Raport de investigație și aviz

Câinele meu vs. avocații de elită specializați în GDPR: Breach-ul de date al Valve despre care nimeni nu vorbește

Cum o cerere rutinieră GDPR, procesată de un cabinet internațional de avocatură, a dus la o încălcare catastrofală a datelor utilizatorilor Steam și a minorilor.

Tablou de bord al DPO

Câinele meu: 0 ore facturate. 0 scurgeri de date. 100% mai bun în gestionarea fișierelor PDF decât avocații corporativi de elită.

Meet our new Data Protection Officer
Cunoașteți noul nostru Responsabil cu Protecția Datelor. 0 ore facturate. 0 scurgeri de date. 100% mai performant în gestionarea fișierelor PDF decât avocații corporativi de elită.

Să explorăm o întrebare absurdă, dar extrem de practică, din domeniul confidențialității datelor corporative: ar trebui ca un gigant global al tehnologiei, precum Valve Corporation, să angajeze avocați de elită specializați în atacuri juridice — de tipul celor de la firma internațională de avocatură Taylor Wessing — pentru a gestiona solicitările standard de date conform RGPD?

Răspunsul depinde în totalitate de situația dumneavoastră:

  • Dacă compania dumneavoastră este complet nevinovată și în conformitate cu reglementările: Absolut nu.
  • Dacă compania dumneavoastră deține un volum masiv de date interne pe care dorește să le ascundă: Da, absolut. Angajați-i imediat.

De ce? Pentru că acești avocați corporativiști de elită acționează ca agenți dubli neintenționați. Vă vor ajuta cu plăcere să inamicul dumneavoastră să descopere absolut tot ce încercați disperat să ascundeți de reglatori. Singura cerință tehnică este ca inamicul dumneavoastră să știe cum să deschidă un PDF redactat proastă.

Iată de ce, în lupta pentru cel mai bun responsabil cu protecția datelor (DPO), câinele meu învinge cu ușurință un avocat corporativ scump. Un câine poate roade un cablu Ethernet, dar nu va niciodată să vă ofere cele mai sensibile secrete corporative și să provoace o încălcare a GDPR-ului, servite pe o tavă de argint.

Instrumentalizarea birocrației

Strategia centrală a acestor firme juridice de top este de a proiecta o aură de cunoștințe secrete, de a amenința adversarul încă de la început și de a întârzia artificial procesul juridic. Legea UE impune o răspuns conform GDPR în termen de 30 de zile? Ei îl vor livra în ziua 35, vor pune o întrebare de clarificare lipsită de sens și vor reporni cronometrul. Obiectivul nu este conformitatea; obiectivul este de a epuiza persoana care contestă corporația.

Deținem cronologia exactă a acestui meci de ping-pong birocratic. Pe 15 august, un avocat de la Taylor Wessing (Dr. Tobias Schelinski) a trimis o scrisoare formală, făcând tot posibilul pentru a amâna cererea conformă cu GDPR. Acesta a solicitat dovezi suplimentare de identitate, argumentând că adresa de e-mail de unică folosință a utilizatorului (un alias care se traduce literal ca „NuEsteImportant”) nu conținea explicit numele său real. Ulterior, a folosit această întârziere creată artificial pentru a bloca imediat și definitiv contul Steam în cauză.

Au prelungit această simplă cerere de date timp de luni de zile. În cele din urmă, pe 1 octombrie, un alt avocat (dr. Patrick Zurheide) a preluat dosarul și a furnizat datele solicitate.

(Și da, Taylor Wessing, știm cât de entuziasmați trebuie să fiți cu privire la acest articol. Ne pare atât de rău că v-am dezvăluit strategia corporativă de elită concurenților voștri. Așteptați, aveți chiar concurenți la acest nivel de incompetență digitală? De fapt, uitați, nu răspundeți la asta. Nu avem 30 de zile de așteptat un răspuns de la o parte despre care nu ne pasă deloc.)

Deși exploatarea întârzierilor constituie o tactică juridică standard, ceea ce s-a întâmplat ulterior a reprezentat un eșec operațional catastrofal. În timp ce acești „câini de pază” erau ocupați să latre la gard, au lăsat ușa din spate larg deschisă.

Un curs scurt de informatică pentru avocații specializați în dreptul IT (Modulul 101)

Înainte de a examina datele sustrase, trebuie să discutăm despre modul în care s-a produs acest incident.

Dacă examinați programa oricărui program de masterat (LL.M.) respectabil în dreptul IT, veți găsi module ample privind protecția internațională a datelor, cadrele de securitate cibernetică și interpretarea juridică a articolului 32 din RGPD („Securitatea prelucrării”). Catedrații petrec luni întregi exersând studenții în necesitatea teoretică de a securiza datele cu caracter personal.

Totuși, universitățile presupun că un student la masterat cunoaște deja modul de funcționare al unui computer. Ele nu predau „Cum se salvează un fișier” sau „Cum se folosește Adobe Acrobat”. Iar aici s-a prăbușit sistemul juridic corporativ de elită.

Iată realitatea tehnică pe care experții au ratat-o:

Un document în format PDF (Portable Document Format) nu este o fotografie plană. Este un container digital stratificat. Când folosiți un editor PDF de bază pentru a desena un dreptunghi vectorial negru peste o linie de text, nu ștergeți textul. Simplesu, așezați un post-it digital peste acesta.

Oricineva care deschide acel document într-un program precum LibreOffice Draw, Adobe Illustrator sau chiar un script de bază pentru extragerea textului poate selecta pur și simplu stratul de text situat sub pătratul negru, îl poate copia și îl poate lipi în Notepad.

Redactarea corectă necesită „sanitizare” — un proces care elimină definitiv obiectele de text și metadatele din codul documentului. Desenați o formă neagră nu este cibersecuritate; este artă digitală și meșteșug.

Datele sustrase: când incompetența devine periculoasă

În răspuns la o cerere standard conform articolului 15 din RGPD, reprezentanța juridică a Valve a livrat un document masiv de 830 de pagini, plin de aceste „artizanate digitale”. Au plasat cu grijă forme vectoriale negre peste mii de rânduri de date, lăsând vizibile doar informațiile care le conveneau narativului (în special, rapoartele utilizatorilor depuse împotriva solicitantului).

Exhibit A: 830 pages of elite redaction failure
Anexa A: 830 de pagini de „elitistă” cenzură. Un dreptunghi negru uriaș, plasat manual peste mii de SteamID-uri, adrese de e-mail și puncte de date personale. Din păcate, au uitat să ștergă textul de dedesubt.

La prima vedere, dedicația absolută de a desena cutii negre pe 830 de pagini este aproape impresionantă. Dar când ocoli pur și simplu vectorii și te uiți la datele reale care au fost sustrase, umorul dispare instantaneu.

Alertă de securitate publică: Verificați răspunsurile dvs. privind GDPR

Prin analiza noastră a modului în care marile corporații gestionează cererile conform articolului 15 din GDPR, am identificat o problemă sistemică. Birourile de avocatură corporatiste, care acționează în numele gigantilor din tehnologie, funcționează adesea mai degrabă ca departamente de relații publice agresive sau ca ajustatori de asigurări. Tactica lor principală constă în a intimida, a amâna și a exercita presiuni asupra solicitantului, cu scopul de a împiedica divulgarea datelor.

Însă, atunci când sunt în cele din urmă obligați să predea datele, incompetența lor tehnică este dezvăluită. Într-o încercare de a ascunde datele personale ale terților sau secretele interne ale companiei, acești avocați utilizează în mod obișnuit metode de redactare PDF fundamental defectuoase.

Recomandarea noastră urgentă tuturor utilizatorilor, adversarilor legali și susținătorilor vieții private:
Dacă dumneavoastră, colegii dumneavoastră sau oricine cunoașteți a solicitat vreodată date și a primit un fișier PDF de la acești avocați corporativi, cu text acoperit de pătrate negre – verificați imediat respectivele fișiere.

Deschideți fișierul PDF într-un editor de bază (precum LibreOffice Draw sau Adobe Illustrator) sau încercați pur și simplu să evidențiați textul de sub dreptunghiul negru cu cursorul și să-l lipiți în Notepad. Dacă textul se copiază, a avut loc o încălcare masivă a datelor (Data Breach). Transmiteți această informație oricui se confruntă cu bătălii juridice similare. Verificați fiecare document, fără excepție. Tacticile lor de intimidare sunt o bluff, iar incompetența lor tehnică lucrează împotriva lor — dar compromite, de asemenea, confidențialitatea a nenumărate persoane.

Ce au scurs, de fapt, avocații de elită:

  • Conectări de utilizatori deanonimizate: Deoarece o autentificare Steam este adesea extrem de personală și legată de alte identități online, peste 60% dintre utilizatorii menționați în acel document au fost identificați instantaneu și în totalitate.
  • Jurnale de chat necriptate, brute și rapoarte absurde: Nu erau doar jurnale standard de server. Documentul a dezvăluit un depozit de rapoarte de utilizatori absolut derapate și absurde. Vorbim despre mesaje brute, neredactate, încărcate de un limbaj extrem de vulgar, de invidie pură și de ură necontrolată. A inclus urări de moarte literale, insulte naționaliste și un vitriol geopolitic sever din partea utilizatorilor ruși, îndreptat împotriva unui utilizator ucrainean. În loc să securizeze corespunzător aceste date extrem de sensibile și toxice, avocații de elită au împachitat, în esență, o bază de date brută de discursuri urii și au predat-o, complet expusă.
  • Punerea minorilor în pericol: Utilizatorul ucrainean al cărui drepturi la viață privată Valve a încercat să le suprima nu era un adolescent oarecare. Este o persoană cu capacități tehnice serioase. Prin eșecul de a executa o redactare de bază a unui document PDF, avocații i-au predat o bază de date complet de-anonimizată a persoanelor care l-au raportat. Acest lucru a pus acei utilizatori Steam — mulți dintre ei minori — în pericol fizic și digital direct.

Câinele meu nu ar face niciodată așa ceva. Câinele meu ar mânca pur și simplu documentele. Zero încălcare a datelor.

Minors put at risk by Valve's data leak
Victime vulnerabile: Jurnalele brute de conversații și autentificările deanonimizate ale copiilor au fost divulgate integral agresorului lor din cauza redactărilor false.

Capodopera ipocriziei: Pagina 8

Dacă considerați că eșecul tehnic este amuzant, scrisoarea oficială de însoțire a acestui scurgere de date ridică situația la nivelul comediei absolute.

Pe pagina 8 a răspunsului juridic oficial, dr. Zurheide refuză formal utilizatorului accesul la anumite detalii ale contului. Justificarea juridică pentru reținerea informațiilor? Cităm direct din documentul german:

„O informație mai detaliată nu este posibilă din cauza protecției datelor cu caracter personal ale altor utilizatori ai platformei Steam…”
(Răspuns mai detaliat nu este posibil din cauza protecției datelor personale ale altor utilizatori Steam…)

Lăsați-vă să asimilați această informație pentru un moment. Partenerul cu salariu ridicat de la Taylor Wessing a refuzat explicit să furnizeze anumite detalii, în scopul de a proteja confidențialitatea altor utilizatori Steam... în exact același pachet de e-mailuri în care a atașat un PDF de 830 de pagini care a scos la lumină, în totalitate, identitățile deanonimizate, jurnalele de chat și discursul brut de ură ale tocmai acelor utilizatori.

A declarat mândru, în scris, că proteja exact aceleași date pe care le scurgea activ.

Scrisoarea se încheie apoi cu o tactică clasică de intimidare corporativă: amenințarea utilizatorului cu urmărirea penală conform Codului Penal German (StGB), în timp ce, simultan, ține ostatică restul datelor utilizatorului, garantate legal prin RGPD, până când utilizatorul „explică” anumite comportamente ale contului către avocați. Este o lecție magistrală de birocrație armată, dar complet incompetentă.

O recenzie de 5 stele pentru expertiză juridică IT „elitistă”

Pentru a înțelege gravitatea acestei defecțiuni, trebuie să examinați cine gestionează aceste date. Nu este vorba despre un stagiar.

Conform profilurilor profesionale publice, persoana responsabilă pentru această reacție este un Partener cu salariu fix, recent promovat, la Taylor Wessing. Este vorba despre un profesionist care se mândrește cu o diplomă de Master în Drept Comercial Internațional, obținută la Universitatea din Aberdeen, și – ironia ironiilor – a absolvit literalmente studii de doctorat în Dreptul Informaticii.

Când angajezi un specialist cu un doctorat în Dreptul Informației Tehnologice dintr-o firmă internațională de top, te aștepți ca acesta să știe cum să sanitizeze corespunzător un document digital înainte de a transmite date sensibile ale utilizatorilor peste granițe.

În schimb, acest eșec catastrofal în ceea ce privește alfabetizarea digitală de bază a verificat involuntar realități tehnice pe care Valve le-a negat agresiv de ani de zile. Mulțumită acestui spectaculos gafe juridic, avem acum dovezi oficial documentate care confirmă că:

  • Legarea masivă a conturilor: Valve deține capacitatea de a asocia conturile Steam din 2019 încoace.
  • Telemetrie avansată: Valve menține un sistem intern de telemetrie și jurnalizare pentru utilizatorii săi, care rivalizează cu agențiile de intelligence de stat în ceea ce privește adâncimea.
  • Confirmare oficială: Echipa juridică de elită a confirmat, în mod convenabil, toate acestea prin corespondență juridică oficială și verificabilă.

O umilă rugăminte către profesorii de drept informatic (și o realitate de asumat)

Către profesorii de la Universitatea din Aberdeen și de la alte instituții prestigioase care oferă programe de studii în dreptul IT: avem o umilă solicitare. Vă rugăm, vă implorăm, să le cereți studenților mai multă rigoare în ceea ce privește partea propriu-zisă de „IT” a programelor lor de studii.

Învățați-i cum funcționează graficele vectoriale. Învățați-i că desenarea unui pătrat în Adobe Acrobat nu șterge magic codul textului de sub el. Acestea sunt noțiuni digitale fundamentale care ar trebui stăpânite înainte ca oricui să i se acorde un doctorat sau să i se permită accesul la datele utilizatorilor sensibile protejate de GDPR.

Dar să fim cu toată dreptatea față de instituțiile academice. Universitățile sunt entități extrem de autoritare și respectabile. Știm cu certitudine că niciun profesor de renume nu învață un student cum să amâne artificial un răspuns impus legal conform GDPR, în scopul de a epuiza o victimă.

Acea abilitate specifică — transformarea birocrației în armă și prelungirea deliberată a termenelor legale — nu face parte din niciun curriculum universitar. Este strict o inițiativă internă, specifică companiilor. Este genul de artă întunecată pe care o înveți doar când te alături unui cabinet precum Taylor Wessing.

De fapt, subliniază o realitate brutală, nespuse, a traseului profesional modern în domeniul juridic. Pare că absolvenții care înțeleg cu adevărat tehnologia aleg să își găsească locuri de muncă obișnuite și respectabile, construind, protejând și inovând în lumea reală.

I ceilalți? Cei care doresc doar să poarte costume scumpe și să se joace cu termenii la modă? Aceștia se angajează în firme precum Taylor Wessing, pentru a acționa ca intermediari corporativi cu onorarii exorbitante, având sarcina de a ascunde secretele murdare ale gigantilor tehnologici în spatele unor cutii negre digitale, slab concepute.

O cerere formală către autoritățile europene de protecție a datelor

Către autoritățile de reglementare GDPR și autoritățile de protecție a datelor, în prezent însărcinate cu supravegherea acestui haos: presupunând că birourile dumneavoastră nu sunt populate de exact același tip de „experți”, vă rugăm respectuos să investigați circul care operează sub numele de Taylor Wessing.

Există un mecanism legal care să impună recertificarea digitală pentru acești profesioniști? Sau poate că ar trebui pur și simplu să le fie măsurată temperatura? Pare cu adevărat că, în momentul în care acești avocați își obțin prestigiosul titlu de „Dr.”, contractează o febră corporativă severă care le șterge permanent alfabetizarea de bază în domeniul informaticii.

Vă dați seama de volumul enorm de încălcări ale GDPR conținute în această singură interacțiune? Au amânat artificial un răspuns impus prin lege, au reținut datele sub pretextul fals de a „proteja” alte persoane, au instrumentalizat birocrația și, ulterior, au scurs accidental datele brute, deanonimizate, ale exact acelor persoane.

Între timp, să aruncăm o privire la tabelul de scor. Câinele meu are încă exact zero încălcări ale datelor. E adevărat că nu a procesat cu succes cererea GDPR. Dar nici nu a comis o scurgere masivă de date transfrontalieră, în timp ce factura clientului sute de euro pe oră. În ecosistemul corporativ modern, a nu face absolut nimic și a nu comite nicio greșeală îl transformă pe câinele meu în angajatul lunii, necontestat.

Timpul a venit să schimbăm regulile jocului pe Steam

Nu este vorba doar despre o greșeală a unui avocat cu un fișier PDF. Este vorba despre neglijarea sistemică a siguranței utilizatorilor de către o platformă cu o valoare de miliarde de dolari.

Proiectul nostru, PhishDestroy, a luat naștere deoarece Valve pur și simplu nu s-a preocupat de spamul necontrolat, de phishing și de conturile preluată care devorau ecosistemul său. Ne-am dezvoltat în acel vid de responsabilitate corporativă.

Acum, datorită direct alegerii Valve privind reprezentarea juridică și acestui ulterior scurgere de date, cortina a fost ridicată. Este timpul să se demonteze politica lor de a închide ochii în timp ce copiii sunt jefuiți, de a ignora pariurile nereglementate pe pielea de obiecte și de a îngheța permanent inventarele utilizatorilor pentru a-și umfla propriul profit.

Am adunat dovezile, cronologia absurdităților corporative și analiza tehnică detaliată a eșecurilor lor. Este o lectură densă și serioasă, deoarece adevărul despre modul în care corporațiile globale gestionează datele dumneavoastră este, de obicei, tocmai așa.

Citiți investigația completă și detaliată privind practicile Valve aici:
PhishDestroy: Cum profită Valve de pe conturile furate

O declarație specială pentru Taylor Wessing și dr. Zurheide

Știm exact ce se întâmplă în continuare. Știm că, probabil, redactați chiar acum o plângere privind termenii și condițiile sau o scrisoare de încetare și desistare pentru a obține retragerea acestui articol.

Înainte de a face acest lucru, să clarificăm câteva aspecte pe înregistrarea publică.

În primul rând, PhishDestroy este o inițiativă 100% non-profit. Nu obținem niciun câștig din acest proiect. Acest articol nu este o campanie de denigrare comandată de concurenții dumneavoastră (presupunând că aveți concurenți la acest nivel specific de artizanat digital). Publicăm aceste informații deoarece scurgerea de date catastrofală din partea dumneavoastră constituie proba fundamentală pentru investigația noastră masivă privind Valve.

În al doilea rând, dorim să vă aducem un sincer compliment pentru opera dumneavoastră de artă. Acele 830 de pagini cu dreptunghiuri negre plasate manual sunt cu adevărat exquisite. Pătratele sunt profunde, bogate și remarcabil de consistente. Este un frumos testament al faptului că banii corporativi nu înseamnă absolut nimic pentru corporațiile care îi cheltuie. Având în vedere tariful dumneavoastră orar la Taylor Wessing, acesta ar putea fi cel mai scump proiect de artă modernă din istoria jocurilor video.

(Sfat pro pentru următoarea ta răspuns la cererea GDPR: Deoarece facturi deja Valve pentru sute de ore doar ca să desenezi pătrate negre pe peste 800 de pagini, ar putea încerca să desenezi niște mici cercuri sub ele? Doar pentru a aduce puțină varietate. Nu va securiza datele mai bine, dar va fi amuzant pentru persoana care extrage textul).

În final, considerați aceasta o avertisment politicos:

Orice încercare de a raporta, bloca sau amenința legal această publicație va fi tratată ca un atac direct asupra cercetării legitime, non-profit, în domeniul securității. Ne ghidăm după o regulă foarte simplă a internetului. Sunteți binevenit să încercați să eliminați acest link. Dar dacă o faceți, vom face ceea ce facem mereu: pentru fiecare link pe care îl distrugeți, vor apărea cinci linkuri noi.

Bine ați venit pe internet.

Un memento juridic pentru Taylor Wessing: regula celor 72 de ore

În mod obișnuit, nu v-am oferi sfaturi de afaceri, cu excepția recomandării de a-și închide porțile, însă, în calitate de experți în cibersecuritate, considerăm că avem obligația de a sublinia realitatea juridică a eșecului dumneavoastră tehnic.

Practica dumneavoastră de a utiliza suprapuneri grafice vectoriale în loc de o igienizare structurală adecvată a documentelor constituie o încălcare directă a articolului 32 din RGPD (Siguranța prelucrării).

Vă recomandăm ferm să efectuați o auditare a fiecărui PDF pe care l-ați trimis vreodată unui adversar, unui solicitant sau unui client. Dacă nu ați verificat aceste documente la nivel fundamental de IT (eliminarea metadatelor și a straturilor ascunse), există o probabilitate extrem de ridică că sunteți activ responsabil pentru multiple scurgeri de date în curs de desfășurare.

În plus, să le reamintim doctenilor în drept informatic al dumneavoastră articolul 33 din RGPD: odată ce un responsabil cu tratarea datelor devine conștient de o încălcare a securității datelor cu caracter personal, este legal obligat să notifice autoritatea de supraveghere competentă în termen de 72 de ore.

Având în vedere natura transfrontalieră a acestor scurgeri de date și volumul uriaș de date extrem de sensibile, de-anonimizate, pe care le gestionați în mod necorespunzător, orice încercare de a acoperi incidentul va declanșa doar penalizări reglementare maxime. Ați fost acum informat despre încălcarea securității. Timpul curge.

Din nou, citiți investigația completă aici:
PhishDestroy: Cum profită Valve de pe conturile furate