で活動する事業者で、日本を含む各国にいる者に対してサービスを提供しており…(FAQ 1-11-3)」 https://www.ppc.go.jp/all_faq_index/faq1-q11-3/
- 個人情報保護委員会「漏えい等報告・本人への通知の義務化について」 https://www.ppc.go.jp/news/kaiseihou_feature/roueitouhoukoku_gimuka/
- 名古屋テレビ(メ~テレ)「韓国「カンナムオンニ」22万人の情報漏えい 日本人約4万8000人も 写真や決済情報も」 https://www.nagoyatv.com/news/kokusai.html?id=000531906
