گزارش تحقیقاتی و مشاوره

سگ من در برابر وکلای برتر GDPR: نقض داده‌های والو که هیچ‌کس درباره‌اش صحبت نمی‌کند

چگونه یک درخواست معمولی GDPR که توسط یک شرکت حقوقی بین‌المللی مدیریت شد، منجر به یک نشت داده‌ی فاجعه‌بار اطلاعات کاربران استیم و افراد زیر سن قانونی گردید.

تابلوی امتیازات DPO

سگ من: ۰ ساعت محاسبه‌شده. ۰ نشت داده. ۱۰۰٪ بهتر از وکلای ارشد شرکتی در مدیریت فایل‌های PDF.

Meet our new Data Protection Officer
با مسئول جدید حفاظت از داده‌های ما آشنا شوید. ۰ ساعت محاسبه‌شده. ۰ نشت داده. ۱۰۰٪ بهتر از وکلای ارشد شرکتی در مدیریت فایل‌های PDF.

بیایید یک پرسش پوچ اما بسیار کاربردی در حوزهٔ حریم خصوصی داده‌های سازمانی را بررسی کنیم: آیا غول‌های فناوری جهانی مانند شرکت ولو (Valve Corporation) باید وکلای تهاجمیِ برتر — مانند وکلای شرکت بین‌المللی حقوقی تیلور وِسینگ (Taylor Wessing) — را برای مدیریت درخواست‌های استاندارد دادهٔ GDPR استخدام کنند؟

پاسخ کاملاً به شرایط شما بستگی دارد:

  • اگر شرکت شما کاملاً بی‌گناه و مطابق با مقررات است: قطعاً خیر.
  • اگر شرکت شما دارای انبوهی از داده‌های داخلی است که باید پنهان شوند: آه، بله. فوراً آن‌ها را استخدام کنید.

چرا؟ زیرا این وکلای ارشد شرکتی به‌عنوان جاسوسان دوجانبه‌ای بی‌خود عمل می‌کنند. آن‌ها با کمال میل به حریف شما کمک می‌کنند تا هر آنچه را که با تمام وجود از ناظران پنهان می‌کنید، کشف کند. تنها پیش‌فنی فنی این است که حریف شما بداند چگونه یک فایل PDF که به‌خوبی ویرایش و محو نشده است را باز کند.

دقیقاً به همین دلیل است که در رقابت برای رسیدن به مقام نهایی افسر حفاظت از داده‌ها (DPO)، سگ من به‌راحتی و بدون هیچ تردیدی وکیل شرکتی گران‌قیمت را شکست می‌دهد. ممکن است سگ یک کابل اترنت را بجود، اما هرگز رازهای سازمانی فوق‌حساس شما را روی یک سینی نقره‌ای به شما تحویل نمی‌دهد و باعث نقض داده‌های GDPR نمی‌شود.

سلاح‌سازی از بوروکراسی

استراتژی محوری این شرکت‌های حقوقی درجه یک، ایجاد هاله‌ای از دانش پنهان، تهدید مستقیم طرف مقابل از همان ابتدا، و ایجاد تأخیر مصنوعی در فرآیند حقوقی است. آیا قانون اتحادیه اروپا پاسخ‌دهی به درخواست‌های GDPR را در مهلت ۳۰ روزه الزامی می‌داند؟ آن‌ها پاسخ را در روز سی‌وپنجم ارائه می‌دهند، یک سؤال تفسیری بی‌معنی می‌پرسند و شمارش معکوس را از نو آغاز می‌کنند. هدف، رعایت مقررات نیست؛ هدف، فرسایش و خسته کردن فردی است که در حال چالش با شرکت است.

ما زمان‌بندی دقیق این بازی بوروکراتیک را در اختیار داریم. در ۱۵ اوت، یکی از وکلای شرکت تیلور وِسینگ (دکتر توبیاس شِلینسکی) نامه‌ای رسمی ارسال کرد و هر کاری از دستش برمی‌آمد برای ایجاد تأخیر در درخواست GDPR انجام داد. او اثبات هویت بیشتر را مطالبه کرد و استدلال نمود که نشانی ایمیل موقت کاربر (یک نام مستعار که ترجمه‌ی تحت‌اللفظی آن «بی‌اهمیت» است) به‌طور صریح نام واقعی او را در بر نمی‌گیرد. سپس از این تأخیر ساختگی برای مسدودسازی فوری و دائمی حساب استیم موردنظر استفاده کرد.

آن‌ها این درخواست ساده داده را به مدت ماه‌ها به تعویق انداختند. سرانجام، در ۱ اکتبر، وکیل دیگری (دکتر پاتریک زورهاید) مسئولیت را بر عهده گرفت و داده‌های درخواستی را تحویل داد.

(و بله، تیلور وِسینگ، می‌دانیم که چقدر از این مقاله هیجان‌زده و خوشحال هستید. بسیار متأسفیم که استراتژی برتر سازمانی شما را در اختیار رقبا قرار دادیم. صبر کنید، اصلاً در این سطح از بی‌کفایتی دیجیتال، رقیبی دارید؟ در واقع، فراموشش کنید، به آن پاسخ ندهید. ما ۳۰ روز وقت برای انتظار پاسخ از طرفی که اصلاً بر ما مهم نیست، نداریم.)

اما در حالی که بهره‌برداری از تأخیرها یک تاکتیک حقوقی رایج است، آنچه پس از آن رخ داد، یک شکست عملیاتی فاجعه‌بار بود. در حالی که این سگ‌های نگهبان مشغول پارس کردن به سمت نرده‌ها بودند، درِ پشتی را کاملاً باز گذاشتند.

دوره فشرده‌ای از مبانی فناوری اطلاعات برای وکلای حوزه فناوری (ماژول ۱۰۱)

پیش از آنکه به داده‌های نشت‌شده بپردازیم، باید درباره چگونگی وقوع این رویداد صحبت کنیم.

اگر به سرفصل‌های هر برنامه کارشناسی ارشد حقوق (LL.M.) معتبر در حوزه حقوق فناوری اطلاعات نگاهی بیندازید، با واحدهای گسترده‌ای در زمینه حفاظت بین‌المللی از داده‌ها، چارچوب‌های امنیت سایبری و تفسیر حقوقی ماده ۳۲ آیین‌نامه حفاظت از داده‌های عمومی (GDPR) («امنیت پردازش») مواجه خواهید شد. اساتید ماه‌ها وقت صرف می‌کنند تا ضرورت نظری حفاظت از داده‌های شخصی را به‌طور عمیق در ذهن دانشجویان حک کنند.

با این حال، دانشگاه‌ها فرض می‌کنند که یک دانشجوی تحصیلات تکمیلی از پیش می‌داند که یک رایانه چگونه کار می‌کند. آن‌ها درس‌هایی مانند «نحوه ذخیره‌سازی یک فایل» یا «نحوه استفاده از ادوبی اکروبات» تدریس نمی‌کنند. و دقیقاً همین‌جاست که سیستم حقوقی نخبگان شرکتی فروپاشید.

واقعیت فنی که از دید کارشناسان پنهان مانده بود:

فرمت مستند قابل حمل (PDF) یک عکس تخت نیست؛ بلکه یک ظرف دیجیتال لایه‌لایه است. هنگامی که از یک ویرایشگر PDF ساده برای ترسیم یک مستطیل برداری سیاه روی یک خط از متن استفاده می‌کنید، در حال پاک کردن متن نیستید. شما صرفاً یک یادداشت چسبان دیجیتال روی آن قرار داده‌اید.

هر کسی که آن سند را در برنامه‌ای مانند LibreOffice Draw، Adobe Illustrator یا حتی یک اسکریپت ساده برای استخراج متن باز کند، می‌تواند به‌سادگی لایه متنی زیر جعبه سیاه را انتخاب کرده، آن را کپی و در Notepad پیست کند.

حذف صحیح اطلاعات نیازمند «پاکسازی» است؛ فرآیندی که به‌طور دائمی اشیای متنی و متادیتا را از کد سند حذف می‌کند. ترسیم یک شکل سیاه، امنیت سایبری نیست؛ بلکه هنر و دست‌ساز دیجیتال است.

داده‌های نشت‌شده: زمانی که ناکارآمدی به خطر تبدیل می‌شود

در پاسخ به یک درخواست استاندارد بر اساس ماده ۱۵ GDPR، نماینده حقوقی شرکت والو، مستندی حجیم به طول ۸۳۰ صفحه ارائه کرد که پر از این «هنرهای دستی دیجیتال» بود. آن‌ها با دقت، اشکال برداری سیاه را بر روی هزاران ردیف داده قرار دادند و تنها اطلاعاتی را که با روایتشان سازگار بود (به‌طور مشخص، گزارش‌های کاربران ثبت‌شده علیه درخواست‌کننده) را قابل مشاهده نگه داشتند.

Exhibit A: 830 pages of elite redaction failure
پیوست الف: ۸۳۰ صفحه از «حذف‌های» سطح نخبگان. یک مستطیل سیاه بزرگ که به‌صورت دستی روی هزاران SteamID، آدرس ایمیل و داده‌های شخصی قرار داده شده بود. متأسفانه فراموش کردند متن زیرین را حذف کنند.

در نگاه اول، این تعهد مطلق به ترسیم جعبه‌های سیاه در ۸۳۰ صفحه، تقریباً تحسین‌برانگیز است. اما وقتی بردارها را نادیده بگیرید و به داده‌های واقعی نشت‌شده نگاهی بیندازید، طنز به‌طور فوری از بین می‌رود.

هشدار عمومی امنیت: پاسخ‌های GDPR خود را بررسی کنید

از طریق تحلیل نحوه مدیریت درخواست‌های ماده ۱۵ GDPR توسط شرکت‌های بزرگ، یک مسئله سیستماتیک را شناسایی کرده‌ایم. شرکت‌های حقوقی که به نمایندگی از غول‌های فناوری عمل می‌کنند، اغلب بیشتر شبیه بخش‌های روابط عمومی تهاجمی یا ارزیابان بیمه عمل می‌کنند. تاکتیک اصلی آن‌ها، ترساندن، به تعویق انداختن و تحت فشار قرار دادن متقاضی برای جلوگیری از افشای داده‌هاست.

با این حال، زمانی که سرانجام مجبور به تحویل داده‌ها می‌شوند، ناکارآمدی فنی آن‌ها آشکار می‌شود. در تلاش برای پنهان‌سازی داده‌های شخصی اشخاص ثالث یا اسرار داخلی شرکتی، این وکلا به‌طور روتین از روش‌های ویرایش (Redaction) فایل‌های PDF که از نظر بنیادین معیوب هستند، استفاده می‌کنند.

توصیه فوری ما به تمامی کاربران، طرفین حقوقی و مدافعان حریم خصوصی:
اگر شما، همکارانتان یا هر کس که می‌شناسید، هرگز درخواست داده کرده‌اند و از سوی این وکلای شرکتی یک فایل PDF دریافت کرده‌اند که در آن متن‌ها با جعبه‌های سیاه پوشانده شده‌اند، فوراً آن فایل‌ها را بررسی کنید.

فایل PDF را در یک ویرایشگر ساده (مانند LibreOffice Draw یا Adobe Illustrator) باز کنید یا صرفاً سعی کنید با نشانگر ماوس، متنی که زیر مستطیل سیاه قرار دارد را انتخاب کرده و در Notepad پیست کنید. اگر متن کپی شود، یک نشت داده‌ی عظیم رخ داده است. این اطلاعات را به هر کسی که درگیر نبردهای حقوقی مشابه است، منتقل کنید. تک‌تک اسناد را بررسی کنید. تاکتیک‌های ترساندن آن‌ها یک ترفند است و ناکارآمدی فنی‌شان به ضرر خودشان عمل می‌کند؛ اما در عین حال، حریم خصوصی شمار بی‌شماری از افراد را نیز به خطر می‌اندازد.

آنچه وکلای برتر واقعاً نشت داده کردند:

  • ورودهای کاربران شناسایی‌شده: از آنجا که ورود به حساب استیم اغلب جنبه‌ای بسیار شخصی دارد و به هویت‌های آنلاین دیگر پیوند خورده است، بیش از ۶۰ درصد از کاربران ذکرشده در آن سند به‌صورت فوری و کامل شناسایی شدند.
  • گزارش‌های نادرست و لاگ‌های خام و رمزنگاری‌نشده گفتگوها: این‌ها صرفاً لاگ‌های استاندارد سرور نبودند. این سند، گنجینه‌ای از گزارش‌های کاربری کاملاً دیوانه‌وار و احمقانه را فاش کرد. منظور ما پیام‌های خام و بدون سانسور است که به شدت آکنده از فحاشی‌های افراطی، حسادت خالص و نفرت کنترل‌نشده بودند. این سند شامل آرزوهای مرگ، توهین‌های نژادپرستانه و کینه‌های شدید ژئوپلیتیکی از سوی کاربران روسی علیه یک کاربر اوکراینی بود. به جای ایمن‌سازی صحیح این داده‌های بسیار حساس و سمّی، وکلای ارشد عملاً پایگاه داده‌ای خام از نفرت‌پراکنی را بسته‌بندی و به‌طور کاملاً بدون محافظت تحویل دادند.
  • قرار دادن اقلانسالان در معرض خطر: کاربر اوکراینی که والو (Valve) در تلاش بود حقوق حریم خصوصی او را سرکوب کند، نوجوانی تصادفی نبود. او فردی با توانمندی‌های فنی جدی است. با ناتوانی در اجرای یک ویرایش (Redaction) ساده در فایل PDF، وکلای شرکت، پایگاه داده‌ای کاملاً شناسایی‌شده (De-anonymized) از افرادی که او را گزارش کرده بودند، در اختیار او قرار دادند. این امر، کاربران استیم (Steam) — بسیاری از آنان نوجوان — را در معرض خطر فیزیکی و دیجیتال مستقیم قرار داد.

سگ من هرگز چنین کاری نمی‌کرد. سگ من فقط مدارک را می‌خورد. صفر نشت داده.

Minors put at risk by Valve's data leak
قربانی‌های آسیب‌پذیر: گزارش‌های خام چت و ورودهای شناسایی‌شده کودکان به‌طور کامل به آزاردهنده آن‌ها نشت کرد، زیرا ویرایش‌های جعلی (حذف اطلاعات) انجام شده بود.

شاهکار ریاکاری: صفحه ۸

اگر فکر می‌کنید شکست فنی خنده‌دار است، نامه رسمی همراه با این نشتی، این وضعیت را به اوج کمدی مطلق ارتقا می‌دهد.

در صفحهٔ هشتم پاسخ حقوقی رسمی، دکتر زورهاید به‌طور رسمی دسترسی کاربر به برخی از جزئیات حساب را رد می‌کند. مبنای حقوقی او برای پنهان‌کاری در ارائهٔ این اطلاعات چیست؟ مستقیماً از سند آلمانی نقل می‌کنیم:

ارائه اطلاعات دقیق‌تر به دلیل حفاظت از داده‌های شخصی سایر کاربران پلتفرم استیم... امکان‌پذیر نیست.
به دلیل حفاظت از داده‌های شخصی سایر کاربران استیم، ارائه پاسخ دقیق‌تر امکان‌پذیر نیست...

این نکته را برای لحظه‌ای در ذهن خود جای دهید. شریک حقوقی با حقوق بسیار بالا در شرکت تیلور wesing، به‌طور صریح از ارائه جزئیات خاصی برای حفظ حریم خصوصی سایر کاربران استیم خودداری کرد... در همان بسته ایمیلی که یک فایل PDF با ۸۳۰ صفحه پیوست کرده بود و هویت‌های شناسایی‌شده (بدون ناشناس بودن)، لاگ‌های چت و متن خام کلام نفرت‌پراکنی همان کاربران را به‌طور کامل فاش کرده بود.

او با افتخار و به‌صورت کتبی اعلام کرد که در حال حفاظت از همان داده‌هایی است که به‌طور فعال در حال نشتی آن‌هاست.

نامه در نهایت با یک ترفند کلاسیک ترس‌آفرینی سازمانی به پایان می‌رسد: تهدید کاربر با تعقیب کیفری بر اساس قانون کیفری آلمان (StGB)، در حالی که هم‌زمان، سایر داده‌های کاربر که تحت حمایت قانونی GDPR قرار دارند، تا زمانی که کاربر رفتارهای حساب کاربری خود را برای وکلا «توضیح» دهد، به گروگان گرفته می‌شوند. این یک درس استادانه از بوروکراسی تسلیح‌شده، اما کاملاً ناکارآمد است.

یک نقد پنج‌ستاره‌ای برای تخصص «نخبه» در حوزه حقوق فناوری اطلاعات

برای درک شدت این شکست، باید به کسانی که با این داده‌ها سروکار دارند نگاه کنید. منظور ما یک کارآموز نیست.

بر اساس پروفایل‌های حرفه‌ای عمومی، فردی که مسئول این پاسخ است، شریک حقوقی (Salary Partner) تازه‌تعیین‌شده در شرکت تیلور وِسینگ (Taylor Wessing) است. این فرد دارای مدرک کارشناسی ارشد حقوق در رشته حقوق تجاری بین‌الملل از دانشگاه آبردین است و — در اوج طنز تلخ — به‌طور حقیقی دوره دکتری خود را در رشته حقوق فناوری اطلاعات (IT Law) به پایان رسانده است.

وقتی از یک شرکت بین‌المللی برتر، متخصصی با دکترای حقوق فناوری اطلاعات استخدام می‌کنید، انتظار دارید که بداند چگونه یک سند دیجیتال را به‌درستی پاک‌سازی (Sanitize) کند تا داده‌های حساس کاربران را از مرزها عبور دهد.

در عوض، این شکست فاجعه‌بار در سواد دیجیتال پایه‌ای، به‌طور تصادفی واقعیت‌های فنی را تأیید کرد که والو سال‌هاست به‌شدت آن‌ها را انکار می‌کند. به لطف این اشتباه حقوقی خیره‌کننده، اکنون شواهدی به‌صورت رسمی مستند شده در اختیار داریم که نشان می‌دهد:

  • اتصال گسترده حساب‌ها: شرکت والو (Valve) توانایی پیوند حساب‌های استیم (Steam) را از سال ۲۰۱۹ به بعد دارد.
  • تله‌متری عمیق: والو از یک سامانهٔ داخلی تله‌متری و ثبت رویدادها برای کاربران خود بهره می‌برد که عمق آن با نهادهای اطلاعاتی دولتی رقابت می‌کند.
  • تأیید رسمی: تیم حقوقی برتر، به‌طور مناسب، تمام این موارد را در مکاتبات رسمی و قابل‌استناد حقوقی تأیید کرد.

درخواستی فروتنانه از اساتید حقوق فناوری اطلاعات (و نگاهی واقع‌بینانه)

به اساتید محترم دانشگاه آبردین و سایر مؤسسات معتبر که درجه‌های تحصیلی در حوزه حقوق فناوری اطلاعات ارائه می‌دهند: درخواستی فروتنانه از شما داریم. خواهشمندیم دانشجویان خود را در بخش واقعی «فناوری اطلاعات» (IT) رشته تحصیلی‌شان، سخت‌گیرانه‌تر و با شدت بیشتری تحت فشار قرار دهید.

به آن‌ها آموزش دهید که گرافیک‌های برداری چگونه کار می‌کنند. به آن‌ها بیاموزید که ترسیم یک کادر در ادوبی اکروبات به‌طور جادویی کد متن زیرین را پاک نمی‌کند. این‌ها اصول مطلق و پایه‌ای دیجیتال هستند که باید پیش از آنکه به هر کسی دکترای علوم اعطای شود یا اجازه داده شود حتی نزدیک داده‌های حساس کاربران تحت GDPR قرار گیرد، به‌طور کامل تسلط یابند.

اما بیایید کاملاً منصفانه با نهادهای دانشگاهی رفتار کنیم. دانشگاه‌ها نهادهای بسیار معتبر و محترمی هستند. ما به‌طور قطع می‌دانیم که هیچ استاد با اعتباری به دانشجو نمی‌آموزد که چگونه پاسخ‌های الزامی قانونی GDPR را به‌صورت مصنوعی به تأخیر بیندازد تا قربانی را فرسوده کند.

آن مهارت خاص — تسلیح‌سازی بوروکراسی و به‌تأخیر انداختن عمدی زمان‌بندی‌های حقوقی — بخشی از هیچ برنامه درسی دانشگاهی نیست. این صرفاً یک ابتکار داخلی شرکتی است. این نوع هنر تاریکی است که تنها هنگام پیوستن به شرکتی مانند تیلور وِسینگ آموخته می‌شود.

این واقعیت، یک حقیقت تلخ و نانوشته درباره مسیر شغلی مدرن در حوزه حقوق را برجسته می‌کند. به نظر می‌رسد فارغ‌التحصیلانی که واقعاً فناوری را درک می‌کنند، مشاغل عادی و محترمی پیدا می‌کنند تا در دنیای واقعی بسازند، محافظت کنند و نوآوری کنند.

و بقیه؟ آن‌هایی که فقط می‌خواهند کت‌وشلوارهای گران‌قیمت بپوشند و با اصطلاحات مد روز بازی کنند؟ آن‌ها به شرکت‌هایی مانند تیلور وِسینگ می‌روند تا به‌عنوان حل‌کنندگان گران‌قیمت مسائل شرکتی عمل کنند؛ افرادی که مأموریت دارند اسرار پلید غول‌های فناوری را پشت جعبه‌های سیاه دیجیتالِ ضعیف طراحی‌شده پنهان کنند.

درخواست رسمی به نهادهای نظارتی حفاظت از داده‌های اتحادیه اروپا

به نهادهای نظارتی و مراجع حفاظت از داده‌های GDPR که در حال حاضر با نظارت بر این آشفتگی مشغول‌اند: با فرض اینکه دفاتر شما با همان نوع «متخصصان» پر نشده است، با احترام از شما می‌خواهیم که به بررسی این شلوغی که تحت عنوان «تیلور وِسینگ» فعالیت می‌کند، بپردازید.

آیا مکانیزم قانونی‌ای برای الزام‌آوری بازگواهی دیجیتال برای این متخصصان وجود دارد؟ یا شاید بهتر است کسی دمای بدنشان را اندازه بگیرد؟ واقعاً به نظر می‌رسد که به محض دریافت پیشوند محترم «دکتر» توسط این وکلا، تب شدید سازمانی به آن‌ها دست می‌دهد که سواد رایانه‌ای پایه را برای همیشه از مغز آن‌ها پاک می‌کند.

آیا درک می‌کنید که حجم عظیم نقض‌های قانون حفاظت داده‌های عمومی (GDPR) در این تعامل واحد چقدر است؟ آن‌ها پاسخ‌دهیِ الزامیِ قانونی را به‌صورت مصنوعی به تأخیر انداختند، داده‌ها را به بهانهٔ کاذبِ «حفاظت» از دیگران پنهان کردند، بوروکراسی را به سلاح تبدیل کردند و سپس تصادفاً داده‌های خام و بدون ناشناس‌سازیِ همان افرادِ مشخص را نشت دادند.

در همین حال، بیایید به تابلوی امتیازات نگاهی بیندازیم. سگ من همچنان دقیقاً صفر مورد نشت داده دارد. البته، او درخواست GDPR را با موفقیت پردازش نکرد. اما او همچنین نشت داده‌ای عظیم و فرامرزی را مرتکب نشد، در حالی که به مشتری ساعتی چند صد یورو صورتحساب می‌داد. در اکوسیستم سازمانی مدرن، انجام هیچ کاری و صرفاً اشتباه نکردن، سگ من را به کارمند بی‌رقیب ماه تبدیل کرده است.

زمانی است که بازی را در استیم تغییر دهیم

این مسئله صرفاً درباره‌ی اشتباه یک وکیل در کار با یک فایل PDF نیست؛ بلکه بازتاب بی‌توجهی سیستماتیک یک پلتفرم چند میلیارد دلاری به ایمنی کاربران است.

پروژهٔ ما، «فیش‌دیستروی» (PhishDestroy)، متولد شد، زیرا والو (Valve) هیچ توجهی به اسپم‌های کنترل‌نشده، فیشینگ و حساب‌های دزدیده‌شده‌ای نداشت که اکوسیستم آن را در حال بلعیدن بود. ما در خلأ مسئولیت‌پذیری شرکتی رشد کردیم.

اکنون، مستقیماً به‌دلیل انتخاب وکیل‌های والو و این نشت داده‌ی بعدی، پرده از حقیقت برداشته شد. زمان آن فرا رسیده است تا سیاست سر به دیوار گذاشتنشان را در حالی که کودکان دزدیده می‌شوند، نادیده گرفتن قمار بدون نظارت بر اسکین‌ها، و یخ‌زدگی دائمی موجودی کاربران برای پر کردن جیب‌های خودشان را تخریب کنیم.

ما شواهد را گردآوری کرده‌ایم؛ خط زمانی از حماقت‌های سازمانی و تحلیل فنی کامل از شکست‌های آن‌ها. این متن، چگال و جدی است، زیرا حقیقتِ نحوه‌ی مدیریت داده‌های شما توسط شرکت‌های چندملیتی معمولاً همین‌گونه است.

برای مطالعهٔ کامل و جامع تحقیق دربارهٔ شیوه‌های کاری والو، اینجا را بخوانید:
فیش‌دیسترویر: چگونه والو از حساب‌های دزدیده‌شده سود می‌برد

سلب مسئولیت ویژه‌ای برای تیلور وِسینگ و دکتر زورهاید

دقیقاً می‌دانیم در مرحله بعد چه اتفاقی می‌افتد. می‌دانیم که احتمالاً در حال حاضر در حال تنظیم شکایتی بر اساس شرایط استفاده یا ارسال نامه‌ای برای توقف فعالیت‌ها هستید تا این مقاله حذف شود.

پیش از آنکه اقدام کنید، بیایید چند نکته را به‌صورت رسمی و عمومی روشن کنیم.

در نخستین نوبت، فیش‌دیستروی (PhishDestroy) یک ابتکار کاملاً غیرانتفاعی است. ما دقیقاً صفر دلار از این موضوع کسب می‌کنیم. این یک گزارش تخریبی سفارش‌داده‌شده توسط رقبای شما نیست (با فرض اینکه در این سطح خاص از هنرهای دیجیتال و ساخت‌وساز، اصلاً رقیبی داشته باشید). ما این مطلب را منتشر می‌کنیم، زیرا نشت فاجعه‌بار شما، شواهد بنیادین برای تحقیقات گسترده ما در مورد والو (Valve) را تشکیل می‌دهد.

دوم، می‌خواهیم صمیمانه از هنر شما تعریف کنیم. آن ۸۳۰ صفحه از مستطیل‌های سیاه که به‌صورت دستی چیده شده‌اند، واقعاً بی‌نظیرند. این مربع‌ها عمیق، غنی و به‌طور قابل‌توجهی یکدست هستند. این امر گواهی زیبایی بر این واقعیت است که پول شرکتی برای شرکت‌هایی که آن را خرج می‌کنند، هیچ ارزشی ندارد. با توجه به نرخ ساعتی شما در تیلور wesing، این شاید گران‌ترین پروژه هنر مدرن در تاریخ بازی‌ها باشد.

(نکته‌ی حرفه‌ای برای پاسخ بعدی شما به GDPR: از آنجا که از قبل برای Valve هزینه‌ی صدها ساعت کار می‌کنید تا مربع‌های سیاه روی بیش از ۸۰۰ صفحه بکشید، شاید بهتر باشد زیر آن‌ها دایره‌های کوچک و زیبا بکشید؟ فقط برای تنوع. این کار امنیت داده را بهتر نمی‌کند، اما برای کسی که در حال استخراج متن است، سرگرم‌کننده خواهد بود).

در نهایت، این را به‌عنوان یک هشدار مؤدبانه در نظر بگیرید:

هرگونه تلاش برای گزارش‌دهی، حذف یا تهدید حقوقی این انتشار، به‌عنوان یک حمله مستقیم به پژوهش‌های امنیتی مشروع و غیرانتفاعی تلقی خواهد شد. ما بر اساس یک قاعده بسیار ساده در اینترنت عمل می‌کنیم. شما می‌توانید برای حذف این پیوند تلاش کنید. اما اگر این کار را انجام دهید، ما همان کاری را خواهیم کرد که همیشه انجام داده‌ایم: برای هر پیوندی که از بین می‌برید، پنج پیوند جدید ظاهر خواهد شد.

به اینترنت خوش آمدید.

یادآوری حقوقی برای تیلور wesing: قانون ۷۲ ساعته

ما معمولاً توصیه‌ای جز «بستن درهای کسب‌وکار» به شما ارائه نمی‌دهیم، اما به‌عنوان متخصصان امنیت سایبری، احساس وظیفه می‌کنیم تا واقعیت حقوقی ناشی از شکست فنی شما را برجسته کنیم.

عملکرد شما در استفاده از پوشش‌های برداری گرافیکی به‌جای ضدعفونی ساختاری مناسب اسناد، نقض مستقیم بند ۳۲ آیین‌نامه حفاظت داده‌های عمومی (GDPR) (امنیت پردازش) است.

ما به‌شدت توصیه می‌کنیم که هر یک از فایل‌های PDF را که تاکنون برای هرگونه طرف مقابل، متقاضی یا مشتری ارسال کرده‌اید، بازبینی و ممیزی کنید. اگر این اسناد را از سطح بنیادین فناوری اطلاعات (حذف متادیتا و لایه‌های پنهان) بررسی نکرده‌اید، احتمال بسیار بالایی وجود دارد که به‌طور فعال مسئول چندین نشت داده در حال وقوع هستید.

علاوه بر این، بگذارید به دکترای حقوق فناوری اطلاعات محترم شما یادآوری کنیم که بر اساس ماده ۳۳ آیین‌نامه حفاظت از داده‌های عمومی (GDPR)، به محض اینکه مسئول پردازش داده‌ها از نقض داده‌های شخصی آگاه شود، موظف است ظرف ۷۲ ساعت، مرجع نظارتی ذی‌صلاح را مطلع کند.

با توجه به ماهیت فرامرزی این نشتی‌ها و حجم عظیم داده‌های فوق‌حساس و شناسایی‌شده (De-anonymized) که در حال سوءمدیریت آن‌ها هستید، هرگونه تلاش برای پنهان‌کاری و نادیده‌گرفتن موضوع، صرفاً منجر به تحمیل حداکثر جریمه‌های نظارتی خواهد شد. شما اکنون از وقوع این نقض امنیتی آگاه شده‌اید. زمان در حال گذر است.

یک‌بار دیگر، گزارش کامل تحقیقات را اینجا بخوانید:
فیش‌دیسترویر: چگونه والو از حساب‌های دزدیده‌شده سود می‌برد