Revolutのデータ漏えい:報じられた偽の政府要請
Reutersによると、Revolutは偽の政府要請を受けて顧客データを開示したことを認めた。イタリア政府は、Revolutが680人の顧客について報告したとしている。報道内容、GDPRとAMLの規則、チェックリストを解説する。
By Alberto RosasDidit 共同創設者兼CEO更新日 
要点
報じられたRevolutのデータ侵害は、要請への回答として行われた開示でした。Reutersは2026年9月12日、Revolutが正規の政府機関のメールドメインから不正な要請を受けた後、顧客データが権限のない第三者に渡ったことを認めたと報じました。また、Revolutのシステムは影響を受けていないとする広報担当者の発言を引用しました。[12] その後、イタリア政府は議会に対し、内務省の事務所に紐づく認証メールアドレスが侵害されたこと、Revolutが680人の顧客のデータを提供したと報告したことを説明しました。[1][2]
- 顧客向け通知を確認したTechCrunchによると、本人情報と連絡先、本人確認書類の写しが含まれていました。また、データには「本人確認用のセルフィー、取引明細書、取引履歴も含まれていた可能性がある」としています。[13]
- 2026年10月6日時点で確認した情報源では、公表された規制当局の認定や制裁は見つかりませんでした。英国のデータ保護監督機関はCity AMに対し、報告を評価中であると述べました。[16]
- マネー・ローンダリング対策の義務を負う事業者は、顧客との取引関係の終了後5年間、顧客デューディリジェンスの記録を保存しなければなりません。[6][7]
マネー・ローンダリング対策(AML)の義務を負う事業者は、本人確認(KYC)ファイルを保持します。これは、取得した顧客デューディリジェンスの書類と情報の写し、および取引記録です。[6][7] このファイルは、当局が捜査できるように保存されます。[6] 報じられたRevolutのデータ侵害は、要請してきた相手が当局でなかった場合に何が起こり得るかを示しています。
Revolutが運営するチャネルでの声明は見つからなかったため、Revolutの発言は記載した報道機関による引用として示しています。
Revolutのデータ侵害で何が起きたか
2026年9月12日、Reutersは、Revolutが正規の政府機関のメールドメインから不正な要請を受けた後、機微な顧客情報が権限のない第三者に開示されたことを認めたと報じました。[12] Revolutの広報担当者はTechCrunchに対し、「Revolutは最近、権限のない第三者が正規の政府機関ドメインのメールを利用して不正な情報提供要請を行う、巧妙な外部なりすまし詐欺を確認しました」と述べました。[13]
Reutersは広報担当者の発言として「Revolutのシステムと顧客資金は影響を受けていません」と引用しています。対応については「検知後、直ちに当該アドレスをブロックし、関係する政府機関のほか、法執行機関、データ保護当局、金融規制当局に通報しました」としています。[12]
BankInfoSecurityによると、影響を受けた顧客には前日の9月11日金曜日に通知メールが送られていました。同社の発行元がそのメールを確認しています。[15] Security Affairsは通知の文言として「当該通信には有効なドメイン認証情報が付されていたため、真正な政府機関からの要請であると合理的に信じて対応しました」と引用しています。[19]
| 報道機関 | 根拠 | 通知に記載されていると報じられた項目 |
|---|---|---|
| TechCrunch[13] | 通知を確認 | 生年月日、住所とメールアドレス、電話番号、パスポートと運転免許証の写し。データには「本人確認用のセルフィー、取引明細書、取引履歴も含まれていた可能性がある」 |
| BankInfoSecurity[15] | 発行元が通知を確認 | 氏名、生年月日、職業、連絡先、運転免許証またはパスポートの写し、顔認証用のセルフィー、国際銀行口座番号(IBAN)が記載された取引明細書 |
| The Record[14] | 影響を受けた顧客が共有した通知 | 生年月日、住所とメールアドレス、電話番号、パスポートと運転免許証の写し、本人確認用のセルフィー、銀行取引明細書、IBAN、出金記録、Bitcoinの取引を含む取引履歴 |
報道機関ごとに1行です。各リストは統合していません。
BankInfoSecurityは、通知に「生体顔テレメトリーデータは関与しておらず、侵害もされていませんのでご留意ください」との記載もあったと引用しています。[15]
Reutersによると、Revolutは顧客数を「ごく限られた」と説明しました。TechCrunchによると、同社は機関名の開示を拒否しました。[12][13] 人数と機関名はイタリア政府から明らかになりました。2026年9月18日、内務次官は下院で次のように説明しました。Revolutは9月12日にイタリアの国家サイバーセキュリティ庁(ACN)に事案の可能性を通知しました。さらに9月15日、680人の顧客のデータを提供したこと、そのうち8人がイタリア人であること、本人に知らせたことを確認しました。[1] 同じ答弁で政府は、内務省の地方機関であるPrefettura di Reggio Calabriaに紐づく認証メールアドレス(PEC)が侵害されたとRevolutが報告したと述べました。[1]
注記
Financial Timesは2026年9月15日、事情に詳しい人物の話として、メールのやり取りが数か月にわたって続いたと報じました。[17] 確認した情報源からは、事案の完全な時系列は確定できません。
背景にある法律:侵害に関する規則とAMLの記録保存
GDPRの下では、無権限の開示は個人データ侵害に該当し得る。通知義務は第33条と第34条が定めている。[3] このファイルがなぜ存在するのかは、AML規則が説明している。
開示は個人データ侵害に該当し得る
EU一般データ保護規則(GDPR)第4条(12)は、個人データ侵害の定義に「個人データの無権限の開示又は個人データへの無権限のアクセス」を含めています。[3]
第33条(1)Regulation (EU) 2016/679
「個人データ侵害が発生した場合、管理者は、不当な遅滞なく、かつ、可能な場合には、その侵害を認識した時から72時間以内に、第55条に従って管轄権を有する監督機関に対し、当該個人データ侵害を通知しなければならない。ただし、当該個人データ侵害が自然人の権利及び自由に対するリスクを生じさせるおそれがない場合は、この限りでない。」
UK GDPR第33条(1)も同じ文言で始まります。[4] 第34条では、本人に対するリスクが高いと見込まれる場合、管理者は本人にも「不当な遅滞なく」かつ「明確かつ平易な言葉で」通知しなければなりません。[3] Revolutの顧客向けプライバシー通知は、英国の監督機関としてInformation Commissioner's Office(ICO)を、欧州経済領域についてはリトアニアのState Data Protection Inspectorate(VDAI)を挙げています。[10]
ファイルが存在する理由: 5年間のAML記録
第4次マネー・ローンダリング防止指令(AMLD4)第40条は、対象となる事業者に対し、取引関係の終了後5年間、顧客デューディリジェンスの書類と情報の写しを保存するよう求めています。金融情報機関(FIU)その他の権限ある当局が、マネー・ローンダリングを防止、発見、捜査できるようにするためです。[6] 英国のMoney Laundering Regulations 2017の規則40も、同じ5年間を最低期間として定めています。[7] 2027年7月10日からは、EUではEUマネー・ローンダリング防止規則(AMLR)第77条がこれに代わります。[5]
| 規定 | 保存対象 | 保存期間 | その後 |
|---|---|---|---|
| AMLD4 第40条(EU、施行中) | 顧客デューディリジェンスの書類と情報の写し、および取引記録 | 取引関係の終了後5年間 | 国内法に別段の定めがない限り個人データを削除。最長でさらに5年[6] |
| AMLR 第77条(EU、2027年7月10日から) | 同上(墨消しなし)。情報が権限ある当局にとって直ちに利用可能な状態に保たれ、改変できない場合は、写しに代えて参照情報でもよい | 取引関係の終了後5年間 | 個人データを削除。当局は個別の事案ごとに最長でさらに5年の保存を求めることができる[5] |
| Money Laundering Regulations 2017、規則40(英国) | 顧客デューディリジェンスの書類と情報の写し、および取引の裏付け記録 | 取引関係の終了後、少なくとも5年間 | 列挙された例外のいずれかに該当しない限り、個人データを削除[7] |
| GDPR 第5条(1) | 必要なものに限る | 必要な期間を超えない | 全期間を通じて保護[3] |
AMLD4第41条は、同指令に基づく処理はGDPRに従うと定めています。[6] 両方の義務が同じ記録に適用されます。
当局が求めることができる情報
将来の規則のうち1つは具体的です。2027年7月10日から、AMLR第78条は、対象となる事業者に対し、FIUその他の管轄当局からの照会に「安全なチャネルを通じて」回答するシステムを備えることを求めることになります。照会の対象は、特定の者と過去5年間に取引関係を有している、または有していたかどうか、およびその関係の性質です。[5]これは1つの照会対応義務であり、当局が入手できる情報をすべて列挙したものではありません。
英国では、現在見直し中のICOのガイダンスが次のように述べています。「共有する個人データは、要求された範囲かつ合理的な範囲に限定しなければならない。」[9]
影響を受ける者
2024年11月、米国連邦捜査局(FBI)は、「侵害された米国および外国の政府機関のメールアドレスが、米国を拠点とする企業への不正な緊急データ要求に使われる傾向」について警告しました。[8]
| 対象 | 重要である理由 | 読み直すべき規則 |
|---|---|---|
| 銀行、資金移動業者・電子マネー事業者、暗号資産サービス提供者 | マネー・ローンダリング対策の規則に基づき、顧客デューディリジェンスの記録と取引記録を保存している | AMLD4第40条、2027年7月10日からはAMLR第77条および第78条[5][6] |
| データ保護責任者 | 権限のない開示は、通知義務を伴う個人データ侵害に該当し得る | GDPR第33条および第34条[3] |
| イタリアの銀行および金融機関 | イタリアのデータ保護機関は、同じメールボックスからの「異常な」メッセージがないか確認するよう求めた | Garanteの2026年9月18日付ニュース、GDPR第33条[3][20] |
時系列:FBIの警告からイタリア議会まで
- 2024年11月4日FBIの警告不正な緊急データ要請に関する通知。[8]
- 2026年9月12日報道Reutersが、Revolutが開示を認めたと報じる。[12]
- 2026年9月15日規制当局City AMがICOとFCAの声明を掲載。[16]
- 2026年9月18日議会イタリア政府が、省のメールボックスの侵害と680人の顧客を確認。[1]
- 2026年9月30日大臣内務大臣が議会で、要請は検証されるべきだったと述べる。[2]
次の確定日:AMLRは2027年7月10日から適用される。[5]
コンプライアンス担当チームが今すべきこと
Security Affairsは、Revolutの通知を引用し、要請は「有効なドメイン認証情報を伴っていた」と伝えている。[19]ドメイン認証を通過しても、要請者が顧客データを受け取る権限を持つことは確認できない。FBIは、侵害された政府機関のメールアドレスが不正な要請に使われていると説明しており、要請に疑いがある場合は「送信者および発信元の当局」に連絡するよう推奨している。[8]以下の手順は筆者の解釈であり、規制当局が示したリストではない。
- 新しい要請者ごとに、自社で独自に確認した連絡先を通じて検証する。
- 要請された範囲かつ合理的な範囲の情報のみを共有し、その理由を記録する。[9]
- 書類、セルフィー、取引履歴を社外に出す前に、2人目のレビュー担当者による確認を必須とする。
- 要請を送信者別に記録し、1つのメールボックスが多数の顧客について照会している場合に目立つようにする。
- 監督機関への通知を誰が行うかを訓練しておいてください。通知の期限は、不当な遅滞なく、かつ可能な場合には認識してから72時間以内です。[3]
- AML上の保存期間が終了し、他に法的根拠がない場合は、個人データを削除します。[6][7]
1要請を記録する
送信者、当局、法的根拠、要請されたデータを記録します。
2当局に折り返し確認する
自社で独自に入手した電話番号またはポータルを使います。
当局が送信者と要請内容を確認した
開示は最小限にとどめる
二次レビューを経たうえで、要請されたデータのみを開示します。
停止してエスカレーションする
何も送信せず、過去の回答を侵害の可能性があるものとして評価します。
3証跡を保存する
実施した確認、判断、送信した内容を保存します。
2026年10月6日時点で未解決の点
最新の公式見解は2026年9月30日のものです。内務大臣は下院に対し、要請は県庁に紐づく「entilocali」という名称のPECメールボックスから送られたもので、このメールボックスはその後、一度も使われていなかったことが判明したと説明しました。大臣は、要請されたデータとその送信元が一致していなかった以上、同社は最低限の注意を払えば要請を検証でき、また検証すべきだったと述べました。[2] これは大臣の見解であり、規制当局の認定ではありません。
- ICOの広報担当者は9月15日、City AMに対し「報告を受領したことを確認しており、提供された情報を評価しているところです」と述べました。Financial Conduct Authority (FCA) はCity AMに対し、「同社と協議している」と述べました。[16]
- イタリアのデータ保護機関 (Garante per la protezione dei dati personali) は2026年9月18日付のニュースで、同じメールボックスからの「異常な」メッセージがないか確認するよう銀行に求めたこと、またRevolutから侵害の通知を受けたかどうかを確認するようリトアニアのデータ保護機関に求めたことを公表しました。[20]
- 2026年10月6日に確認した時点で、VDAIのニュースページには本件に関する声明は掲載されていませんでした。[11]
- イタリアでは、公益性のあるコンピュータシステムへの不正アクセスに関する刑事手続が、Reggio Calabriaの検察庁に登録されています。2件の議会答弁は、メールボックスがどのように侵害されたかを明らかにしていません。[1][2]
- 確認した資料からは、要請がどの法的権限を根拠としていたか、またRevolutがいつ認識したかは特定できません。
注意
Reutersは2026年9月16日、Financial Timesを引用して、犯行を主張するグループが身代金を要求したこと、またRevolutの広報担当者が同社は直接の接触も要求も受けていないと述べたことを報じました。[18] 確認した資料では、このグループの主張は裏付けられていません。
保管するKYCファイルについてDiditができること
Diditは当局からの要請が本物かどうかを確認しません。また、Diditの本人確認のどの部分も、今回のような要請を止めることはできなかったでしょう。Diditが担うのはその隣の領域です。書類の写しと自撮り画像を生成する確認を実行し、それらの保存期間を管理できるようにします。
完全なKYCチェック(書類、ライブネス、顔照合)の料金は$0.33です。料金をご覧ください。
第77条への準備については、AMLRページをご覧ください。
Diditが提供するもの
- 書類、ライブネス、顔照合のチェック
- 1か月から10年までの範囲で設定できる保存期間
- 請求に応じたデータ削除と、デフォルトでのEU内保存
貴社に残ります
- 法律が貴社に求める保存期間
- 当局からの要請の真正性確認と回答
- 侵害の通知と、その責任
要点
- Reutersは2026年9月12日、正規の政府機関のメールドメインから送られた不正な要請を受けて顧客データが開示されたことを、Revolutが認めたと報じました。[12]
- イタリア政府によると、Revolutは680人の顧客のデータを提供したと報告しており、そのうち8人がイタリア人です。[1]
- GDPRでは、権限のない者への開示は個人データ侵害に該当し得ます。自然人に対するリスクが生じる可能性が低い場合を除き、不当な遅滞なく、可能な場合は侵害を認識してから72時間以内に通知する必要があります。[3]
- マネー・ローンダリング対策(AML)の規則は、対象となる事業者に対し、取引関係の終了後5年間、顧客デューディリジェンスの記録を保存するよう義務付けています。[6][7]
- ドメイン認証を通過しても、要請者に権限があることの証明にはなりません。別の経路で確認してください。[8]
よくある質問
Revolutのデータ侵害では何が起きたのですか。
Reutersは2026年9月12日、正規の政府機関のメールドメインから送られた不正な要請を受けて、機微な顧客情報が権限のない第三者に開示されたことをRevolutが認めたと報じました。Reutersは、Revolutのシステムと顧客の資金に影響はなかったとする広報担当者の発言を引用しています。[12]
影響を受けたRevolutの顧客は何人ですか。
イタリアの内務次官は2026年9月18日、下院で、Revolutが680人の顧客のデータを提供したことを認め、そのうち8人がイタリア人であると述べました。Reutersによると、Revolutの最初の声明は「ごく限定的」と述べるにとどまっていました。[1][12]
どのようなデータが開示されたのですか。
顧客への通知を確認したTechCrunchは、本人情報、連絡先情報、本人確認書類の写しが含まれていたと報じ、データには「本人確認用のセルフィー、口座明細書、取引履歴も含まれていた可能性がある」としています。発行元が同じく通知を確認したBankInfoSecurityは、氏名、職業、書類の写し、本人確認用のセルフィー、口座明細書を挙げています。[13][15]
なりすまされたのはどの政府機関ですか。
TechCrunchによると、Revolutは機関名の開示を拒否しました。イタリア政府は議会に対し、Prefettura di Reggio Calabriaに紐づく認証電子メール(PEC)アドレスが不正利用されたとRevolutが報告したと説明しました。[1][2][13]
この件で規制当局はRevolutに制裁金や処分を科したのですか。
2026年10月6日時点で確認した情報源では、公表された規制当局の認定や処分は見つかりませんでした。ICOはCity AMに対し、報告を受領し評価中であると述べ、FCAはCity AMに対し、同社と対応を進めていると述べました。イタリアのデータ保護当局は、リトアニアのデータ保護機関に連絡したと述べています。[16][20]
偽の当局への開示は、GDPR上の個人データ侵害に当たりますか。
当たる可能性があります。GDPR第4条(12)は、定義の中に「個人データの権限のない開示又はアクセス」を含めています。第33条は、侵害が自然人の権利及び自由に対するリスクを生じさせる可能性が低い場合を除き、管理者が不当な遅滞なく、可能な場合は侵害を認識してから72時間以内に監督機関へ通知することを求めています。[3]
事業者は法執行機関からの要請をどのように確認すべきですか。
FBIは、要請に疑義がある場合、送信者と発信元の機関に連絡することを推奨しています。自社で独自に入手した連絡先を使って折り返し連絡し、要請された範囲で合理的な情報のみを共有してください。[8][9]
Diditは偽の政府データ要請を防げますか。
いいえ。Diditが確認するのはお客様の顧客であり、当局ではありません。検証データの保存期間は1か月から10年の範囲で設定でき、任意のタイミングで削除することもできます。
出典
- Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925、Camera dei deputati、2026年9月18日。
- Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906、Camera dei deputati、2026年9月30日。
- 規則(EU) 2016/679(一般データ保護規則)、EUR-Lex、第4条(12)、第5条(1)、第32条、第33条および第34条。
- UK GDPR、第33条、legislation.gov.uk。
- 規則(EU) 2024/1624(AMLR)、EUR-Lex、第77条、第78条および第90条。
- 指令(EU) 2015/849(AMLD4)、統合版、EUR-Lex、第40条および第41条。
- Money Laundering Regulations 2017、規則40、legislation.gov.uk。
- 不正な緊急データ要請に関するPrivate Industry Notification 20241104-001、FBI、2024年11月4日。
- Sharing personal data with law enforcement authorities、Information Commissioner's Office、2023年9月29日更新、見直し中。
- Customer Privacy Notice、Revolut、2025年1月1日発効。
- ニュース一覧、State Data Protection Inspectorate of Lithuania (VDAI)、2026年10月6日確認。
- Revolut confirms sensitive customer data breach after fake government requests、Reuters、2026年9月12日。
- Revolut confirms customer data breach through fake government requests、TechCrunch、2026年9月12日。
- Revolut handed customer data to fraudsters using government email account、The Record、2026年9月14日。
- Revolut Reveals Data Breach Tied to Faked Official Request、BankInfoSecurity、2026年9月14日。
- Revolut hackers stole nearly 700 customers' private data、City AM、2026年9月15日。
- Hackers say they breached Italian state email to target Revolut 'crypto whales'、Financial Times、2026年9月15日。
- Revolut says no direct demand received over alleged data breach、Reuters、2026年9月16日。
- Revolut exposed KYC data after fraudulent government email passed security checks、Security Affairs、2026年9月12日。
- L'Autorità Garante della Privacy e il caso Revolut、Garante per la protezione dei dati personali、2026年9月18日付のニュース(doc. web 10297881)。
AML規制は、対象となる事業者にKYCファイルの保存を義務付けています。事業者が管理できるのは、誰がそのファイルを要求できるか、どれだけの情報が外部に出るか、どれだけの期間保存されるかです。このファイルのうち本人確認の部分については、Diditによる本人確認をご覧ください。