Startup Delve enfrenta acusaciones por supuesta falsificación de informes de cumplimiento

Un post anónimo en Substack publicado recientemente acusa a la startup de cumplimiento Delve de engañar a “cientos de clientes” sobre su cumplimiento con regulaciones de privacidad y seguridad. Esto podría exponer a esos clientes a “responsabilidad penal bajo HIPAA y multas considerables bajo GDPR”.

Delve, respaldada por Y Combinator, anunció el año pasado que había recaudado 32 millones de dólares en una ronda de financiamiento Serie A, valorándose en 300 millones de dólares. El viernes, la empresa intentó refutar las acusaciones en su blog, calificando el post de Substack como “engañoso” y afirmando que “contiene varias afirmaciones inexactas”.

Las acusaciones de DeepDelver

El post anónimo es atribuido a “DeepDelver”, quien se describe como un excliente de Delve. DeepDelver relató haber recibido un correo en diciembre informando sobre la supuesta filtración de una hoja de cálculo con informes confidenciales de clientes. A pesar de que el CEO de Delve, Karun Kaushik, aseguró a los clientes que estaban en cumplimiento y que no había acceso externo a datos sensibles, DeepDelver expresó que ellos y otros clientes comenzaron a sospechar.

“Al compartir la experiencia de sentirnos insatisfechos con Delve y tener la sensación de que algo extraño estaba ocurriendo, decidimos unir fuerzas e investigar juntos”, escribieron. Su conclusión fue que Delve “logra su afirmación de ser la plataforma más rápida produciendo evidencia falsa y generando conclusiones de auditores en nombre de fábricas de certificación”.

Prácticas engañosas y auditorías

DeepDelver también afirmó que prácticamente todos los clientes de Delve habían pasado por dos firmas de auditoría, Accorp y Gradient, descritas como parte de la misma operación, que opera principalmente en India. Aseguraron que estas firmas solo validan informes generados por Delve, lo que genera una inversión de la estructura de cumplimiento normal.

Además, DeepDelver acusó a Delve de ayudar a sus clientes a “engañar al público” al albergar páginas de confianza que contienen medidas de seguridad que nunca se implementaron. A pesar de estas acusaciones, Delve respondió afirmando que no emite informes de cumplimiento, sino que es una “plataforma de automatización” que proporciona información a auditores.

Según Delve, “los informes finales y opiniones son emitidos únicamente por auditores independientes y licenciados”, y los clientes pueden elegir trabajar con auditores de su preferencia o de la red de auditorías de la empresa.

Respuestas y vulnerabilidades

En respuesta a la acusación de proporcionar “evidencia falsa”, Delve argumentó que simplemente ofrece “plantillas para ayudar a los equipos a documentar sus procesos”. Además, la empresa está “investigando activamente cualquier filtración” relacionada con las acusaciones.

Tras el post inicial, un usuario de X llamado James Zhou afirmó haber accedido a información sensible de Delve, incluyendo verificaciones de antecedentes de empleados. El fundador de Dvuln, Jamieson O’Reilly, compartió más detalles sobre supuestas vulnerabilidades de seguridad en la superficie de ataque externa de Delve.

TechCrunch envió un correo buscando un comentario adicional a la dirección de contacto proporcionada en el sitio web de Delve. Aunque el correo rebotó, posteriormente se recibió una invitación para una “demostración de Delve” más adelante en la semana.

Esta publicación ha sido actualizada con información adicional sobre las vulnerabilidades de seguridad proporcionadas por Jamieson O’Reilly y más detalles sobre la respuesta de Delve a TechCrunch.

Ilustración de un hombre mayor con auriculares y chaqueta