メール誤送信は中小企業でも最も起きやすい漏えい原因です。2026年9月、京都サンガF.C.はファンクラブ会員1万5612件の情報が誤送信で流出したと発表しました。送信取り消しの設定、一斉配信のサービス化など、費用ゼロで今日できる4つの対策を手順つきで解説します。
2026年9月だけでも、メールの誤送信による個人情報の流出が相次いで公表されています。京都サンガF.C.はファンクラブ会員1万5612件分の情報が職員のファイル誤送信で流出したと発表し、TOPPANは損保ジャパン契約者17万人分のデータをドラッグ&ドロップの操作ミスで他社に誤送付したと報じられています。外部からの攻撃と違い、誤送信は設定とルールだけで大きく減らせます。この記事では、費用をかけずに今日できる4つの対策をまとめます。
なぜ今、メール誤送信による漏えいが続いているのですか?
2026年9月は、メール誤送信の公表が特に目立ちました。京都サンガF.C.は9月8日、ファンクラブ会員情報1万5612件が外部に流出したことを公表し、原因は職員のファイル誤送信だったと報じられています。9月30日にはTOPPANが、損保ジャパンの契約者17万人分のデータをドラッグ&ドロップの操作ミスで他社に誤送付したと報じられました。ほかにも香川県土庄町の放課後子ども教室、福岡市職員のメール設定ミスなど、自治体でも同種の事案が続いています。
共通しているのは、攻撃を受けたわけではなく、通常業務の操作で起きている点です。つまり、セキュリティ製品を買っても防げず、手順と設定でしか防げない種類の事故です。規模の大小にかかわらず、顧客名簿を扱う会社なら明日起きてもおかしくありません。
CC/BCCのミスは具体的にどこで起きますか?
中小企業・店舗で起きやすいパターンは4つに整理できます。
- 一斉送信をBCCではなくCCで送る…受信者全員に他の顧客のメールアドレスが見える。キャンペーン案内や休業のお知らせで多い
- 宛先のオートコンプリート誤選択…同姓の別人や、取引先の別会社が候補に出て、そのまま送信
- 添付ファイルの取り違え…ファイル名が似ている名簿や見積書を添付。フォルダからの直接ドラッグで起きやすい
- 転送時の履歴残し…過去のやり取りや社内のコメントごと外部へ転送
いずれも「気をつける」では再発します。気をつける対象を減らす(そもそもCC/BCCで一斉送信しない)のが最も確実です。
費用をかけずに防ぐ方法は何ですか?
今日から無料でできる対策は次の4つです。
- 送信取り消しを最長に設定する…Gmailは設定>全般>「送信取り消し」を30秒に。Microsoft 365/Outlookはルール機能で「送信を1〜2分遅延」を作成します
- 一斉配信はメール配信サービスに移す…宛先は1通1宛先で送られるため、CC/BCCの事故そのものが起きません。無料枠のあるサービスでも十分です
- 添付は先に、宛先は最後に入れる…本文と添付を完成させてから宛先を入力する順番にすると、書きかけ送信と誤宛先の両方が減ります
- 名簿の添付をやめる…共有リンク+閲覧期限に変えれば、誤送信しても後からアクセスを止められます
加えて、顧客10件以上への一斉送信は送信前にもう1人が宛先欄だけを見るというルールを決めてください。IPAの「中小企業の情報セキュリティ対策ガイドライン」も、こうした社内ルールの明文化を基本対策として示しています。
WordPressサイトから送るメールは大丈夫ですか?
意外な抜け穴は、サイト側の自動メールです。Contact Form 7やWPFormsなどの問い合わせフォームは、管理者通知の宛先を複数指定できますが、CCに取引先や外部スタッフのアドレスを入れていると、問い合わせ内容がそのまま第三者に届きます。退職者のアドレスが残っているケースもあります。
また、WordPressにメルマガ配信プラグインを入れて会員へ一斉送信している場合、設定次第で宛先が並んで送られることがあります。テスト用アドレスを2つ登録し、自分宛てに1通送って、受信メールの宛先欄に他人のアドレスが見えていないかを必ず確認してください。確認が難しい場合は、無料のWordPress安全診断で、フォームの送信先設定を含めてお調べします。
誤送信してしまったら、何をすればよいですか?
まず、送信先に電話や個別メールで連絡し、削除を依頼して記録を残します。次に、流出した項目と件数、相手先を一覧にします。個人データの漏えいで本人の権利利益を害するおそれがある場合は、個人情報保護委員会への報告と本人への通知が義務となります。速報は発覚から概ね3〜5日以内、確報は30日以内(不正目的によるものは60日以内)が目安です。
報告が必要かどうかの判断基準や様式は、個人情報保護委員会の「漏えい等の対応とお役立ち資料」にまとまっています。隠さず早く出すことで、被害と信頼低下を最小にとどめます。
中小企業は今日何をすべきか
- 今日5分:Gmailの「送信取り消し」を30秒に変更する。Outlookなら送信を1分遅延するルールを作る
- 今日15分:WordPressの問い合わせフォーム設定を開き、通知先メールアドレスとCC欄に不要な宛先・退職者のアドレスが残っていないか確認して削除する
- 今週中:顧客への一斉送信を「CC/BCC禁止・メール配信サービスを使う」とルール化し、誰が送る場合も宛先をもう1人が確認する手順を紙1枚で共有する
よくある質問
BCCで送れば安全ですか?
CCよりは安全ですが、BCCに入れるつもりの宛先を誤ってTO/CCに入れる事故が最も多い形です。宛先が10件を超える一斉送信は、BCCに頼らずメール配信サービス(1通1宛先で送られる仕組み)に切り替えることをおすすめします。
メールを誤送信したら必ず個人情報保護委員会に報告が必要ですか?
すべてが対象ではありません。本人の権利利益を害するおそれがある場合などが報告義務の対象で、速報は概ね3〜5日以内、確報は30日以内が目安です。判断基準と様式は個人情報保護委員会のサイトで公開されています。
WordPressの問い合わせフォームからも情報が漏れることはありますか?
あります。通知先やCCの設定に外部の人や退職者のアドレスが残っていると、問い合わせ内容がそのまま第三者に届きます。テスト送信を1通行い、受信メールの宛先欄を確認してください。