Times Car confirma el robo de datos de 6.6 millones de cuentas
El servicio japonés de autos compartidos confirmó la salida de nombres, direcciones, licencias de conducir e imágenes de documentos de identidad. Las tarjetas de crédito no se vieron afectadas.
Times Car, el servicio japonés de autos compartidos operado por Times Mobility, parte del grupo Park24, confirmó el robo de datos de aproximadamente 6.6 millones de cuentas de miembros actuales y anteriores, más las del programa corporativo Times Business Service.
Qué salió del sistema
La información comprometida incluye nombre completo, fecha de nacimiento, dirección física, número de teléfono, correo electrónico, información de licencia de conducir, imágenes de documentos de verificación de identidad, contraseñas en formato cifrado y los identificadores de servicios vinculados. Los datos de tarjetas de crédito no se vieron afectados y la empresa indica que no hay evidencia de que la información robada se haya distribuido en línea.
La cronología
La intrusión ocurrió a inicios de septiembre de 2026. La compañía anunció el incidente el 25 de septiembre, bloqueó el acceso no autorizado el 26 y confirmó el robo de datos el 28. Una investigación forense avanza con expertos externos y los clientes afectados serán notificados por etapas. Todos los servicios continúan operando con normalidad.
La escala de la operación explica el volumen: Times Car atiende 4 millones de miembros activos en las 47 prefecturas de Japón, con 84,000 vehículos distribuidos en 29,000 estaciones.
El dato que no se puede rotar
La lectura habitual de una filtración se centra en las credenciales, y ahí la noticia es moderada: las contraseñas estaban cifradas y las tarjetas quedaron fuera. El elemento crítico es otro. Una imagen de licencia de conducir no se puede cambiar como se cambia una contraseña. Un documento de identidad escaneado sirve para suplantación durante años, y su titular no tiene manera de invalidarlo.
Eso desplaza la pregunta de la protección al ciclo de vida. Cualquier negocio que verifique identidad con fotografías —banca digital, movilidad, seguros, casas de cambio— debería poder responder cuánto tiempo conserva esas imágenes después de completar la verificación. Ese plazo es la única variable realmente bajo control de la empresa, y cada mes adicional de retención aumenta la exposición sin agregar valor operativo.
Lectura regional
En República Dominicana, la digitalización de servicios financieros y de movilidad se apoya en el onboarding remoto con fotografía de cédula y selfie de verificación. El modelo es correcto y facilitó la inclusión de miles de usuarios. El riesgo acumulado está en los repositorios: bases de imágenes de cédulas que crecen sin una política de eliminación posterior a la validación.
La medida concreta que este caso sugiere es simple y de bajo costo: definir por escrito un plazo máximo de retención para las imágenes de documentos, separarlas del resto de la base con controles de acceso propios y conservar solo el resultado de la verificación una vez cumplido el plazo. Lo que no se almacena no se puede filtrar.
Fuente: BleepingComputer, 28 de septiembre de 2026 — https://www.bleepingcomputer.com/news/security/times-car-confirms-data-breach-affecting-66-million-user-accounts/