この記事の3行まとめ
- 2026年10月8日発表。第一興商の委託先パソコン1台がマルウェアに感染し、約872万件の個人情報が漏れたおそれ(確定ではありません)
- 対象は会員登録・予約をした人が中心。氏名・性別・生年月日・メール・電話番号の5項目で、パスワードとカード情報は含まれません
- カード停止は不要。公式窓口(03-3280-3702)で確認し、お詫びを装う詐欺メール・SMS・電話に注意
第一興商の情報漏洩、いま分かっていること

2026年10月8日、ビッグエコーやDKダイニングを運営する第一興商が「委託先における個人情報漏えいのおそれ」を発表したよ。ニュースを見た瞬間、私もスマホの会員登録をさかのぼって「え、あの予約も入ってる?」と固まっちゃった。カラオケって友達との予約に気軽に使うぶん、登録したことすら忘れてる人が多いんだよね。
まず大事なことを先に言うね。今の段階は「漏洩が確定した」ではなく「漏洩したおそれがある」という状態。パスワードとクレジットカード情報は含まれていない、と発表されているよ。そのうえで、氏名や電話番号が絡む話だから、落ち着いて中身を確認しておく価値は十分あるんだ。
何が起きたのか(10月1日から8日までの流れ)
発表によると、第一興商から業務を請け負っている日本コロムビアグループの従業員が使っていたパソコン1台が、マルウェア(悪意のあるソフト)に感染したのが発端だよ。感染が分かったのは10月1日から2日ごろ。10月2日にはそのパソコンをネットワークから切り離して、被害が広がらないようにしたんだって。
そのあと初期調査をして、10月5日に委託元の第一興商へ報告。第一興商が10月8日に公表、という流れだよ。気づいてから公表まで約1週間。第一興商の顧客管理システム自体が攻撃された話ではなくて、「委託先の作業用パソコン」が入口になった事案という点は押さえておきたいところ。
「漏洩」ではなく「おそれ」と言われる理由
ニュースで「漏えいのおそれ」という言葉が使われているのが、ちょっと分かりにくいよね。これは、パソコンの中に個人データが入っていて、マルウェアが触れる状態だったことは分かっているけれど、データが外部のサーバーへ送られた記録や、悪用された形跡は今のところ確認されていない、という意味なんだ。
ただ、「盗まれていない」と完全に証明するのはとても難しいの。個人情報保護法の考え方でも、漏れていないと言い切れる根拠がなければ「おそれあり」として扱うのが基本。だから第一興商は、いちばん安全側に倒して早めに公表した、と見るのが自然だと私は思ってる。つまり「おそれ」は軽い話という意味じゃなくて、「最悪の場合を想定して知らせています」というサインなんだよね。
対象ブランドと件数を並べてみた
発表された件数を表にしてみたよ。数字は第一興商の公式発表にもとづくものだよ。
| 区分 | 対象 | 件数 |
|---|---|---|
| 顧客情報 | ビッグエコー関連 | 約555万8,000件 |
| 顧客情報 | メガビッグ関連 | 約4万3,000件 |
| 顧客情報 | カラオケCLUB DAM関連 | 約7万4,000件 |
| 顧客情報 | バナナクラブ関連 | 約5,000件 |
| 顧客情報 | B-GARAGE関連 | 約4,000件 |
| 顧客情報 | DKダイニング関連 | 約346万2,000件 |
| 顧客情報 | 複数ブランド利用の重複調整 | ▲約51万5,000件 |
| 顧客情報 | 合計 | 約863万1,000件 |
| 従業員情報 | 第一興商グループ従業員等 | 約9万3,000件 |
| 総合計 | 約872万4,000件 |
ブランドを一つでも使ったことがあるなら、このどれかに入っている可能性があるよ。次の章で、どんな人が当てはまりやすいのかを整理するね。
自分は対象?当てはまる人と当てはまりにくい人

公式発表の対象は「店舗で会員登録や予約をした人の情報」と、グループ従業員の情報だよ。ここがポイントで、「ビッグエコーに行ったことがある人全員」ではなく、「システムに自分の情報を渡した人」が中心になる、というのが私の読み方。ここからは公式発表の書きぶりから読み取れる範囲での整理なので、最終的な判断は公式窓口の回答を待ってね。
会員登録・予約をした人は要注意
アプリやウェブで会員登録した人、ウェブ・電話・グルメサイト経由で予約した人は、氏名や電話番号が顧客データに入っている可能性が高いよ。発表には「予約をされたお客様」とはっきり書かれているから、会員にならず予約だけしたケースも対象に含まれうるんだ。
幹事を引き受けた飲み会の予約、私も何回かあるんだよね。あのとき入力した名前と電話番号が「予約者の情報」として残っていたかもしれない、と思うと他人事じゃない。DKダイニング側のお店(居酒屋やダイニング系)の予約も同じ扱いになりえるよ。
店頭でふらっと入っただけの人は?
会員登録もせず、予約もせず、その場で受付して部屋を使っただけなら、対象外の可能性が高いよ。紙の伝票に名前を書いたとしても、それが全部デジタル化されて本部の顧客データベースに入っている運用でなければ、今回の件数には入ってこないはず。
ただし「可能性が高い」であって「絶対」ではないから、不安なら公式の窓口で聞くのがいちばん確実。自分の記憶だけで「入っていない」と決めつけないでね。
退会した人・同行者・DAM★ともの人
退会した人は、利用規約では退会するとデータが削除されることになっているよ。でも、システム上は見えなくなっているだけで実際には残っていたり、過去に抽出された古いファイルがパソコンに残っていたりするケースもありうる。今回は「いつからいつまでのデータか」が公表されていないから、退会済みでも対象に入る可能性はゼロとは言えないんだ。
同行者の場合、予約するときに名前を伝えていなければ、システムにあなたのデータはないはず。それから、カラオケ機器と連動するSNS「DAM★とも」は単独では言及がないけれど、ビッグエコーの会員IDと連携している人は、ビッグエコー分に含まれている可能性があるよ。
似た「自分は対象?」の確認の流れは、以前まとめた佐川急便の記事も参考になると思う。何を見ればいいのか、手順がイメージしやすいと思うよ。
漏れたおそれがあるのは5項目、漏れていないものは何?

「何が漏れたの?」が、読者のいちばん知りたいところだよね。ここは、漏れたおそれがあるものと、含まれていないものを分けて整理するね。
氏名・性別・生年月日・メールアドレス・電話番号の5項目
発表で挙がっているのは、氏名(登録名)、性別、生年月日、メールアドレス、電話番号の5つ。会員のプロフィール欄にあるような基本情報が中心だよ。
歌った曲の履歴や来店日時といった利用ログは、発表された項目には入っていないんだ。このことから、データベースを丸ごと抜いたものではなく、キャンペーンのお知らせや会員分析のために取り出した「顧客リスト」のような形のファイルだったのでは、と私は想像してる(これはあくまで推測だよ)。
パスワードとクレジットカード情報は含まれていない
パスワードとクレジットカード情報は、今回のおそれの対象に含まれていない、と明記されているよ。カード番号は、ふつう決済会社側で安全に処理されて、会員リストには入っていないことが多いんだ。
つまり、「勝手にカードで買い物をされる」「DKポイントを使われる」といった、お金に直結する被害はかなり考えにくい。この点は、不安を少しだけ軽くしていい部分だと思うよ。ポイントも、情報だけではログインできないから使われないと発表されているよ。
5項目だけでも気をつけたい理由
じゃあ安心かというと、そうでもないのが今回の難しいところ。氏名・生年月日・電話番号・メールアドレスがセットになっていると、詐欺をする側にとっては「相手を信用させるための材料」がそろった状態になるんだ。
たとえば電話で「○○様ですね」と名前を呼ばれるだけで、人は一気に信じやすくなるよね。さらに、銀行や携帯会社などの「パスワードを忘れたとき」の本人確認で、電話番号や生年月日が聞かれることがある。だからパスワードが無事でも、この5項目の悪用には気をつけてほしいんだ。最近は楽天まわりでも、アカウントを狙った詐欺の手口が増えているので、手口を知っておくと見分けやすくなるよ。
今日からできる対策とやってはいけないこと

慌てて動かなくていいけれど、できる準備は今のうちにしておこう。やることは意外とシンプルだよ。
まず確認:公式の問い合わせ窓口
現時点で、メールアドレスを入れて「対象かどうか」を調べられる専用ページは見当たらないよ。個別に聞きたいときは、お問い合わせ窓口に連絡する形になる。発表では電話番号は03-3280-3702(フリーダイヤルは準備中)、受付は平日の午前10時から午後5時、メールの窓口もあるとされているよ。
電話をかけるときは、自分で調べた公式サイトの番号か、公式発表に載っている番号を使ってね。あとから届いたSMSやメールに書かれた番号にかけるのは避けて。最新の窓口は、公式のニュースリリースで確認してからにしてね。
フィッシング・詐欺メール、SMS、電話への備え
いちばんありそうなのは、「情報漏洩のお詫びに500円分お渡しします。こちらから口座を入力してください」みたいなメールやSMS。宅配業者や携帯会社を名乗る偽SMSにも、同じ名簿が使われることがあるんだ。
私が決めているルールは3つだよ。①メールやSMSのリンクは開かず、公式サイトをブックマークや検索から開き直す。②電話で「第一興商です」「警察です」と言われても、その場で何も答えず、一度切って自分から公式窓口にかけ直す。③暗証番号、パスワード、口座番号を電話やメールで聞かれても絶対に教えない。公式が電話でパスワードやカード番号を聞くことはない、と覚えておいてね。
やらなくていいこと:カード停止やパスワード変更を急ぐ必要は?
今回はカード情報もパスワードも対象に含まれていないから、カードの停止や再発行は必要ないよ。むやみに再発行すると、公共料金や定期払いの引き落としが止まったりして、生活のほうが混乱しちゃうからね。
パスワードも同じ。今回の件だけを理由に、あわてて変えなくても不正ログインされる危険は高くないと考えられるよ。ただ、ほかのサービスと同じパスワードを使い回しているなら、この機会に見直すのはアリ。使い回しは今回に関係なく、ずっと危ない習慣だからね。
同じように「何をすればいい?」を整理した、タイムズカーの情報漏洩の記事もあるよ。優先順位の付け方が似ているので、頭の整理に役立つと思う。
公式の数字を並べ替えて計算してみた

発表の件数を、自分で電卓を叩いて並べ替えてみたよ。計算は出典の数字だけを使っているから、いわば「規模の感じ方」を知るための整理だよ。
件数の内訳を計算してみた
まず、ブランド別の顧客情報を足してみるよ。5,558,000+43,000+74,000+5,000+4,000+3,462,000=9,146,000件。ここから複数ブランド利用の重複515,000件を引くと、9,146,000−515,000=8,631,000件。発表の約863万1,000件とぴったり一致したよ。
従業員情報93,000件を足すと、8,631,000+93,000=8,724,000件。これが「約872万件」の正体だね。数字のつじつまが合うのを確認できると、少し安心するよね。
ビッグエコーとDKダイニングの割合を計算してみた
顧客の合計8,631,000件のうち、ビッグエコー関連は5,558,000÷8,631,000=約64.4%。DKダイニング関連は3,462,000÷8,631,000=約40.1%。足すと100%を超えるのは、両方使っている人が重なっているからだよ。
重なりの515,000件は、ブランド別を単純に足した9,146,000件の約5.6%(515,000÷9,146,000)。つまり、だいたい18人に1人くらいの割合で、両方のブランドを使っていた計算になるんだ。ブランドをまたいで使う人が思ったより多いことが、数字から見えてくるよ。
気づいてから公表まで何日だったか
感染が分かった10月1日から、公表の10月8日まで。8−1=7日、つまりちょうど1週間だよ。調査の範囲を決めて、委託元に報告して、公表の文面を整える時間を考えると、速いほうだと私は感じた。
こうして数字にしてみると、「872万件」という大きな数にぼんやり怯えるより、自分が当てはまるブランドはどこか、という具体的な見方に切り替えられると思うんだ。
なぜPC1台に872万件も?委託先管理の問題
ここまでで、一番ひっかかったのはここかも。パソコン1台に、どうして872万件もの個人データが入っていたのかな、という疑問だよね。公表されている範囲では理由は書かれていないから、ここからは一般的な話として読んでね。
作業用パソコンに大量データが置かれがちな理由
数百万件規模の顧客リストは、CSVのようなテキスト形式なら、数ギガバイト程度に収まることが多いと言われているよ。つまり、ふつうのノートパソコンにも入ってしまう大きさなんだ。
分析やキャンペーンの抽出、システムの引っ越し作業などで、データベースからファイルとして取り出して手元で作業する、という流れは実際によくあるよ。でも、本来は安全な環境の中で作業を終わらせて、パソコンには残さないのが理想。作業が終わったあともファイルが残りっぱなし、という状態がいちばん怖いんだよね。
前日に出ていた個人情報保護委員会の注意喚起
じつは、第一興商の発表の前日、10月7日に、個人情報保護委員会が「大規模な漏えい等事案を踏まえた対応について(注意喚起)」を出していたよ。その中で、従業員のデスクトップや個人フォルダにデータを置くことが当たり前になると、管理台帳や監査の目から外れて、消すべき古いデータまで漏えいの範囲に入ってしまう、という趣旨の事例が示されているんだ。
保存場所を決めること、取り扱う人・媒体・保存期間を台帳に残すこと、定期的に監査して不要なデータを消すこと。今回の件と構造が似ているのは偶然かもしれないけれど、「こういうところが危ない」と国が先に言っていた形になるね。
委託元の第一興商にも責任はある?
個人情報保護法には、個人データの取り扱いを他社に任せた場合、任せた側が相手を「必要かつ適切に監督する」義務がある、という決まりがあるよ。だから「委託先のパソコンだから第一興商は関係ない」とはならない。
今後、外部の専門機関による調査で、ローカル保存を禁じる取り決めがあったのか、不要なデータを消す確認が行われていたのか、といった点が見られていくことになると思う。私たち利用者としては、結果がどう公表されるのかを見守りたいところだね。なお第一興商は日本コロムビアの株主でもあり、関係が近い会社同士だからこそ、ルールがゆるみやすくなっていなかったかも気になるところ。
今後の補償・お詫び・続報はどうなる?
10月8日の時点で、お詫びの品やポイント付与、金銭の補償に関する発表はないよ。ここからは過去の例を見ながら、一般的な見通しを整理してみるね。
過去の大規模漏洩ではどうだった?
有名なのは2014年のベネッセの事件で、約2,895万件の情報が流出して、お詫びとして500円相当の金券が配られたよ。その後の裁判では、数千円規模の慰謝料が認められた例もあると言われている。
ただ、近年の不正アクセス型の漏洩では、実際に金銭的な二次被害が確認されない限り、一律の補償をしない企業も増えているよ。今回も、補償があるかどうかは第一興商の判断次第で、今の段階では分からないというのが正直なところ。
個別の通知は来る?
調査が進んで、対象になった人が特定できたら、登録されているメールアドレス宛てなどに個別の連絡が来る可能性が高いと言われているよ。だから、登録したメールアドレスを今も使えているかを確認しておくのは、地味だけど大事。
そして、通知メールが来たとしても、リンクを開く前に必ず「本物かどうか」を疑ってね。偽の通知がいちばん届きやすいのが、こういうタイミングだよ。
続報はどこで見ればいい?
続報は、第一興商の公式サイトの「ニュースリリース」に載るよ。外部の専門機関による調査結果、対象の範囲、再発防止策などが分かり次第、更新される予定とされているんだ。SNSやまとめ記事より、まず公式を見るクセをつけておこうね。
私も新しい情報が出たら、この記事の内容を見直すつもり。分からないことを分からないまま怖がるより、分かる範囲を整理して、できる準備を静かに進めていこう。
よくある質問

Q. 第一興商の漏洩は確定した事実ですか?
現時点では「漏洩のおそれ」の段階です。外部への送信記録や不正利用は確認されていませんが、最悪の場合を想定して公表されています。
Q. 会員登録せず、電話で予約しただけでも対象ですか?
対象になる可能性があります。公式発表に「予約をされたお客様」と書かれており、予約時に伝えた氏名や電話番号が含まれているおそれがあります。
Q. 店頭でそのまま利用しただけ(会員でも予約でもない)の場合は?
対象外の可能性が高いです。ただし運用によって異なる場合があるため、不安なときは公式窓口に確認してください。
Q. クレジットカード情報やパスワードは漏れましたか?
漏洩のおそれがある情報に、クレジットカード情報とパスワードは含まれていないと発表されています。カードの停止や再発行は必要ないと考えられます。
Q. 漏れたおそれがある情報は何ですか?
氏名(登録名)、性別、生年月日、メールアドレス、電話番号の5項目です。利用履歴や歌唱履歴は発表項目に含まれていません。
Q. 自分が対象かどうかを調べる方法はありますか?
2026年10月8日時点では、自分で入力して調べられるページは見当たりません。電話(03-3280-3702)またはメールの問い合わせ窓口に確認する形になります。
Q. 退会済みでも対象になりますか?
可能性はゼロとは言えません。データの登録期間が公表されていないため、古い抽出データに含まれていることも考えられます。続報を待ちましょう。
Q. どんな詐欺に気をつければいいですか?
「お詫び」「口座確認」を装ったメールやSMS、第一興商や警察を名乗る電話などです。リンクを開かず、公式サイトから確認するか、自分から公式窓口にかけ直してください。
Q. 補償やお詫びはありますか?
10月8日時点では、金銭の補償やポイント付与の発表はありません。今後の発表は公式サイトのニュースリリースで確認してください。
Q. 続報はどこで確認できますか?
株式会社第一興商の公式サイトのニュースリリースです。調査結果や対象範囲が分かり次第、更新される予定とされています。
おすすめアイテム
ビサイユのトートバッグ
個人情報の心配は、ネットの中だけの話じゃないよね。持ち歩くカードや交通系ICを守りたい日には、スキミング防止ポケット付きのビサイユのトートバッグが頼もしいよ。超軽量で撥水加工もあるから、通勤から週末のお出かけまでこれ1つで回せるんだ。
軽量ショルダーBCS-140
今回のことで、財布やカードの持ち方を見直したくなった人もいるはず。BCS-140は軽量ショルダーなのに、スキミング防止と多収納を備えているよ。身軽に街歩きしたい日の相棒にしてね。
参考・出典
- 株式会社第一興商「委託先における個人情報漏えいのおそれについて」(2026年10月8日)
https://www.dkkaraoke.co.jp/news/newsletter/261008_2.html - 個人情報保護委員会「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(2026年10月7日)
https://www.ppc.go.jp/news/careful_information/261007_alert - 個人情報保護委員会 公式サイト
https://www.ppc.go.jp/ - 警察庁「フィッシング対策」
https://www.npa.go.jp/bureau/cyber/countermeasures/phishing.html - DKダイニング「お問合せ」
https://www.dkdining.com/contact/
※本記事の情報は2026年10月9日時点のものです。内容は予告なく変更されることがあります。個別の状況については、第一興商の公式窓口や専門家にご相談ください。
