採用管理SaaS「ApplyNow」への不正アクセスが自治体6市に波及 — 大阪市106件・入間市約1,200件など職員採用の応募者情報が漏えい

採用管理サービスを提供する株式会社ApplyNow(きちりホールディングス子会社)は2026年9月9日、同社の「Interview Cloud」「ApplyNow」「ApplyNow Sign」が不正アクセスを受け、顧客企業と応募者の個人データが外部に漏えいした可能性があると公表した。その1週間後、大阪市・入間市・一宮市・富士市・島田市・福山市の6市が、職員採用試験の申込者情報が漏えいした可能性を相次いで発表した。自治体側の設定ミスや操作ミスはない。委託先のSaaSが1か所破られただけで、そのサービスを使っていた組織すべてが、自分の名前で謝罪と報告を行う立場になった。
背景
ApplyNow社の公表によると、同社が社内で利用していたデータ分析ツールの脆弱性を突かれ、2026年8月9日から9月7日にかけてデータベース内の一部データに第三者がアクセスした痕跡が確認された。9月7日に異常なアクセスログを検知し、同日中に該当ツールへのアクセスを遮断して修正パッチを適用した。面接動画や画像・PDFのファイル実体は別の保管領域にあり、今回の対象外だとしている。
漏えいした可能性がある項目はサービスごとに異なる。録画面接の「ApplyNow」と面接シェアリングの「Interview Cloud」では、応募者の氏名(カナ)・メールアドレス・電話番号と、企業担当者のユーザー名・メールアドレス・権限。電子雇用契約の「ApplyNow Sign」では、雇用契約情報に加えて個人番号(マイナンバー)・基礎年金番号・金融機関口座情報が含まれる。対象件数は9月9日時点で調査中とされ、同社は個人情報保護委員会と警察に報告し、企業ユーザーにはパスワード変更を促す緊急連絡を送った。
利用側の公表はその後に続いた。大阪市は9月15日、社会人等技術職の採用試験で使っていた録画面接システムの事業者から9月11日に報告を受け、申込者106名の氏名(フリガナ)・メールアドレス・電話番号などが漏えいした可能性があると発表した。同日中に申込者へ謝罪と説明を行っている。報道によれば、入間市は約1,200件、一宮市は約600件、福山市は申込者155人と職員13人が対象で、6市を合わせると約3,000件にのぼる。大阪市の発表文には「調査完了見込みの目途は立っていない」とある。事業者の調査が終わるまで、利用側は自分の言葉で範囲を説明できない。
リスクの全体像
この事案の構図は、中小企業にそのまま当てはまる。採用管理、勤怠、経費精算、電子契約、顧客管理。今の会社は業務ごとに別々のSaaSに個人情報を預けている。契約書には「委託先」と書いてあっても、現場の感覚では「便利なツールを使っている」だけで、預けた情報の一覧を持っている会社は少ない。
個人情報保護法は、委託先で漏えいが起きた場合も、委託した側にも個人情報保護委員会への報告と本人への通知を求める。委託先が委託元に通知すれば委託先側の報告義務は免除される規定はあるが、委託元の義務は残る。今回の6市がそれぞれ発表文を出したのは、この義務があるからだ。応募者にとっては、ApplyNow社は聞いたこともない会社であり、個人情報を渡した相手は市役所である。同じことは、応募者から見た御社にも言える。
もう1つ見落とされやすいのは、ApplyNow Signのように雇用契約を電子化するサービスには、マイナンバーや口座情報という「漏れたら取り替えが効かない」情報が入っている点だ。氏名とメールアドレスの漏えいはフィッシングの材料になるが、個人番号と口座情報の漏えいは本人に長期の不安を残す。預ける情報の重さと、預け先の管理体制の重さが釣り合っているかを、契約前に見る必要がある。
チェックリスト
- 自社が個人情報を預けているSaaSを一覧にしているか。サービス名・提供会社・預けている項目(氏名、連絡先、個人番号、口座など)・利用部門・契約担当者の5つが書けるか
- その一覧に、採用や労務のように「人事部門だけが使っていて情シスが把握していない」サービスが漏れていないか
- SaaS提供会社で漏えいが起きたとき、誰から誰に連絡が来るか決まっているか。契約書の連絡先が退職者のメールアドレスになっていないか
- 提供会社から「漏えいの可能性がある」と連絡を受けたとき、個人情報保護委員会への報告と本人通知を、誰が何日以内に行うか決まっているか
- マイナンバーや口座情報を預けるサービスについて、提供会社の管理体制(第三者認証の有無、脆弱性対応の方針、過去の事故)を契約前に確認したか
- 利用中のSaaSから「パスワードを変更してください」という緊急連絡が来たとき、それが本物か偽物かを見分ける手段(公式サイトでの確認、担当者への電話)を担当者が知っているか
打ち手
優先順位は次のとおり。1番目は、個人情報を預けているSaaSの一覧を今月中に作ることだ。全社の契約を洗うと時間がかかるので、まず「人事・労務・採用」「顧客管理・問い合わせ」「契約・請求」の3分野から始める。経理の支払い履歴と、各部門への聞き取りを突き合わせると、情シスが知らないサービスが必ず出てくる。
2番目は、一覧の各サービスについて「提供会社からの緊急連絡が届く窓口」を確認し、代表アドレスか複数人が見るグループアドレスに変えることだ。ApplyNow社は企業ユーザーにパスワード変更の緊急連絡を送ったが、その宛先が担当者個人のメールで、その人が休暇中なら、対応は始まらない。
3番目は、委託先で漏えいが起きたときの手順を1枚にまとめることだ。内容は「事業者への事実確認の項目」「個人情報保護委員会への報告期限(速報は概ね3〜5日以内、確報は30日以内)」「本人通知の文面のひな型」「問い合わせ窓口の設置」の4つで足りる。今回の6市の発表文は、そのまま自社の通知文のひな型として使える。
4番目は、マイナンバーや口座情報を扱うサービスの選定基準を決めることだ。契約前に確認する質問は多くなくてよい。「脆弱性が見つかったとき何日以内に修正するか」「過去3年の事故の有無」「第三者認証(ISMS、SOC 2など)の有無」「事故時の連絡手順」の4点を聞き、答えが返ってこない会社には預けない。
預け先が破られたとき、応募者に謝るのは預け先ではなく、預けた会社である
あわせて読みたい
- ZARA・7-Eleven・Udemyが流出した経路 ― SaaSは「設定」で破られる
- AI ベンダー DD(デューデリジェンス)— SaaS と モデル提供者を選ぶ前に聞く 7 質問
- メールボックスが盗まれるとき ― JSTの1万6000件漏えいが示す取引先への波及
- 【はじめてのセキュリティ 第7回・最終回】会社で守る ― ルールとインシデント対応の初歩
Omamori AI の結論
- 事実: ApplyNow社の採用管理サービスが社内のデータ分析ツールの脆弱性から侵入され、8月9日から9月7日にかけて応募者・契約者・企業担当者の情報にアクセスされた。大阪市106件、入間市約1,200件、一宮市約600件、福山市168件など6市が個別に公表し、合計は約3,000件にのぼる。
- 判断軸: 委託先のSaaSで起きた漏えいは、法律上も応募者の目にも、預けた会社の漏えいである。「自社は設定を誤っていない」は説明にならない。預けている情報の重さに見合う管理体制を、契約前と事故時の両方で確認できる状態にしておく。
- 打ち手: 個人情報を預けているSaaSの一覧作成、緊急連絡窓口のグループアドレス化、委託先事故時の手順書1枚、マイナンバー・口座情報を扱うサービスの選定基準の4点を今月中に行う。
経営者視点で考えるべきこと
今回の事案で経営者が向き合うのは、自社が一度も触っていないサーバーで起きた事故について、応募者や取引先に自社の名前で説明する場面である。採用の応募者は、入社しなかった人も含めて、会社の評判を外に伝える人たちだ。その人たちに「委託先の事故で、御社の氏名と連絡先が漏れた可能性があります」と伝えるとき、事業者の調査が終わっていなければ、範囲も原因も答えられない。
だからこそ、預けている情報の一覧と、事故時の手順は、事故が起きる前にしか作れない。SaaSの導入は現場の判断で進み、契約書は法務が見て、事故対応は情シスに回る。この3者の間で「どのサービスに、誰の、どの情報を預けているか」が共有されていないことが、対応の遅れの原因になる。委託先の一覧を年に1回、経営会議の議題に上げるだけでも、この分断は小さくなる。


