İşte HTML çevirisi: HTML Köpeğim vs. Seçkin GDPR Avukatları - PhishDestroy
Araştırma Raporu ve Danışmanlık

Köpeğim ve Seçkin GDPR Avukatları: Kimsenin Konuşmadığı Valve Veri İhlali

Uluslararası bir hukuk firması tarafından ele alınan rutin bir GDPR talebi, Steam kullanıcılarının ve reşit olmayan bireylerin verilerinin felaket boyutunda bir ihlaline nasıl yol açtı?

DPO Skor Tablosu

Köpeğim: 0 saat faturalandırıldı. 0 veri sızıntısı. PDF'leri işlemede seçkin kurumsal avukatlardan %100 daha iyi.

Meet our new Data Protection Officer
Yeni Veri Koruma Görevlimizle tanışın. 0 saat faturalandı. 0 veri sızıntısı. PDF'leri işlemede seçkin kurumsal avukatlardan %100 daha iyi.

Kurumsal veri gizliliği alanında saçma ama son derece pratik bir soruyu inceleyelim: Valve Corporation gibi küresel bir teknoloji devi, standart GDPR veri taleplerini ele almak için Taylor Wessing gibi uluslararası hukuk bürosundaki seçkin saldırı köpeği avukatları işe almalı mı?

Cevap tamamen sizin durumunuza bağlıdır:

  • Şirketiniz tamamen masum ve uyumluysa: Kesinlikle hayır.
  • Eğer şirketinizin saklayacak devasa bir iç veri hazinesi varsa: Ah, evet. Hemen onları işe alın.

Neden mi? Çünkü bu seçkin kurumsal avukatlar farkında olmadan çifte ajan gibi çalışırlar. Rakibinizin, düzenleyicilerden gizlemek için canla başla uğraştığınız her şeyi keşfetmesine memnuniyetle yardımcı olurlar. Tek teknik gereksinim, rakibinizin kötü bir şekilde redakte edilmiş bir PDF'i nasıl açacağını bilmesidir.

Tam da bu yüzden, nihai Veri Koruma Görevlisi (DPO) mücadelesinde köpeğim, pahalı bir kurumsal avukatı açık ara geride bırakır. Bir köpek ethernet kablosunu kemirebilir, ancak en hassas kurumsal sırlarınızı asla gümüş tepside sunmaz ve bir GDPR veri ihlaline yol açmaz.

Bürokrasinin Silahlaştırılması

Bu üst düzey hukuk firmalarının temel stratejisi, gizli bir bilgiye sahip oldukları izlenimini yaratmak, rakibi daha en baştan tehdit etmek ve yasal süreci yapay olarak uzatmaktır. AB hukuku, GDPR kapsamında bir yanıtın 30 gün içinde verilmesini zorunlu kılıyor mu? Onlar bunu 35. günde teslim eder, anlamsız bir açıklama sorusu sorar ve süreyi yeniden başlatır. Amaç uyum sağlamak değildir; amaç, şirkete meydan okuyan kişiyi yıpratmaktır.

Bu bürokratik top çevirme oyununun tam zaman çizelgesine sahibiz. 15 Ağustos'ta, Taylor Wessing avukatlarından biri (Dr. Tobias Schelinski), GDPR talebini geciktirmek için mümkün olan her şeyi yapan resmi bir mektup gönderdi. Kullanıcının geçici e-posta adresinin (kelimenin tam anlamıyla "Önemsiz" anlamına gelen bir takma ad) gerçek adlarını açıkça içermediğini öne sürerek ek kimlik kanıtı talep etti. Ardından bu yapay gecikmeyi, söz konusu Steam hesabını derhal ve kalıcı olarak yasaklamak için kullandı.

Bu basit veri talebini aylarca sürüncemede bıraktılar. Sonunda, 1 Ekim'de farklı bir avukat (Dr. Patrick Zurheide) görevi devraldı ve talep edilen verileri teslim etti.

(Ve evet, Taylor Wessing, bu makalenin sizi ne kadar memnun ettiğini gayet iyi biliyoruz. Seçkin kurumsal stratejinizi rakiplerinize ifşa ettiğimiz için çok üzgünüz. Bir dakika, bu seviyedeki dijital beceriksizlikte rakipleriniz var mı ki? Neyse, boş verin, cevap vermeyin. Zerre umursamadığımız bir taraftan 30 gün boyunca yanıt bekleyecek vaktimiz yok.)

Ancak gecikmeleri silah olarak kullanmak standart bir hukuki taktik olsa da, ardından yaşananlar felaket düzeyinde bir operasyonel başarısızlıktı. Bu bekçi köpekleri çitin önünde havlamakla meşgulken, arka kapıyı ardına kadar açık bıraktılar.

IT Avukatları için Kısa Bir BT Hızlandırılmış Kursu (Modül 101)

Sızdırılan verilere bakmadan önce, bunun nasıl gerçekleştiği hakkında konuşmamız gerekiyor.

Herhangi bir saygın Bilgi Teknolojileri Hukuku yüksek lisans (LL.M.) programının müfredatına bakarsanız, Uluslararası Veri Koruma, Siber Güvenlik Çerçeveleri ve GDPR Madde 32'nin (“İşlemenin Güvenliği”) hukuki yorumuna ilişkin kapsamlı modüller bulursunuz. Profesörler, öğrencilere kişisel verilerin güvenliğinin sağlanmasının teorik gerekliliğini aylarca ezberletirler.

Ancak üniversiteler, lisansüstü bir öğrencinin bilgisayarın nasıl çalıştığını zaten bildiğini varsayar. "Bir dosya nasıl kaydedilir" veya "Adobe Acrobat nasıl kullanılır" diye öğretmezler. Ve seçkin kurumsal hukuk sisteminin çöktüğü nokta da tam olarak burasıdır.

İşte uzmanların gözünden kaçan teknik gerçek:

Taşınabilir Belge Formatı (PDF) düz bir fotoğraf değildir. Katmanlı dijital bir kapsayıcıdır. Temel bir PDF düzenleyici kullanarak bir metin satırının üzerine siyah bir vektör dikdörtgeni çizdiğinizde, metni silmiyorsunuzdur. Yalnızca üzerine dijital bir yapışkan not yerleştiriyorsunuzdur.

Bu belgeyi LibreOffice Draw, Adobe Illustrator gibi bir programda ya da basit bir metin kazıma betiğiyle açan herkes, siyah kutunun altındaki metin katmanını kolayca seçip kopyalayabilir ve Not Defteri'ne yapıştırabilir.

Doğru redaksiyon, "temizleme" (sanitizasyon) gerektirir; bu, metin nesnelerini ve meta verilerini belge kodundan kalıcı olarak kaldıran bir süreçtir. Siyah bir şekil çizmek siber güvenlik değildir; bu dijital el işidir.

Sızdırılan Veriler: Beceriksizlik Ne Zaman Tehlikeli Hale Gelir?

Valve'ın hukuki temsilciliği, standart bir GDPR Madde 15 talebine yanıt olarak, bu dijital "el işi ve sanat" örnekleriyle dolu devasa bir 830 sayfalık belge teslim etti. Binlerce satır verinin üzerine özenle siyah vektör şekilleri yerleştirdiler — yalnızca kendi anlatılarına uygun olan bilgileri (özellikle, talepte bulunan kişiye karşı açılmış kullanıcı raporlarını) görünür bırakarak.

Exhibit A: 830 pages of elite redaction failure
Sergi A: 830 sayfalık “seçkin” karartma. Binlerce SteamID, e-posta ve kişisel veri noktasının üzerine elle yerleştirilmiş devasa siyah bir dikdörtgen. Çok yazık ki altındaki metni silmeyi unutmuşlar.

İlk bakışta, 830 sayfaya siyah kutular çizme konusundaki saf özveri neredeyse etkileyici. Ancak vektörleri basitçe atlayıp sızan gerçek verilere baktığınızda, mizah anında kaybolur.

Kamu Güvenliği Uyarısı: GDPR Yanıtlarınızı Kontrol Edin

GDPR Madde 15 taleplerinin büyük şirketler tarafından nasıl ele alındığına dair analizimiz sonucunda sistemsel bir sorun tespit ettik. Teknoloji devleri adına hareket eden kurumsal hukuk firmaları, genellikle agresif halkla ilişkiler departmanları veya sigorta eksperleri gibi işlev görüyor. Temel taktikleri, veri ifşasını önlemek için başvuru sahibini yıldırmak, oyalamak ve baskı altına almaktır.

Ancak, verileri nihayet teslim etmek zorunda kaldıklarında, teknik yetersizlikleri ortaya çıkar. Bu avukatlar, üçüncü tarafların kişisel verilerini veya şirket içi kurumsal sırları gizlemeye çalışırken, rutin olarak temelden hatalı PDF redaksiyon yöntemleri kullanırlar.

Tüm kullanıcılarımıza, hukuki muhaliflere ve gizlilik savunucularına acil tavsiyemiz:
Siz, meslektaşlarınız veya tanıdığınız herhangi biri daha önce veri talep ettiyse ve bu kurumsal avukatlardan metinleri siyah kutularla kapatılmış bir PDF aldıysa — bu dosyaları derhal kontrol edin.

PDF'yi temel bir düzenleyicide açın (LibreOffice Draw, Adobe Illustrator gibi) veya sadece imlecinizle siyah dikdörtgenin altındaki metni seçmeyi deneyip Not Defteri'ne yapıştırın. Metin kopyalanırsa, büyük bir veri ihlali meydana gelmiş demektir. Bu bilgiyi benzer hukuki mücadeleler veren herkese iletin. Her belgeyi tek tek kontrol edin. Onların gözdağı taktikleri bir blöften ibaret ve teknik yetersizlikleri onların aleyhine işliyor — ancak bu durum aynı zamanda sayısız bireyin gizliliğini de tehlikeye atıyor.

Elit Avukatların Aslında Sızdırdıkları:

  • Anonimleştirilmiş Kullanıcı Girişleri: Steam oturum açma bilgileri genellikle son derece kişisel olduğundan ve diğer çevrimiçi kimliklerle bağlantılı bulunduğundan, o belgedeki kullanıcıların %60'ından fazlası anında ve tamamen tespit edildi.
  • Şifrelenmemiş, Ham Sohbet Kayıtları ve Absürt Raporlar: Bunlar sıradan sunucu günlükleri değildi. Belge, tamamen çılgınca ve absürt kullanıcı raporlarından oluşan bir hazineyi ifşa ediyordu. Aşırı küfür, saf kıskançlık ve dizginsiz nefretle yoğun şekilde harmanlanmış, ham ve sansürsüz mesajlardan bahsediyoruz. Rus kullanıcıların Ukraynalı bir kullanıcıya yönelik gerçek ölüm dileklerini, milliyetçi hakaretleri ve ciddi jeopolitik nefret söylemlerini içeriyordu. Seçkin avukatlar, bu son derece hassas ve zehirli veriyi düzgün bir şekilde güvence altına almak yerine, esasen nefret söylemiyle dolu ham bir veritabanını paketleyip tamamen açık bir şekilde teslim ettiler.
  • Küçükleri Riske Atmak: Valve'ın gizlilik haklarını bastırmaya çalıştığı Ukraynalı kullanıcı sıradan bir genç değildi. Ciddi teknik yeteneklere sahip bir bireydir. Avukatlar temel bir PDF redaksiyonu gerçekleştirmeyi başaramayarak, ona kendisini bildiren kişilerin tamamen kimliği açığa çıkarılmış bir veritabanını teslim etti. Bu durum, çoğu reşit olmayan bu Steam kullanıcılarını doğrudan fiziksel ve dijital tehlikeye attı.

Köpeğim bunu asla yapmazdı. Köpeğim sadece evrak işlerini yerdi. Sıfır veri ihlali.

Minors put at risk by Valve's data leak
Savunmasız kurbanlar: Sahte redaksiyonlar nedeniyle, çocukların ham sohbet kayıtları ve kimliği açığa çıkarılmış giriş bilgileri, tacizcilerine tamamen sızdırıldı.

İkiyüzlülüğün Başyapıtı: Sayfa 8

Teknik arızanın komik olduğunu düşünüyorsanız, bu sızıntıya eşlik eden resmi üst yazı durumu tam anlamıyla yüksek komedi seviyesine taşıyor.

Resmi hukuki yanıtın 8. sayfasında, Dr. Zurheide, kullanıcının belirli hesap ayrıntılarına erişimini resmi olarak reddetmektedir. Bilgiyi saklama gerekçesi hukuki dayanağı nedir? Alman belgesinden doğrudan alıntı yapıyoruz:

“Steam platformundaki diğer kullanıcıların kişisel verilerinin korunması nedeniyle daha ayrıntılı bir bilgi verilmesi… mümkün değildir.”
(Daha ayrıntılı bir yanıt, diğer Steam kullanıcılarının kişisel verilerinin korunması nedeniyle mümkün değildir…)

Bir an için bunu düşünün. Taylor Wessing'teki yüksek maaşlı Salary Partner, tam da aynı e-posta paketinde, o kullanıcıların kimliklerini anonimlikten çıkaran, sohbet kayıtlarını ve ham nefret söylemlerini tamamen ifşa eden 830 sayfalık bir PDF eklediği halde, diğer Steam kullanıcılarının gizliliğini korumak için belirli ayrıntıları vermeyi açıkça reddetti.

Yazılı olarak gururla, aktif olarak sızdırdığı verileri koruduğunu beyan etti.

Mektup daha sonra klasik bir kurumsal yıldırma taktiğiyle sona eriyor: kullanıcıyı Alman Ceza Kanunu (StGB) uyarınca cezai kovuşturmayla tehdit ederken, aynı anda kullanıcının yasal olarak garanti altına alınmış GDPR verilerinin geri kalanını, kullanıcı belirli hesap davranışlarını avukatlara "açıklayana" kadar rehin tutuyor. Bu, silah haline getirilmiş ancak tamamen beceriksiz bir bürokrasinin başyapıtı niteliğinde.

“Elit” Bilişim Hukuku Uzmanlığı İçin 5 Yıldızlı Bir Değerlendirme

Bu başarısızlığın ciddiyetini anlamak için, bu verileri kimin işlediğine bakmanız gerekir. Burada bir stajyerden bahsetmiyoruz.

Kamuya açık profesyonel profillere göre, bu yanıttan sorumlu kişi, Taylor Wessing'te kısa süre önce Maaşlı Ortak (Salary Partner) unvanına terfi etmiş bir profesyoneldir. Bu kişi, Aberdeen Üniversitesi'nden Uluslararası Ticaret Hukuku alanında Yüksek Lisans (LL.M.) derecesine sahiptir ve — ironilerin ironisi — Bilişim Hukuku alanında doktora çalışmalarını fiilen tamamlamıştır.

Üst düzey uluslararası bir firmadan Bilgi Teknolojileri Hukuku alanında doktora derecesine sahip bir uzman işe aldığınızda, hassas kullanıcı verilerini sınır ötesine iletmeden önce dijital bir belgeyi nasıl düzgün bir şekilde temizleyeceğini bilmesini beklersiniz.

Bunun yerine, temel dijital okuryazarlıktaki bu felaket düzeyindeki başarısızlık, Valve'ın yıllardır agresif bir şekilde reddettiği teknik gerçekleri istemeden doğrulamış oldu. Bu muhteşem hukuki hatanın sayesinde artık resmi olarak belgelenmiş kanıtlara sahibiz:

  • Devasa Hesap Bağlama: Valve, 2019 yılına kadar uzanan Steam hesaplarını bağlama yeteneğine sahiptir.
  • Derin Telemetri: Valve, kullanıcıları hakkında, derinliği bakımından devlet istihbarat kurumlarıyla yarışabilecek düzeyde dahili bir telemetri ve kayıt tutma sistemi işletmektedir.
  • Resmî Onay: Seçkin hukuk ekibi, tüm bunları resmi ve doğrulanabilir yasal yazışmalarda uygun bir şekilde doğruladı.

IT Hukuku Profesörlerine Mütevazı Bir Rica (Ve Bir Gerçeklik Kontrolü)

Saygıdeğer Aberdeen Üniversitesi ve IT Hukuku alanında derece sunan diğer prestijli kurumlardaki profesörlere: mütevazı bir ricamız var. Lütfen, size yalvarıyoruz, öğrencilerinizi derecelerinin gerçek “IT” kısmı üzerinde daha fazla zorlayın.

Onlara vektör grafiklerinin nasıl çalıştığını öğretin. Adobe Acrobat'ta bir kutu çizmenin, alttaki metin kodunu sihirli bir şekilde silmediğini öğretin. Bunlar, kimseye doktora verilmeden veya hassas GDPR kullanıcı verilerinin yakınına izin verilmeden önce mutlaka ustalaşılması gereken temel dijital bilgilerdir.

Ancak akademik kurumlara tamamen adil olalım. Üniversiteler son derece yetkili ve saygın kuruluşlardır. Hiçbir saygın profesörün, bir öğrenciye mağduru yıpratmak için yasal olarak zorunlu kılınan GDPR yanıtını yapay olarak geciktirmeyi öğretmediğini kesin olarak biliyoruz.

O belirli beceri — bürokrasinin silah haline getirilmesi ve yasal sürelerin kasıtlı olarak uzatılması — hiçbir üniversite müfredatının parçası değildir. Bu kesinlikle şirket içi bir kurumsal girişimdir. Bu, yalnızca Taylor Wessing gibi bir firmaya katıldığınızda öğrenebileceğiniz türden bir karanlık sanattır.

Aslında bu, modern hukuk kariyeri boru hattına dair acımasız ve dile getirilmemiş bir gerçeği gözler önüne seriyor. Görünen o ki, teknolojiyi gerçekten anlayan mezunlar, gerçek dünyada inşa eden, koruyan ve yenilik yapan normal, saygın işlere yöneliyorlar.

Peki ya diğerleri? Sadece pahalı takım elbise giyip jargonla oynamak isteyenler mi? Onlar, teknoloji devlerinin kirli sırlarını özensiz çizilmiş dijital kara kutuların arkasına gömmekle görevlendirilen yüksek ücretli kurumsal düzenbazlar olarak Taylor Wessing gibi firmalara giderler.

Avrupa Birliği Veri Koruma Düzenleyicilerine Resmî Dilekçe

GDPR düzenleyicilerine ve şu anda bu karmaşayı denetlemekle görevli veri koruma yetkililerine: Ofislerinizin, tam olarak aynı türden “uzmanlarla” dolu olmadığını varsayarak, Taylor Wessing adı altında faaliyet gösteren bu sirkin incelenmesini saygıyla talep ediyoruz.

Bu profesyoneller için dijital yeniden sertifikasyonu zorunlu kılacak yasal bir mekanizma var mı? Ya da belki birileri sadece ateşlerini mi ölçmeli? Gerçekten de şu avukatlar prestijli “Dr.” unvanını aldıkları anda, beyinlerinden temel bilgisayar okuryazarlığını kalıcı olarak silen ciddi bir kurumsal ateşe yakalanıyorlar gibi görünüyor.

Bu tek etkileşimde yer alan GDPR ihlallerinin boyutunun farkında mısınız? Yasal olarak zorunlu bir yanıtı yapay olarak geciktirdiler, verileri “başkalarını koruma” bahanesiyle haksız yere sakladılar, bürokrasiyi silah olarak kullandılar ve ardından aynı kişilerin ham, kimliği çözülmüş verilerini kazara sızdırdılar.

Bu arada, skor tablosuna bir bakalım. Köpeğimin hâlâ tam olarak sıfır veri ihlali var. Elbette, GDPR talebini başarıyla işleme koymadı. Ama müşteriye saatte yüzlerce avro fatura keserken devasa, sınır ötesi bir veri sızıntısına da imza atmadı. Modern kurumsal ekosistemde, kesinlikle hiçbir şey yapmamak ve sadece işleri berbat etmemek, köpeğimi tartışmasız Ayın Çalışanı yapıyor.

Steam'de Oyunu Değiştirme Zamanı

Bu sadece bir avukatın PDF ile yaptığı bir hata meselesi değil. Mesele, milyarlarca dolarlık bir platformun kullanıcı güvenliğine yönelik sistematik kayıtsızlığıdır.

Projemiz PhishDestroy, Valve'ın ekosistemini tüketen kontrolsüz spam, kimlik avı ve ele geçirilmiş hesaplara hiçbir şekilde önem vermemesinden doğdu. Biz, bu kurumsal sorumluluk boşluğunda büyüdük.

Artık, doğrudan Valve'in hukuki temsil tercihi ve ardından yaşanan bu veri sızıntısı sayesinde perde aralanmış durumda. Çocuklar soyulurken başka tarafa bakma, denetimsiz skin kumarını görmezden gelme ve kendi kâr marjlarını şişirmek için kullanıcı envanterlerini kalıcı olarak dondurma politikalarını çökertmenin zamanı geldi.

Kanıtları, kurumsal saçmalığın zaman çizelgesini ve başarısızlıklarının tam teknik dökümünü derledik. Bu, yoğun ve ciddi bir okuma; çünkü küresel şirketlerin verilerinizi nasıl ele aldığına dair gerçek genellikle böyledir.

Valve’ın uygulamalarına ilişkin kapsamlı ve detaylı soruşturmanın tamamını buradan okuyun:
PhishDestroy: Valve'in Çalıntı Hesaplardan Nasıl Kazanç Sağladığı

Taylor Wessing ve Dr. Zurheide için Özel Sorumluluk Reddi

Şu an tam olarak ne olacağını biliyoruz. Muhtemelen bu makaleyi kaldırtmak için şu anda bir Hizmet Şartları (ToS) şikayeti veya ihtar (cease-and-desist) mektubu taslağı hazırladığınızı da biliyoruz.

Bunu yapmadan önce, kamuoyuna açık kayıtlarda birkaç şeyi netleştirelim.

Öncelikle, PhishDestroy %100 kâr amacı gütmeyen bir girişimdir. Bu işten tam olarak 0 dolar kazanıyoruz. Bu, rakiplerinizin (bu spesifik dijital sanat ve zanaat seviyesinde herhangi bir rakibiniz olduğunu varsayarsak) sipariş ettiği bir karalama kampanyası değildir. Bunu yayınlıyoruz çünkü felaket boyutundaki sızıntınız, Valve hakkındaki devasa soruşturmamız için temel kanıt niteliği taşıyor.

İkinci olarak, sanat eserinizi içtenlikle takdir etmek istiyoruz. Elle yerleştirilmiş 830 sayfalık siyah dikdörtgenler gerçekten zarif. Kareler derin, zengin ve dikkat çekici derecede tutarlı. Bu, kurumsal paranın, onu harcayan şirketler için kesinlikle hiçbir şey ifade etmediğinin güzel bir kanıtı. Taylor Wessing'deki saatlik faturalandırma ücretiniz göz önüne alındığında, bu, oyun tarihindeki en pahalı modern sanat projesi olabilir.

(Bir sonraki GDPR yanıtınız için profesyonel ipucu: Zaten Valve’a 800’den fazla sayfaya siyah kareler çizmek için yüzlerce saat faturalandırıyorsunuz, belki de altlarına hoş küçük daireler çizmeyi denersiniz? Sırf biraz çeşitlilik olsun diye. Verileri daha iyi korumayacak, ama metni çıkaran kişi için eğlenceli olacaktır.)

Son olarak, bunu kibarca bir uyarı olarak kabul edin:

Bu yayını raporlama, kaldırma talebinde bulunma veya yasal olarak tehdit etme girişimlerinin tamamı, meşru ve kâr amacı gütmeyen güvenlik araştırmalarına doğrudan bir saldırı olarak değerlendirilecektir. İnternetin çok basit bir kuralıyla hareket ediyoruz. Bu bağlantıyı kaldırmayı denemekte serbestsiniz. Ancak bunu yaparsanız, her zaman yaptığımızı yaparız: yok ettiğiniz her bağlantı için beş yenisi ortaya çıkacaktır.

İnternete hoş geldiniz.

Taylor Wessing için Yasal Bir Hatırlatma: 72 Saat Kuralı

Normalde size "kapılarınızı kapatın" dışında bir iş tavsiyesi vermezdik, ancak siber güvenlik uzmanları olarak, teknik başarısızlığınızın yasal gerçekliğine dikkat çekmekle yükümlü hissediyoruz.

Grafik vektör katmanları kullanma pratiğiniz, uygun yapısal belge temizliği yerine geçtiği için GDPR Madde 32'nin (İşleme Güvenliği) doğrudan ihlalidir.

Her rakibe, başvuru sahibine veya müvekkile gönderdiğiniz her PDF dosyasını denetlemenizi şiddetle tavsiye ediyoruz. Bu belgeleri temel bir BT düzeyinde (meta verileri ve gizli katmanları temizleyerek) kontrol etmediyseniz, aktif olarak birden fazla, devam eden veri sızıntısından sorumlu olma ihtimaliniz son derece yüksektir.

Ayrıca, değerli Bilişim Hukuku doktoralarınıza GDPR Madde 33'ü hatırlatalım: Bir veri denetleyicisi, kişisel veri ihlalinin farkına vardığı anda, yasal olarak 72 saat içinde yetkili denetim makamını bilgilendirmekle yükümlüdür.

Bu sızıntıların sınır ötesi niteliği ve kötüye kullandığınız yüksek hassasiyetli, kimliği çözülmüş verilerin hacmi göz önüne alındığında, bu durumu örtbas etmeye çalışmak yalnızca azami düzenleyici cezalara yol açacaktır. İhlalden artık haberdar edilmiş durumdasınız. Saat işliyor.

Sorunun tamamını bir kez daha buradan okuyun:
PhishDestroy: Valve'in Çalıntı Hesaplardan Nasıl Kazanç Sağladığı