「偽のコンプライアンス」詐欺により顧客をだましたとしてDelveが非難されている

最近投稿された匿名のSubstack記事では、コンプライアンス分野のスタートアップであるDelveが、数百人もの顧客を誤って私的およびセキュリティ規制に準拠していると信じ込ませ、HIPAAに基づく刑事責任やGDPRによる巨額な罰金のリスクにさらしたと非難している。
Y Combinatorから資金提供を受けているこのスタートアップは、昨年3億ドルの評価額で3200万ドル規模のシリーズA資金調達を発表した(このラウンドはInsight Partnersが主導)。金曜日に同社はブログ上でこれらの非難に反論し、そのSubstack記事を「誤解を招くもの」と呼び、多くの不正確な記述が含まれていると主張した。
このSubstack記事の投稿者は「DeepDelver」であり、自身をDelveの顧客企業の元従業員だと名乗っている。
DeepDelverによると、12月に送られてきたメールの中で、同スタートアップが顧客の機密報告書が記載されたスプレッドシートを漏洩させたと伝えられた。Delveのカルン・カウシクCEOは後日のメールで、顧客企業は依然として規制に準拠しており、外部の者が機密データにアクセスした形跡はないと顧客を安心させたとされるが、DeepDelverら他の顧客企業は疑念を抱くようになったという。
「私たち全員がDelveのサービス体験に不満を感じ、何かおかしいと気づいたため、力を合わせて一緒に調査することにした」と彼らは記している。
彼らの結論としては、Delveが最速のプラットフォームだと主張する根拠は、偽の証拠を作成し、認定機関向けに報告書をそのまま承認させるような監査結論を出し、主要な規制要件を無視しながら顧客に完全な準拠を達成したと伝えている点にあるという。
DeepDelverはこれらの主張を詳述し、同スタートアップが実際には存在しない取締役会やテスト、業務プロセスに関する偽の証拠を顧客に提供し、その偽の証拠を採用するか、ごくわずかな自動化やAI機能しか備えていない手作業中心の対応を行うかの選択を強いていると非難した。
さらにDeepDelverは、Delveの顧客企業のほぼ全員がAccorpおよびGradientという2つの監査会社を利用しているようであり、これらの会社はインドを拠点とする同じグループの一部で、米国には名目上しか存在しないと主張した。
彼らによれば、これらの会社はDelveが作成した報告書をそのまま承認するだけの存在に過ぎない。そのためDeepDelverは、同スタートアップが通常のコンプライアンス体制を逆転させていると主張しており、「独立した審査が行われる前に監査結論やテスト手順、最終報告書を作成することで、Delveは実施者でありながら同時に審査者の立場にもなっている。これは単なる技術的な問題ではなく、証明全体の信頼性を失わせる構造的な詐欺行為だ」と述べている。
顧客を誤導したという非難に加え、DeepDelverは同スタートアップが実際には実装されていないセキュリティ対策を記載した信頼性ページを公開することで、これらの顧客が一般消費者を誤導する手助けをしているとも指摘している。
DeepDelver自身とDelveとの関係については、同社は自社の信頼性ページを公開せず、もはやコンプライアンス対応のためにこのスタートアップに依存していないと述べている。
Delveはこれらの非難に対し、自社ではコンプライアンス報告書を発行していないと説明した。代わりに同社は、コンプライアンスに関連する情報を取り込み、監査人がそのデータにアクセスできるようにする「自動化プラットフォーム」だと位置づけている。
「最終的な報告書や意見は、Delveではなく、独立した資格を持つ監査人によってのみ作成される」と同社は述べている。
またDelveは、顧客が自ら選んだ監査人を利用するか、同社が保有する独立した認定済み第三者監査会社ネットワークの監査人を利用するかを選択できると説明している。この監査会社群は、「他のコンプライアンスプラットフォームも含め、業界全体で広く利用されている実績のある企業たちだ」と同社は述べている。
顧客に偽の証拠を提供しているという非難に対し、Delveは「他のコンプライアンスプラットフォームと同様に、チームがコンプライアンス要件に沿って業務プロセスを文書化するのを支援するためのテンプレートを提供しているだけだ」と反論した。
「下書き用のテンプレートは、『事前に記入済みの証拠』とは異なる」と同社は述べている。
さらにDelveは、「現在、あらゆる情報漏洩の可能性について積極的に調査中」であり、「依然としてそのSubstack記事を精査している」と付け加えた。
TechCrunchはDelveのウェブサイトに記載されているメディア問い合わせ先へ追加のコメントを求めるメールを送信したが、返信はなかった。また、さらなるコメントを得るためにDeepDelverにも連絡を取った。
関連記事
LiteLLM AIプラットフォーム、スタートアップ企業Delveとの提携を解消
数百万人の開発者から信頼され、広く利用されているAIゲートウェイを開発したLiteLLMは、コンプライアンススタートアップのDelveとの提携を終了し、別のプロバイダーおよび監査機関を通じてセキュリティ認証を改めて取得していく方針を公表した。この決定は、先週、LiteLLMのオープンソース版が認証情報を盗むことを目的としたマルウェアによって侵害された重大なインシデントを受けたものである。この侵害が
法的争訟の中でSunoが曲に透かしを入れる
Sunoは、ユーザーがAI生成音楽を作成できるプラットフォームであり、プラットフォームが生成したトラックにラベルを付け、ダウンロードを制限し、不正な複製を抑制するためにコミュニティ基準を更新する新機能を公開した。これらの更新は、Sunoがレコードレーベルやアーティスト団体からの複数の訴訟に直面している時期に実施される。共同創設者兼CEOのMikey Shulmanはブログ記事で、プラットフォームの目標が、より広い層にAI音楽ツールのアクセスを拡大しながら、オリジナルの創作を促進することに重点を
ムスク氏はGrokの構築でユーザーのコードが漏洩したことを認め、すべての履歴データを消去すると約束した。
エロン・マスクは、Grok Buildをめぐるプライバシー問題に直接言及し、まず「True」という単純な回答で事件の存在を確認した。彼は、SpaceXAIに以前アップロードされたすべてのユーザーデータを永久に削除すると約束し、「1バイトも残さない」と述べた。これは、主要なテックリーダーが公に過ちを認め、ユーザーデータを自発的に削除したというAI業界初の事例である。安全研究者による「フィッシング」テストでデータ漏洩の具体的な証拠が明らかになったこの問題は、独立したAIセキュリティ研究者である@
関連特集おすすめ
コメント (0)
0/500

最近投稿された匿名のSubstack記事では、コンプライアンス分野のスタートアップであるDelveが、数百人もの顧客を誤って私的およびセキュリティ規制に準拠していると信じ込ませ、HIPAAに基づく刑事責任やGDPRによる巨額な罰金のリスクにさらしたと非難している。
Y Combinatorから資金提供を受けているこのスタートアップは、昨年3億ドルの評価額で3200万ドル規模のシリーズA資金調達を発表した(このラウンドはInsight Partnersが主導)。金曜日に同社はブログ上でこれらの非難に反論し、そのSubstack記事を「誤解を招くもの」と呼び、多くの不正確な記述が含まれていると主張した。
このSubstack記事の投稿者は「DeepDelver」であり、自身をDelveの顧客企業の元従業員だと名乗っている。
DeepDelverによると、12月に送られてきたメールの中で、同スタートアップが顧客の機密報告書が記載されたスプレッドシートを漏洩させたと伝えられた。Delveのカルン・カウシクCEOは後日のメールで、顧客企業は依然として規制に準拠しており、外部の者が機密データにアクセスした形跡はないと顧客を安心させたとされるが、DeepDelverら他の顧客企業は疑念を抱くようになったという。
「私たち全員がDelveのサービス体験に不満を感じ、何かおかしいと気づいたため、力を合わせて一緒に調査することにした」と彼らは記している。
彼らの結論としては、Delveが最速のプラットフォームだと主張する根拠は、偽の証拠を作成し、認定機関向けに報告書をそのまま承認させるような監査結論を出し、主要な規制要件を無視しながら顧客に完全な準拠を達成したと伝えている点にあるという。
DeepDelverはこれらの主張を詳述し、同スタートアップが実際には存在しない取締役会やテスト、業務プロセスに関する偽の証拠を顧客に提供し、その偽の証拠を採用するか、ごくわずかな自動化やAI機能しか備えていない手作業中心の対応を行うかの選択を強いていると非難した。
さらにDeepDelverは、Delveの顧客企業のほぼ全員がAccorpおよびGradientという2つの監査会社を利用しているようであり、これらの会社はインドを拠点とする同じグループの一部で、米国には名目上しか存在しないと主張した。
彼らによれば、これらの会社はDelveが作成した報告書をそのまま承認するだけの存在に過ぎない。そのためDeepDelverは、同スタートアップが通常のコンプライアンス体制を逆転させていると主張しており、「独立した審査が行われる前に監査結論やテスト手順、最終報告書を作成することで、Delveは実施者でありながら同時に審査者の立場にもなっている。これは単なる技術的な問題ではなく、証明全体の信頼性を失わせる構造的な詐欺行為だ」と述べている。
顧客を誤導したという非難に加え、DeepDelverは同スタートアップが実際には実装されていないセキュリティ対策を記載した信頼性ページを公開することで、これらの顧客が一般消費者を誤導する手助けをしているとも指摘している。
DeepDelver自身とDelveとの関係については、同社は自社の信頼性ページを公開せず、もはやコンプライアンス対応のためにこのスタートアップに依存していないと述べている。
Delveはこれらの非難に対し、自社ではコンプライアンス報告書を発行していないと説明した。代わりに同社は、コンプライアンスに関連する情報を取り込み、監査人がそのデータにアクセスできるようにする「自動化プラットフォーム」だと位置づけている。
「最終的な報告書や意見は、Delveではなく、独立した資格を持つ監査人によってのみ作成される」と同社は述べている。
またDelveは、顧客が自ら選んだ監査人を利用するか、同社が保有する独立した認定済み第三者監査会社ネットワークの監査人を利用するかを選択できると説明している。この監査会社群は、「他のコンプライアンスプラットフォームも含め、業界全体で広く利用されている実績のある企業たちだ」と同社は述べている。
顧客に偽の証拠を提供しているという非難に対し、Delveは「他のコンプライアンスプラットフォームと同様に、チームがコンプライアンス要件に沿って業務プロセスを文書化するのを支援するためのテンプレートを提供しているだけだ」と反論した。
「下書き用のテンプレートは、『事前に記入済みの証拠』とは異なる」と同社は述べている。
さらにDelveは、「現在、あらゆる情報漏洩の可能性について積極的に調査中」であり、「依然としてそのSubstack記事を精査している」と付け加えた。
TechCrunchはDelveのウェブサイトに記載されているメディア問い合わせ先へ追加のコメントを求めるメールを送信したが、返信はなかった。また、さらなるコメントを得るためにDeepDelverにも連絡を取った。
LiteLLM AIプラットフォーム、スタートアップ企業Delveとの提携を解消
数百万人の開発者から信頼され、広く利用されているAIゲートウェイを開発したLiteLLMは、コンプライアンススタートアップのDelveとの提携を終了し、別のプロバイダーおよび監査機関を通じてセキュリティ認証を改めて取得していく方針を公表した。この決定は、先週、LiteLLMのオープンソース版が認証情報を盗むことを目的としたマルウェアによって侵害された重大なインシデントを受けたものである。この侵害が
法的争訟の中でSunoが曲に透かしを入れる
Sunoは、ユーザーがAI生成音楽を作成できるプラットフォームであり、プラットフォームが生成したトラックにラベルを付け、ダウンロードを制限し、不正な複製を抑制するためにコミュニティ基準を更新する新機能を公開した。これらの更新は、Sunoがレコードレーベルやアーティスト団体からの複数の訴訟に直面している時期に実施される。共同創設者兼CEOのMikey Shulmanはブログ記事で、プラットフォームの目標が、より広い層にAI音楽ツールのアクセスを拡大しながら、オリジナルの創作を促進することに重点を
ムスク氏はGrokの構築でユーザーのコードが漏洩したことを認め、すべての履歴データを消去すると約束した。
エロン・マスクは、Grok Buildをめぐるプライバシー問題に直接言及し、まず「True」という単純な回答で事件の存在を確認した。彼は、SpaceXAIに以前アップロードされたすべてのユーザーデータを永久に削除すると約束し、「1バイトも残さない」と述べた。これは、主要なテックリーダーが公に過ちを認め、ユーザーデータを自発的に削除したというAI業界初の事例である。安全研究者による「フィッシング」テストでデータ漏洩の具体的な証拠が明らかになったこの問題は、独立したAIセキュリティ研究者である@





家






