| 発生時期 | 2019年(同年8月に問題化、12月に行政指導・勧告) |
| 種別 | 個人データの不適切な利用(同意なき第三者提供・プライバシーの問題) |
| 対象組織 | リクルートキャリア(就活サイト「リクナビ」運営)と、データを購入していた大手企業35社など |
| 被害規模 | 学生の「内定辞退率」をAIで予測し、本人の十分な同意なく企業に販売。同意なく第三者提供された学生は約2.6万人にのぼり、個人情報保護委員会が勧告・指導を行った |
| 主な手口(問題の構図) | 外部攻撃ではない。リクナビが、学生の閲覧履歴などから「内定を辞退しそうな確率」を算出し、採用企業に有償提供。学生の同意取得が不十分で、個人情報保護法の趣旨に反すると判断された |
データ利用が問われた流れ
- 1内定辞退率をAI予測:正規データを分析
- 2本人同意が不十分:不利になりうる利用
- 3企業へ販売:予測結果を提供
- 4プライバシー侵害:同意と適正利用の重要性
1. 事件の概要
2019年、就職活動サイト「リクナビ」が、学生一人ひとりの「内定辞退率(内定を辞退しそうな確率)」をAIで予測し、その結果を採用企業に販売していたことが明らかになり、大きな社会問題になりました。
この事件が、これまでの事件と決定的に違うのは、「外部からハッキングされて情報が盗まれた」わけではない点です。情報漏洩ではなく、「正規に集めたデータを、本人の十分な同意なく、本人に不利になりうる形で使った」ことが問われました。就活生にとって「自分が辞退しそうかどうか」を企業に勝手に伝えられるのは、選考に影響しかねない重大なことです。個人情報保護委員会はリクルートキャリアに勧告・指導を行い、データを購入していた大手企業35社にも指導が及びました。「データは、集め方だけでなく使い方も問われる」時代を象徴する事件です。
2. 何が問題だったのか
図1:問題の規模
外部からの攻撃は一切ありません。それでも、買った側の企業まで指導対象となり、社会的信用に大きな影響が及びました。
問われた3つの点
- 同意が不十分だった:学生は「自分の辞退率が予測され、企業に売られる」とは知らされておらず、そのための同意を適切に得ていなかった。
- 本人に不利になりうる利用だった:辞退率が高いと企業に伝われば、選考で不利に扱われる恐れがある。本人の利益に反する使われ方だった。
- 「特定できない」という説明で法を回避しようとした:リクナビ側は「自分たちは個人を特定していない」としたが、受け取った企業は個人を特定できた。実質的に同意なき第三者提供にあたると判断された。
影響
同意なく第三者提供された学生は約2.6万人。リクルートキャリアは行政からの勧告・指導を受け、サービスを廃止。データを購入していたトヨタなど大手企業35社も指導の対象となり、「買った側にも責任がある」ことが示されました。企業の社会的信用にも大きな影響が及びました。
重要なのは、「情報を提供した企業(買った側)も指導を受けた」ことです。「便利なデータサービスだから」と安易に購入・利用すると、提供元だけでなく使った自社も責任を問われます。外部のデータやAIサービスを使うときは、その出所と適法性を確認する必要があります。
3. 問題の構図と背景
図2:「同意なきデータ利用」が問題になった構図
1
👀
閲覧履歴を収集
就活サイト上での学生の行動データが蓄積されていく
2
🤖
AIで内定辞退率を予測
本人が意識していない「傾向」まで、AIが算出できるようになった
3
💴
企業へ有償提供
予測結果を採用企業に販売。学生本人の同意取得は不十分だった
4
⚖️
行政から勧告・指導
個人情報保護法の趣旨に反すると判断され、サービスは廃止に
情報が漏れなくても、企業の信用は失われます。「そのデータの使い方を、本人が知ったらどう思うか」という視点が欠かせません。
「データ利活用」と「本人の権利」のズレ
企業にとって、集めたデータを分析して活用することは大きな価値を生みます。しかし、その過程で本人の想定していない使い方をすれば、たとえ技術的・形式的には問題がなくても、本人の信頼を裏切ることになります。この事件は、「できること(技術)」と「やってよいこと(倫理・法)」の間にズレがあることを浮き彫りにしました。
背景にあったもの
- AI・データ分析の高度化:閲覧履歴などから、本人が意識していない「傾向」まで予測できるようになった。
- 同意の形骸化:長い規約に同意ボタンを押させるだけで「同意を得た」とみなす、形だけの同意の問題。
- 使う側のチェック不足:データを買う企業側も、その適法性や倫理性を十分に確認していなかった。
AIの普及で、企業が扱えるデータと分析の力は飛躍的に高まっています。だからこそ、
「そのデータの使い方を、本人が知ったらどう思うか?」という視点が欠かせません。
ベネッセのような「漏洩」だけでなく、「同意なき利用」もまた、企業の信用を失わせる重大なリスクです。
4. 対策と教訓
顧客情報や従業員情報を扱い、活用しようとするすべての事業者に関わる教訓です。中小企業でも押さえるべき点を整理します。
データを扱う企業がとるべき対策
- 利用目的を具体的に伝え、同意を得る:「何のために・どう使うか」を分かりやすく説明し、本人が納得したうえで同意を得る。形だけの同意にしない。
- 本人に不利になる使い方を避ける:集めたデータを、本人の不利益になる形で使わない。「本人が知ったらどう思うか」を基準にする。
- 第三者に渡すときは特に慎重に:データを外部に提供・販売する場合は、本人の同意と適法性を必ず確認する。
- 外部データ・AIサービスは出所を確認する:他社から買うデータや分析サービスも、その集め方・使い方が適法か、自社の責任で確認する。
- 「できる」と「やってよい」を分けて考える:技術的に可能でも、倫理的・法的に問題がないかを立ち止まって検討する。
- 個人情報保護法の最新ルールを確認する:ルールは改正されます。専門家や公的機関の情報で、自社の扱いが適切か点検する。
5. まとめ
リクナビの事件は、情報漏洩ではなく「集めたデータの使い方」が問われた、新しいタイプの事件でした。同意なきデータ利用は、たとえ技術的に安全でも、本人の信頼と企業の信用を損ないます。教訓は——目的を伝えて同意を得る、本人に不利な使い方をしない、外部データの出所を確認する。「守る」だけでなく「正しく使う」ことも、これからのセキュリティ・信頼づくりの一部です。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。件数や対応は公表時点のものであり、正確な情報は各組織・個人情報保護委員会の公式発表をご確認ください。