発生時期2019年(同年8月に問題化、12月に行政指導・勧告)
種別個人データの不適切な利用(同意なき第三者提供・プライバシーの問題)
対象組織リクルートキャリア(就活サイト「リクナビ」運営)と、データを購入していた大手企業35社など
被害規模学生の「内定辞退率」をAIで予測し、本人の十分な同意なく企業に販売。同意なく第三者提供された学生は約2.6万人にのぼり、個人情報保護委員会が勧告・指導を行った
主な手口(問題の構図)外部攻撃ではない。リクナビが、学生の閲覧履歴などから「内定を辞退しそうな確率」を算出し、採用企業に有償提供。学生の同意取得が不十分で、個人情報保護法の趣旨に反すると判断された
データ利用が問われた流れ
1内定辞退率をAI予測背景2本人同意が不十分問題3企業へ販売流通4プライバシー侵害教訓
  1. 1内定辞退率をAI予測:正規データを分析
  2. 2本人同意が不十分:不利になりうる利用
  3. 3企業へ販売:予測結果を提供
  4. 4プライバシー侵害:同意と適正利用の重要性

1. 事件の概要

2019年、就職活動サイト「リクナビ」が、学生一人ひとりの「内定辞退率(内定を辞退しそうな確率)」をAIで予測し、その結果を採用企業に販売していたことが明らかになり、大きな社会問題になりました。

この事件が、これまでの事件と決定的に違うのは、「外部からハッキングされて情報が盗まれた」わけではない点です。情報漏洩ではなく、「正規に集めたデータを、本人の十分な同意なく、本人に不利になりうる形で使った」ことが問われました。就活生にとって「自分が辞退しそうかどうか」を企業に勝手に伝えられるのは、選考に影響しかねない重大なことです。個人情報保護委員会はリクルートキャリアに勧告・指導を行い、データを購入していた大手企業35社にも指導が及びました。「データは、集め方だけでなく使い方も問われる」時代を象徴する事件です。

セキュリティというと「漏らさないこと」に目が向きがちですが、この事件が問うたのは「そもそも、その使い方は本人が納得できるものか?」という点です。技術的には合法・安全に見えても、本人の信頼を裏切るデータ利用は、企業の信用を大きく損ないます。これは「プライバシー」や「データ倫理」の問題です。

2. 何が問題だったのか

図1:問題の規模
約2.6万人
同意なく第三者提供された学生
35社
データを購入し指導対象となった企業
サービス廃止
勧告・指導を受けた結果

外部からの攻撃は一切ありません。それでも、買った側の企業まで指導対象となり、社会的信用に大きな影響が及びました。

問われた3つの点

影響

同意なく第三者提供された学生は約2.6万人。リクルートキャリアは行政からの勧告・指導を受け、サービスを廃止。データを購入していたトヨタなど大手企業35社も指導の対象となり、「買った側にも責任がある」ことが示されました。企業の社会的信用にも大きな影響が及びました。

重要なのは、「情報を提供した企業(買った側)も指導を受けた」ことです。「便利なデータサービスだから」と安易に購入・利用すると、提供元だけでなく使った自社も責任を問われます。外部のデータやAIサービスを使うときは、その出所と適法性を確認する必要があります。

3. 問題の構図と背景

図2:「同意なきデータ利用」が問題になった構図
1 👀

閲覧履歴を収集

就活サイト上での学生の行動データが蓄積されていく

2 🤖

AIで内定辞退率を予測

本人が意識していない「傾向」まで、AIが算出できるようになった

3 💴

企業へ有償提供

予測結果を採用企業に販売。学生本人の同意取得は不十分だった

4 ⚖️

行政から勧告・指導

個人情報保護法の趣旨に反すると判断され、サービスは廃止に

情報が漏れなくても、企業の信用は失われます。「そのデータの使い方を、本人が知ったらどう思うか」という視点が欠かせません。

「データ利活用」と「本人の権利」のズレ

企業にとって、集めたデータを分析して活用することは大きな価値を生みます。しかし、その過程で本人の想定していない使い方をすれば、たとえ技術的・形式的には問題がなくても、本人の信頼を裏切ることになります。この事件は、「できること(技術)」と「やってよいこと(倫理・法)」の間にズレがあることを浮き彫りにしました。

背景にあったもの

AIの普及で、企業が扱えるデータと分析の力は飛躍的に高まっています。だからこそ、「そのデータの使い方を、本人が知ったらどう思うか?」という視点が欠かせません。ベネッセのような「漏洩」だけでなく、「同意なき利用」もまた、企業の信用を失わせる重大なリスクです。

4. 対策と教訓

顧客情報や従業員情報を扱い、活用しようとするすべての事業者に関わる教訓です。中小企業でも押さえるべき点を整理します。

データを扱う企業がとるべき対策

この事件の教訓は、「データは、守るだけでなく、使い方の“筋”が問われる」ということです。中小企業でも、顧客データを使ったマーケティングやAI活用が当たり前になりつつあります。その際は、「本人が知っても納得できる使い方か」を判断のものさしにしてください。信頼こそが、企業の一番の資産です。

5. まとめ

リクナビの事件は、情報漏洩ではなく「集めたデータの使い方」が問われた、新しいタイプの事件でした。同意なきデータ利用は、たとえ技術的に安全でも、本人の信頼と企業の信用を損ないます。教訓は——目的を伝えて同意を得る、本人に不利な使い方をしない、外部データの出所を確認する。「守る」だけでなく「正しく使う」ことも、これからのセキュリティ・信頼づくりの一部です。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。件数や対応は公表時点のものであり、正確な情報は各組織・個人情報保護委員会の公式発表をご確認ください。