สุนัขของฉัน vs. ทนายความ GDPR ระดับเอล리트: กรณีข้อมูลรั่วไหลของ Valve ที่ไม่มีใครพูดถึง
เรื่องราวที่คำขอตาม GDPR ทั่วไปซึ่งดำเนินการโดยสำนักงานกฎหมายระหว่างประเทศ นำไปสู่การรั่วไหลของข้อมูลครั้งร้ายแรงของผู้ใช้ Steam และเด็กและเยาวชน
สุนัขของฉัน: ชั่วโมงที่คิดค่าจ้าง 0 ชั่วโมง การรั่วไหลของข้อมูล 0 ครั้ง และมีความสามารถในการจัดการไฟล์ PDF ดีกว่าทนายความระดับแนวหน้าขององค์กรถึง 100%
ลองมาสำรวจคำถามที่ดูไร้สาระแต่มีประโยชน์อย่างยิ่งในประเด็นความเป็นส่วนตัวของข้อมูลองค์กรกัน: บริษัทเทคโนโลยียักษ์ใหญ่ระดับโลกอย่าง Valve Corporation ควรว่าจ้างทนายความระดับแนวหน้าที่มีความเชี่ยวชาญด้านคดีความ (attack-dog lawyers) — เช่น ทนายความจากสำนักงานกฎหมายระหว่างประเทศ Taylor Wessing — มาจัดการคำขอข้อมูลตามมาตรฐาน GDPR ทั่วไปหรือไม่?
คำตอบขึ้นอยู่กับสถานการณ์ของคุณอย่างสิ้นเชิง:
- หากบริษัทของคุณเป็นผู้บริสุทธิ์และปฏิบัติตามข้อกำหนดอย่างสมบูรณ์: ไม่เป็นอันขาด
- หากบริษัทของคุณมีคลังข้อมูลภายในขนาดใหญ่ที่ต้องปกปิด: โอ้ ใช่ จ้างพวกเขาทันที
ทำไม? เพราะทนายความระดับสูงของบริษัทเหล่านี้กำลังทำหน้าที่เป็นสายลับสองหน้าโดยไม่รู้ตัว พวกเขาจะยินดีช่วยเหลือฝ่ายตรงข้ามของคุณในการค้นพบทุกสิ่งที่คุณกำลังพยายามปกปิดจากหน่วยงานกำกับดูแลอย่างสุดชีวิต ข้อกำหนดทางเทคนิคเพียงอย่างเดียวคือ ฝ่ายตรงข้ามของคุณต้องรู้วิธีเปิดไฟล์ PDF ที่ถูกทำเครื่องหมายปิดบังข้อมูล (redact) ไว้แบบห่วยๆ
นี่คือเหตุผลที่ในการแข่งขันเพื่อหาผู้ดูแลข้อมูล (Data Protection Officer: DPO) ที่ดีที่สุด สุนัขของฉันเอาชนะทนายความบริษัทราคาแพงได้อย่างขาดลอย สุนัขอาจกัดสายอีเทอร์เน็ตขาด แต่จะไม่มีวันนำความลับทางธุรกิจที่อ่อนไหวที่สุดของคุณมาเปิดเผยจนทำให้เกิดการละเมิดข้อมูลตาม GDPR อย่างเด็ดขาด
การทำให้ระบบราชการกลายเป็นอาวุธ
กลยุทธ์หลักของสำนักงานกฎหมายระดับแนวหน้าเหล่านี้คือการสร้างภาพลักษณ์ของความรู้ลับ การข่มขู่คู่กรณีตั้งแต่เริ่มต้น และจงใจยืดเยื้อกระบวนการทางกฎหมายอย่างเทียมเท็จ กฎหมายสหภาพยุโรปกำหนดให้ต้องตอบกลับตาม GDPR ภายใน 30 วันหรือไม่? พวกเขาจะส่งมอบคำตอบในวันที่ 35 ตั้งคำถามเพื่อขอความชัดเจนซึ่งไร้สาระ และเริ่มนับเวลาใหม่ เป้าหมายไม่ใช่การปฏิบัติตามกฎหมาย แต่คือการทำให้บุคคลที่ท้าทายองค์กรหมดแรง
เรามีไทม์ไลน์ที่ชัดเจนของกระบวนการ bureaucratic ping-pong นี้ เมื่อวันที่ 15 สิงหาคม ทนายความจาก Taylor Wessing (ดร.โทเบียส เชลินสกี) ได้ส่งจดหมายอย่างเป็นทางการเพื่อพยายามชะลอการขอข้อมูลตาม GDPR ให้มากที่สุดเท่าที่จะทำได้ โดยเขาได้เรียกร้องให้พิสูจน์ตัวตนเพิ่มเติม โดยอ้างว่าที่อยู่อีเมลแบบใช้แล้วทิ้งของผู้ใช้ (ซึ่งเป็นชื่อเล่นที่แปลตรงตัวได้ว่า "ไม่สำคัญ") ไม่ได้ระบุชื่อจริงอย่างชัดเจน จากนั้นเขาได้ใช้การชะลอตัวที่สร้างขึ้นนี้เพื่อสั่งแบนบัญชี Steam ที่เกี่ยวข้องอย่างทันทีและถาวร
พวกเขาทำให้คำขอข้อมูลง่ายๆ นี้ยืดเยื้อนานหลายเดือน ในที่สุด เมื่อวันที่ 1 ตุลาคม ทนายความอีกคน (ดร. แพทริก ซัวร์ไฮเด) ได้เข้ามารับผิดชอบและส่งมอบข้อมูลที่ร้องขอ
(และใช่ ทาเลอร์ เวสซิง เราทราบดีว่าคุณต้องรู้สึกตื่นเต้นกับบทความนี้มากเพียงใด เราขออภัยที่เปิดเผยกลยุทธ์องค์กรระดับสูงของคุณให้คู่แข่งได้รับรู้ รอเดี๋ยว คุณมีคู่แข่งในระดับที่ขาดความสามารถด้านดิจิทัลขนาดนี้ด้วยหรือ? จริงๆ แล้วช่างมันเถอะ ไม่ต้องตอบคำถามนั้นก็ได้ เราไม่มีเวลา 30 วันเพื่อรอคำตอบจากฝ่ายที่เราไม่สนใจแม้แต่น้อย)
แม้ว่าการใช้กลยุทธ์การชะลอเวลาจะเป็นเทคนิคทางกฎหมายมาตรฐาน แต่สิ่งที่เกิดขึ้นตามมาคือความล้มเหลวเชิงปฏิบัติการอย่างร้ายแรง ขณะที่เหล่าสุนัขเฝ้าประตูเหล่านี้กำลังเห่าใส่รั้ว พวกมันกลับเปิดประตูหลังทิ้งไว้กว้างๆ
หลักสูตรเร่งรัดด้านไอทีสำหรับทนายความด้านไอที (โมดูล 101)
ก่อนที่เราจะพิจารณาข้อมูลที่รั่วไหล เราจำเป็นต้องพูดคุยเกี่ยวกับวิธีการที่เหตุการณ์นี้เกิดขึ้น
หากคุณพิจารณาหลักสูตรของโปรแกรมมหาบัณฑิตสาขาวิชากฎหมาย (LL.M.) ด้านกฎหมายเทคโนโลยีสารสนเทศที่มีชื่อเสียง คุณจะพบโมดูลที่ครอบคลุมอย่างกว้างขวางเกี่ยวกับความคุ้มครองข้อมูลระหว่างประเทศ กรอบงานด้านความปลอดภัยไซเบอร์ และการตีความทางกฎหมายของ GDPR มาตรา 32 (“ความปลอดภัยในการประมวลผล”) ศาสตราจารย์ใช้เวลาราวหลายเดือนในการฝึกฝนนักศึกษาอย่างเข้มข้นเกี่ยวกับความจำเป็นเชิงทฤษฎีในการปกป้องข้อมูลส่วนบุคคล
อย่างไรก็ตาม มหาวิทยาลัยมักสมมติว่านักศึกษาบัณฑิตศึกษาต้องมีความรู้พื้นฐานว่าคอมพิวเตอร์ทำงานอย่างไรอยู่แล้ว จึงไม่มีการสอนเนื้อหาพื้นฐาน เช่น “วิธีบันทึกไฟล์” หรือ “วิธีใช้งาน Adobe Acrobat” และนี่คือจุดที่ระบบกฎหมายองค์กรระดับสูงพังทลายลง
นี่คือความเป็นจริงทางเทคนิคที่ผู้เชี่ยวชาญมองข้ามไป
รูปแบบเอกสารแบบพกพา (PDF) ไม่ใช่ภาพถ่ายแบบแบนราบ แต่เป็นภาชนะดิจิทัลแบบหลายชั้น เมื่อคุณใช้โปรแกรมแก้ไข PDF พื้นฐานวาดรูปสี่เหลี่ยมผืนผ้าเวกเตอร์สีดำทับบรรทัดข้อความ คุณไม่ได้ลบข้อความออก แต่คุณกำลังวางโน้ตดิจิทัลทับข้อความนั้นเพียงเท่านั้น
ผู้ใดก็ตามที่เปิดเอกสารดังกล่าวด้วยโปรแกรมอย่าง LibreOffice Draw, Adobe Illustrator หรือแม้แต่สคริปต์พื้นฐานสำหรับดึงข้อมูลข้อความ สามารถเลือกชั้นข้อความที่อยู่ใต้กล่องสีดำ คัดลอก และวางลงใน Notepad ได้อย่างง่ายดาย
การปกปิดข้อมูลอย่างถูกต้องจำเป็นต้องอาศัยกระบวนการ “การทำให้สะอาด” (sanitization) ซึ่งเป็นการลบวัตถุข้อความและข้อมูลเมตาออกจากโค้ดของเอกสารอย่างถาวร การวาดรูปทรงสีดำทับข้อมูลไม่ใช่การรักษาความปลอดภัยทางไซเบอร์ แต่เป็นเพียงงานศิลปะดิจิทัลแบบคราฟต์
ข้อมูลรั่วไหล: เมื่อความไร้ความสามารถกลายเป็นอันตราย
ในการตอบกลับคำขอตาม GDPR มาตรา 15 มาตรฐาน ฝ่ายกฎหมายของ Valve ได้ส่งมอบเอกสารขนาดมหึมาหนา 830 หน้า ซึ่งเต็มไปด้วยผลงานศิลปะดิจิทัลเหล่านี้ พวกเขาได้วางรูปทรงเวกเตอร์สีดำอย่างพิถีพิถันทับข้อมูลหลายพันแถว — โดยเปิดเผยเฉพาะข้อมูลที่สอดคล้องกับเรื่องราวที่พวกเขาต้องการนำเสนอ (โดยเฉพาะรายงานของผู้ใช้ที่ส่งมาเพื่อร้องเรียนต่อผู้ยื่นคำขอ)
乍一看,在830页中绘制黑框的执着几乎令人印象深刻。但当你绕过这些向量,直接查看实际泄露的数据时,幽默感会瞬间消失。
จากการวิเคราะห์ของเราเกี่ยวกับวิธีการที่บริษัทขนาดใหญ่จัดการกับคำขอตาม GDPR มาตรา 15 เราได้ระบุปัญหาเชิงระบบว่า สำนักงานกฎหมายเอกชนที่ดำเนินการแทนบริษัทเทคโนโลยีรายใหญ่ มักทำงานในลักษณะที่คล้ายกับแผนกประชาสัมพันธ์เชิงรุกหรือผู้ประเมินค่าสินไหมทดแทนมากกว่า ทactic หลักของพวกเขาคือการข่มขู่ ล่าช้า และกดดันผู้ยื่นคำขอ เพื่อป้องกันไม่ให้มีการเปิดเผยข้อมูล
อย่างไรก็ตาม เมื่อพวกเขาถูกบังคับให้ส่งมอบข้อมูลในที่สุด ความไม่ชำนาญทางเทคนิคของพวกเขาก็จะปรากฏออกมาอย่างชัดเจน ในความพยายามที่จะปกปิดข้อมูลส่วนบุคคลของบุคคลที่สามหรือความลับภายในองค์กร ทนายความเหล่านี้มักใช้วิธีการทำเครื่องหมายปิดบังข้อมูล (redaction) บนไฟล์ PDF ที่มีข้อบกพร่องอย่างร้ายแรง
คำแนะนำเร่งด่วนของเราต่อผู้ใช้ทุกคน คู่ความทางกฎหมาย และผู้สนับสนุนความเป็นส่วนตัว:
หากคุณ เพื่อนร่วมงาน หรือบุคคลที่คุณรู้จักเคยร้องขอข้อมูลและได้รับไฟล์ PDF จากทนายความขององค์กรเหล่านี้ ซึ่งข้อความถูกปิดบังด้วยกล่องสีดำ — ให้ตรวจสอบไฟล์เหล่านั้นทันที
เปิดไฟล์ PDF ในโปรแกรมแก้ไขพื้นฐาน (เช่น LibreOffice Draw หรือ Adobe Illustrator) หรือลองใช้เมาส์ลากคลุมข้อความที่อยู่ใต้สี่เหลี่ยมสีดำแล้วคัดลอกไปวางใน Notepad หากข้อความถูกคัดลอกได้ แสดงว่าเกิดเหตุการณ์ข้อมูลรั่วไหลครั้งใหญ่ (Data Breach) อย่างเป็นรูปธรรม กรุณาเผยแพร่ข้อมูลนี้ไปยังผู้ที่กำลังต่อสู้ในคดีความลักษณะเดียวกัน ตรวจสอบเอกสารทุกฉบับอย่างละเอียด กลยุทธ์การข่มขู่ของพวกเขาเป็นเพียงการ bluff และความไม่ชำนาญทางเทคนิคกลับเป็นจุดอ่อนที่ส่งผลเสียต่อตัวพวกเขาเอง แต่ในขณะเดียวกันก็ทำให้ความเป็นส่วนตัวของบุคคลจำนวนมากตกอยู่ในความเสี่ยง
สิ่งที่ทนายความระดับแนวหน้าได้รั่วไหลออกมาจริงๆ คือ:
- การถอดรหัสตัวตนของผู้ใช้ที่เข้าสู่ระบบ: เนื่องจากบัญชีเข้าสู่ระบบ Steam มักมีความเป็นส่วนตัวสูงและเชื่อมโยงกับตัวตนออนไลน์อื่น ๆ ผู้ใช้มากกว่า 60% ในเอกสารดังกล่าวจึงถูกระบุตัวตนได้อย่างทันทีและครบถ้วน
- บันทึกการสนทนาแบบไม่เข้ารหัสและรายงานที่ไร้สาระ: สิ่งเหล่านี้ไม่ใช่เพียงบันทึกเซิร์ฟเวอร์มาตรฐานทั่วไป เอกสารดังกล่าวเปิดเผยคลังข้อมูลรายงานของผู้ใช้งานที่ไร้เหตุผลและไร้สาระอย่างสิ้นเชิง เราพูดถึงข้อความดิบที่ไม่มีการปิดบังข้อมูล ซึ่งเต็มไปด้วยคำหยาบคายขั้นรุนแรง ความอิจฉาที่รุนแรง และความเกลียดชังที่ไร้การควบคุม รวมถึงคำอวยพรให้เสียชีวิต คำดูหมิ่นบนพื้นฐานของชาตินิยม และคำพูดที่เต็มไปด้วยความเกลียดชังทางภูมิรัฐศาสตร์อย่างรุนแรงจากผู้ใช้ชาวรัสเซียที่มุ่งเป้าไปที่ผู้ใช้ชาวยูเครน แทนที่จะดำเนินการรักษาความปลอดภัยให้กับข้อมูลที่มีความอ่อนไหวสูงและเต็มไปด้วยความเป็นพิษนี้ ทนายความระดับแนวหน้ากลับดำเนินการจัดเก็บฐานข้อมูลดิบของคำพูดที่เต็มไปด้วยความเกลียดชังดังกล่าว และส่งมอบมันออกไปโดยเปิดเผยอย่างสมบูรณ์
- การนำเด็กและเยาวชนมาเสี่ยงภัย: ผู้ใช้ชาวยูเครนที่สิทธิความเป็นส่วนตัวของเขากำลังถูก Valve พยายามกดทับนั้น ไม่ใช่เพียงวัยรุ่นคนใดคนหนึ่ง แต่เป็นบุคคลที่มีความสามารถทางเทคนิคขั้นสูง การที่ทนายความล้มเหลวในการดำเนินการลบข้อมูล (redaction) ในไฟล์ PDF อย่างพื้นฐาน ส่งผลให้เขาได้รับฐานข้อมูลที่เปิดเผยตัวตนของผู้รายงานเขาอย่างสมบูรณ์ ทำให้ผู้ใช้ Steam เหล่านั้น ซึ่งหลายคนยังเป็นเยาวชน ตกอยู่ในอันตรายทางกายภาพและดิจิทัลโดยตรง
สุนัขของฉันไม่มีทางทำแบบนี้ สุนัขของฉันจะแค่กินเอกสารเหล่านั้นเท่านั้น ไม่มีการรั่วไหลของข้อมูลเลย
ผลงานชิ้นเอกแห่งความหน้าซื่อใจคด: หน้า 8
หากคุณคิดว่าความล้มเหลวทางเทคนิคเป็นเรื่องตลก จดหมายทางการที่แนบมากับการรั่วไหลครั้งนี้ก็ยกระดับสถานการณ์ให้เป็นตลกชั้นยอดอย่างแท้จริง
ในหน้า 8 ของเอกสารตอบกลับทางกฎหมายอย่างเป็นทางการ ดร. ซัวร์ไฮเดอ ได้ปฏิเสธการเข้าถึงรายละเอียดบัญชีบางประการของผู้ใช้อย่างเป็นทางการ เหตุผลทางกฎหมายของเขาในการไม่เปิดเผยข้อมูลดังกล่าว? เราขออ้างตรงจากเอกสารภาษาเยอรมัน:
“ไม่สามารถให้ข้อมูลรายละเอียดเพิ่มเติมได้ เนื่องจากต้องปกป้องข้อมูลส่วนบุคคลของผู้ใช้งานแพลตฟอร์ม Steam รายอื่น…”
ไม่สามารถให้คำตอบที่ละเอียดกว่านี้ได้ เนื่องจากต้องปกป้องข้อมูลส่วนบุคคลของผู้ใช้ Steam รายอื่น...
ให้หยุดคิดทบทวนข้อความนี้สักครู่ หุ้นส่วนที่ได้รับเงินเดือนสูงลิ่วจาก Taylor Wessing ปฏิเสธอย่างชัดเจนที่จะให้รายละเอียดบางประการ เพื่อปกป้องความเป็นส่วนตัวของผู้ใช้ Steam รายอื่น... ในอีเมลชุดเดียวกันที่เขาแนบไฟล์ PDF ขนาด 830 หน้า ซึ่งรั่วไหลข้อมูลตัวตนที่ถูกลบการปกปิด (de-anonymized) บันทึกการแชท และข้อความเกลียดชังแบบดิบๆ ของผู้ใช้กลุ่มเดียวกันนั้น
เขาประกาศอย่างภาคภูมิใจเป็นลายลักษณ์อักษรว่าตนกำลังปกป้องข้อมูลชุดเดียวกันที่ตนกำลังปล่อยให้รั่วไหลอย่างหนัก
จดหมายดังกล่าวปิดท้ายด้วยกลยุทธ์ข่มขู่แบบองค์กรคลาสสิก คือการขู่ดำเนินคดีอาญาตามประมวลกฎหมายอาญาเยอรมนี (StGB) ในขณะเดียวกันก็ยึดข้อมูลส่วนบุคคลของผู้ใช้ซึ่งมีสิทธิ์ตามกฎหมาย GDPR ไว้เป็นตัวประกัน จนกว่าผู้ใช้จะ “อธิบาย” พฤติกรรมบางอย่างของบัญชีให้ทนายความฟัง นี่คือการแสดงฝีมือระดับมาสเตอร์คลาสของระบบราชการที่ถูกใช้เป็นอาวุธ แต่กลับไร้ความสามารถอย่างสิ้นเชิง
รีวิว 5 ดาว สำหรับความเชี่ยวชาญด้านกฎหมายไอทีระดับ “Elite”
เพื่อทำความเข้าใจถึงความร้ายแรงของความล้มเหลวนี้ คุณต้องพิจารณาว่าใครเป็นผู้จัดการข้อมูลนี้ เราไม่ได้กำลังพูดถึงนักศึกษาฝึกงาน
ตามโปรไฟล์วิชาชีพที่เปิดเผยต่อสาธารณะ บุคคลผู้รับผิดชอบต่อการตอบสนองดังกล่าวคือหุ้นส่วนที่ได้รับเงินเดือน (Salary Partner) ซึ่งเพิ่งได้รับการเลื่อนตำแหน่งที่บริษัท Taylor Wessing บุคคลนี้เป็นผู้เชี่ยวชาญที่อ้างถึงวุฒิการศึกษาระดับมหาบัณฑิตสาขาวิชากฎหมายระหว่างประเทศว่าด้วยกฎหมายพาณิชย์ (Master of Laws in International Commercial Law) จากมหาวิทยาลัยอเบอร์ดีน และ—ในทางที่เต็มไปด้วยความขัดแย้ง—ได้สำเร็จการศึกษาในระดับปริญญาเอกสาขาวิชากฎหมายด้านเทคโนโลยีสารสนเทศ (IT Law) อย่างแท้จริง
เมื่อคุณว่าจ้างผู้เชี่ยวชาญที่มีปริญญาเอกด้านกฎหมายเทคโนโลยีสารสนเทศจากบริษัทชั้นนำระดับสากล คุณย่อมคาดหวังให้เขาทราบวิธีการทำให้อิเล็กทรอนิกส์สะอาด (sanitize) อย่างถูกต้องก่อนส่งข้อมูลผู้ใช้ที่มีความอ่อนไหวข้ามพรมแดน
ในทางตรงกันข้าม ความล้มเหลวอย่างร้ายแรงในทักษะดิจิทัลขั้นพื้นฐานนี้กลับยืนยันโดยบังเอิญถึงข้อเท็จจริงทางเทคนิคที่ Valve ปฏิเสธอย่างแข็งกร้าวมาตลอดหลายปี ขอบคุณสำหรับความผิดพลาดทางกฎหมายอันน่าอับอายนี้ ตอนนี้เรามีหลักฐานที่ได้รับการบันทึกอย่างเป็นทางการแล้วว่า:
- การเชื่อมโยงบัญชีจำนวนมาก Valve มีศักยภาพในการเชื่อมโยงบัญชี Steam ที่ย้อนกลับไปถึงปี 2019
- การตรวจสอบเชิงลึก (Deep Telemetry) Valve มีระบบการติดตามข้อมูลทางไกล (telemetry) และการบันทึกข้อมูล (logging) ภายในสำหรับผู้ใช้ ซึ่งมีความลึกซึ้งเทียบเท่ากับหน่วยงานข่าวกรองระดับรัฐ
- การยืนยันอย่างเป็นทางการ: ทีมกฎหมายระดับแนวหน้าได้ยืนยันข้อเท็จจริงทั้งหมดนี้อย่างสะดวกมือ ผ่านเอกสารทางกฎหมายที่เป็นทางการและตรวจสอบได้
คำขออันสุภาพอ่อนน้อมต่อศาสตราจารย์ด้านกฎหมายไอที (พร้อมกับการทบทวนความเป็นจริง)
ถึงคณาจารย์ผู้ทรงเกียรติแห่งมหาวิทยาลัยอเบอร์ดีนและสถาบันชั้นนำอื่น ๆ ที่เปิดสอนหลักสูตรด้านกฎหมายเทคโนโลยีสารสนเทศ: พวกเรามีคำขออันนอบน้อม ขอวิงวอนให้ท่านผลักดันนักศึกษาให้ลงลึกในส่วนของ “เทคโนโลยีสารสนเทศ” (IT) ในหลักสูตรให้เข้มข้นยิ่งขึ้น
สอนให้พวกเขาเข้าใจหลักการทำงานของกราฟิกเวกเตอร์ สอนให้พวกเขาตระหนักว่าการวาดกรอบทับใน Adobe Acrobat ไม่ได้ทำให้โค้ดข้อความที่อยู่ด้านล่างหายไปโดยวิเศษ นี่คือพื้นฐานดิจิทัลขั้นพื้นฐานที่สุดที่ควรต้องเชี่ยวชาญก่อนที่ใครจะได้รับการมอบปริญญาเอกหรือได้รับอนุญาตให้เข้าถึงข้อมูลผู้ใช้ที่อ่อนไหวภายใต้ GDPR
แต่เพื่อให้เป็นธรรมกับสถาบันวิชาการอย่างแท้จริง มหาวิทยาลัยถือเป็นองค์กรที่มีอำนาจและน่าเชื่อถือสูง เรารู้เป็นแน่ชัดว่าไม่มีศาสตราจารย์ที่มีชื่อเสียงคนใดจะสอนนักศึกษาให้จงใจชะลอการตอบกลับตามกฎหมาย GDPR อย่างผิดกฎหมาย เพื่อทำให้เหยื่อหมดความอดทน
ทักษะเฉพาะทางดังกล่าว — การเปลี่ยนระบบราชการให้เป็นอาวุธ และการยืดเยื้อระยะเวลาทางกฎหมายอย่างจงใจ — มิได้เป็นส่วนหนึ่งของหลักสูตรมหาวิทยาลัยใด ๆ แต่เป็นโครงการภายในองค์กรอย่างแท้จริง เป็นศาสตร์มืดที่เรียนรู้ได้ก็ต่อเมื่อเข้าร่วมบริษัทอย่าง Taylor Wessing เท่านั้น
ข้อความนี้สะท้อนความจริงอันโหดร้ายและไม่เคยถูกเอ่ยถึงเกี่ยวกับเส้นทางอาชีพทางกฎหมายในยุคปัจจุบัน ดูเหมือนว่าบัณฑิตที่เข้าใจเทคโนโลยีอย่างแท้จริงจะเลือกไปทำงานในตำแหน่งงานปกติที่มีเกียรติ สร้างสรรค์ ปกป้อง และขับเคลื่อนนวัตกรรมในโลกแห่งความเป็นจริง
แล้วคนอื่นล่ะ? คนที่แค่อยากใส่สูทราคาแพงและเล่นกับคำศัพท์เทรนด์? พวกเขาก็มุ่งหน้าไปทำงานในบริษัทอย่าง Taylor Wessing เพื่อทำหน้าที่เป็นนักแก้ปัญหาเฉพาะหน้าระดับองค์กรที่มีค่าบริการสูง โดยมีภารกิจในการปกปิดความลับอันสกปรกของยักษ์ใหญ่ด้านเทคโนโลยีไว้เบื้องหลังกล่องดำดิจิทัลที่ออกแบบมาอย่างหยาบ
คำร้องอย่างเป็นทางการต่อหน่วยงานกำกับดูแลด้านการคุ้มครองข้อมูลของสหภาพยุโรป
ถึงหน่วยงานกำกับดูแล GDPR และหน่วยงานคุ้มครองข้อมูลที่กำลังมีหน้าที่กำกับดูแลความวุ่นวายนี้: หากสมมติว่าสำนักงานของท่านไม่ได้มีบุคลากรที่เป็น "ผู้เชี่ยวชาญ" ประเภทเดียวกันกับที่กล่าวถึงข้างต้น เราขอเรียนเชิญให้ท่านดำเนินการสืบสวนกิจกรรมที่สับสนวุ่นวายภายใต้ชื่อ Taylor Wessing
มีกลไกทางกฎหมายใดที่จะบังคับให้ผู้เชี่ยวชาญเหล่านี้ต้องผ่านการรับรองทักษะดิจิทัลใหม่หรือไม่ หรือบางทีอาจมีคนควรแค่ตรวจวัดอุณหภูมิร่างกายของพวกเขา? ดูเหมือนว่าอย่างแท้จริงว่าในวินาทีที่ทนายความเหล่านี้ได้รับคำนำหน้าชื่อ “ดร.” อันมีเกียรติ พวกเขาจะติดเชื้อไข้บริษัทอย่างรุนแรง ซึ่งทำให้ความรู้พื้นฐานด้านคอมพิวเตอร์ถูกลบออกจากสมองของพวกเขาอย่างถาวร
คุณตระหนักหรือไม่ว่ามีปริมาณการละเมิด GDPR จำนวนมหาศาลเพียงใดที่ปรากฏอยู่ในปฏิสัมพันธ์ครั้งนี้เพียงครั้งเดียว? พวกเขาได้ชะลอการตอบกลับซึ่งถูกกำหนดไว้ตามกฎหมายอย่างจงใจ ปิดกั้นข้อมูลภายใต้ข้ออ้างอันเป็นเท็จว่าเพื่อ “ปกป้อง” บุคคลอื่น ใช้ระบบราชการเป็นอาวุธ และในท้ายที่สุดก็ทำให้ข้อมูลดิบที่ไม่ได้ปิดบังตัวตนของบุคคลกลุ่มเดียวกันนั้นรั่วไหลออกไปโดยไม่ได้ตั้งใจ
ในขณะเดียวกัน ลองพิจารณาผลคะแนนดูบ้าง สุนัขของฉันยังคงมีสถิติการรั่วไหลของข้อมูลเป็นศูนย์อย่างสมบูรณ์ แน่นอนว่าเธอไม่ได้ดำเนินการตามคำขอภายใต้ GDPR สำเร็จ แต่ในขณะเดียวกัน เธอก็ไม่ได้ก่อเหตุรั่วไหลของข้อมูลข้ามพรมแดนครั้งใหญ่หลวงในขณะที่เรียกเก็บเงินลูกค้าเป็นจำนวนหลายร้อยยูโรต่อชั่วโมง ในระบบนิเวศองค์กรยุคปัจจุบัน การไม่ทำอะไรเลยและเพียงแต่ไม่ทำผิดพลาด ทำให้สุนัขของฉันกลายเป็นพนักงานดีเด่นประจำเดือนอย่างไม่มีข้อโต้แย้ง
ถึงเวลาพลิกเกมบน Steam
นี่ไม่ใช่แค่เรื่องทนายความทำผิดพลาดกับไฟล์ PDF แต่เป็นเรื่องที่แพลตฟอร์มมูลค่าหลายพันล้านดอลลาร์ละเลยความปลอดภัยของผู้ใช้อย่างเป็นระบบ
โครงการ PhishDestroy ของเราก่อตัวขึ้นเนื่องจาก Valve ไม่สนใจปัญหาสแปม การหลอกลวง (phishing) และบัญชีที่ถูกยึดครอง ซึ่งกำลังกัดกินระบบนิเวศของบริษัท เราเติบโตขึ้นในช่องว่างของความเป็นมืออาชีพที่ขาดหายไปดังกล่าว
ในขณะนี้ ต้องขอบคุณการเลือกตัวแทนทางกฎหมายของ Valve และเหตุการณ์ข้อมูลรั่วไหลที่ตามมา ทำให้ม่านแห่งความลับถูกเปิดออกแล้ว ถึงเวลาแล้วที่ต้องรื้อถอนนโยบายที่เลือกที่จะมองข้ามการที่เด็ก ๆ ถูกปล้นชิงทรัพย์สิน การเพิกเฉยต่อการพนันสกินที่ไม่มีการกำกับดูแล และการแช่แข็งคลังสินค้าของผู้ใช้อย่างถาวรเพื่อเพิ่มกำไรให้ตนเอง
เราได้รวบรวมหลักฐาน ลำดับเหตุการณ์ของความไร้เหตุผลในองค์กร และบทวิเคราะห์ทางเทคนิคอย่างละเอียดเกี่ยวกับความล้มเหลวของพวกเขา นี่เป็นเนื้อหาที่หนาแน่นและจริงจัง เพราะความจริงที่ว่าบริษัทข้ามชาติจัดการข้อมูลของคุณอย่างไรมักจะเป็นเช่นนั้น
อ่านการสืบสวนอย่างละเอียดและครอบคลุมเกี่ยวกับแนวปฏิบัติของ Valve ที่นี่:
PhishDestroy: วิธีที่ Valve ทำกำไรจากบัญชีที่ถูกขโมย
คำเตือนพิเศษสำหรับ Taylor Wessing และ ดร. Zurheide
เรารู้ดีว่าอะไรจะเกิดขึ้นต่อจากนี้ เรารู้ว่าคุณกำลังร่างคำร้องเรียนตามข้อกำหนดการใช้งาน (ToS) หรือหนังสือแจ้งเตือนให้หยุดการละเมิด (cease-and-desist letter) อยู่ในขณะนี้ เพื่อขอให้ลบบทความนี้
ก่อนที่คุณจะดำเนินการ ขอให้เราชี้แจงข้อเท็จจริงบางประการให้ชัดเจนต่อสาธารณะ
ประการแรก PhishDestroy เป็นโครงการที่ไม่แสวงหากำไร 100% เราไม่ได้รับรายได้จากสิ่งนี้เลยแม้แต่น้อย นี่ไม่ใช่บทความโจมตีที่คู่แข่งของคุณสั่งทำ (สมมติว่าคุณมีคู่แข่งในระดับทักษะด้านดิจิทัลและงานฝีมือเฉพาะทางนี้) เราเผยแพร่ข้อมูลนี้เพราะการรั่วไหลอย่างร้ายแรงของคุณถือเป็นหลักฐานพื้นฐานสำหรับการสืบสวนครั้งใหญ่ของเราเกี่ยวกับ Valve
ประการที่สอง เราต้องการชื่นชมผลงานศิลปะของคุณอย่างจริงใจ หน้ากระดาษ 830 หน้าที่มีสี่เหลี่ยมผืนผ้าสีดำวางลงด้วยมือล้วนๆ นั้นงดงามอย่างแท้จริง สี่เหลี่ยมเหล่านี้มีความลึก อุดมสมบูรณ์ และสม่ำเสมออย่างน่าทึ่ง เป็นเครื่องพิสูจน์อันงดงามว่าเงินขององค์กรนั้นไม่มีคุณค่าใดๆ เลยสำหรับองค์กรที่ใช้จ่ายมัน ด้วยอัตราค่าบริการรายชั่วโมงของคุณที่ Taylor Wessing นี่อาจเป็นโครงการศิลปะร่วมสมัยที่มีราคาแพงที่สุดในประวัติศาสตร์วงการเกม
เคล็ดลับสำหรับคำตอบ GDPR ครั้งถัดไปของคุณ: เนื่องจากคุณกำลังเรียกเก็บเงินจาก Valve เป็นจำนวนหลายร้อยชั่วโมงเพื่อวาดสี่เหลี่ยมสีดำบนเอกสารกว่า 800 หน้า ลองวาดวงกลมเล็กๆ ใต้สี่เหลี่ยมเหล่านั้นดูไหม? เพื่อสร้างความหลากหลาย แม้ว่าจะไม่ช่วยปกป้องข้อมูลได้ดีขึ้น แต่จะทำให้คนที่ต้องดึงข้อความออกสนุกขึ้น
ท้ายที่สุดนี้ โปรดพิจารณาข้อความนี้เป็นคำเตือนอย่างสุภาพ
ความพยายามใดๆ ในการรายงาน การร้องเรียน หรือการข่มขู่ทางกฎหมายต่อนี้ จะถูกพิจารณาว่าเป็นการโจมตีโดยตรงต่อการวิจัยด้านความปลอดภัยที่เป็นไปอย่างถูกต้องตามกฎหมายและไม่แสวงหากำไร เราดำเนินงานภายใต้กฎง่ายๆ ของอินเทอร์เน็ต คุณยินดีที่จะพยายามนำลิงก์นี้ลงได้ แต่หากคุณทำเช่นนั้น เราจะดำเนินการตามที่เราทำมาตลอดเสมอ: สำหรับลิงก์หนึ่งที่คุณทำลาย จะมีลิงก์ใหม่ห้าลิงก์ปรากฏขึ้น
ยินดีต้อนรับสู่โลกอินเทอร์เน็ต
คำเตือนทางกฎหมายสำหรับ Taylor Wessing: กฎ 72 ชั่วโมง
โดยปกติแล้วเราจะไม่ให้คำแนะนำทางธุรกิจแก่คุณนอกเหนือจาก “ปิดกิจการ” แต่ในฐานะผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ เราถือว่าตนเองมีหน้าที่ต้องชี้ให้เห็นถึงความเป็นจริงทางกฎหมายอันเป็นผลมาจากความล้มเหลวทางเทคนิคของคุณ
การปฏิบัติของคุณที่ใช้การซ้อนทับเวกเตอร์กราฟิกแทนการทำความสะอาดเอกสารเชิงโครงสร้างอย่างเหมาะสม ถือเป็นการละเมิด GDPR มาตรา 32 (ความปลอดภัยในการประมวลผล) โดยตรง
เราขอแนะนำให้คุณตรวจสอบเอกสาร PDF ทุกฉบับที่คุณเคยส่งไปยังคู่กรณี ผู้ยื่นคำร้อง หรือลูกค้า หากคุณไม่ได้ตรวจสอบเอกสารเหล่านี้ในระดับพื้นฐานด้านไอที (เช่น การลบข้อมูลเมตาและเลเยอร์ที่ซ่อนอยู่) มีความเป็นไปได้สูงมากที่คุณจะเป็นผู้รับผิดชอบโดยตรงต่อเหตุการณ์รั่วไหลของข้อมูลหลายครั้งที่กำลังดำเนินอยู่
นอกจากนี้ ขอเรียนให้ท่านผู้เชี่ยวชาญด้านกฎหมายไอทีระดับปริญญาเอกได้โปรดทบทวนข้อกำหนดใน GDPR มาตรา 33: เมื่อผู้ควบคุมข้อมูล (Data Controller) รับทราบถึงการละเมิดข้อมูลส่วนบุคคล หน่วยงานดังกล่าวมีหน้าที่ตามกฎหมายในการแจ้งให้หน่วยงานกำกับดูแลที่มีอำนาจหน้าที่ทราบภายใน 72 ชั่วโมง
เมื่อพิจารณาถึงลักษณะการรั่วไหลข้ามพรมแดนของข้อมูลเหล่านี้ รวมถึงปริมาณมหาศาลของข้อมูลอ่อนไหวระดับสูงที่ถูกลบข้อมูลระบุตัวตน (de-anonymized) ซึ่งคุณกำลังจัดการอย่างไม่ถูกต้อง การพยายามปกปิดหรือเพิกเฉยต่อเหตุการณ์ดังกล่าวจะนำไปสู่การลงโทษทางกฎหมายอย่างสูงสุดเท่านั้น ในขณะนี้คุณได้รับทราบถึงเหตุการณ์การรั่วไหลแล้ว และเวลาเริ่มนับถอยหลังแล้ว
อีกครั้งหนึ่ง อ่านรายงานการสืบสวนฉบับเต็มได้ที่นี่:
PhishDestroy: วิธีที่ Valve ทำกำไรจากบัญชีที่ถูกขโมย
