ホワイトエッセンスで約105万アカウントの個人情報漏えい|自分は対象?今やるべき対策

当ページのリンクには広告が含まれています。
ホワイトエッセンスの個人情報漏えいに戸惑う男女
PR Amazon.co.jp 10/16〜 Amazonセールです。

ホワイトエッセンスを利用・登録したことがある方は、まず他のサービスで同じパスワードを使っていないか確認してください。

2026年10月5日、ホワイトエッセンスは、予約サイトと基幹システムへの不正アクセスにより、個人情報が外部に持ち出されたと発表しました。対象は約105万アカウントで、顧客のほか、加盟院関係者・本部社員なども含まれます。

ただし、全員について同じ情報が漏れたわけではありません。自分が対象かは、公式のお知らせと個別の連絡を確認する必要があります。

最初に確認したいことは、次の3つです。

  • ホワイトエッセンスと同じID・パスワードを使っている他サービスがあれば、そちらのパスワードを変更する。
  • 個別通知が届いていないか、登録したメールアドレスなどを確認する。
  • 不審なメール・電話で、パスワードやカード番号を伝えない。

この記事は2026年10月6日時点の公式発表をもとに、対象情報と利用者ができる対策を整理しています。

目次

ホワイトエッセンスで何が起きた?

ホワイトエッセンスは、全国の加盟歯科医院でホワイトニングや歯のクリーニングなどを提供するブランドです。

同社は8月5日に不正アクセスを確認し、8月12日にシステムを一時停止しました。その後の外部専門機関による調査で、個人情報の持ち出しが判明し、10月5日に公表しています。

原因は、予約サイトのプログラムにあった脆弱性です。これを足がかりに基幹システムへ不正アクセスされたと説明しています。

日付公式発表で確認できる経緯
2026年8月5日外部からの不正アクセスを確認
2026年8月12日システムを一時停止し、公表
2026年10月5日個人情報の外部持ち出しと対象情報などを公表

10月5日の発表は、新たにその日に侵入されたという意味ではありません。8月に確認された不正アクセスの調査結果を知らせる続報です。

出典:ホワイトエッセンス公式・10月5日発表

自分も対象?いつの登録情報が漏れたのか

対象となったのは、2026年8月5日時点で同社に登録されていた情報です。約105万という数字はアカウント数で、顧客だけの人数ではありません。

現在利用している方だけでなく、以前に予約や利用をした方も、登録情報が残っていた場合は対象になっている可能性があります。

個人ごとの対象情報は、個別通知や公式窓口で確認してください。公式発表には、登録した期間による詳しい対象区分や、退会済みの方の扱いまでは記載されていません。

個別通知と公式窓口で確認する

同社は、連絡先を確認できた対象者へ順次、個別に連絡するとしています。まずは登録したメールアドレスの受信箱・迷惑メールフォルダーなどを確認してください。

通知がまだ届いていないことだけで、対象外とは判断できません。 順次連絡のため、気になる場合は公式の専用窓口へ相談してください。

公式発表では、名前やメールアドレスを入力して対象か判定できる専用ページは案内されていません。「漏えい対象を確認する」と書かれたメールのリンクから、安易に個人情報を入力しないようにしましょう。

漏えい対象か公式のお知らせを確認する男女

漏えいした情報は?口座情報や画像は含まれる?

公表された項目には、連絡先だけでなく、ログイン情報やサービスの利用・対応に関する情報も含まれています。

分類公表された項目
基本情報・連絡先氏名、住所、電話番号、メールアドレス、生年月日、性別、勤務先
ログイン情報ログインID、暗号化された状態のパスワード
その他サービスの利用・対応に関する情報、同社の管理番号など

登録内容は人によって異なるため、すべての対象者について全項目が漏れたわけではありません。また、公表した項目以外の情報が漏えいした方には、個別に連絡するとしています。

金融機関の口座情報については、同社では預かっておらず、漏えいしていないと説明しています。顧客の画像についても、漏えいの事実は確認されていないとのことです。

その他の情報についても、自分についての詳しい対象情報は個別の案内を確認してください。

今すぐやること① 他サービスで使い回したパスワードを変更

今回、同社が利用者に求めているのは、他サービスで同じログインID・パスワードの組み合わせを使っている場合、そのサービス側のパスワードを変更することです。

たとえば、ホワイトエッセンスと同じメールアドレス・パスワードで通販サイトにログインしている場合は、その通販サイトの設定を見直してください。

変更は、メールに届いたリンクからではなく、普段使う公式アプリや、自分で開いた公式サイトから行います。

  1. 同じパスワードを使っているメール・通販・決済などのサービスを確認する。
  2. 各サービスの「アカウント」「セキュリティ」などの設定を開く。
  3. サービスごとに異なるパスワードへ変更する。
  4. 利用できる場合は、二段階認証やパスキーも設定する。
  5. 不審なログイン履歴や、身に覚えのない注文がないか確認する。

どこから手を付けるか迷ったら、メールアカウントを優先すると整理しやすくなります。メールは他サービスのパスワード再設定にも使われるためです。これは一般的なアカウント保護の考え方で、今回メールアカウントへの侵入が確認されたという意味ではありません。

使い回したパスワードを変更しメールと通販を確認する男女

暗号化されていれば、変更しなくていい?

公式発表では、パスワードは暗号化された状態だったとしています。ただし、暗号化方式や、その安全性を評価できる詳しい情報は公表されていません。

そのため「暗号化されているから問題ない」と判断することはできません。同社の案内に従い、使い回している他サービスのパスワードを変更しておきましょう。

ホワイトエッセンスのパスワードは今変更できる?

10月5日の発表では、マイページ機能は停止中で、利用者が手続きする必要はないとされています。再開時には改めて案内するとのことです。

ログインできなくても、他サービスのパスワード変更まで待つ必要はありません。先に変更できるところから進めてください。

今すぐやること② 不審なメール・電話・郵便物に注意

10月5日時点で、本件に起因する二次被害は確認されていないと同社は説明しています。ただし、氏名や連絡先が含まれるため、同社や別の事業者を装った連絡が届く可能性があると注意を呼びかけています。

自分の名前や利用情報を知っている相手でも、それだけでは本物とは判断できません。

以下は、今後警戒したい連絡の例です。今回、実際に確認された詐欺の文面ではありません。

  • 「漏えい対応の本人確認」としてパスワードや認証コードを求める。
  • 「返金する」と言ってカード番号や暗証番号を聞く。
  • 「至急手続きが必要」と、メール内のURLへ誘導する。

ホワイトエッセンスは、電話やメールでクレジットカード番号・暗証番号・パスワードなどを聞くことは一切ないと明記しています。

不安な連絡が届いたら、その場で返信・入力せず、公式サイトに掲載された窓口へ確認してください。

不審な連絡に困り公式情報を確認する男女

すでにリンクを開いた・入力した場合

リンクを開いただけで、直ちに情報が盗まれたと断定することはできません。何を操作したかで対応が変わります。

操作した内容まず行う対応
リンクを開いたが、入力やダウンロードはしていないページを閉じ、今後の連絡は公式窓口で確認する
パスワードを入力した本物の公式サイトから直ちに変更し、使い回しているサービスも変更する
認証コードを入力した対象サービスのサポートへ連絡し、ログイン状況や利用履歴を確認する
カード番号や暗証番号を入力したカード会社・金融機関の公式窓口へ速やかに連絡する
アプリ・ファイルをダウンロードした開いたりインストールしたりせず、実行済みなら端末メーカーの公式サポートなどへ相談する

予約や施術はどうなる?サービス全体が停止中ではない

同社はシステム停止後、脆弱性への対処や必要な措置を行い、外部専門機関による確認を経て、安全性を確認できた範囲からサービスを再開していると説明しています。

一方で、10月5日の発表ではマイページ機能は停止中です。「マイページが使えない」ことと「施術や予約がすべて止まっている」ことは分けて考える必要があります。

予約の確認・変更などで困った場合は、利用する医院の公式連絡先から問い合わせてください。個人情報漏えいの専用窓口と、予約に関する問い合わせ先は目的が異なります。

ホワイトエッセンスの公式問い合わせ先

10月5日の発表に掲載された、本件専用の窓口は以下のとおりです。

項目内容
電話0120-385-035(通話料無料)
10月5日〜18日10:00〜19:00(土日祝含む)
10月19日以降10:00〜19:00(平日のみ・土日祝除く)
メールcust-qqsupport@whiteessence.co.jp(平日のみ・土日祝除く)

問い合わせる前に、公式のお知らせで最新の受付情報も確認してください。

通知が届いた場合は、その内容を保存しておくと、対象情報や今後の案内を確認しやすくなります。通知を待っている間も、他サービスのパスワード使い回しは先に見直せます。

よくある疑問

以前に使っただけでも対象になりますか?

公表された基準は2026年8月5日時点の登録情報です。以前の利用者でも情報が登録されていた場合は対象の可能性がありますが、個人ごとの対象・対象外は公式の個別案内で確認してください。

メールアドレスが同じなら、全部のパスワードを変えるべきですか?

同社が変更を求めているのは、同じログインID・パスワードの組み合わせを使う他サービスです。メールアドレスが同じという理由だけで、異なるパスワードまで今回漏えいしたとは判断できません。

退会すれば、今回の漏えいを取り消せますか?

退会しても、すでに外部に持ち出された情報を回収できるわけではありません。まず使い回したパスワードの変更と、不審な連絡への備えを進めてください。

セキュリティソフトを入れれば解決しますか?

セキュリティソフトを入れても、同社のシステムから持ち出された情報を消すことはできません。今回の対策として先に行いたいのは、パスワードの使い回し解消と、偽の連絡に情報を渡さないことです。

参考にした公式情報

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

はじめまして、「ぴろりん」です。
社会福祉法人で総務を担当しながら、IT運用管理・情報セキュリティ対応など、いわゆる「ひとり情シス」業務も兼務しています。
このブログでは、IT運用管理・PC修理・情報セキュリティ対応・資格学習など、実務で直面した課題とその解決策を発信しています。
同じような悩みを抱える方のお役に立てれば幸いです。

目次