自治体の職員採用試験で使われていた同じ採用管理システムをめぐり、複数の自治体で受験者の個人情報漏えいが明らかになっている。
週刊TAKAPIの調べによると、埼玉県所沢市では1,701件、同県入間市では1,276件の漏えいが確認された。確認済みだけで計2,977件に上る。
さらに静岡県富士市では約800件について「漏えいの可能性」が公表されている。
3市が職員採用試験で利用していたのは、株式会社ApplyNowが提供する採用管理プラットフォーム「ApplyNow」だ。
一体、自治体の採用試験を支えていたシステムで何が起きたのか。
所沢1,701件、入間1,276件――同じシステムで漏えい
所沢市が9月19日に公表した資料によると、対象となったのは2022年度から2025年度までに、市職員採用試験の「動画投稿型面接試験」にエントリーした受験者。
漏えいしたのは氏名、メールアドレス、電話番号の計1,701件だった。
一方、入間市が9月17日に公表した資料では、2023年度から2026年度までに動画投稿面接試験へエントリーした受験者1,276件について漏えいを確認したとしている。
対象には氏名、電話番号、メールアドレスだけでなく、「受験職種」も含まれている。
両市の確認済み件数を単純合計すると2,977件となる。
ただし、これは「2,977人」と同義ではない。両市を受験した同一人物が含まれる可能性を公表資料だけでは排除できないため、本稿では「2,977件」と表記する。
富士市でも約800件――「受験番号」やシステム担当者情報も
影響は埼玉県内だけではない。
富士市は9月11日、2022年度から2026年度までの職員採用試験で、プレゼンテーション動画試験に申し込んだ人の情報約800件について、外部へ漏えいした可能性があると発表した。
対象として挙げられているのは、氏名、メールアドレス、電話番号、受験番号。
さらに市の公表資料には「企業情報」として、担当者ユーザー名、メールアドレス、権限も持ち出された可能性があると記載されている。
ここで注意したいのは、約800件すべてについて漏えいが確定したと富士市が発表しているわけではないことだ。
市の9月11日時点の表現は、あくまで「持ち出された可能性のある件数」「漏えいの可能性がある件数」である。
したがって、所沢、入間、富士を足して「約3,777件が漏えいした」とするのは現時点では正確ではない。
9月7日に「不正アクセスの痕跡」 9日公表、16日に漏えい確認
では、いつ異変が判明したのか。
入間市の公表資料には、その経緯が比較的詳しく記録されている。
9月7日、株式会社ApplyNowが不正アクセスの痕跡を検知し、アクセスの遮断をはじめとする緊急措置を実施。
9月9日には同社がウェブサイトで第一報を公表した。
入間市が「受験者の個人情報が外部へ漏えいした可能性がある」との報告を同社から受けたのは9月11日。
さらに9月16日、調査の結果として「受験者の個人情報が外部へ漏えいしたことを確認した」との報告を受けた。
所沢市も9月16日に漏えいを確認したとしている。
一方、富士市が同社から「外部へ漏えいした可能性がある」との報告を受けたのは9月10日だった。
「動画面接」だった――では動画そのものは?
今回の問題で気になるのが、各自治体が「動画」を使った採用試験を実施していたことだ。
ApplyNowの公式サイトでも、応募者から送られた動画などを採用選考に利用するサービスであることが説明されている。
では、受験者が提出した面接動画そのものも外部へ漏れたのか。
少なくとも、今回確認した自治体資料から「動画が漏えいした」とは確認できない。
所沢市は、動画データは別の保管領域にあるため「本件の不正アクセス対象外」であるとの報告を受けたとしている。
富士市も同様に、動画データ自体は別の保存領域にあり、漏えい対象外との報告を受けていると説明している。
このため現時点で「面接動画が流出した」と表現することはできない。
なぜ2022年度の受験者情報まで対象になったのか
もう一つ、今回の公表資料から浮かぶのが「時間」の問題だ。
2026年9月に表面化した今回の不正アクセスで、所沢市では2022年度から2025年度までの情報が対象となった。
富士市ではさらに2022年度から2026年度までの5年度分が対象となっている。
つまり、すでに採用試験を終えてから数年が経過した受験者の情報も今回の対象に含まれている。
なぜ過年度の受験者情報がシステム上に存在していたのか。
採用試験終了後の個人情報について、保存期間は何年と定められていたのか。
自治体と事業者との契約では、いつ削除する取り決めになっていたのか。
今回確認した所沢、入間、富士の公表資料だけでは、これらの点までは明らかになっていない。
なお、ApplyNowの個人利用者向け利用規約には、選考プロセス終了後、同社が特定ページを「削除できる」とする規定がある。ただし、これは今回問題となった各自治体との契約におけるデータ保存・削除条件を直接示すものではない。
したがって、利用規約だけを根拠に「本来削除されているはずだった」と結論づけることはできない。
「一自治体の漏えい」では終わらない
今回確認できた範囲だけでも、同じ「ApplyNow」を利用した複数自治体が相次いで影響を公表している。
所沢市と入間市では計2,977件について漏えいが確認された。
富士市でも約800件について漏えいの可能性が示されている。
一方で、今回の不正アクセスによる影響が全国で何自治体に及ぶのか、ApplyNow全体で何件の個人情報が外部へ漏えいしたのかについては、今回確認した3市の公表資料だけからは判断できない。
また、数年前の採用試験に申し込んだ受験者の情報まで対象となっている以上、「何件漏れたか」だけでなく、自治体が民間の採用システムに預けた個人情報を、試験終了後にどのようなルールで保存・削除していたのかも検証すべき論点となる。
週刊TAKAPIでは、影響を公表した自治体の資料を引き続き確認するとともに、過年度データの保存期間や削除基準、自治体と事業者との契約内容について調査を続ける。

コメント
0件まだコメントはありません。最初のコメントを投稿してみませんか。
この記事のコメント投稿は締め切られています。