事件の直接的な契機となったのは、2012年頃から始まったとされるデータベースからの顧客情報持ち出しでした。松崎正臣は業務用の端末に私用のスマートフォンを接続し、記録媒体として認識させた上で、膨大な子どもや保護者の氏名、生年月日、住所、電話番号などを抽出し、外部へ持ち出していました。
犯行に及んだ理由として、取調べや公判では「借金や生活費の補填など、金銭的な困窮」が動機であったと供述されています。持ち出されたデータは複数の名簿業者へと転売され、松崎正臣が手にした対価は数百万円程度であったとされています。しかし、その代償としてベネッセコーポレーションが被った直接的・間接的な損害は、お詫びの金券配布やセキュリティ刷新費用、会員数激減を含めて数百億円規模に達しました。
この事件が極めて悪質とされた経緯には、情報セキュリティの基本である「物理的なデバイス接続制御」や「ログ監査」が形骸化していた点があります。私用スマートフォンへの書き込みを許してしまったインフラ運用の甘さと、業務委託先スタッフに対する過度な特権ID付与が重なり、史上最悪の漏洩劇へと発展しました。