HTML Meu Cachorro vs. Advogados de Elite da GDPR - PhishDestroy
Relatório Investigativo e Assessoria

Meu Cachorro vs. Advogados Especialistas em GDPR: A Violação de Dados da Valve da Qual Ninguém Está Falando

Como uma solicitação rotineira de GDPR tratada por um escritório de advocacia internacional levou a uma violação de dados catastrófica de usuários do Steam e menores de idade.

Quadro de Indicadores do DPO

Meu Cachorro: 0 horas cobradas. 0 vazamentos de dados. 100% melhor em lidar com PDFs do que advogados corporativos de elite.

Meet our new Data Protection Officer
Conheça nosso novo Encarregado de Proteção de Dados. 0 horas cobradas. 0 vazamentos de dados. 100% melhor em lidar com PDFs do que advogados corporativos de elite.

Vamos explorar uma questão absurda, mas altamente prática, no âmbito da privacidade de dados corporativos: uma gigante global de tecnologia como a Valve Corporation deveria contratar advogados de elite, especializados em litígios agressivos — como os do escritório internacional de advocacia Taylor Wessing — para lidar com solicitações padrão de dados sob o GDPR?

A resposta depende inteiramente da sua situação:

  • Se a sua empresa é completamente inocente e está em conformidade: Absolutamente não.
  • Se a sua empresa tem um enorme tesouro de dados internos para esconder: Ah, sim. Contrate-os imediatamente.

Por quê? Porque esses advogados corporativos de elite atuam como agentes duplos involuntários. Eles ajudarão de bom grado seu oponente a descobrir cada detalhe que você tenta desesperadamente esconder dos reguladores. O único requisito técnico é que seu oponente saiba como abrir um PDF mal redigido.

É exatamente por isso que, na disputa pelo título de Encarregado de Proteção de Dados (DPO) definitivo, meu cachorro vence de lavada um advogado corporativo de alto custo. Um cachorro pode até roer um cabo de ethernet, mas jamais entregará seus segredos corporativos mais sensíveis em uma bandeja de prata, causando uma violação de dados nos termos do GDPR.

A Burocratização como Arma

A estratégia central desses escritórios de advocacia de primeira linha é projetar uma aura de conhecimento secreto, ameaçar o oponente logo de cara e atrasar artificialmente o processo legal. A lei da UE exige uma resposta à LGPD em 30 dias? Eles a entregarão no dia 35, farão uma pergunta de esclarecimento sem sentido e reiniciarão o cronômetro. O objetivo não é a conformidade; o objetivo é exaurir a pessoa que desafia a corporação.

Temos a linha do tempo exata desse pingue-pongue burocrático. Em 15 de agosto, um advogado da Taylor Wessing (Dr. Tobias Schelinski) enviou uma carta formal fazendo todo o possível para atrasar a solicitação do GDPR. Ele exigiu prova adicional de identidade, argumentando que o endereço de e-mail descartável do usuário (um alias que literalmente se traduz como "NãoImportante") não continha explicitamente o nome real. Ele então usou esse atraso fabricado para banir imediata e permanentemente a conta Steam em questão.

Eles arrastaram essa simples solicitação de dados por meses. Finalmente, em 1º de outubro, um advogado diferente (Dr. Patrick Zurheide) assumiu o caso e entregou os dados solicitados.

(E sim, Taylor Wessing, sabemos como você deve estar absolutamente entusiasmada com este artigo. Lamentamos profundamente expor sua estratégia corporativa de elite aos seus concorrentes. Espera, será que você sequer tem concorrentes nesse nível de incompetência digital? Na verdade, deixa pra lá, nem responda. Não temos 30 dias para esperar uma resposta de uma parte pela qual não poderíamos nos importar menos.)

Mas, embora a instrumentalização de atrasos seja uma tática jurídica padrão, o que aconteceu em seguida foi uma falha operacional catastrófica. Enquanto esses cães de guarda estavam ocupados latindo para a cerca, deixaram a porta dos fundos escancarada.

Um Breve Curso Intensivo de TI para Advogados de TI (Módulo 101)

Antes de analisarmos os dados vazados, precisamos falar sobre como isso aconteceu.

Se você observar a grade curricular de qualquer programa respeitável de Mestrado em Direito (LL.M.) em Direito da Tecnologia da Informação, encontrará módulos extensos sobre Proteção Internacional de Dados, Estruturas de Cibersegurança e a interpretação jurídica do Artigo 32 do GDPR ("Segurança do tratamento"). Os professores passam meses treinando os alunos sobre a necessidade teórica de proteger dados pessoais.

No entanto, as universidades presumem que um estudante de pós-graduação já sabe como um computador funciona. Elas não ensinam "Como salvar um arquivo" ou "Como usar o Adobe Acrobat". E é aí que o sistema jurídico corporativo de elite entrou em colapso.

Aqui está a realidade técnica que escapou aos especialistas:

Um Portable Document Format (PDF) não é uma fotografia plana. É um contêiner digital em camadas. Quando você usa um editor básico de PDF para desenhar um retângulo vetorial preto sobre uma linha de texto, você não está apagando o texto. Você está simplesmente colocando um post-it digital sobre ele.

Qualquer pessoa que abra esse documento em um programa como LibreOffice Draw, Adobe Illustrator, ou até mesmo em um script básico de extração de texto pode simplesmente selecionar a camada de texto abaixo da caixa preta, copiá-la e colá-la no Notepad.

A redação adequada exige "saneamento" — um processo que remove permanentemente os objetos de texto e os metadados do código do documento. Desenhar uma forma preta não é segurança cibernética; é arte digital e artesanato.

Os Dados Vazados: Quando a Incompetência se Torna Perigosa

Em resposta a uma solicitação padrão do Artigo 15 do GDPR, a representação legal da Valve entregou um documento massivo de 830 páginas repleto desses "trabalhos manuais" digitais. Eles posicionaram cuidadosamente formas vetoriais pretas sobre milhares de linhas de dados — deixando visíveis apenas as informações convenientes à sua narrativa (especificamente, os relatórios de usuários registrados contra o solicitante).

Exhibit A: 830 pages of elite redaction failure
Anexo A: 830 páginas de "redação de elite". Um gigantesco retângulo preto colocado manualmente sobre milhares de SteamIDs, e-mails e pontos de dados pessoais. Pena que esqueceram de excluir o texto por baixo.

À primeira vista, a pura dedicação em desenhar caixas pretas em 830 páginas é quase impressionante. Mas quando você simplesmente ignora os vetores e observa os dados reais que foram vazados, o humor desaparece instantaneamente.

Alerta de Segurança Pública: Verifique Suas Respostas ao GDPR

Através da nossa análise sobre como grandes corporações lidam com solicitações do Artigo 15 do GDPR, identificamos um problema sistêmico. Escritórios de advocacia corporativos, agindo em nome de gigantes da tecnologia, muitas vezes funcionam mais como departamentos agressivos de relações públicas ou ajustadores de seguros. Sua principal tática é intimidar, protelar e pressionar o solicitante para impedir a divulgação de dados.

No entanto, quando finalmente são forçados a entregar os dados, sua incompetência técnica fica exposta. Na tentativa de ocultar dados pessoais de terceiros ou segredos corporativos internos, esses advogados rotineiramente utilizam métodos fundamentalmente falhos de redação em PDF.

Nossa recomendação urgente a todos os usuários, oponentes legais e defensores da privacidade:
Se você, seus colegas ou qualquer pessoa que você conhece já solicitou dados e recebeu um PDF desses advogados corporativos com texto coberto por caixas pretas — verifique esses arquivos imediatamente.

Abra o PDF em um editor básico (como LibreOffice Draw, Adobe Illustrator) ou simplesmente tente selecionar o texto sob o retângulo preto com o cursor e cole-o no Bloco de Notas. Se o texto for copiado, ocorreu uma violação de dados massiva. Repasse essa informação para qualquer pessoa que esteja enfrentando batalhas jurídicas semelhantes. Verifique cada documento. As táticas de intimidação deles são um blefe, e a incompetência técnica deles joga contra eles — mas também compromete a privacidade de inúmeras pessoas.

O que os Advogados de Elite Realmente Vazaram:

  • Logins de Usuários Desanonimizados: Como um login da Steam costuma ser algo profundamente pessoal e vinculado a outras identidades online, mais de 60% dos usuários naquele documento foram instantânea e totalmente identificados.
  • Logs de chat não criptografados e brutos e relatórios absurdos: Não eram apenas logs de servidor comuns. O documento expôs um tesouro de relatos de usuários absolutamente insanos e absurdos. Estamos falando de mensagens cruas, sem redação, fortemente carregadas de palavrões extremos, pura inveja e ódio desenfreado. Incluía desejos literais de morte, insultos nacionalistas e virulência geopolítica severa de usuários russos direcionados a um usuário ucraniano. Em vez de proteger adequadamente esses dados altamente sensíveis e tóxicos, os advogados de elite essencialmente empacotaram um banco de dados bruto de discurso de ódio e o entregaram, completamente exposto.
  • Colocando Menores em Risco: O usuário ucraniano cujos direitos de privacidade a Valve tentava suprimir não era um adolescente qualquer. Trata-se de um indivíduo com capacidades técnicas sérias. Ao falharem na execução de uma redação básica de PDF, os advogados entregaram a ele um banco de dados totalmente desanonimizado das pessoas que o denunciaram. Isso colocou esses usuários da Steam — muitos dos quais são menores de idade — em perigo físico e digital direto.

Meu cachorro nunca faria isso. Meu cachorro simplesmente comeria a papelada. Zero violação de dados.

Minors put at risk by Valve's data leak
Vítimas vulneráveis: Registros de chat brutos e logins desanonimizados de crianças foram totalmente vazados para o seu assediador devido a redações falsas.

A Obra-Prima da Hipocrisia: Página 8

Se você acha a falha técnica engraçada, a carta oficial que acompanha este vazamento eleva a situação a uma comédia absoluta.

Na página 8 da resposta legal oficial, o Dr. Zurheide nega formalmente ao usuário o acesso a determinados detalhes da conta. Qual é a sua justificativa legal para reter as informações? Citamos diretamente do documento alemão:

Uma informação mais detalhada não é possível devido à proteção dos dados pessoais de outros usuários da plataforma Steam...
Uma resposta mais detalhada não é possível devido à proteção de dados pessoais de outros usuários do Steam…

Deixe isso penetrar por um momento. O bem remunerado Salary Partner da Taylor Wessing recusou-se explicitamente a fornecer certos detalhes para proteger a privacidade de outros usuários do Steam… no exato mesmo pacote de e-mails em que anexou um PDF de 830 páginas que vazou completamente as identidades desanonimizadas, registros de conversas e discurso de ódio bruto desses mesmos usuários.

Ele declarou orgulhosamente, por escrito, que estava protegendo exatamente os dados que estava ativamente vazando.

A carta então conclui com uma tática clássica de intimidação corporativa: ameaçando o usuário com processo criminal nos termos do Código Penal Alemão (StGB), enquanto simultaneamente mantém o restante dos dados do usuário, legalmente garantidos pelo GDPR, como reféns até que o usuário "explique" certos comportamentos da conta aos advogados. É uma aula magistral de burocracia armamentizada e, ainda assim, totalmente incompetente.

Uma avaliação de 5 estrelas para a expertise jurídica “Elite” em TI

Para entender a gravidade dessa falha, é preciso observar quem está lidando com esses dados. Não estamos falando de um estagiário.

De acordo com perfis profissionais públicos, o indivíduo responsável por esta resposta é um Salary Partner recentemente promovido na Taylor Wessing. Trata-se de um profissional que possui um Mestrado em Direito (LL.M.) em Direito Comercial Internacional pela Universidade de Aberdeen e — ironia das ironias — concluiu literalmente estudos de doutorado em Direito da Tecnologia da Informação.

Quando você contrata um especialista com doutorado em Direito da Tecnologia da Informação de uma firma internacional de primeira linha, espera-se que ele saiba como sanitizar adequadamente um documento digital antes de transmitir dados sensíveis de usuários através das fronteiras.

Em vez disso, essa falha catastrófica na alfabetização digital básica inadvertidamente confirmou realidades técnicas que a Valve negou veementemente por anos. Graças a esse erro jurídico espetacular, agora temos provas oficialmente documentadas de que:

  • Vinculação Massiva de Contas: A Valve possui a capacidade de vincular contas Steam desde 2019.
  • Telemetria Profunda: A Valve mantém um sistema interno de telemetria e registro de dados sobre seus usuários que rivaliza com agências de inteligência estatais em sua profundidade.
  • Confirmação Oficial: A equipe jurídica de elite convenientemente confirmou tudo isso em correspondência legal oficial e verificável.

Um Apelo Humilde aos Professores de Direito de TI (E um Alerta de Realidade)

Aos estimados professores da Universidade de Aberdeen e de outras instituições de prestígio que oferecem diplomas em Direito de TI: temos um humilde pedido. Por favor, nós imploramos, exijam mais de seus alunos na parte prática de "TI" de seus diplomas.

Ensine a eles como funcionam os gráficos vetoriais. Ensine que desenhar uma caixa no Adobe Acrobat não apaga magicamente o código de texto subjacente. Esses são fundamentos digitais absolutos que deveriam ser dominados antes que alguém receba um PhD ou tenha permissão para chegar perto de dados sensíveis de usuários sob a GDPR.

Mas sejamos totalmente justos com as instituições acadêmicas. As universidades são entidades altamente autoritativas e respeitáveis. Sabemos, de fato, que nenhum professor respeitável ensina um aluno a atrasar artificialmente uma resposta legalmente obrigatória sob o GDPR para exaurir uma vítima.

Essa habilidade específica — a weaponização da burocracia e o prolongamento deliberado dos prazos legais — não faz parte de nenhum currículo universitário. Isso é estritamente uma iniciativa corporativa interna. É o tipo de arte obscura que você só aprende ao ingressar em uma firma como a Taylor Wessing.

Isso, na verdade, evidencia uma realidade brutal e não dita sobre o fluxo da carreira jurídica moderna. Parece que os graduados que realmente entendem de tecnologia seguem para encontrar empregos normais e respeitáveis, construindo, protegendo e inovando no mundo real.

E os outros? Aqueles que só querem vestir ternos caros e brincar com jargões da moda? Eles vão para escritórios como o Taylor Wessing para atuar como consertadores corporativos de alto preço, encarregados de enterrar os segredos sujos das gigantes de tecnologia atrás de caixas-pretas digitais mal desenhadas.

Uma Petição Formal aos Reguladores de Proteção de Dados da UE

Aos reguladores do GDPR e às autoridades de proteção de dados atualmente encarregados de supervisionar essa bagunça: supondo que seus escritórios não sejam ocupados exatamente pelo mesmo tipo de "especialistas", solicitamos respeitosamente que investiguem o circo que opera sob o nome Taylor Wessing.

Existe algum mecanismo legal para exigir a recertificação digital desses profissionais? Ou talvez alguém devesse apenas medir a temperatura deles? Parece genuinamente que, no momento em que esses advogados recebem seu prestigioso prefixo "Dr.", eles contraem uma febre corporativa grave que apaga permanentemente a alfabetização básica em informática de seus cérebros.

Você percebe o volume absoluto de violações do GDPR contidas nesta única interação? Eles atrasaram artificialmente uma resposta legalmente obrigatória, retiveram dados sob o falso pretexto de "proteger" outros, usaram a burocracia como arma e, em seguida, vazaram acidentalmente os dados brutos e desanonimizados dessas mesmas pessoas.

Enquanto isso, vamos olhar o placar. Minha cadela ainda tem exatamente zero violações de dados. Claro, ela não processou com sucesso a solicitação da GDPR. Mas também não cometeu um vazamento de dados massivo e transfronteiriço enquanto cobrava do cliente centenas de euros por hora. No ecossistema corporativo moderno, não fazer absolutamente nada e simplesmente não estragar tudo faz da minha cadela a indiscutível Funcionária do Mês.

Hora de Mudar o Jogo na Steam

Não se trata apenas de um advogado cometendo um erro com um PDF. Trata-se do descaso sistêmico de uma plataforma multibilionária com a segurança dos usuários.

Nosso projeto, PhishDestroy, nasceu porque a Valve simplesmente não se importava com o spam descontrolado, phishing e contas sequestradas que devoravam seu ecossistema. Crescemos nesse vácuo de responsabilidade corporativa.

Agora, graças diretamente à escolha de representação legal da Valve e a este subsequente vazamento de dados, o véu foi levantado. É hora de desmantelar sua política de fingir que nada está acontecendo enquanto crianças são roubadas, ignorando o jogo de apostas não regulamentado com skins e congelando permanentemente os inventários dos usuários para inflar seus próprios lucros.

Compilamos as evidências, a linha do tempo do absurdo corporativo e a análise técnica completa de suas falhas. É uma leitura densa e séria, porque a verdade sobre como corporações globais lidam com seus dados geralmente é.

Leia a investigação completa e detalhada sobre as práticas da Valve aqui:
PhishDestroy: Como a Valve Lucra com Contas Roubadas

Isenção de Responsabilidade Especial para Taylor Wessing & Dr. Zurheide

Sabemos exatamente o que acontece em seguida. Sabemos que você provavelmente está redigindo uma reclamação de Termos de Serviço ou uma carta de cessar e desistir agora mesmo para fazer este artigo ser removido.

Antes de fazer isso, vamos esclarecer algumas coisas publicamente.

Primeiro, o PhishDestroy é uma iniciativa 100% sem fins lucrativos. Ganhamos exatamente $0 com isso. Este não é um artigo encomendado pelos seus concorrentes (assumindo que você tenha algum nesse nível específico de artes e artesanatos digitais). Estamos publicando isso porque seu vazamento catastrófico forma a evidência fundamental para nossa investigação massiva sobre a Valve.

Em segundo lugar, queremos genuinamente elogiar sua arte. Aquelas 830 páginas de retângulos pretos posicionados manualmente são verdadeiramente requintadas. Os quadrados são profundos, ricos e notavelmente consistentes. É um belo testemunho de que o dinheiro corporativo não significa absolutamente nada para as corporações que o gastam. Considerando sua taxa horária de cobrança na Taylor Wessing, este pode ser o projeto de arte moderna mais caro da história dos jogos.

(Dica profissional para sua próxima resposta à GDPR: Já que você está cobrando da Valve centenas de horas para desenhar quadrados pretos em mais de 800 páginas, que tal tentar desenhar alguns círculos bonitinhos embaixo deles? Só para variar. Não vai proteger os dados de forma alguma, mas vai ser divertido para a pessoa que estiver extraindo o texto).

Por fim, considere isto um aviso educado:

Qualquer tentativa de denunciar, atacar ou ameaçar legalmente esta publicação será tratada como um ataque direto à pesquisa legítima de segurança sem fins lucrativos. Operamos por uma regra muito simples da internet. Você é bem-vindo(a) a tentar derrubar este link. Mas, se o fizer, faremos o que sempre fazemos: para cada link que você destruir, cinco novos surgirão.

Bem-vindo à internet.

Um lembrete legal para a Taylor Wessing: A Regra das 72 Horas

Normalmente não ofereceríamos conselhos de negócios além de "fechem as portas", mas, como especialistas em cibersegurança, sentimo-nos obrigados a apontar a realidade jurídica da sua falha técnica.

Sua prática de usar sobreposições gráficas vetoriais em vez da devida sanitização estrutural de documentos constitui uma violação direta do Artigo 32 do GDPR (Segurança do processamento).

Recomendamos fortemente que você audite cada PDF que já enviou a qualquer oponente, requerente ou cliente. Se você não tem verificado esses documentos em um nível fundamental de TI (removendo metadados e camadas ocultas), há uma probabilidade extremamente alta de que você esteja ativamente responsável por múltiplos vazamentos de dados em andamento.

Além disso, permitam-nos lembrar os ilustres doutores em Direito de TI sobre o Artigo 33 do GDPR: Uma vez que o controlador de dados tome conhecimento de uma violação de dados pessoais, ele é legalmente obrigado a notificar a autoridade de supervisão competente no prazo de 72 horas.

Considerando a natureza transfronteiriça desses vazamentos e o enorme volume de dados altamente sensíveis e desanonimizados que você está manuseando incorretamente, tentar varrer isso para debaixo do tapete só acionará penalidades regulatórias máximas. Você agora foi notificado sobre a violação. O relógio está correndo.

Mais uma vez, leia a investigação completa aqui:
PhishDestroy: Como a Valve Lucra com Contas Roubadas