PeakManagerに不正アクセス、約3300万件の個人情報が漏えいか
EPARKリラク&エステが運営する予約・顧客管理プラットフォーム「PeakManager」がサイバー攻撃を受け、最大約3300万レコードの個人情報が外部に流出した可能性があります。
喜村 圭佑(編集責任者)更新 約6分

THREAT GAUGE3つの指標でこのインシデントの脅威度を評価しています。IMPACT(影響範囲)は被害の大きさ、URGENCY(対応緊急度)は対応までに残された時間の短さ、EXPLOIT(悪用の容易さ)は攻撃者が実際に悪用できる容易さを表します。算出基準
“3300万件規模の流出は国内最大級。予約情報・顧客情報を含む可能性”
01 · Overview
ニュースの概要
リラクゼーション・エステサロン向けの予約・顧客管理プラットフォーム「PeakManager」を運営する株式会社EPARKリラク&エステは、2026年7月31日、同社のデータベースが不正アクセスを受け、利用者の個人情報が外部へ漏えいした可能性があると公表しました。漏えい件数は最大約3300万レコードに上るとされており、国内の情報流出事案としても非常に大規模なものとなっています。
PeakManagerは、リラクゼーションやエステサロンなど美容・健康業界の事業者が利用する予約管理・顧客管理のプラットフォームです。事業者が顧客の予約情報や個人情報を一元管理するために使うサービスであるため、エンドユーザー(サロンの利用客)の個人情報が大量に集積されていたとみられます。
今回の事案は、こうしたBtoB向けの管理プラットフォームが攻撃者のターゲットとなった典型的なケースです。事業者向けのシステムには多数のエンドユーザーの情報がまとまって保管されるため、攻撃者にとって「一度侵入すれば大量の情報を入手できる」という観点で高い価値を持ちます。
公表時点では、漏えいした情報の具体的な項目や攻撃の詳しい手法についての詳細は明らかにされていません。被害に遭った可能性のあるユーザーや加盟サロンへの影響範囲については、引き続き調査が進められている段階です。
個人情報の大規模な流出が疑われる場合、フィッシング詐欺や不正ログイン試行、なりすましといった二次被害のリスクが高まります。PeakManagerを利用しているサロンに来店経験のある方は、不審なメールや連絡に注意するとともに、関連するパスワードの変更を検討することが推奨されます。
- 漏えい件数
- 最大約3300万レコード
- 発表日
- 2026年7月31日
- 対象システム
- 予約管理「PeakManager」
- 運営会社
- EPARKリラク&エステ
- 流出情報
- 利用者の個人情報(詳細調査中)
情報源: INTERNET Watch(2026年8月3日報道)および EPARKリラク&エステ公式発表をもとに作成。
02 · Analysis
詳細な原因解説
今回の事案の直接的な原因はデータベースへの不正アクセスとされていますが、攻撃の具体的な手法は現時点では公表されていません。一般的にこうした管理プラットフォームへの不正アクセスでは、脆弱性を突いた侵入、不正に入手した認証情報(ID・パスワード)を使ったログイン、あるいはシステムの設定不備が悪用されるケースが多く見られます。
BtoB向けの予約・顧客管理システムは、多数の加盟店と大量のエンドユーザー情報を抱えるため、一点突破すれば大規模な情報流出につながる構造的なリスクを持っています。PeakManagerのような業界特化型プラットフォームも例外ではなく、集中管理の利便性と裏腹に、攻撃者にとって魅力的なターゲットになり得ます。
サービス提供企業が保有する個人情報の量が増えるほど、セキュリティ対策の水準もそれに見合った高さが求められます。多要素認証の導入、アクセスログの継続的な監視、データベースへの最小権限アクセスの徹底といった対策が、こうした事案を防ぐうえで特に重要です。
03 · Action
今からできる主な対策
明日からすぐ
1週間以内
05 · Forecast
今後起こりうる展開と対策複数の思考フレームワークを用いて、今後起こりうる展開と有効な対策を整理したセクションです。
Substitute(代替):集中管理から分散管理へ
大量データを一か所に集める設計を、分散・分離管理に代替できないか?
今回のような大規模流出は、大量の個人情報を単一プラットフォームに集中させる設計が根本的なリスク要因です。サロンごとに顧客データを分離して保持し、プラットフォーム側は最小限のデータのみを保有する「データ分散・最小化設計」に切り替えることで、万一の侵害時の影響範囲を劇的に狭めることができます。
Combine(組み合わせ):認証強化と監視を同時実装
多要素認証とリアルタイム監視を組み合わせることで防御を多層化できないか?
不正アクセスを防ぐには、認証の強化(多要素認証・パスワードレス認証)と、侵入後の異常をいち早く検知するリアルタイム監視(SIEM/UEBAなど)を組み合わせることが有効です。どちらか一方では防ぎきれないケースでも、多層防御として機能します。
Eliminate(削減):不要データの保有をやめる
業務上不要になった個人情報を削除・匿名化することで漏えいリスクを下げられないか?
漏えいリスクを根本から減らすには、不要になった顧客データを定期的に削除・匿名化する「データ最小化」の実践が重要です。保有していないデータは流出しません。データ保持ポリシーを見直し、必要最小限の情報のみを必要最小限の期間だけ保持する運用を徹底することが求められます。
集中管理の利便性とリスクのトレードオフ
BtoBプラットフォームが多数のエンドユーザー情報を集中管理する構造は、なぜ攻撃者にとって魅力的なのか?
予約・顧客管理プラットフォームは「一か所に多数の事業者とその顧客情報が集まる」という構造を持ちます。これは利便性の源泉である同時に、攻撃者にとって「一点突破で大量データ取得」が可能な高価値ターゲットを意味します。利便性とリスクはトレードオフの関係にあり、プラットフォーム設計の段階でこのジレンマを直視する必要があります。
二次被害の連鎖:情報流出後のリスク増幅
個人情報が流出した後、どのようなリスクの連鎖が起きるか?
個人情報の流出は、それ単独で終わりません。漏えいした情報はフィッシング詐欺・なりすまし・不正ログイン試行に使われ、被害がエンドユーザーの他のサービスにも波及します。さらに、攻撃者が情報をダークウェブで売買することで、被害は時間差で拡大し続けます。流出直後の初動対応が、二次被害の連鎖を断ち切るうえで極めて重要です。
サプライチェーン型リスク:加盟店への責任波及
PeakManagerを導入した加盟サロンはどのような影響と責任を負うか?
加盟サロンはPeakManagerに顧客情報の管理を委託しているため、プラットフォーム側で流出が起きた場合でも、エンドユーザーに対する説明責任・通知義務を負う可能性があります。外部サービスへの情報委託は「自社の管理外リスク」を内包しており、委託先のセキュリティ水準を定期的に確認・評価するサプライチェーンリスク管理が不可欠です。
事業者が今すぐ見直すべきセキュリティ対策
外部の予約・顧客管理サービスを利用している事業者は、まず委託先(プラットフォーム提供会社)のセキュリティ体制を確認しましょう。具体的には、ISO 27001などの認証取得状況、インシデント発生時の通知義務が契約に明記されているかを見直すことが出発点です。
自社内では、管理者アカウントへの多要素認証の導入と、アクセスログの定期的なレビューを優先してください。また、顧客情報のデータ保持ポリシーを見直し、不要なデータは速やかに削除する習慣を持つことが、長期的なリスク低減につながります。
06 · AI Prompt
AI対策プロンプトこのニュースを踏まえて自組織の対策を検討する際に、そのままAIアシスタントへ入力できるプロンプトのテンプレートです。
あなたは個人情報保護とサイバーセキュリティの専門家です。 私は[立場]として、今回の「[プラットフォーム名]」への不正アクセスによる個人情報漏えい事案について対応を検討しています。 漏えいした可能性のある情報には[漏えい情報の種類]が含まれ、影響を受ける可能性のある件数は[件数規模]とされています。 以下の観点でアドバイスをください: 1. 私が今すぐ取るべき具体的な行動 2. 二次被害(フィッシング・なりすまし等)を防ぐための注意点 3. 今後同様の被害に遭わないための習慣・設定の見直し 回答は箇条書きで、[技術レベル]の人でも理解できる平易な言葉でお願いします。
キーワード
- PeakManager
- EPARKリラク&エステ
- 個人情報漏えい
- 不正アクセス
- 予約管理システム
SOURCES · 参考情報源
- EPARKリラク&エステの予約管理プラットフォーム「PeakManager」に不正アクセス、最大約3300万レコードが漏えいの可能性 ↗— INTERNET Watch(2026-08-03T08:59:24.000Z)



