1774157214
2026-03-21 17:00:00
アン 匿名のサブスタック投稿 今週出版されたコンプライアンスのスタートアップを非難する 探る 「何百もの顧客がプライバシーとセキュリティの規制を遵守している」と「誤って」説得し、それらの顧客が「HIPAAに基づく刑事責任およびGDPRに基づく高額の罰金」にさらされる可能性がある。
Delve は Y Combinator が支援するスタートアップです。 シリーズAで3,200万ドルを調達すると発表 評価額は3億ドル。 (このラウンドはInsight Partnersが主導した。)金曜日、このスタートアップは告発に反論しようとした。 そのブログで、サブスタックの投稿を「誤解を招く」と呼び、「多くの不正確な主張が含まれている」と述べた。
Substack の投稿は、(現在は元の) Delve クライアントで働いていると自称する「DeepDelver」によるものとされています。
DeepDelver 氏は、12 月に同社が「顧客の機密報告書を含むスプレッドシートを漏洩した」と主張する電子メールを受け取ったと振り返った。 Delveの最高経営責任者(CEO)Karun Kaushik氏は、その後の電子メールで顧客がコンプライアンスを遵守しており、機密データに外部関係者がアクセスすることはないと明言したようだが、DeepDelver氏は、彼らと他の顧客が疑念を抱いていると述べた。
「Delve の体験に圧倒されたという共通の経験と、何か怪しいことが起こっているという全体的な感覚を持っていたため、私たちはリソースをプールして一緒に調査することにしました」と彼らは書いています。
彼らの結論は?その Delve は、「偽の証拠を作成し、ゴム印が報告する認証工場に代わって監査人の結論を導き出し、顧客に 100% のコンプライアンスを達成していると言いながら主要なフレームワーク要件をスキップすることで、最速のプラットフォームであるという主張を達成しています。」
DeepDelverはこれらの主張についてかなり詳しく調べ、このスタートアップが「決して起こらなかった取締役会会議、テスト、プロセスの捏造された証拠」を顧客に提供し、その顧客に「偽の証拠を採用するか、実際の自動化やAIをほとんど使わずにほとんど手作業で作業を行うかの選択」を迫ったと非難した。
テッククランチイベント
カリフォルニア州サンフランシスコ
|
2026 年 10 月 13 ~ 15 日
DeepDelver はまた、Delve の顧客の事実上すべてが Accorp と Gradient という 2 つの監査法人を経由しているようだと主張し、両監査法人は「同じ業務の一部」であると述べ、その監査法人は主にインドで活動しており、米国では名目上の存在のみであると述べた。
それらの企業は、Delve によって作成された単なるゴム印のレポートに過ぎないと彼らは言いました。その結果、DeepDelver 氏は、このスタートアップは通常のコンプライアンス構造を「逆転」させたと述べ、「独立した審査が行われる前に監査人の結論、テスト手順、最終報告書を作成することにより、Delve は実装者と審査者の両方の役割を担うことになります。これは専門的なことではありません。認証全体を無効にする構造的な詐欺です。」と述べています。
DeepDelver 氏は、Delve が顧客を誤解させていると非難することに加えて、このスタートアップが顧客を「決して実装されていないセキュリティ対策を含む信頼ページをホストすることで一般大衆を誤解させる」ことを支援していると述べた。
DeepDelver 氏は、自社が Delve と問題について話し合っている間に、スタートアップが「私たちにドーナツを複数箱送ってきた」と述べた。 […] 私たちを幸せにし続けるために。」それにもかかわらず、DeepDelver の雇用主はおそらくその信頼ページを非公開にし、コンプライアンスに関して同社に依存しなくなったと思われる。
Delve はこの告発に対し、コンプライアンス報告書は一切発行していないと述べた。代わりに、コンプライアンスに関する情報を取り込み、監査人にその情報へのアクセスを提供する「自動化プラットフォーム」です。
「最終報告書と意見は、Delveではなく、独立した認可を受けた監査人によってのみ発行される」と同社は述べた。
Delve はまた、顧客は「自分で選んだ監査人と協力することも、Delve の独立した認定されたサードパーティ監査会社のネットワークから監査人と協力することも選択できる」と述べた。同社によれば、これらの監査人は「他のコンプライアンスプラットフォームを含め、業界全体で広く使用されている確立された企業」であるという。
顧客に「偽の証拠」を提供しているという非難に対し、Delve は「他のコンプライアンス プラットフォームと同様に、チームがコンプライアンス要件に従ってプロセスを文書化するのに役立つテンプレート」を提供しているだけだと反論した。
同社は「草案テンプレートは『事前に記入された証拠』と同じではない」と述べた。
Delve は「漏洩があれば積極的に調査」しており、「サブスタックをまだ検討中」であると付け加えた。
最初の Substack 投稿に続いて、James Zhou という名前の X ユーザーが投稿しました。 言った 彼らは、従業員の身元調査や株式の権利確定スケジュールなど、Delve からの機密情報にアクセスすることができました。 Dvuln 創設者ジェイミーソン・オライリー さらに詳細を共有しました オライリー氏が述べた内容は、「Delve の外部攻撃対象領域にあるいくつかの大きなセキュリティ ホール」に関する周氏との会話だという。
TechCrunchは、DelveのWebサイトに記載されているメディアの連絡先アドレスに追加のコメントを求める電子メールを送信した。メールは返送されましたが、その後、今週後半に「Delve デモ」へのカレンダーの招待状が届きました。 TechCrunchはDeepDelverにも追加のコメントを求めた。
この投稿は、Jamieson O’Reilly によって提供されたセキュリティ上の脆弱性とされるものに関する追加情報と、> に対する Delve の対応に関する追加の詳細で更新されました。
#Delve偽りのコンプライアンスで顧客に誤解を与えたとして告発