HTML Mi Perro contra Abogados Élite de GDPR - PhishDestroy
Informe de Investigación y Aviso

Mi perro contra los abogados de élite del RGPD: la filtración de datos de Valve de la que nadie habla

Cómo una solicitud rutinaria de RGPD gestionada por un bufete de abogados internacional provocó una filtración de datos catastrófica de usuarios de Steam y menores de edad.

Tablero de DPO

Mi perro: 0 horas facturadas. 0 filtraciones de datos. 100% mejor manejando PDFs que los abogados corporativos de élite.

Meet our new Data Protection Officer
Conozca a nuestro nuevo Oficial de Protección de Datos. 0 horas facturadas. 0 filtraciones de datos. 100% mejor manejando PDFs que los abogados corporativos de élite.

Exploremos una pregunta absurda pero sumamente práctica en el ámbito de la privacidad de datos corporativos: ¿Debería un gigante tecnológico global como Valve Corporation contratar abogados especializados en litigios agresivos —como los del bufete internacional Taylor Wessing— para gestionar solicitudes estándar de datos conforme al RGPD?

La respuesta depende por completo de tu situación:

  • Si su empresa es completamente inocente y cumple con las normas: Absolutamente no.
  • Si su empresa tiene un enorme tesoro de datos internos que ocultar: Oh, sí. Contrátelos de inmediato.

¿Por qué? Porque estos abogados corporativos de élite actúan como agentes dobles involuntarios. Con gusto ayudarán a tu oponente a descubrir cada detalle que desesperadamente intentas ocultar a los reguladores. El único requisito técnico es que tu oponente sepa cómo abrir un PDF mal redactado.

Exactamente por eso, en la batalla por el mejor Delegado de Protección de Datos (DPD), mi perro le gana por goleada a un abogado corporativo de alto precio. Un perro puede morder un cable Ethernet, pero jamás servirá en bandeja tus secretos corporativos más sensibles ni provocará una violación de datos del RGPD.

La weaponización de la burocracia

La estrategia central de estas firmas legales de primer nivel es proyectar un aura de conocimiento secreto, amenazar al oponente directamente desde el inicio y retrasar artificialmente el proceso legal. ¿Exige la legislación de la UE una respuesta al RGPD en un plazo de 30 días? Ellos la entregarán el día 35, harán una pregunta aclaratoria sin sentido y reiniciarán el cronómetro. El objetivo no es el cumplimiento normativo; el objetivo es agotar a la persona que desafía a la corporación.

Tenemos la cronología exacta de este ping-pong burocrático. El 15 de agosto, un abogado de Taylor Wessing (el Dr. Tobias Schelinski) envió una carta formal haciendo todo lo posible por retrasar la solicitud GDPR. Exigió una prueba de identidad adicional, argumentando que la dirección de correo electrónico desechable del usuario (un alias que literalmente se traduce como "NoImportante") no contenía explícitamente su nombre real. Luego utilizó esta demora fabricada para banear inmediata y permanentemente la cuenta de Steam en cuestión.

Arrastraron esta simple solicitud de datos durante meses. Finalmente, el 1 de octubre, un abogado diferente (el Dr. Patrick Zurheide) asumió el caso y entregó los datos solicitados.

(Y sí, Taylor Wessing, sabemos lo absolutamente encantados que debéis estar con este artículo. Lamentamos muchísimo revelar vuestra estrategia corporativa de élite a vuestros competidores. Espera, ¿acaso tenéis siquiera competidores a este nivel de incompetencia digital? En realidad, da igual, no respondáis a eso. No tenemos treinta días para esperar una respuesta de una parte que nos importa un comino.)

Pero mientras que la instrumentalización de las demoras es una táctica legal estándar, lo que ocurrió después fue un fallo operativo catastrófico. Mientras estos perros guardianes estaban ocupados ladrando a la cerca, dejaron la puerta trasera completamente abierta.

Un Curso Intensivo Breve de TI para Abogados de TI (Módulo 101)

Antes de examinar los datos filtrados, debemos hablar sobre cómo ocurrió esto.

Si observas el plan de estudios de cualquier programa de Maestría en Derecho (LL.M.) respetable en Derecho Informático, encontrarás módulos extensos sobre Protección Internacional de Datos, Marcos de Ciberseguridad y la interpretación jurídica del Artículo 32 del RGPD ("Seguridad del tratamiento"). Los profesores dedican meses a inculcar en los estudiantes la necesidad teórica de proteger los datos personales.

Sin embargo, las universidades asumen que un estudiante de posgrado ya sabe cómo funciona una computadora. No enseñan "Cómo guardar un archivo" ni "Cómo usar Adobe Acrobat". Y es aquí donde el sistema legal corporativo de élite colapsó.

Esta es la realidad técnica que se les escapó a los expertos:

Un Formato de Documento Portátil (PDF) no es una fotografía plana. Es un contenedor digital en capas. Cuando usas un editor básico de PDF para dibujar un rectángulo vectorial negro sobre una línea de texto, no estás borrando el texto. Simplemente estás colocando una nota adhesiva digital sobre él.

Cualquiera que abra ese documento en un programa como LibreOffice Draw, Adobe Illustrator, o incluso un script básico de extracción de texto, puede simplemente seleccionar la capa de texto debajo del cuadro negro, copiarla y pegarla en el Bloc de notas.

La redacción adecuada requiere "saneamiento": un proceso que elimina permanentemente los objetos de texto y los metadatos del código del documento. Dibujar una forma negra no es ciberseguridad; es arte y manualidades digitales.

Los Datos Filtrados: Cuando la Incompetencia se Vuelve Peligrosa

En respuesta a una solicitud estándar conforme al Artículo 15 del RGPD, la representación legal de Valve entregó un voluminoso documento de 830 páginas repleto de estas "manualidades" digitales. Colocaron cuidadosamente formas vectoriales negras sobre miles de filas de datos, dejando visible únicamente la información conveniente para su narrativa (en concreto, los informes de usuarios presentados contra el solicitante).

Exhibit A: 830 pages of elite redaction failure
Anexo A: 830 páginas de redacción "de élite". Un gigantesco rectángulo negro colocado manualmente sobre miles de SteamIDs, correos electrónicos y puntos de datos personales. Lástima que olvidaron eliminar el texto subyacente.

A primera vista, la pura dedicación a dibujar cajas negras en 830 páginas es casi impresionante. Pero cuando simplemente se omiten los vectores y se observan los datos reales que fueron filtrados, el humor desaparece al instante.

Alerta de Seguridad Pública: Verifique sus Respuestas al RGPD

A través de nuestro análisis sobre cómo las grandes corporaciones gestionan las solicitudes del Artículo 15 del RGPD, hemos identificado un problema sistémico. Los bufetes de abogados corporativos que actúan en nombre de los gigantes tecnológicos suelen funcionar más como agresivos departamentos de relaciones públicas o peritos de seguros. Su táctica principal es intimidar, dilatar y presionar al solicitante para impedir la divulgación de datos.

Sin embargo, cuando finalmente se ven obligados a entregar los datos, su incompetencia técnica queda al descubierto. En un intento por ocultar los datos personales de terceros o secretos corporativos internos, estos abogados recurren habitualmente a métodos de redacción de PDF fundamentalmente defectuosos.

Nuestra recomendación urgente para todos los usuarios, oponentes legales y defensores de la privacidad:
Si usted, sus colegas o cualquier persona que conozca ha solicitado alguna vez datos y ha recibido un PDF de estos abogados corporativos con texto cubierto por cajas negras — revise esos archivos de inmediato.

Abre el PDF en un editor básico (como LibreOffice Draw, Adobe Illustrator) o simplemente intenta resaltar el texto debajo del rectángulo negro con el cursor y pégalo en el Bloc de notas. Si el texto se copia, se ha producido una filtración de datos masiva. Transmite esta información a cualquiera que esté librando batallas legales similares. Revisa cada documento. Sus tácticas de intimidación son un farol, y su incompetencia técnica juega en su contra, pero también compromete la privacidad de innumerables personas.

Lo que los abogados de élite realmente filtraron:

  • Inicios de sesión de usuarios desanonimizados: Debido a que el inicio de sesión de Steam suele ser profundamente personal y está vinculado a otras identidades en línea, más del 60% de los usuarios en ese documento fueron identificados de manera inmediata y completa.
  • Registros de chat sin cifrar y sin procesar e informes absurdos: Estos no eran solo registros de servidor estándar. El documento exponía un tesoro de informes de usuarios absolutamente desquiciados y absurdos. Estamos hablando de mensajes crudos, sin censurar, cargados de profanidad extrema, pura envidia y odio desenfrenado. Incluía deseos literales de muerte, insultos nacionalistas y un severo vitriolo geopolítico por parte de usuarios rusos dirigido a un usuario ucraniano. En lugar de asegurar adecuadamente estos datos altamente sensibles y tóxicos, los abogados de élite esencialmente empaquetaron una base de datos cruda de discurso de odio y la entregaron, completamente expuesta.
  • Poniendo en riesgo a menores de edad: El usuario ucraniano cuyos derechos de privacidad Valve intentaba suprimir no era un adolescente cualquiera. Es un individuo con capacidades técnicas serias. Al no ejecutar una redacción básica de PDF, los abogados le entregaron una base de datos completamente desanonimizada de las personas que lo denunciaron. Esto colocó a esos usuarios de Steam — muchos de los cuales son menores de edad — en peligro físico y digital directo.

Mi perro jamás haría esto. Mi perro solo se comería el papeleo. Cero filtración de datos.

Minors put at risk by Valve's data leak
Víctimas vulnerables: Los registros de chat sin procesar y los inicios de sesión desanonimizados de menores fueron completamente filtrados a su acosador debido a redacciones falsas.

La obra maestra de la hipocresía: Página 8

Si crees que el fallo técnico es divertido, la carta de presentación oficial que acompaña a esta filtración eleva la situación a una comedia absoluta.

En la página 8 de la respuesta legal oficial, el Dr. Zurheide deniega formalmente al usuario el acceso a ciertos detalles de la cuenta. ¿Su justificación legal para retener la información? Citamos directamente del documento alemán:

Una información más detallada no es posible debido a la protección de los datos personales de otros usuarios de la plataforma Steam...
No es posible ofrecer una respuesta más detallada debido a la protección de los datos personales de otros usuarios de Steam...

Permita que eso se asiente por un momento. El muy bien pagado Socio Salarial de Taylor Wessing se negó explícitamente a proporcionar ciertos detalles para proteger la privacidad de otros usuarios de Steam… en el mismo paquete de correos electrónicos donde adjuntó un PDF de 830 páginas que filtraba por completo las identidades desanonimizadas, los registros de chat y el discurso de odio en bruto de esos mismos usuarios.

Declaró con orgullo por escrito que estaba protegiendo precisamente los datos que estaba filtrando activamente.

La carta concluye entonces con una táctica clásica de intimidación corporativa: amenazar al usuario con un proceso penal conforme al Código Penal alemán (StGB), mientras simultáneamente retiene como rehén el resto de los datos del usuario, legalmente garantizados por el RGPD, hasta que el usuario "explique" ciertos comportamientos de la cuenta a los abogados. Es una clase magistral de burocracia armada y, a la vez, totalmente incompetente.

Una reseña de 5 estrellas sobre la experiencia jurídica en TI de “Elite”

Para comprender la gravedad de este fallo, hay que tener en cuenta quién maneja estos datos. No estamos hablando de un becario.

Según los perfiles profesionales públicos, la persona responsable de esta respuesta es un recientemente ascendido Socio Salarial en Taylor Wessing. Se trata de un profesional que cuenta con un Máster en Derecho Comercial Internacional por la Universidad de Aberdeen y — ironía de las ironías — completó literalmente estudios de doctorado en Derecho de las Tecnologías de la Información.

Cuando contratas a un especialista con un doctorado en Derecho de las Tecnologías de la Información de una firma internacional de primer nivel, esperas que sepa cómo sanear adecuadamente un documento digital antes de transmitir datos sensibles de usuarios a través de fronteras.

En cambio, este fallo catastrófico en la alfabetización digital básica verificó inadvertidamente realidades técnicas que Valve ha negado agresivamente durante años. Gracias a este espectacular error legal, ahora tenemos pruebas oficialmente documentadas de que:

  • Vinculación Masiva de Cuentas: Valve posee la capacidad de vincular cuentas de Steam que datan de 2019.
  • Telemetría Profunda: Valve mantiene un sistema interno de telemetría y registro de datos sobre sus usuarios cuya profundidad rivaliza con la de las agencias de inteligencia estatales.
  • Confirmación Oficial: El equipo legal de élite confirmó convenientemente todo esto en una correspondencia legal oficial y verificable.

Una humilde súplica a los profesores de Derecho Informático (y una llamada a la realidad)

A los estimados profesores de la Universidad de Aberdeen y de otras prestigiosas instituciones que ofrecen títulos en Derecho de las Tecnologías de la Información: tenemos una humilde petición. Por favor, les rogamos que exijan más a sus estudiantes en la parte práctica de "TI" de sus titulaciones.

Enséñales cómo funcionan los gráficos vectoriales. Enséñales que dibujar un cuadro en Adobe Acrobat no borra mágicamente el código de texto subyacente. Estos son fundamentos digitales absolutos que deberían dominarse antes de que a alguien se le otorgue un doctorado o se le permita acercarse a datos sensibles de usuarios bajo el RGPD.

Pero seamos completamente justos con las instituciones académicas. Las universidades son entidades altamente autoritativas y respetables. Sabemos con certeza que ningún profesor de reputación enseña a un estudiante cómo retrasar artificialmente una respuesta legalmente obligatoria según el RGPD para agotar a una víctima.

Esa habilidad específica —la weaponización de la burocracia y la dilación deliberada de los plazos legales— no forma parte de ningún plan de estudios universitario. Es estrictamente una iniciativa corporativa interna. Es el tipo de arte oscuro que solo se aprende al unirse a una firma como Taylor Wessing.

En realidad, esto pone de manifiesto una realidad brutal y tácita sobre el canal moderno de carreras legales. Parece que los graduados que realmente entienden la tecnología terminan encontrando empleos normales y respetables construyendo, protegiendo e innovando en el mundo real.

¿Y los demás? ¿Los que solo quieren vestir trajes caros y jugar con palabras de moda? Esos van a firmas como Taylor Wessing para actuar como arreglistas corporativos de alto precio, encargados de enterrar los secretos sucios de los gigantes tecnológicos detrás de cajas negras digitales mal dibujadas.

Petición Formal a los Reguladores de Protección de Datos de la UE

A los reguladores del GDPR y a las autoridades de protección de datos que actualmente tienen la tarea de supervisar este desastre: asumiendo que sus oficinas no estén ocupadas por exactamente el mismo tipo de "expertos", les solicitamos respetuosamente que investiguen el circo que opera bajo el nombre de Taylor Wessing.

¿Existe algún mecanismo legal para exigir la recertificación digital de estos profesionales? ¿O tal vez alguien debería simplemente tomarles la temperatura? Parece genuinamente que en el momento en que estos abogados reciben su prestigioso prefijo de «Dr.», contraen una fiebre corporativa severa que borra permanentemente la alfabetización informática básica de sus cerebros.

¿Te das cuenta del enorme volumen de violaciones del RGPD contenidas en esta única interacción? Retrasaron artificialmente una respuesta legalmente obligatoria, retuvieron datos bajo la falsa apariencia de "proteger" a otros, utilizaron la burocracia como arma y, luego, filtraron accidentalmente los datos brutos y desanonimizados de esas mismas personas.

Mientras tanto, echemos un vistazo al marcador. Mi perra sigue teniendo exactamente cero filtraciones de datos. Claro, no procesó correctamente la solicitud del RGPD. Pero tampoco cometió una filtración masiva de datos transfronteriza mientras facturaba al cliente cientos de euros por hora. En el ecosistema corporativo moderno, no hacer absolutamente nada y simplemente no meter la pata convierte a mi perra en la indiscutible Empleada del Mes.

Es hora de cambiar el juego en Steam

Esto no se trata solo de un abogado que comete un error con un PDF. Se trata del desprecio sistémico de una plataforma multimillonaria por la seguridad de sus usuarios.

Nuestro proyecto, PhishDestroy, nació porque Valve simplemente no le importaba el spam descontrolado, el phishing y las cuentas secuestradas que devoraban su ecosistema. Crecimos en ese vacío de responsabilidad corporativa.

Ahora, gracias directamente a la elección de representación legal por parte de Valve y a esta posterior filtración de datos, se ha levantado el telón. Es hora de desmantelar su política de mirar hacia otro lado mientras se roba a los niños, ignorando el juego de apuestas no regulado con skins, y congelando permanentemente los inventarios de los usuarios para engrosar sus propias ganancias.

Hemos recopilado las pruebas, la cronología del absurdo corporativo y el desglose técnico completo de sus fallos. Es una lectura densa y seria, porque así suele ser la verdad sobre cómo las corporaciones globales manejan tus datos.

Lee la investigación completa y exhaustiva sobre las prácticas de Valve aquí:
PhishDestroy: Cómo Valve se beneficia de las cuentas robadas

Descargo de responsabilidad especial para Taylor Wessing y el Dr. Zurheide

Sabemos exactamente qué ocurrirá después. Sabemos que probablemente estés redactando una queja por violación de los Términos de Servicio o una carta de cese y desistimiento en este momento para que eliminen este artículo.

Antes de que lo hagas, aclaremos algunas cosas públicamente.

Primero, PhishDestroy es una iniciativa 100% sin fines de lucro. No ganamos absolutamente nada con esto. No se trata de un informe encargado por tus competidores (asumiendo que tengas alguno en este nivel específico de artes y manualidades digitales). Publicamos esto porque tu filtración catastrófica constituye la evidencia fundamental para nuestra investigación masiva sobre Valve.

En segundo lugar, queremos elogiar sinceramente su obra de arte. Esas 830 páginas de rectángulos negros colocados manualmente son verdaderamente exquisitas. Los cuadrados son profundos, ricos y notablemente consistentes. Es un hermoso testimonio de que el dinero corporativo no significa absolutamente nada para las corporaciones que lo gastan. Dada su tarifa horaria de facturación en Taylor Wessing, este podría ser el proyecto de arte moderno más caro en la historia de los videojuegos.

(Consejo profesional para tu próxima respuesta al RGPD: ya que estás facturando a Valve cientos de horas por dibujar cuadrados negros en más de 800 páginas, ¿quizás podrías intentar dibujar algunos círculos pequeños debajo de ellos? Solo para variar. No protegerá mejor los datos, pero será divertido para la persona que extraiga el texto).

Por último, considere esto una advertencia cortés:

Cualquier intento de reportar, denunciar o amenazar legalmente esta publicación será tratado como un ataque directo a la investigación legítima de seguridad sin fines de lucro. Operamos bajo una regla muy simple de internet. Son bienvenidos a intentar eliminar este enlace. Pero si lo hacen, haremos lo que siempre hacemos: por cada enlace que destruyan, cinco nuevos aparecerán.

Bienvenido a internet.

Un recordatorio legal para Taylor Wessing: La regla de las 72 horas

Normalmente no te ofreceríamos consejos de negocios aparte de "cierra tus puertas", pero como expertos en ciberseguridad, nos sentimos obligados a señalar la realidad legal de tu fallo técnico.

Su práctica de utilizar superposiciones vectoriales gráficas en lugar de una adecuada sanitización estructural de documentos constituye una violación directa del Artículo 32 del RGPD (Seguridad del tratamiento).

Le recomendamos encarecidamente auditar cada PDF que haya enviado a cualquier oponente, solicitante o cliente. Si no ha estado verificando estos documentos a un nivel fundamental de TI (eliminando metadatos y capas ocultas), existe una probabilidad extremadamente alta de que esté siendo responsable activamente de múltiples filtraciones de datos en curso.

Además, permítannos recordarles a sus distinguidos doctores en Derecho Informático el Artículo 33 del RGPD: Una vez que el responsable del tratamiento tenga conocimiento de una violación de datos personales, está legalmente obligado a notificar a la autoridad de control competente dentro de las 72 horas.

Considerando la naturaleza transfronteriza de estas filtraciones y el enorme volumen de datos altamente sensibles y desanonimizados que está manejando indebidamente, intentar ocultar este incidente solo provocará las sanciones regulatorias máximas. Ahora se le ha notificado oficialmente de la brecha. El reloj corre.

Una vez más, lea la investigación completa aquí:
PhishDestroy: Cómo Valve se beneficia de las cuentas robadas