```html एचटीएमएल ``` मेरा कुत्ता बनाम एलीट GDPR वकील - PhishDestroy
जांच रिपोर्ट एवं परामर्श

मेरा कुत्ता बनाम एलीट GDPR वकील: वह Valve डेटा उल्लंघन जिसके बारे में कोई बात नहीं कर रहा है

एक अंतरराष्ट्रीय कानूनी फर्म द्वारा नियमित GDPR अनुरोध को संभालने से स्टीम उपयोगकर्ताओं और नाबालिगों का विनाशकारी डेटा उल्लंघन कैसे हुआ।

डीपीओ स्कोरबोर्ड

मेरा कुत्ता: 0 घंटे बिल किए गए। 0 डेटा लीक। एलीट कॉर्पोरेट वकीलों से 100% बेहतर PDF हैंडल करने में।

Meet our new Data Protection Officer
हमारे नए डेटा संरक्षण अधिकारी से मिलिए। 0 घंटे बिल किए गए। 0 डेटा लीक। एलीट कॉर्पोरेट वकीलों से PDF संभालने में 100% बेहतर।

आइए कॉर्पोरेट डेटा गोपनीयता के क्षेत्र में एक बेतुके लेकिन अत्यधिक व्यावहारिक प्रश्न का पता लगाएं: क्या वैश्विक तकनीकी दिग्गज जैसे वाल्व कॉर्पोरेशन को मानक GDPR डेटा अनुरोधों को संभालने के लिए टेलर वेसिंग जैसी अंतरराष्ट्रीय कानूनी फर्मों के शीर्ष-स्तरीय हमलावर वकीलों को नियुक्त करना चाहिए?

उत्तर पूरी तरह से आपकी स्थिति पर निर्भर करता है:

  • यदि आपकी कंपनी पूरी तरह से निर्दोष और अनुपालनशील है: बिल्कुल नहीं।
  • यदि आपकी कंपनी के पास छिपाने के लिए विशाल आंतरिक डेटा भंडार है: ओह, हाँ। उन्हें तुरंत काम पर रखें।

क्यों? क्योंकि ये कुलीन कॉर्पोरेट वकील अनजाने में दोहरे एजेंटों की तरह काम करते हैं। वे आपके प्रतिद्वंद्वी को वह हर एक चीज़ खोजने में ख़ुशी-ख़ुशी मदद करेंगे जिसे आप नियामकों से छिपाने की पूरी कोशिश कर रहे हैं। एकमात्र तकनीकी आवश्यकता यह है कि आपका प्रतिद्वंद्वी जानता हो कि खराब तरीके से रेडैक्ट की गई PDF को कैसे खोला जाए।

यही कारण है कि, अंतिम डेटा संरक्षण अधिकारी (DPO) की लड़ाई में, मेरा कुत्ता किसी महंगे कॉर्पोरेट वकील को आसानी से हरा देता है। एक कुत्ता शायद ईथरनेट केबल को चबा सकता है, लेकिन वह आपके सबसे संवेदनशील कॉर्पोरेट रहस्यों को कभी उजागर नहीं करेगा और चांदी की थाली में GDPR डेटा उल्लंघन का कारण नहीं बनेगा।

नौकरशाही का हथियारीकरण

इन शीर्ष-स्तरीय कानूनी फर्मों की मुख्य रणनीति गुप्त ज्ञान का आभास पैदा करना, शुरुआत में ही प्रतिद्वंद्वी को सीधे धमकी देना, और कानूनी प्रक्रिया को कृत्रिम रूप से विलंबित करना है। क्या EU कानून के अनुसार GDPR प्रतिक्रिया 30 दिनों के भीतर आवश्यक है? वे इसे 35वें दिन देंगे, एक अर्थहीन स्पष्टीकरण प्रश्न पूछेंगे, और घड़ी फिर से शुरू कर देंगे। लक्ष्य अनुपालन नहीं है; लक्ष्य निगम को चुनौती देने वाले व्यक्ति को थका देना है।

हमारे पास इस नौकरशाही पिंग-पोंग की सटीक समयरेखा है। 15 अगस्त को, टेलर वेसिंग के एक वकील (डॉ. टोबियास शेलिंस्की) ने एक औपचारिक पत्र भेजा जिसमें GDPR अनुरोध को रोकने के लिए हर संभव प्रयास किया गया। उन्होंने पहचान के अतिरिक्त प्रमाण की मांग की, यह तर्क देते हुए कि उपयोगकर्ता का बर्नर ईमेल पता (एक उपनाम जिसका शाब्दिक अनुवाद "महत्वपूर्ण नहीं" है) में स्पष्ट रूप से उनका असली नाम शामिल नहीं था। फिर उन्होंने इस कृत्रिम देरी का उपयोग करते हुए तुरंत और स्थायी रूप से संबंधित Steam खाते को प्रतिबंधित कर दिया।

उन्होंने इस साधारण डेटा अनुरोध को महीनों तक खींचा। अंततः, 1 अक्टूबर को, एक अलग वकील (डॉ. पैट्रिक ज़ुरहाइड) ने कार्यभार संभाला और अनुरोधित डेटा प्रदान किया।

(और हाँ, टेलर वेसिंग, हमें पूरा यकीन है कि आप इस लेख को लेकर कितने रोमांचित होंगे। हमें बेहद खेद है कि हमने आपकी कुलीन कॉर्पोरेट रणनीति आपके प्रतिस्पर्धियों के सामने उजागर कर दी। रुकिए, क्या आपके पास डिजिटल अक्षमता के इस स्तर पर कोई प्रतिस्पर्धी भी हैं? वैसे, कोई बात नहीं, उसका जवाब मत दीजिए। हमारे पास किसी ऐसे पक्ष से जवाब का इंतज़ार करने के लिए 30 दिन नहीं हैं, जिसकी हमें ज़रा भी परवाह नहीं है।)

लेकिन जबकि देरी को हथियार के रूप में इस्तेमाल करना एक मानक कानूनी रणनीति है, इसके बाद जो हुआ वह एक विनाशकारी परिचालन विफलता थी। जब ये पहरेदार कुत्ते बाड़ पर भौंकने में व्यस्त थे, उन्होंने पिछला दरवाज़ा खुला छोड़ दिया।

आईटी वकीलों के लिए एक संक्षिप्त आईटी क्रैश कोर्स (मॉड्यूल 101)

इस लीक हुए डेटा को देखने से पहले, हमें यह समझना होगा कि यह सब कैसे हुआ।

यदि आप आईटी विधि (LL.M.) के किसी प्रतिष्ठित कार्यक्रम के पाठ्यक्रम को देखें, तो आपको अंतर्राष्ट्रीय डेटा संरक्षण, साइबर सुरक्षा ढाँचे, और GDPR अनुच्छेद 32 ("प्रसंस्करण की सुरक्षा") की कानूनी व्याख्या पर व्यापक मॉड्यूल मिलेंगे। प्रोफेसर महीनों तक छात्रों को व्यक्तिगत डेटा की सुरक्षा की सैद्धांतिक अनिवार्यता पर गहन प्रशिक्षण देते हैं।

हालाँकि, विश्वविद्यालय यह मान लेते हैं कि एक स्नातकोत्तर छात्र को पहले से ही पता होता है कि कंप्यूटर कैसे काम करता है। वे "फ़ाइल कैसे सेव करें" या "Adobe Acrobat का उपयोग कैसे करें" नहीं सिखाते। और यहीं पर कुलीन कॉर्पोरेट कानूनी प्रणाली ध्वस्त हो गई।

यहाँ वह तकनीकी वास्तविकता है जो विशेषज्ञों की नज़र से बच गई:

पोर्टेबल डॉक्यूमेंट फॉर्मेट (PDF) एक सपाट तस्वीर नहीं है। यह एक स्तरित डिजिटल कंटेनर है। जब आप किसी बुनियादी PDF संपादक का उपयोग करके टेक्स्ट की एक पंक्ति के ऊपर एक काला वेक्टर आयत बनाते हैं, तो आप टेक्स्ट को मिटा नहीं रहे हैं। आप केवल उसके ऊपर एक डिजिटल स्टिकी-नोट रख रहे हैं।

जो कोई भी उस दस्तावेज़ को LibreOffice Draw, Adobe Illustrator, या यहाँ तक कि एक बुनियादी टेक्स्ट-स्क्रैपिंग स्क्रिप्ट जैसे प्रोग्राम में खोलता है, वह आसानी से काले बॉक्स के नीचे की टेक्स्ट परत को चुन सकता है, उसे कॉपी कर सकता है, और Notepad में पेस्ट कर सकता है।

उचित रिडक्शन के लिए "सैनिटाइज़ेशन" आवश्यक है — यह एक ऐसी प्रक्रिया है जो दस्तावेज़ कोड से टेक्स्ट ऑब्जेक्ट्स और मेटाडेटा को स्थायी रूप से हटा देती है। काली आकृति बनाना साइबर सुरक्षा नहीं है; यह डिजिटल कला और शिल्प है।

लीक हुआ डेटा: जब अक्षमता खतरनाक बन जाती है

GDPR अनुच्छेद 15 के एक मानक अनुरोध के जवाब में, Valve के कानूनी प्रतिनिधियों ने एक विशाल 830-पृष्ठ का दस्तावेज़ प्रस्तुत किया, जो इन डिजिटल "कला और शिल्प" से भरा हुआ था। उन्होंने डेटा के हजारों पंक्तियों पर सावधानीपूर्वक काले वेक्टर आकार रख दिए — केवल वही जानकारी दृश्यमान छोड़ी जो उनके कथन के अनुकूल थी (विशेष रूप से, अनुरोधकर्ता के विरुद्ध दर्ज उपयोगकर्ता रिपोर्टें)।

Exhibit A: 830 pages of elite redaction failure
प्रदर्शनी ए: "एलीट" रेडक्शन के 830 पेज। हज़ारों SteamIDs, ईमेल और व्यक्तिगत डेटा पॉइंट्स पर मैन्युअली रखा गया एक विशाल काला आयत। बुरी बात यह है कि वे नीचे के टेक्स्ट को डिलीट करना भूल गए।

पहली नज़र में, 830 पृष्ठों पर काले बॉक्स बनाने का यह अत्यधिक समर्पण लगभग प्रभावशाली है। लेकिन जब आप वैक्टरों को नज़रअंदाज़ करके वास्तविक लीक हुए डेटा को देखते हैं, तो हास्य तुरंत गायब हो जाता है।

एक सार्वजनिक सुरक्षा चेतावनी: अपने GDPR प्रतिक्रियाओं की जाँच करें

प्रमुख निगमों द्वारा GDPR अनुच्छेद 15 अनुरोधों को संभालने के तरीके के हमारे विश्लेषण के माध्यम से, हमने एक प्रणालीगत समस्या की पहचान की है। तकनीकी दिग्गजों की ओर से कार्य करने वाली कॉर्पोरेट कानूनी फर्में अक्सर आक्रामक PR विभागों या बीमा समायोजकों की तरह अधिक कार्य करती हैं। उनकी प्राथमिक रणनीति डेटा प्रकटीकरण को रोकने के लिए आवेदक को धमकाना, विलंब करना और दबाव डालना है।

हालाँकि, जब अंततः उन्हें डेटा सौंपने के लिए मजबूर किया जाता है, तो उनकी तकनीकी अक्षमता उजागर हो जाती है। तीसरे पक्षों के व्यक्तिगत डेटा या आंतरिक कॉर्पोरेट रहस्यों को छिपाने के प्रयास में, ये वकील नियमित रूप से मौलिक रूप से त्रुटिपूर्ण PDF रिडक्शन विधियों का उपयोग करते हैं।

हमारी तत्काल अनुशंसा सभी उपयोगकर्ताओं, कानूनी प्रतिद्वंद्वियों और गोपनीयता अधिवक्ताओं के लिए:
यदि आपने, आपके सहकर्मियों ने, या आपके परिचित किसी भी व्यक्ति ने कभी डेटा का अनुरोध किया हो और इन कॉर्पोरेट वकीलों से काली पट्टियों से ढके पाठ वाली PDF प्राप्त की हो — तो उन फ़ाइलों की तुरंत जाँच करें।

पीडीएफ को किसी बेसिक एडिटर (जैसे लिब्रेऑफिस ड्रा, एडोब इलस्ट्रेटर) में खोलें या बस काले आयत के नीचे के टेक्स्ट को अपने कर्सर से हाइलाइट करने की कोशिश करें और उसे नोटपैड में पेस्ट करें। यदि टेक्स्ट कॉपी हो जाता है, तो एक बड़ा डेटा उल्लंघन (डेटा ब्रीच) हुआ है। यह जानकारी उन सभी लोगों तक पहुँचाएँ जो समान कानूनी लड़ाइयाँ लड़ रहे हैं। हर एक दस्तावेज़ की जाँच करें। उनकी धमकी भरी रणनीतियाँ एक झांसा हैं, और उनकी तकनीकी अक्षमता उनके खिलाफ काम करती है — लेकिन यह अनगिनत व्यक्तियों की गोपनीयता से भी समझौता करती है।

एलीट वकीलों ने वास्तव में क्या लीक किया:

  • अनामीकरण-रहित उपयोगकर्ता लॉगिन: चूंकि स्टीम लॉगिन अक्सर अत्यधिक व्यक्तिगत होता है और अन्य ऑनलाइन पहचानों से जुड़ा होता है, उस दस्तावेज़ में मौजूद 60% से अधिक उपयोगकर्ताओं की तुरंत और पूरी तरह से पहचान कर ली गई।
  • अनएन्क्रिप्टेड, रॉ चैट लॉग्स और बेतुकी रिपोर्ट्स: ये सिर्फ़ सामान्य सर्वर लॉग नहीं थे। दस्तावेज़ ने बिल्कुल बेतुकी, बेहूदा यूज़र रिपोर्ट्स का खज़ाना उजागर कर दिया। हम बात कर रहे हैं कच्चे, बिना संपादित संदेशों की, जो अत्यधिक गालियों, शुद्ध ईर्ष्या और बेलगाम नफरत से लबरेज़ थे। इसमें सचमुच मौत की कामनाएँ, राष्ट्रवादी अपशब्द और रूसी यूज़र्स द्वारा एक यूक्रेनी यूज़र के खिलाफ़ गंभीर भू-राजनीतिक घृणा शामिल थी। इस अत्यधिक संवेदनशील और विषैले डेटा को ठीक से सुरक्षित करने के बजाय, कुलीन वकीलों ने अनिवार्य रूप से नफरती भाषण का एक कच्चा डेटाबेस पैक किया और उसे पूरी तरह से उजागर करके सौंप दिया।
  • नाबालिगों को जोखिम में डालना: वह यूक्रेनी उपयोगकर्ता, जिसके गोपनीयता अधिकारों को Valve दबाने का प्रयास कर रहा था, कोई सामान्य किशोर नहीं था। वह गंभीर तकनीकी क्षमताओं वाला व्यक्ति है। बुनियादी PDF रिडक्शन करने में विफल रहने के कारण, वकीलों ने उसे उन लोगों का पूर्णतः डी-एनोनिमाइज़्ड डेटाबेस सौंप दिया, जिन्होंने उसकी रिपोर्ट की थी। इसने उन Steam उपयोगकर्ताओं — जिनमें से कई नाबालिग हैं — को सीधे शारीरिक और डिजिटल खतरे में डाल दिया।

मेरा कुत्ता ऐसा कभी नहीं करेगा। मेरा कुत्ता तो बस कागजी कार्रवाई खा जाएगा। शून्य डेटा उल्लंघन।

Minors put at risk by Valve's data leak
असुरक्षित पीड़ित: बच्चों के कच्चे चैट लॉग और डी-अनामीकृत लॉगिन उनके उत्पीड़क को पूरी तरह से लीक हो गए, नकली रिडक्शन के कारण।

पाखंड की उत्कृष्ट कृति: पृष्ठ 8

यदि आपको तकनीकी विफलता मज़ेदार लगती है, तो इस लीक के साथ संलग्न आधिकारिक कवर पत्र स्थिति को पूर्ण उच्च हास्य तक ले जाता है।

आधिकारिक कानूनी प्रतिक्रिया के पृष्ठ 8 पर, डॉ. ज़ुरहाइडे औपचारिक रूप से उपयोगकर्ता को कुछ खाता विवरणों तक पहुँच से वंचित करते हैं। जानकारी रोकने के पीछे उनका कानूनी औचित्य क्या है? हम जर्मन दस्तावेज़ से सीधे उद्धृत करते हैं:

स्टीम प्लेटफ़ॉर्म के अन्य उपयोगकर्ताओं के व्यक्तिगत डेटा की सुरक्षा के कारण, अधिक सटीक जानकारी प्रदान करना संभव नहीं है।
अन्य Steam उपयोगकर्ताओं के व्यक्तिगत डेटा की सुरक्षा के कारण अधिक विस्तृत प्रतिक्रिया संभव नहीं है…

एक पल के लिए इस पर गहराई से विचार करें। टेलर वेसिंग के अत्यधिक वेतनभोगी सैलरी पार्टनर ने अन्य स्टीम उपयोगकर्ताओं की गोपनीयता की रक्षा के लिए स्पष्ट रूप से कुछ विवरण प्रदान करने से इनकार कर दिया… उसी ईमेल पैकेज में, जहाँ उन्होंने 830-पृष्ठ का एक PDF संलग्न किया था, जिसमें उन्हीं उपयोगकर्ताओं की डी-अनामीकृत पहचान, चैट लॉग और कच्ची नफरत भरी भाषा पूरी तरह से लीक हो गई थी।

उसने गर्व से लिखित रूप में घोषणा की कि वह उसी डेटा की रक्षा कर रहा था जिसे वह सक्रिय रूप से लीक कर रहा था।

पत्र फिर एक क्लासिक कॉर्पोरेट धमकी की रणनीति के साथ समाप्त होता है: उपयोगकर्ता को जर्मन आपराधिक संहिता (StGB) के तहत आपराधिक अभियोजन की धमकी देना, साथ ही साथ उपयोगकर्ता के कानूनी रूप से गारंटीकृत GDPR डेटा को तब तक बंधक बनाए रखना जब तक कि उपयोगकर्ता वकीलों को कुछ खाता गतिविधियों के बारे में "स्पष्टीकरण" नहीं देता। यह हथियारबंद, फिर भी पूरी तरह से अक्षम, नौकरशाही का एक उत्कृष्ट उदाहरण है।

"एलीट" आईटी कानून विशेषज्ञता के लिए 5-स्टार समीक्षा

इस विफलता की गंभीरता को समझने के लिए, आपको यह देखना होगा कि इस डेटा को कौन संभाल रहा है। हम किसी इंटर्न की बात नहीं कर रहे हैं।

सार्वजनिक पेशेवर प्रोफाइल के अनुसार, इस प्रतिक्रिया के लिए जिम्मेदार व्यक्ति टेलर वेसिंग में हाल ही में पदोन्नत सैलरी पार्टनर है। यह एक पेशेवर है जिसके पास एबरडीन विश्वविद्यालय से अंतर्राष्ट्रीय वाणिज्यिक कानून में एलएलएम (मास्टर ऑफ लॉज़) की डिग्री है और — विडंबना ही कहिए — उसने सचमुच आईटी कानून में पीएचडी अध्ययन पूरा किया है।

जब आप किसी शीर्ष-स्तरीय अंतरराष्ट्रीय फर्म से सूचना प्रौद्योगिकी कानून में पीएचडी वाले विशेषज्ञ को नियुक्त करते हैं, तो आप उम्मीद करते हैं कि वे संवेदनशील उपयोगकर्ता डेटा को सीमाओं के पार प्रसारित करने से पहले एक डिजिटल दस्तावेज़ को ठीक से साफ करना जानते होंगे।

इसके बजाय, बुनियादी डिजिटल साक्षरता में यह विनाशकारी विफलता अनजाने में उन तकनीकी वास्तविकताओं की पुष्टि कर गई, जिन्हें Valve ने वर्षों से आक्रामक रूप से नकारा है। इस शानदार कानूनी भूल की बदौलत, अब हमारे पास आधिकारिक रूप से प्रलेखित प्रमाण है कि:

  • विशाल खाता लिंकिंग: वाल्व के पास 2019 से स्टीम खातों को लिंक करने की क्षमता है।
  • गहन टेलीमेट्री: वाल्व अपने उपयोगकर्ताओं पर एक आंतरिक टेलीमेट्री और लॉगिंग प्रणाली बनाए रखता है, जो अपनी गहराई में राज्य खुफिया एजेंसियों को टक्कर देती है।
  • आधिकारिक पुष्टि: शीर्ष कानूनी टीम ने आधिकारिक, सत्यापन योग्य कानूनी पत्राचार में सुविधाजनक रूप से इस सब की पुष्टि की।

आईटी कानून के प्रोफेसरों से एक विनम्र निवेदन (और एक वास्तविकता जाँच)

एबरडीन विश्वविद्यालय और आईटी विधि में डिग्री प्रदान करने वाले अन्य प्रतिष्ठित संस्थानों के आदरणीय प्रोफेसरों से, हमारी एक विनम्र प्रार्थना है। कृपया, हम आपसे विनती करते हैं, कि अपने छात्रों को उनकी डिग्री के वास्तविक "आईटी" भाग पर अधिक कठोरता से प्रशिक्षित करें।

उन्हें सिखाइए कि वेक्टर ग्राफिक्स कैसे काम करते हैं। उन्हें सिखाइए कि Adobe Acrobat में एक बॉक्स बनाने से अंतर्निहित टेक्स्ट कोड जादुई रूप से मिट नहीं जाता। ये पूर्ण डिजिटल मूलभूत बातें हैं जिन्हें किसी को भी PhD देने से पहले या संवेदनशील GDPR उपयोगकर्ता डेटा के पास कहीं भी जाने की अनुमति देने से पहले महारत हासिल करनी चाहिए।

लेकिन आइए शैक्षणिक संस्थानों के प्रति पूरी तरह से निष्पक्ष रहें। विश्वविद्यालय अत्यधिक आधिकारिक और सम्माननीय संस्थाएँ हैं। हम यह भली-भाँति जानते हैं कि कोई भी प्रतिष्ठित प्रोफेसर किसी छात्र को यह नहीं सिखाता कि किसी पीड़ित को थकाने के लिए कानूनी रूप से अनिवार्य GDPR प्रतिक्रिया को कृत्रिम रूप से विलंबित कैसे किया जाए।

वह विशेष कौशल — नौकरशाही का हथियारीकरण और कानूनी समयसीमाओं का जानबूझकर विलंब — किसी भी विश्वविद्यालय के पाठ्यक्रम का हिस्सा नहीं है। यह पूर्णतः एक आंतरिक कॉर्पोरेट पहल है। यह उस तरह की अंधेरी कला है जो आप केवल तभी सीखते हैं जब आप टेलर वेसिंग जैसी फर्म में शामिल होते हैं।

यह वास्तव में आधुनिक कानूनी करियर पाइपलाइन की एक क्रूर, अनकही वास्तविकता को उजागर करता है। ऐसा प्रतीत होता है कि जो स्नातक वास्तव में प्रौद्योगिकी को समझते हैं, वे आगे जाकर वास्तविक दुनिया में निर्माण, सुरक्षा और नवाचार के सामान्य, सम्मानजनक कार्य खोज लेते हैं।

और बाकी लोग? जो सिर्फ महंगे सूट पहनना चाहते हैं और शानदार शब्दों से खेलना चाहते हैं? वे टेलर वेसिंग जैसी फर्मों में जाते हैं, ताकि महंगे कॉर्पोरेट फिक्सर के रूप में काम करें, जिनका काम टेक दिग्गजों के गंदे रहस्यों को खराब तरीके से बनाए गए डिजिटल ब्लैक बॉक्स के पीछे दफनाना होता है।

यूरोपीय संघ डेटा संरक्षण नियामकों हेतु एक औपचारिक याचिका

GDPR नियामकों और डेटा संरक्षण प्राधिकरणों को, जो वर्तमान में इस गड़बड़ी की निगरानी के लिए जिम्मेदार हैं: यह मानते हुए कि आपके कार्यालयों में ठीक उसी तरह के "विशेषज्ञ" नहीं बैठे हैं, हम विनम्रतापूर्वक अनुरोध करते हैं कि आप टेलर वेसिंग के नाम पर चल रहे इस तमाशे की जांच करें।

क्या इन पेशेवरों के लिए डिजिटल पुनः-प्रमाणन अनिवार्य करने का कोई कानूनी तंत्र है? या शायद किसी को बस उनका तापमान जाँच लेना चाहिए? ऐसा वास्तव में लगता है कि जिस क्षण ये वकील अपना प्रतिष्ठित “डॉ.” उपसर्ग प्राप्त करते हैं, वे एक गंभीर कॉर्पोरेट बुखार से ग्रस्त हो जाते हैं जो उनके दिमाग से बुनियादी कंप्यूटर साक्षरता को स्थायी रूप से मिटा देता है।

क्या आपको इस एक इंटरैक्शन में निहित GDPR उल्लंघनों की भारी मात्रा का अंदाज़ा है? उन्होंने कानूनी रूप से अनिवार्य प्रतिक्रिया में जानबूझकर देरी की, “दूसरों की सुरक्षा” के झूठे बहाने के तहत डेटा रोका, नौकरशाही को हथियार बनाया, और फिर गलती से उन्हीं लोगों का कच्चा, डी-अनामीकृत डेटा लीक कर दिया।

इस बीच, आइए स्कोरबोर्ड पर नज़र डालें। मेरे कुत्ते के पास अब भी बिल्कुल शून्य डेटा उल्लंघन हैं। बेशक, उसने GDPR अनुरोध को सफलतापूर्वक संसाधित नहीं किया। लेकिन उसने ग्राहक से प्रति घंटे सैकड़ों यूरो वसूलते हुए कोई बड़ा, अंतरराष्ट्रीय डेटा रिसाव भी नहीं किया। आधुनिक कॉर्पोरेट पारिस्थितिकी तंत्र में, बिल्कुल कुछ न करना और बस गड़बड़ न करना मेरे कुत्ते को निर्विवाद रूप से महीने का सर्वश्रेष्ठ कर्मचारी बनाता है।

स्टीम पर खेल बदलने का समय

यह सिर्फ एक वकील द्वारा PDF के साथ की गई गलती का मामला नहीं है। यह एक बहु-अरब डॉलर के प्लेटफॉर्म द्वारा उपयोगकर्ता सुरक्षा की व्यवस्थित उपेक्षा का मामला है।

हमारा प्रोजेक्ट, PhishDestroy, इसलिए जन्मा क्योंकि Valve ने अपने इकोसिस्टम को नष्ट करने वाले अनियंत्रित स्पैम, फ़िशिंग और हैक किए गए खातों की परवाह ही नहीं की। हम कॉर्पोरेट ज़िम्मेदारी के उस शून्य में विकसित हुए।

अब, सीधे तौर पर वाल्व की कानूनी प्रतिनिधित्व की पसंद और इस परिणामी डेटा लीक के कारण, पर्दा उठ गया है। यह समय है उनकी उस नीति को खत्म करने का, जिसमें वे बच्चों को लूटे जाने पर आंखें मूंद लेते हैं, अनियमित स्किन जुए को नजरअंदाज करते हैं, और अपने मुनाफे को बढ़ाने के लिए उपयोगकर्ताओं के इन्वेंट्री को स्थायी रूप से फ्रीज कर देते हैं।

हमने साक्ष्य, कॉर्पोरेट बेतुकेपन की समयरेखा, और उनकी विफलताओं का पूर्ण तकनीकी विश्लेषण संकलित किया है। यह एक घना, गंभीर पाठ है, क्योंकि वैश्विक निगम आपके डेटा को कैसे संभालते हैं, इसकी सच्चाई आमतौर पर ऐसी ही होती है।

यहाँ Valve की प्रथाओं की पूरी, विस्तृत जांच पढ़ें:
PhishDestroy: वाल्व स्टोलन अकाउंट्स से कैसे मुनाफा कमाता है

टेलर वेसिंग एवं डॉ. ज़ुरहाइडे के लिए एक विशेष अस्वीकरण

हमें ठीक-ठीक पता है कि आगे क्या होने वाला है। हम जानते हैं कि आप शायद अभी इस लेख को हटवाने के लिए सेवा की शर्तों (ToS) की शिकायत या कानूनी नोटिस (cease-and-desist पत्र) का मसौदा तैयार कर रहे हैं।

ऐसा करने से पहले, आइए कुछ बातें सार्वजनिक रिकॉर्ड पर स्पष्ट कर लें।

सबसे पहले, PhishDestroy एक 100% गैर-लाभकारी पहल है। हम इससे बिल्कुल $0 कमाते हैं। यह आपके प्रतिस्पर्धियों द्वारा ऑर्डर किया गया कोई हमला लेख नहीं है (मान लें कि डिजिटल कला और शिल्प के इस विशिष्ट स्तर पर आपके पास कोई प्रतिस्पर्धी हैं)। हम इसे इसलिए प्रकाशित कर रहे हैं क्योंकि आपका विनाशकारी डेटा लीक Valve के खिलाफ हमारी विशाल जांच के लिए मूलभूत साक्ष्य बनता है।

दूसरा, हम वास्तव में आपकी कलाकृति की सराहना करना चाहते हैं। हाथ से रखे गए काले आयतों के वे 830 पृष्ठ वास्तव में उत्कृष्ट हैं। वर्ग गहरे, समृद्ध और उल्लेखनीय रूप से सुसंगत हैं। यह इस बात का सुंदर प्रमाण है कि कॉर्पोरेट पैसा उसे खर्च करने वाले निगमों के लिए बिल्कुल भी मायने नहीं रखता। टेलर वेसिंग में आपकी प्रति घंटा बिलिंग दर को देखते हुए, यह गेमिंग इतिहास में सबसे महंगी आधुनिक कला परियोजना हो सकती है।

(आपके अगले GDPR प्रतिक्रिया के लिए प्रो टिप: चूंकि आप पहले से ही Valve को 800+ पृष्ठों पर काले वर्ग बनाने के लिए सैकड़ों घंटों का बिल भेज रहे हैं, तो शायद उनके नीचे कुछ अच्छे छोटे वृत्त बनाने की कोशिश करें? बस थोड़ा बदलाव करने के लिए। इससे डेटा सुरक्षा में कोई सुधार नहीं होगा, लेकिन टेक्स्ट निकालने वाले व्यक्ति के लिए यह मज़ेदार होगा)।

अंत में, इसे एक विनम्र चेतावनी के रूप में लें:

इस प्रकाशन को रिपोर्ट करने, स्ट्राइक करने, या कानूनी धमकी देने का कोई भी प्रयास वैध, गैर-लाभकारी सुरक्षा अनुसंधान पर सीधा हमला माना जाएगा। हम इंटरनेट के एक बहुत ही सरल नियम के अनुसार काम करते हैं। आप इस लिंक को हटाने की कोशिश कर सकते हैं। लेकिन यदि आप ऐसा करते हैं, तो हम वही करेंगे जो हम हमेशा करते हैं: आप जितने भी लिंक नष्ट करेंगे, उनमें से हर एक के बदले पाँच नए लिंक सामने आ जाएँगे।

इंटरनेट में आपका स्वागत है।

टेलर वेसिंग के लिए एक कानूनी अनुस्मारक: 72-घंटे का नियम

हम आम तौर पर आपको "अपना कारोबार बंद कर दें" के अलावा कोई व्यावसायिक सलाह नहीं देंगे, लेकिन साइबर सुरक्षा विशेषज्ञों के रूप में, हम आपकी तकनीकी विफलता की कानूनी वास्तविकता को इंगित करने के लिए बाध्य महसूस करते हैं।

ग्राफिक वेक्टर ओवरले का उपयोग करने की आपकी प्रथा, उचित संरचनात्मक दस्तावेज़ स्वच्छता के बजाय, GDPR अनुच्छेद 32 (प्रसंस्करण की सुरक्षा) का सीधा उल्लंघन है।

हम आपको दृढ़ता से सलाह देते हैं कि आप अपने द्वारा किसी भी प्रतिद्वंद्वी, आवेदक या ग्राहक को भेजे गए प्रत्येक PDF का ऑडिट करें। यदि आप इन दस्तावेज़ों की बुनियादी IT स्तर पर जाँच (मेटाडेटा और छिपी परतों को हटाना) नहीं कर रहे हैं, तो इसकी अत्यधिक संभावना है कि आप सक्रिय रूप से कई चल रहे डेटा लीक के लिए ज़िम्मेदार हैं।

इसके अलावा, हम आपके प्रतिष्ठित आईटी लॉ पीएचडी धारकों को जीडीपीआर के अनुच्छेद 33 की याद दिलाना चाहेंगे: जैसे ही कोई डेटा नियंत्रक व्यक्तिगत डेटा उल्लंघन के बारे में जागरूक होता है, वे कानूनी रूप से 72 घंटों के भीतर सक्षम पर्यवेक्षी प्राधिकरण को सूचित करने के लिए बाध्य होते हैं।

इन लीक्स की सीमा-पार प्रकृति और आपके द्वारा गलत तरीके से संभाले जा रहे अत्यधिक संवेदनशील, डी-एनोनिमाइज़्ड डेटा की भारी मात्रा को देखते हुए, इसे दबाने की कोशिश करने से केवल अधिकतम नियामक दंड लगेंगे। अब आपको उल्लंघन की जानकारी दे दी गई है। समय समाप्त हो रहा है।

एक बार फिर, पूरी जांच यहाँ पढ़ें:
PhishDestroy: वाल्व स्टोलन अकाउंट्स से कैसे मुनाफा कमाता है