リークウォッチ

利用者の対策

渡していない情報は、
漏れない。

このサイトに並んでいる事案は、大手でも、会員アプリでも、委託先経由でも起きています。利用者には、漏らさない会社を選ぶことはできません。できるのは、本当の情報を渡す相手を減らすことです。

掲載中の 30 件で、漏れた(おそれを含む)項目

各事案の公表にある「漏えいした情報」の記述に、その項目が含まれる件数です。

3つの原則

  1. 要らない欄に、本当の情報を書かない

    登録フォームの必須欄には、サービスの提供に要らない項目がよく混じっています。ポイントアプリに本名や生年月日は要りません。配送のないサービスに住所は要りません。本当の情報を書かなければ、漏れたときに出ていくのは仮の情報だけです。

  2. サービスごとに使い分ける

    メールアドレスとパスワードをサービスごとに変えておけば、1か所から漏れても他のサービスにたどられません。専用のアドレスなら、どこから漏れたかが分かり、そのアドレスだけ止めれば迷惑メールも止まります。

  3. 預けっぱなしにしない

    本当の情報を渡すしかないサービスでも、預ける期間は短くできます。使わなくなったサービスは退会し、削除を求めます。一度きりの買い物は、会員登録せずに購入できるなら、そちらを選びます。

本当の情報を書くサービス、書かなくてよいサービス

本当の情報を書く

  • 銀行・証券・クレジットカード・保険などのお金のサービス
  • 通販・宅配・フリマなど、物が届くサービス
  • 本人確認書類を出すサービス、行政の手続き、勤務先・学校

偽ると、規約違反だけでなく法律上の問題になることがあります。

仮の情報で足りることが多い

  • 配送も支払いもない、メールの確認だけで使えるWebサービス
  • ポイントアプリ・会員アプリのプロフィール欄
  • アンケート・資料請求・キャンペーン応募の、謝礼の受け取りに使わない項目

多くのサービスの規約は偽りの登録を禁じています。発覚するとアカウントを止められることがあるため、失って困るアカウントかどうかで判断してください。

項目ごとの渡し方

名前
ニックネームや、ありそうな仮名で足ります。表示名と本名を分けられるなら、表示名だけを埋めます。
メールアドレス
サービスごとに別のアドレスにします。iCloudの「メールを非公開」やGmailの「+」付きアドレス、捨てアドレスが使えます。受信できるものを選ばないと、パスワードを忘れたときに戻せません。
パスワード
サービスごとに違う、長いランダムな文字列にします。覚えるのは無理なので、パスワード管理アプリに作らせて保存します。無料で使えてオープンソースのBitwarden、有料で家族共有などがそろった1Passwordが定番です。1か所から漏れても、他のサービスには入られません。
電話番号
必須なら、050で始まるIP電話の番号を使います。適当な番号を書くと、その番号を持つ他人に連絡が行きます。
生年月日・住所
年齢確認や配送がないなら、本当の日付・住所である必要はありません。住所の選択が都道府県までなら、そこで止めます。
カード番号
ここだけは偽れません。使い捨て番号やプリペイド式のバーチャルカードを使い、漏れても入っている金額以上の被害が出ないようにします。
クラウドに置くファイル
写真や書類は、置いた時点で事業者の管理下に入ります。本人確認書類や契約書のように漏れて困るものは、手元で暗号化してから上げます。無料でオープンソースのCryptomatorを使うと、Google ドライブやDropbox、OneDriveなどに置くファイルを中身もファイル名も暗号化できます。事業者側から漏れても、出ていくのは読めないデータだけです。
メッセージ
メールやチャットの中身も、事業者のサーバーに読める形で残っていれば漏れる対象になります。漏れて困るやり取りには、すべてのメッセージと通話が常にエンドツーエンドで暗号化されるSignalを使います。運営元も中身を読めないため、サーバー側から漏れても会話は読まれません。無料で、広告もありません。
記録
どのサービスに何を書いたかは、パスワード管理アプリのメモ欄に残します。アカウントを戻すときの本人確認で、登録した生年月日などを聞かれることがあるためです。

掲載中の事案に当てはめると

それでも漏れたと知らされたら

パスワードの変更、二段階認証、「お知らせ」を名乗るメールへの注意など、知らされた後にやることは原因と対策にまとめています。

この考え方の参考:Excess Security「正しく偽名・偽個人情報を入力して本名を守る」