各官公庁や大手企業、教育機関などにおいて、毎年数多くのBCC情報漏洩事故が公表されています。ニュースリリースや事後報告書を見ると、その原因の9割以上が「BCCに設定するはずのアドレスを、誤ってTOまたはCCに入力して一斉送信した」という初歩的な操作ミスです。
個人情報保護委員会のガイドラインにおいても、メールアドレス単体であっても個人を識別できる情報、あるいは特定の会員リスト等に紐づくデータは個人情報に該当すると明記されています。一度流出したメールアドレスは回収が不可能であり、迷惑メールや標的型攻撃(フィッシング詐欺)の標的となる二次被害のリスクを恒常的に負うことになります。
これほど注意喚起がなされているにもかかわらず事故が再発する背景には、人間の認知心理に関わる構造的な問題があります。特に締め切り直前の「急ぎの心理」や、過去のテンプレートを流用したことによる「入力欄の確認漏れ」、さらにメールソフト上でTO欄とBCC欄が隣接していることによる「ドラッグ&ドロップ時の配置ミス」などが複合的に作用しています。「自分は間違えない」という過信が、最も危険なリスク要因と言えます。