```html ``` Мій пес проти елітних юристів із GDPR — PhishDestroy
Аналітичний звіт та рекомендації

Мій пес проти елітних юристів із GDPR: витік даних Valve, про який ніхто не говорить

Як звичайний запит відповідно до GDPR, оброблений міжнародною юридичною фірмою, призвів до катастрофічного витоку даних користувачів Steam та неповнолітніх осіб.

Табло DPO

Мій пес: 0 виставлених годин. 0 витоків даних. На 100% краще працює з PDF-файлами, ніж елітні корпоративні юристи.

Meet our new Data Protection Officer
Знайомтеся з нашим новим спеціалістом із захисту даних. 0 годин виставлено в рахунок. 0 витоків даних. На 100% краще в роботі з PDF-файлами, ніж елітні корпоративні юристи.

Розгляньмо абсурдне, але дуже практичне питання у сфері корпоративної конфіденційності даних: чи варто такому глобальному технологічному гіганту, як Valve Corporation, наймати елітних юристів-«бойових псів» — наприклад, із міжнародної юридичної фірми Taylor Wessing — для обробки стандартних запитів відповідно до GDPR?

Відповідь повністю залежить від вашої ситуації:

  • Якщо ваша компанія повністю невинна та відповідає всім вимогам: абсолютно ні.
  • Якщо ваша компанія має величезний внутрішній масив даних, який потрібно приховати: О, так. Наймайте їх негайно.

Чому? Тому що ці елітні корпоративні юристи діють як мимовільні подвійні агенти. Вони охоче допоможуть вашому опоненту виявити кожну дрібницю, яку ви відчайдушно намагаєтеся приховати від регуляторів. Єдина технічна вимога — щоб ваш опонент знав, як відкрити погано відредагований PDF-файл.

Саме тому в битві за звання найкращого фахівця із захисту даних (DPO) мій пес беззаперечно перемагає найдорожчого корпоративного юриста. Пес може перегризти ethernet-кабель, але він ніколи не викладе ваші найчутливіші корпоративні таємниці на блюдечку та не спричинить витік даних згідно з GDPR.

Бюрократія як зброя

Основна стратегія цих юридичних фірм найвищого рівня полягає в тому, щоб створювати ауру таємних знань, одразу з порогу погрожувати опоненту та штучно затягувати судовий процес. Чи вимагає законодавство ЄС відповіді на запит згідно з GDPR протягом 30 днів? Вони нададуть її на 35-й день, поставлять безглузде уточнювальне питання та перезапустять відлік часу. Мета полягає не в дотриманні вимог; мета — виснажити особу, яка кидає виклик корпорації.

Ми маємо точну хронологію цієї бюрократичної тяганини. 15 серпня один із юристів Taylor Wessing (доктор Тобіас Шелінскі) надіслав офіційного листа, роблячи все можливе, щоб затягнути виконання запиту GDPR. Він зажадав додаткового підтвердження особи, стверджуючи, що одноразова електронна адреса користувача (псевдонім, який дослівно перекладається як «Неважливо») не містить прямо його справжнього імені. Потім він використав цю штучну затримку, щоб негайно та назавжди заблокувати відповідний обліковий запис Steam.

Вони тягнули цей простий запит на дані місяцями. Нарешті, 1 жовтня, інший адвокат (д-р Патрік Цургайде) узяв справу під свій контроль і надав запитані дані.

(І так, Taylor Wessing, ми знаємо, як ви, безперечно, в захваті від цієї статті. Нам дуже шкода, що ми розкрили вашу елітну корпоративну стратегію вашим конкурентам. Стривайте, а чи є у вас взагалі конкуренти на такому рівні цифрової некомпетентності? Втім, не зважайте, не відповідайте. У нас немає 30 днів, щоб чекати відповіді від сторони, яка нам глибоко байдужа.)

Але хоча використання затримок як зброї є стандартною юридичною тактикою, те, що сталося далі, було катастрофічним операційним провалом. Поки ці сторожові пси гавкали на паркан, вони залишили чорний хід широко відчиненим.

Короткий вступний курс з ІТ для ІТ-юристів (Модуль 101)

Перш ніж ми розглянемо витік даних, нам потрібно обговорити, як це сталося.

Якщо поглянути на навчальну програму будь-якої поважної магістерської програми з права (LL.M.) у сфері IT-права, ви знайдете розгорнуті модулі з міжнародного захисту даних, кібербезпекових рамок та юридичного тлумачення статті 32 GDPR («Безпека обробки»). Професори витрачають місяці на те, щоб втовкмачити студентам теоретичну необхідність захисту персональних даних.

Однак університети припускають, що аспірант уже знає, як працює комп’ютер. Вони не вчать «Як зберегти файл» чи «Як користуватися Adobe Acrobat». І саме тут елітна корпоративна правова система зазнала краху.

Ось технічна реальність, яка вислизнула від експертів:

Формат Portable Document Format (PDF) — це не плоска фотографія. Це багатошаровий цифровий контейнер. Коли ви використовуєте базовий редактор PDF, щоб намалювати чорний векторний прямокутник поверх рядка тексту, ви не стираєте текст. Ви просто розміщуєте поверх нього цифрову стікер-нотатку.

Будь-хто, хто відкриє цей документ у такій програмі, як LibreOffice Draw, Adobe Illustrator, або навіть у простому скрипті для вилучення тексту, може просто виділити текстовий шар під чорним прямокутником, скопіювати його та вставити в Notepad.

Належне редагування вимагає «санітизації» — процесу, який остаточно видаляє текстові об’єкти та метадані з коду документа. Намалювати чорну фігуру — це не кібербезпека; це цифрові художні вироби.

Витік даних: коли некомпетентність стає небезпечною

У відповідь на стандартний запит згідно зі статтею 15 GDPR, юридичні представники Valve надали масивний документ обсягом 830 сторінок, наповнений цими цифровими «виробами ручної роботи». Вони ретельно розмістили чорні векторні фігури поверх тисяч рядків даних — залишивши видимою лише ту інформацію, яка була зручною для їхньої наративної лінії (зокрема, скарги користувачів, подані проти особи, яка надіслала запит).

Exhibit A: 830 pages of elite redaction failure
Додаток A: 830 сторінок «елітного» редагування. Величезний чорний прямокутник, вручну розміщений поверх тисяч SteamID, електронних адрес та особистих даних. Шкода, що вони забули видалити текст під ним.

На перший погляд, сама відданість справі малювання чорних квадратів на 830 сторінках майже вражає. Але коли ви просто обходите вектори атаки та дивитеся на фактичні дані, що витекли, гумор миттєво зникає.

Публічне попередження про безпеку: Перевірте ваші відповіді щодо GDPR

У результаті нашого аналізу того, як великі корпорації обробляють запити згідно зі статтею 15 GDPR, ми виявили системну проблему. Корпоративні юридичні фірми, що діють від імені технологічних гігантів, часто функціонують радше як агресивні PR-відділи або страхові експерти. Їхня основна тактика полягає в залякуванні, зволіканні та тиску на заявника з метою запобігти розкриттю даних.

Однак, коли їх зрештою змушують передати дані, виявляється їхня технічна некомпетентність. Намагаючись приховати персональні дані третіх осіб або внутрішні корпоративні таємниці, ці юристи регулярно використовують принципово хибні методи редагування PDF-файлів.

Наш терміновий рекомендаційний лист для всіх користувачів, юридичних опонентів та захисників конфіденційності:
Якщо ви, ваші колеги або будь-хто, кого ви знаєте, коли-небудь запитували дані та отримували від цих корпоративних юристів PDF-файл із текстом, закритим чорними прямокутниками, — негайно перевірте ці файли.

Відкрийте PDF у базовому редакторі (наприклад, LibreOffice Draw, Adobe Illustrator) або просто спробуйте виділити текст під чорним прямокутником курсором і вставити його в Notepad. Якщо текст копіюється, це означає, що стався масштабний витік даних. Передайте цю інформацію всім, хто веде подібні судові справи. Перевірте кожен документ. Їхні тактики залякування — це блеф, а їхня технічна некомпетентність грає проти них — але вона також ставить під загрозу приватність незліченної кількості людей.

Що насправді злили елітні адвокати:

  • Деанонімізовані логіни користувачів: Оскільки вхід до Steam часто є глибоко особистим і пов’язаним з іншими онлайн-ідентичностями, понад 60% користувачів із цього документа були миттєво та повністю ідентифіковані.
  • Незашифровані, сирі журнали чатів та абсурдні звіти: Це були не просто стандартні журнали сервера. Документ викрив цілу скарбницю абсолютно безглуздих, абсурдних скарг користувачів. Йдеться про сирі, невідредаговані повідомлення, рясно приправлені крайньою лайкою, чистою заздрістю та неприхованою ненавистю. Вони містили буквальні побажання смерті, націоналістичні образи та жорсткі геополітичні випади російських користувачів, спрямовані проти українського користувача. Замість того, щоб належним чином захистити ці надзвичайно чутливі та токсичні дані, елітні юристи фактично упакували сиру базу даних мовлення ненависті та передали її, повністю незахищеною.
  • Наражаючи неповнолітніх на ризик: Користувач з України, чиї права на приватність Valve намагалася обмежити, не був випадковим підлітком. Це особа із серйозними технічними можливостями. Через невиконання базового редагування PDF-файлів юристи передали йому повністю деанонімізовану базу даних осіб, які поскаржилися на нього. Це поставило тих користувачів Steam — багато з яких є неповнолітніми — під прямий фізичний та цифровий ризик.

Мій пес ніколи б такого не зробив. Мій пес просто з'їв би документи. Жодного витоку даних.

Minors put at risk by Valve's data leak
Вразливі жертви: Необроблені журнали чату та деанонімізовані логіни дітей повністю витекли до їхнього переслідувача через фальшиві редагування конфіденційних даних.

Шедевр лицемірства: Сторінка 8

Якщо ви вважаєте технічну несправність кумедною, то офіційний супровідний лист, що додається до цього витоку даних, підносить ситуацію до абсолютної високої комедії.

На сторінці 8 офіційної юридичної відповіді доктор Цургайде офіційно відмовляє користувачу в доступі до певних деталей облікового запису. Яке його юридичне обґрунтування для утримання цієї інформації? Ми цитуємо безпосередньо з німецького документа:

“Точніша інформація неможлива через захист персональних даних інших користувачів платформи Steam…”
Більш детальна відповідь неможлива через захист персональних даних інших користувачів Steam…

Дозвольте цьому на мить осісти. Високооплачуваний Salary Partner у Taylor Wessing прямо відмовився надавати певні деталі, щоб захистити приватність інших користувачів Steam… у тому самому пакеті електронних листів, де він прикріпив PDF-файл на 830 сторінок, який повністю розкрив деанонімізовані особи, журнали чатів і відверті висловлювання ненависті саме цих користувачів.

Він із гордістю заявив у письмовій формі, що захищає саме ті дані, які активно витікали з-під його контролю.

Лист завершується класичною корпоративною тактикою залякування: погрозою кримінальним переслідуванням користувача згідно з Кримінальним кодексом Німеччини (StGB), водночас утримуючи решту законно гарантованих користувачу даних відповідно до GDPR як заручників, доки користувач не «пояснить» певну поведінку свого облікового запису юристам. Це справжній майстер-клас із використання бюрократії як зброї, яка при цьому є абсолютно некомпетентною.

П’ятизірковий відгук про «елітну» експертизу в галузі ІТ-права

Щоб зрозуміти всю серйозність цього провалу, потрібно подивитися на те, хто працює з цими даними. Ми не говоримо про стажера.

Згідно з публічними професійними профілями, особа, відповідальна за цю відповідь, є нещодавно підвищеним партнером із заробітної плати у Taylor Wessing. Це професіонал, який має ступінь магістра права у сфері міжнародного комерційного права Університету Абердина та — іронія долею — буквально завершив докторантуру з IT-права.

Коли ви наймаєте спеціаліста з докторським ступенем у галузі інформаційного права з провідної міжнародної фірми, ви очікуєте, що він знатиме, як належним чином очистити цифровий документ перед передачею чутливих даних користувачів через кордони.

Натомість ця катастрофічна невдача в базовій цифровій грамотності ненавмисно підтвердила технічні реалії, які Valve роками агресивно заперечувала. Завдяки цій гучній юридичній помилці ми тепер маємо офіційно задокументований доказ того, що:

  • Масове зв’язування облікових записів: Valve має можливість пов'язувати облікові записи Steam, починаючи з 2019 року.
  • Глибока телеметрія: Valve підтримує внутрішню систему телеметрії та журналювання даних своїх користувачів, яка за глибиною збору інформації не поступається розвідувальним агентствам державного рівня.
  • Офіційне підтвердження: Елітна юридична команда, як завжди доречно, підтвердила все це в офіційному, перевірюваному юридичному листуванні.

Смиренне благання до професорів IT-права (і перевірка реальністю)

Шановні професори Університету Абердина та інших престижних закладів, що пропонують ступені з права у сфері інформаційних технологій: ми маємо скромне прохання. Благаємо вас, вимагайте від ваших студентів більшого в частині власне «ІТ» у їхній освіті.

Навчіть їх, як працює векторна графіка. Навчіть їх, що малювання рамки в Adobe Acrobat не чарівним чином стирає базовий текстовий код. Це абсолютні цифрові основи, які мають бути засвоєні, перш ніж комусь видадуть ступінь PhD або дозволять наближатися до чутливих користувацьких даних GDPR.

Але будьмо повністю справедливими до академічних установ. Університети є високоавторитетними та поважними організаціями. Ми точно знаємо, що жоден шановний професор не навчає студента, як штучно затягувати юридично обов’язкову відповідь згідно з GDPR, щоб виснажити жертву.

Цей специфічний навик — використання бюрократії як зброї та навмисне затягування юридичних строків — не входить до жодної університетської програми. Це суто внутрішня корпоративна ініціатива. Це той різновид темного мистецтва, якому навчаєшся лише тоді, коли приєднуєшся до такої фірми, як Taylor Wessing.

Це насправді висвітлює жорстоку, невисловлену реальність сучасної кар'єрної траєкторії в юриспруденції. Схоже, що випускники, які справді розуміються на технологіях, ідуть знаходити звичайні, респектабельні роботи, пов'язані з розробкою, захистом та інноваціями в реальному світі.

А інші? Ті, хто просто хоче носити дорогі костюми та гратися з модними слівцями? Вони йдуть у фірми на кшталт Taylor Wessing, щоб працювати високооплачуваними корпоративними «розрулювачами», чиє завдання — ховати брудні секрети техногігантів за погано намальованими цифровими чорними скриньками.

Офіційна петиція до регуляторів ЄС із захисту даних

Шановні регулятори GDPR та органи із захисту даних, на яких нині покладено нагляд за цим безладом: якщо припустити, що ваші офіси не укомплектовані тими самими «експертами», ми шанобливо просимо вас розслідувати цирк, що діє під назвою Taylor Wessing.

Чи існує правовий механізм для обов'язкової повторної цифрової сертифікації цих фахівців? Або, можливо, комусь варто просто перевірити їхню температуру? Складається враження, що щойно ці юристи отримують свій престижний префікс «д-р», вони підхоплюють серйозну корпоративну гарячку, яка назавжди стирає з їхнього мозку базову комп'ютерну грамотність.

Чи усвідомлюєте ви весь масштаб порушень GDPR, закладених у цій єдиній взаємодії? Вони штучно затримали юридично обов’язкову відповідь, приховали дані під хибним приводом «захисту» інших, використали бюрократію як зброю, а потім випадково витекли сирі, деанонімізовані дані саме цих людей.

Тим часом погляньмо на табло. У мого пса досі нуль витоків даних. Так, вона не опрацювала належним чином запит GDPR. Але вона також не влаштувала масштабний транскордонний витік даних, виставляючи клієнту рахунки на сотні євро за годину. У сучасній корпоративній екосистемі робити абсолютно нічого і просто не облажатися робить мого пса беззаперечним «Працівником місяця».

Час змінити правила гри в Steam

Це не просто про помилку юриста з PDF-файлом. Це про системне нехтування безпекою користувачів з боку багатомільярдної платформи.

Наш проєкт PhishDestroy народився тому, що Valve просто не переймалася неконтрольованим спамом, фішингом і зламаними акаунтами, які поглинали її екосистему. Ми виросли в цьому вакуумі корпоративної відповідальності.

Тепер, завдяки безпосередньо вибору Valve свого юридичного представництва та цьому подальшому витоку даних, завісу піднято. Настав час зруйнувати їхню політику заплющування очей, поки дітей грабують, ігнорування нерегульованих азартних ігор зі скінами та безстрокового заморожування інвентарів користувачів задля збільшення власного прибутку.

Ми зібрали докази, хронологію корпоративного абсурду та повний технічний розбір їхніх провалів. Це щільне, серйозне читання, бо правда про те, як глобальні корпорації поводяться з вашими даними, зазвичай саме такою і є.

Прочитайте повне, розширене розслідування практик Valve тут:
PhishDestroy: Як Valve отримує прибуток із вкрадених акаунтів

Спеціальне застереження для Taylor Wessing та доктора Цургайде

Ми точно знаємо, що станеться далі. Ми знаємо, що ви, ймовірно, зараз складаєте скаргу щодо порушення умов обслуговування або лист із вимогою припинити протиправні дії, щоб видалити цю статтю.

Перш ніж це зробити, давайте прояснимо кілька речей для публічного запису.

По-перше, PhishDestroy — це 100% некомерційна ініціатива. Ми заробляємо на цьому рівно $0. Це не замовний матеріал від ваших конкурентів (якщо вони у вас взагалі є на цьому конкретному рівні цифрових мистецтв і ремесел). Ми публікуємо це тому, що ваш катастрофічний витік є основоположним доказом для нашого масштабного розслідування діяльності Valve.

По-друге, ми щиро хочемо віддати належне вашому мистецтву. Ті 830 сторінок вручну розміщених чорних прямокутників — справді вишукані. Квадрати глибокі, насичені та напрочуд однорідні. Це прекрасне свідчення того, що корпоративні гроші абсолютно нічого не значать для корпорацій, які їх витрачають. З огляду на вашу погодинну ставку в Taylor Wessing, це, можливо, найдорожчий проєкт сучасного мистецтва в історії геймінгу.

(Порада для вашої наступної відповіді на запит GDPR: оскільки ви вже виставляєте Valve рахунок на сотні годин за те, щоб намалювати чорні квадрати на понад 800 сторінках, можливо, спробуйте намалювати під ними ще й гарні маленькі кружечки? Просто для різноманітності. Це не захистить дані краще, але буде весело для того, хто витягуватиме текст).

Наостанок, розгляньте це як ввічливе попередження:

Будь-яка спроба поскаржитися, подати скаргу на порушення прав чи погрожувати судовим позовом щодо цієї публікації розглядатиметься як прямий напад на легітимні, некомерційні дослідження у сфері безпеки. Ми діємо за дуже простим правилом інтернету. Ви можете спробувати видалити це посилання. Але якщо ви це зробите, ми вчинимо так, як завжди: за кожне знищене вами посилання з’являться п’ять нових.

Ласкаво просимо до інтернету.

Нагадування про юридичні зобов’язання для Taylor Wessing: правило 72 годин

У звичайних умовах ми б не радили вам у справах бізнесу, окрім як «зачиняйте двері», але як експерти з кібербезпеки ми зобов’язані вказати на юридичну реальність вашого технічного збою.

Ваша практика використання графічних векторних накладень замість належної структурної санітизації документів є прямим порушенням статті 32 GDPR (Безпека обробки).

Ми наполегливо рекомендуємо вам провести аудит кожного PDF-файлу, який ви коли-небудь надсилали будь-якому опоненту, заявнику чи клієнту. Якщо ви не перевіряли ці документи на базовому ІТ-рівні (видаляючи метадані та приховані шари), існує надзвичайно висока ймовірність того, що ви активно спричиняєте численні тривалі витоки даних.

Крім того, дозвольте нагадати вашим шановнім докторам філософії з IT-права про статтю 33 GDPR: щойно контролеру даних стає відомо про витік персональних даних, він юридично зобов’язаний повідомити про це компетентний наглядовий орган протягом 72 годин.

Враховуючи транскордонний характер цих витоків і величезний обсяг надзвичайно чутливих, деанонімізованих даних, які ви неналежним чином обробляєте, спроби зам'яти цю справу лише призведуть до максимальних регуляторних штрафів. Вас офіційно повідомлено про інцидент. Годинник цокає.

Ще раз, повне розслідування читайте тут:
PhishDestroy: Як Valve отримує прибуток із вкрадених акаунтів