내 개와 엘리트 GDPR 변호사들의 대결: 아무도 언급하지 않는 밸브 데이터 유출 사건
국제 로펌이 처리한 일상적인 GDPR 요청이 어떻게 Steam 사용자와 미성년자들의 치명적인 데이터 유출로 이어졌는가.
내 개: 청구 시간 0시간. 데이터 유출 0건. 엘리트 기업 변호사보다 PDF 처리 능력 100% 우수.
글로벌 기업 데이터 프라이버시 영역에서 터무니없지만 매우 실용적인 질문을 살펴보자: Valve Corporation과 같은 글로벌 기술 대기업이 표준 GDPR 데이터 요청을 처리하기 위해 국제 로펌 Taylor Wessing의 정예 공격형 변호사들을 고용해야 하는가?
대답은 전적으로 당신의 상황에 달려 있습니다:
- 회사가 완전히 무죄이고 규정을 준수하고 있다면: 절대 아닙니다.
- 회사에 숨겨야 할 방대한 내부 데이터가 있다면? 오, 물론입니다. 즉시 그들을 고용하세요.
왜냐하면? 이 정예 기업 변호사들은 자신도 모르는 사이에 이중 스파이 역할을 하기 때문입니다. 그들은 기꺼이 상대방이 규제 당국으로부터 필사적으로 숨기려는 모든 것을 발견하도록 도와줄 것입니다. 유일한 기술적 요건은 상대방이 제대로 편집되지 않은 PDF 파일을 여는 방법을 알고 있다는 것뿐입니다.
이것이 바로 궁극의 데이터 보호 책임자(DPO) 자리를 놓고 벌이는 경쟁에서, 제 개가 고액 연봉의 기업 변호사를 압도적으로 이기는 이유입니다. 개는 이더넷 케이블을 씹어 망가뜨릴 수는 있어도, 가장 민감한 기업 기밀을 은쟁반에 담아 제공하여 GDPR 데이터 유출을 초래하는 일은 결코 하지 않을 테니까요.
관료제의 무기화
이 최상위 로펌들의 핵심 전략은 비밀 지식을 가진 듯한 분위기를 조성하고, 첫 단계부터 상대방을 위협하며, 법적 절차를 인위적으로 지연시키는 것이다. EU 법률이 GDPR 응답을 30일 이내에 요구하는가? 그들은 35일째에 답변을 전달하고, 의미 없는 확인 질문을 던진 뒤 다시 기한을 리셋한다. 목표는 규정 준수가 아니라 기업에 도전하는 개인을 지치게 만드는 것이다.
우리는 이 관료적 핑퐁의 정확한 타임라인을 확보했다. 8월 15일, Taylor Wessing 소속 변호사(토비아스 셸린스키 박사)는 GDPR 요청을 지연시키기 위해 가능한 모든 수단을 동원한 공식 서한을 보냈다. 그는 사용자의 번외 이메일 주소(문자 그대로 "중요하지 않음"으로 번역되는 별칭)에 실명이 명시적으로 포함되어 있지 않다는 이유로 추가 신원 확인 증빙을 요구했다. 이후 그는 이러한 인위적인 지연을 이용해 해당 Steam 계정을 즉시 그리고 영구적으로 차단했다.
그들은 이 간단한 데이터 요청을 몇 달 동안 질질 끌었다. 마침내 10월 1일, 다른 변호사(파트리크 추어하이데 박사)가 인수하여 요청된 데이터를 전달했다.
(그리고 그래요, Taylor Wessing, 이 기사에 대해 당신이 얼마나 몹시 기뻐할지 우리는 잘 압니다. 당신의 정예 기업 전략을 경쟁사들에게 폭로하게 되어 정말 죄송합니다. 잠깐, 이 정도의 디지털 무능력 수준에서 당신에게 경쟁사가 있긴 한가요? 아, 됐습니다, 답변은 필요 없어요. 우리가 신경조차 쓰지 않는 상대에게 답변을 기다리느라 30일을 허비할 시간은 없으니까요.)
그러나 지연을 무기화하는 것은 표준적인 법적 전술이지만, 그다음에 일어난 일은 치명적인 작전상의 실패였다. 이 경비견들이 울타리에서 짖느라 바쁜 사이, 그들은 뒷문을 활짝 열어 둔 채 방치했다.
IT 변호사를 위한 간단한 IT 입문 과정 (모듈 101)
유출된 데이터를 살펴보기 전에, 이것이 어떻게 발생했는지에 대해 논의할 필요가 있습니다.
어느 권위 있는 IT법 석사(LL.M.) 프로그램의 교육과정을 살펴보면, 국제 데이터 보호, 사이버보안 프레임워크, 그리고 GDPR 제32조("처리의 보안")의 법적 해석에 관한 방대한 모듈을 발견할 수 있습니다. 교수들은 개인 데이터 보호의 이론적 필요성에 대해 학생들을 수개월 동안 훈련시킵니다.
하지만 대학에서는 대학원생이 이미 컴퓨터가 어떻게 작동하는지 알고 있다고 가정한다. 그들은 "파일을 저장하는 방법"이나 "Adobe Acrobat을 사용하는 방법"을 가르치지 않는다. 그리고 바로 이 지점에서 정예 기업 법무 시스템이 무너졌다.
다음은 전문가들이 놓친 기술적 현실입니다:
PDF(휴대용 문서 형식)는 평평한 사진이 아닙니다. 이는 계층 구조의 디지털 컨테이너입니다. 기본 PDF 편집기를 사용하여 텍스트 줄 위에 검은색 벡터 사각형을 그리면 텍스트를 지우는 것이 아닙니다. 단지 그 위에 디지털 포스트잇을 올려놓는 것뿐입니다.
LibreOffice Draw, Adobe Illustrator와 같은 프로그램이나 심지어 기본적인 텍스트 추출 스크립트로 해당 문서를 여는 사람은 누구나 검은 상자 아래의 텍스트 레이어를 선택해 복사한 뒤 메모장에 붙여넣기만 하면 됩니다.
적절한 말소(redaction)에는 "새니타이제이션(sanitization)"이 필요합니다. 이는 문서 코드에서 텍스트 객체와 메타데이터를 영구적으로 제거하는 프로세스입니다. 검은 도형을 그리는 것은 사이버 보안이 아니라 디지털 미술 공작에 불과합니다.
유출된 데이터: 무능함이 위험해질 때
GDPR 제15조(정보 접근권)에 따른 표준 요청에 대응하여, Valve의 법률 대리인은 이러한 디지털 '공예품'으로 가득 찬 방대한 830페이지 분량의 문서를 제출했습니다. 그들은 수천 개의 데이터 행 위에 검은색 벡터 도형을 세심하게 배치하여 — 요청자에 대해 접수된 사용자 신고(특히 해당 내용)라는 그들의 입장에 유리한 정보만 남겨 보이게 했습니다.
언뜻 보면, 830페이지에 걸쳐 검은 상자를 그리는 데 쏟은 엄청난 집념은 거의 감탄스러울 지경이다. 하지만 벡터를 우회하고 실제로 유출된 데이터를 살펴보기만 하면, 그 유머는 순식간에 사라진다.
주요 기업들이 GDPR 제15조 요청을 처리하는 방식에 대한 우리의 분석을 통해, 우리는 구조적 문제를 식별했다. 기술 대기업들을 대리하는 기업 법무법인들은 종종 공격적인 홍보 부서나 보험 손해사정사처럼 기능한다. 그들의 주요 전술은 신청자를 위협하고, 지연시키며, 압박하여 데이터 공개를 막는 것이다.
하지만, 마침내 데이터를 넘겨야 할 상황에 이르렀을 때, 그들의 기술적 무능력이 드러난다. 제3자의 개인 데이터나 내부 기업 기밀을 숨기려는 시도에서, 이 변호사들은 근본적으로 결함이 있는 PDF 편집(레드액션) 방식을 일상적으로 사용한다.
모든 사용자, 법적 상대방, 그리고 개인정보 보호 옹호자들에게 드리는 긴급 권고사항:
만약 당신이나 동료, 또는 아는 누군가가 데이터를 요청한 후, 이 기업 변호사들로부터 검은 상자로 텍스트가 가려진 PDF를 받은 적이 있다면 — 즉시 그 파일들을 확인하십시오.
기본 편집기(예: LibreOffice Draw, Adobe Illustrator)에서 PDF를 열거나, 단순히 커서로 검은 사각형 아래의 텍스트를 드래그하여 메모장에 붙여넣기만 해보십시오. 텍스트가 복사된다면, 대규모 데이터 유출이 발생한 것입니다. 이 정보를 유사한 법적 분쟁을 겪고 있는 모든 이에게 전달하십시오. 모든 문서를 하나하나 확인하십시오. 그들의 협박 전술은 허세에 불과하며, 그들의 기술적 무능력은 오히려 그들에게 불리하게 작용합니다 — 하지만 동시에 수많은 개인의 프라이버시를 위태롭게 만들고 있습니다.
엘리트 변호사들이 실제로 유출한 내용:
- 비식별화 해제된 사용자 로그인: Steam 로그인은 종종 개인적인 성격이 강하고 다른 온라인 신원과 연결되어 있기 때문에, 해당 문서에 포함된 사용자 중 60% 이상이 즉시 완전히 식별되었습니다.
- 암호화되지 않은 원시 채팅 로그 및 터무니없는 보고서: 이것들은 단순한 표준 서버 로그가 아니었습니다. 해당 문서는 완전히 통제 불능 상태의, 터무니없는 사용자 신고 기록의 보고를 폭로했습니다. 우리가 말하는 것은 극심한 욕설, 순수한 질투, 그리고 통제되지 않은 증오로 가득 찬, 가공되지 않고 삭제되지 않은 원본 메시지들입니다. 여기에는 문자 그대로의 살해 협박, 민족주의적 비방, 그리고 우크라이나 사용자를 겨냥한 러시아 사용자들의 심각한 지정학적 적개심이 포함되어 있었습니다. 정예 변호사들은 이 매우 민감하고 유해한 데이터를 제대로 보호하는 대신, 본질적으로 증오 발언의 원시 데이터베이스를 포장하여 완전히 노출된 채로 넘겨주었습니다.
- 미성년자를 위험에 빠뜨리기: 발루브(Valve)가 프라이버시 권리를 억압하려 했던 우크라이나 사용자는 평범한 십대가 아니었다. 그는 심각한 기술적 역량을 갖춘 인물이다. 기본적인 PDF 말소(redaction) 조차 제대로 수행하지 못한 탓에, 변호사들은 그에게 자신을 신고한 사람들의 완전히 비익명화된 데이터베이스를 넘겨주고 말았다. 이로 인해 해당 스팀(Steam) 사용자들—그중 다수가 미성년자임—은 직접적인 물리적·디지털적 위험에 노출되었다.
우리 강아지는 절대 이러지 않을 거예요. 우리 강아지는 그냥 서류를 먹어치울 테니까요. 데이터 유출 제로.
위선의 걸작: 8페이지
기술적 실패가 우습다고 생각한다면, 이번 유출에 동봉된 공식 커버 레터는 상황을 완전한 하이 코미디로 끌어올린다.
공식 법률 답변서 8페이지에서, 주르하이데 박사는 사용자의 특정 계정 세부 정보 접근을 공식적으로 거부합니다. 정보 제공을 거부한 그의 법적 근거는 무엇일까요? 독일어 문서에서 직접 인용합니다:
“Steam 플랫폼의 다른 사용자들의 개인 데이터 보호로 인해 보다 정확한 정보를 제공할 수 없습니다…”
개인정보 보호 및 다른 Steam 사용자들의 데이터 보호로 인해 더 자세한 답변을 제공할 수 없습니다.
잠시 그 의미를 곱씹어 보자. Taylor Wessing의 고액 연봉을 받는 Salary Partner는 다른 Steam 사용자들의 개인정보를 보호하기 위해 특정 세부 정보 제공을 명시적으로 거부했다… 정확히 그가 830페이지 분량의 PDF를 첨부한 동일한 이메일 패키지에서, 그 정확히 같은 사용자들의 비익명화된 신원, 채팅 기록, 그리고 날것 그대로의 혐오 발언을 완전히 유출한 상황에서 말이다.
그는 자신이 적극적으로 유출하고 있던 바로 그 데이터를 보호하고 있다고 서면으로 자랑스럽게 선언했다.
그런 다음 이 편지는 전형적인 기업형 협박 수법으로 마무리된다. 즉, 독일 형법(StGB)에 따른 형사 기소를 사용자에게 위협하면서, 동시에 사용자가 변호사들에게 특정 계정 활동을 "설명"할 때까지 법적으로 보장된 GDPR 데이터를 인질로 잡는 방식이다. 이는 무기화되었지만 전적으로 무능한 관료주의의 교과서적 사례다.
“엘리트” IT 법률 전문성에 대한 별 5개 리뷰
이 실패의 심각성을 이해하려면 누가 이 데이터를 처리하고 있는지 살펴봐야 합니다. 우리는 인턴에 대해 이야기하는 것이 아닙니다.
공개된 전문 프로필에 따르면, 이 응답을 작성한 개인은 Taylor Wessing에서 최근 파트너(보수 지급 파트너)로 승진한 인물입니다. 이 전문가는 애버딘 대학교에서 국제상법 석사 학위를 취득했으며, 아이러니하게도 IT 법 분야에서 박사 과정을 실제로 이수한 인물입니다.
최고 수준의 국제 로펌에서 정보기술법 박사 학위를 취득한 전문가를 고용한다면, 그들이 민감한 사용자 데이터를 국경 간 전송하기 전에 디지털 문서를 적절히 삭제 처리하는 방법을 알고 있을 것이라고 기대할 것입니다.
대신, 기본적인 디지털 리터러시의 이러한 치명적 실패는 Valve가 수년간 강력히 부인해 온 기술적 현실을 우연히 입증하게 되었습니다. 이 스펙터클한 법적 실수 덕분에, 우리는 이제 공식적으로 문서화된 증거를 확보하게 되었습니다:
- 대규모 계정 연동: Valve는 2019년으로 거슬러 올라가는 Steam 계정을 연결할 수 있는 기능을 보유하고 있습니다.
- 딥 텔레메트리: Valve는 자사 사용자들에 대해 국가 정보기관에 버금가는 수준의 심층적인 내부 텔레메트리 및 로깅 시스템을 유지하고 있다.
- 공식 확인: 정예 법무팀은 공식적이고 검증 가능한 법적 서신을 통해 이 모든 것을 편리하게 확인해 주었습니다.
IT 법학 교수님들께 드리는 겸손한 간청 (그리고 현실 점검)
애버딘 대학교 및 IT 법학 학위를 제공하는 다른 명문 기관의 존경하는 교수진 여러분께 겸허한 부탁을 드립니다. 부디 학생들이 학위 과정의 실제 "IT" 부분에 더 깊이 집중하도록 더 강하게 독려해 주시기를 간곡히 청합니다.
벡터 그래픽이 어떻게 작동하는지 가르쳐라. Adobe Acrobat에서 상자를 그린다고 해서 기본 텍스트 코드가 마술처럼 지워지지 않는다는 것을 가르쳐라. 이는 박사 학위를 받기 전이나 민감한 GDPR 사용자 데이터에 접근이 허용되기 전에 반드시 숙달해야 할 절대적인 디지털 기본기이다.
하지만 학계 기관들에게 완전히 공정해지도록 하자. 대학은 권위 있고 존경받는 기관이다. 우리는 평판 좋은 교수라면 학생에게 GDPR 법정 대응을 인위적으로 지연시켜 피해자를 지치게 하는 방법을 가르치지 않는다는 사실을 잘 알고 있다.
그 특정 기술, 즉 관료제의 무기화와 법적 일정의 의도적 지연은 어떤 대학 교과과정에도 포함되어 있지 않습니다. 이는 순전히 사내 기업 이니셔티브입니다. 테일러 웨싱(Taylor Wessing) 같은 로펌에 합류해야만 배울 수 있는 일종의 암흑 기술입니다.
이는 현대 법조계 커리어 파이프라인에 관한 냉혹하면서도 입밖에 내지 못하는 현실을 적나라하게 드러낸다. 진정으로 기술을 이해하는 졸업생들은 현실 세계에서 시스템을 구축하고, 보호하며, 혁신을 이끄는 평범하고도 존경받는 직업을 찾아 나서는 듯하다.
그리고 나머지 사람들은? 값비싼 정장을 입고 유행어나 휘두르며 놀고 싶은 자들 말이다. 그들은 Taylor Wessing 같은 로펌으로 가서 고액을 받는 기업 해결사 노릇을 하며, 기술 대기업들의 더러운 비밀을 조잡하게 그려진 디지털 블랙박스 뒤에 묻어버리는 임무를 맡는다.
유럽연합 데이터 보호 규제 기관에 대한 공식 청원
GDPR 규제 기관 및 현재 이 혼란을 감독하는 임무를 맡은 데이터 보호 당국에: 귀 기관의 사무실이 정확히 동일한 유형의 "전문가"들로 채워져 있지 않다고 가정할 때, 우리는 Taylor Wessing이라는 이름으로 운영되는 서커스단을 조사해 주실 것을 정중히 요청합니다.
이 전문가들에게 디지털 재인증을 의무화할 법적 메커니즘이 존재하는가? 아니면 차라리 그들의 체온을 확인하는 편이 나을까? 그들이 명예로운 "박사"라는 접두어를 받는 순간, 기본적인 컴퓨터 활용 능력이 영구히 지워지는 심각한 기업 열병에 걸리는 것처럼 보인다.
이 단일 상호작용에 포함된 GDPR 위반의 규모를 알고 계십니까? 그들은 법적으로 요구되는 응답을 인위적으로 지연시키고, "타인 보호"라는 허위 명분으로 데이터를 보류했으며, 관료제를 무기화한 뒤, 정작 그 동일한 사람들의 원본 비식별화 데이터를 실수로 유출했습니다.
그동안 스코어보드를 한번 보자. 우리 강아지는 여전히 데이터 유출 건수가 정확히 0건이다. 물론, 그녀는 GDPR 요청을 성공적으로 처리하지는 못했다. 하지만 그녀는 고객에게 시간당 수백 유로를 청구하면서 대규모 국경 간 데이터 유출을 저지르지도 않았다. 현대 기업 생태계에서, 아무것도 하지 않고 그저 일을 망치지 않는 것만으로도 우리 강아지는 논란의 여지없이 이달의 직원이다.
스팀에서 게임을 바꿀 때가 되었다
이것은 단순히 변호사가 PDF 하나를 실수한 문제가 아니다. 수십억 달러 규모의 플랫폼이 사용자 안전을 조직적으로 무시한 데 관한 문제다.
저희 프로젝트인 PhishDestroy는 Valve가 자사 생태계를 잠식하는 방치된 스팸, 피싱, 그리고 탈취된 계정 문제에 전혀 신경 쓰지 않았기 때문에 탄생했습니다. 저희는 그런 기업의 책임 공백 속에서 성장했습니다.
이제, Valve가 선택한 법률 대리인과 그에 따른 이번 데이터 유출 덕분에 그 실체가 드러났습니다. 아이들이 도둑질을 당하는 동안 외면하는 정책, 규제되지 않은 스킨 도박을 방치하는 행태, 그리고 자사의 이익을 채우기 위해 사용자 인벤토리를 영구 동결하는 관행을 무너뜨릴 때가 되었습니다.
우리는 증거, 기업의 터무니없는 행보에 대한 타임라인, 그리고 그들의 실패에 대한 전체적인 기술 분석을 정리했습니다. 이는 밀도 있고 진지한 읽을거리입니다. 글로벌 기업들이 여러분의 데이터를 어떻게 처리하는지에 대한 진실이 대개 그렇기 때문입니다.
여기에서 Valve의 관행에 대한 전체적이고 광범위한 조사를 읽어보십시오:
PhishDestroy: 밸브가 도난 계정으로 수익을 얻는 방법
Taylor Wessing 및 Dr. Zurheide를 위한 특별 고지 사항
우리는 다음에 무슨 일이 일어날지 정확히 알고 있습니다. 당신이 지금 이 기사를 삭제하기 위해 이용약관 위반 신고나 중단 및 금지 서한을 작성 중일 가능성이 높다는 것도 알고 있습니다.
그렇게 하기 전에, 몇 가지 사항을 공개 기록에 명확히 해두겠습니다.
첫째, PhishDestroy는 100% 비영리 이니셔티브입니다. 우리는 이로부터 정확히 0달러를 벌어들입니다. 이는 귀하의 경쟁사(이 특정 수준의 디지털 예술 및 공예 분야에 경쟁사가 있다고 가정할 때)가 주문한 비방성 기사가 아닙니다. 우리가 이를 공개하는 이유는 귀하의 치명적인 유출이 Valve에 대한 대규모 조사의 근본적인 증거를 형성하기 때문입니다.
둘째, 우리는 당신의 작품에 진심으로 찬사를 보내고 싶습니다. 수작업으로 배치된 검은 사각형 830페이지는 정말로 정교합니다. 그 사각형들은 깊고, 풍부하며, 놀랍도록 일관적입니다. 이는 기업의 돈이 그 돈을 쓰는 기업에게 전혀 의미가 없다는 사실을 아름답게 증명하는 작품입니다. Taylor Wessing의 시간당 청구 요율을 고려할 때, 이는 게임 역사상 가장 비싼 현대 미술 프로젝트일지도 모릅니다.
(다음 GDPR 대응을 위한 전문가 팁: 이미 Valve에 수백 시간을 청구하면서 800페이지가 넘는 문서에 검은 사각형을 그리는 작업을 하고 계시다면, 그 아래에 멋진 작은 원이라도 몇 개 그려보시는 건 어떨까요? 그냥 변화를 주는 차원에서요. 데이터 보안을 더 강화하지는 않겠지만, 텍스트를 추출하는 사람에게는 재미있는 경험이 될 겁니다.)
마지막으로, 이것을 정중한 경고로 간주하시기 바랍니다:
이 출판물을 신고하거나, 제재를 가하거나, 법적 위협을 시도하는 모든 행위는 합법적이고 비영리적인 보안 연구에 대한 직접적인 공격으로 간주됩니다. 우리는 인터넷의 매우 단순한 규칙에 따라 운영됩니다. 이 링크를 내리려는 시도를 환영합니다. 그러나 그렇게 한다면, 우리는 항상 해온 대로 행동할 것입니다: 당신이 하나의 링크를 파괴할 때마다, 다섯 개의 새로운 링크가 나타날 것입니다.
인터넷에 오신 것을 환영합니다.
Taylor Wessing을 위한 법적 유의사항: 72시간 규정
평소 같으면 "문을 닫으세요"라는 말 외에 다른 사업 조언을 드리지 않겠지만, 사이버보안 전문가로서 귀사의 기술적 실패가 초래한 법적 현실을 지적할 의무가 있다고 생각합니다.
그래픽 벡터 오버레이를 사용하는 방식은 적절한 구조적 문서 삭제 절차를 따르지 않는 것으로, GDPR 제32조(처리의 보안)를 직접적으로 위반하는 행위입니다.
우리는 귀사가 지금까지 상대방, 신청인, 또는 고객에게 보낸 모든 PDF 파일을 철저히 감사할 것을 강력히 권고합니다. 만약 이러한 문서들을 기초적인 IT 수준(메타데이터 및 숨겨진 레이어 제거)에서 점검해 오지 않았다면, 귀사가 현재 다수의 지속적인 데이터 유출에 적극적으로 책임이 있을 확률이 극히 높습니다.
또한, 존경하는 IT 법학 박사님들께 GDPR 제33조를 상기시켜 드리겠습니다: 데이터 컨트롤러는 개인 데이터 유출을 인지하는 즉시, 법적으로 72시간 이내에 관할 감독 기관에 통보할 의무가 있습니다.
이러한 유출의 초국경적 성격과 귀하가 부적절하게 취급하고 있는 대량의 고도로 민감한 비식별화 해제 데이터를 고려할 때, 이를 무마하려는 시도는 최대 수준의 규제 제재를 초래할 뿐입니다. 귀하는 이제 침해 사실을 인지하게 되었습니다. 시간이 얼마 남지 않았습니다.
다시 한번, 전체 조사 내용은 여기에서 읽어보시기 바랍니다:
PhishDestroy: 밸브가 도난 계정으로 수익을 얻는 방법
