6. september 2021

Hvordan jeg fikk datatilsynet på nakken

Som noen av leserne vet, de siste ti årene har jeg arrangert wordfeudturneringer, norske og utenlandske.


Turneringene er basert på at folk ikke jukser, og folk skal passe på seg sjøl, så opplegget er sårbart. En del jukser, men mange hjelper også til med å ta juksere, i årenes løp har vi stengt ut 4058 brukere for juks eller ufin oppførsel (typisk menn som plager damer). Det utgjør 1,2% av brukerne, men det er ikke 4058 mennesker, for som vi skal se, en del juksere åpner mange kontoer. 

Den typiske reaksjonen når noen blir tatt for juks, er ingen reaksjon. Vi sender dem en mail om at vi har avslørt juks, og de svarer nada. Noen få sender en sår mail tilbake om at de er uskyldige. Og noen ytterst få ender med å bli mannevonde. 

I 2013 utestengte vi en indisk bruker som het feudfan. Han reagerte ved å endre resultatene i andre kamper, slik at det ble helt kaos. Det var i den perioden alt for lett å endre andres resultater. Han opprettet også brukerne DJNBFR, rimjhim, tart.with.A.heart, BDinglorious, Rubynell1000, chatu.03, dimondsr4evasoisme, the_loudest_prick, the_man_who_drew, gugsyxoxoxo, jjsdu, contraband102, wlohjudge, mcLaren_Mercedesz, meldte dem på i de forskjellige turneringene, og brukte dem til å sabotere, kommentere og knote til resultater. Mailboksen min rant over av
My scores for English International Season xx have been changed. I have no record of the actual scores, although I am aware of which games I've won, or lost.
Jeg fikk min fulle hyre med å sperre brukerne hans ute og å programmere om siden. Jeg sperret brukerne hans en for en ved å blokkere IP-adressene de kom fra. Det hjalp ikke, han kom alltid opp med nye IP-adresser. 

I nynorskligaen meldte han på brukeren kraken_hunter, og introduserte seg med denne hyggelige beskjeden i forumet.
Hei alle, dette er min første gang her inne, alt det beste :-)
Så slapp han seg løs og gjorde som kraken, samtidig insinuerer vel brukernavnet at det er jeg som er kraken.
Jeg oppdaget etterhvert at alle IP-adressene hans kom fra Mumbai. Så jeg sperret ut hele byen Mumbai. Synd for de andre brukerne derifra. Men det løste problemet for nettsiden sin del.  

Feudfan gikk da over til å sende meg enorme mengder utfordringer i spilleappen. Wordfeud er slik at en utfordring popper opp oppå spillet, slik at du må ta stilling til den før du kan spille videre. Som er greit når det kommer en iblant, men når noen bygger en bot som sender en ny utfordring med en gang den forrige er avslått, så blir spillkontoen ubrukelig for den som blir rammet. Flere dommere fikk samme behandling. 

 Vi rapporterte problematikken til Wordfeud, og problemet ble etterhvert løst ved at Håkon som lager Wordfeud kodet en mulighet for spillere til å blokkere plagsomme brukere. 

Etter Feudfan ble stille gikk det en tid, så i 2016 kom han som 'slo igjennom' som plageånd under navnet Jetinterdire. Jeg vet ikke om han er Feudfan i ny forkledning, men før Jetinterdire hadde han registrert to fulle sett med brukere i alle ligaene, som alle het "craig bennett" og "flerspråkig". Alle disse spilte fantastisk, uten noen øvrige tegn til at de kunne språkene, og i de fleste språkene kommuniserte de med google translate-fraser, slik Feudfan gjorde. 

Da Jetinterdire-brukeren ble kastet ut av fransk liga, kjørte han på som Feudfan med å slette andres resultater, han renset tabellene helt, eller la inn falske resultater slik at han selv kom ut som vinner. Og jeg fikk mailboksen full igjen.
Bonjour, Tous les scores des séries comprises entre la 328590 et 373176 ont disparus! All the scores of the series between 328590 and 373176 have disappeared.
Jeg jobbet natt og dag for å sperre sikkerhetshullene. Da jeg endelig stoppet endring av andres resultater, gikk han over til å spille en fantasiliga i kommentarfeltet, hvor han postet de falske resultatene sine med seg selv som en av spillerne, og utropte seg som vinner hver sesong. Dette opplevde jeg som harmløst, men det var ikke populært blant dommerne og moderatorene. 

De slettet kommentarene, volumet var tredve kommentarer hver sesong, stort sett postet innen noen timer. Det var de som virkelig ble rammet, dommerne og moderatorene som holder turneringen i drift på daglig basis. Vi hadde nesten førti, men han sliter dem ut, og de slutter. Når jeg ser tilbake til 2016, så har alle som stod midt i stormen og ikke i utkanten av den, gitt opp. Forståelig nok. Som vår eminente norske ex-dommer Kirsti oppsummerte det:
He's been plaguing WLoH since February. I have no idea how many hours I've spent looking for him, trying to prevent him causing harm, emailing him, emailing other judges and admins about him, discussing him with Pete and Hans, trying to help Hans control the situation etc. etc. A couple of hours per week on average? And that's just me.
Det er fem år siden. Han er der ennå. Til slutt er det vel bare han og jeg igjen.

Han har et helt spesielt horn i siden til den franske dommeren. Det utslaget jeg merker best av det, er at han med jevne mellomrom sender meg mail om hvorfor jeg må gi den franske dommeren sparken. 

 Fra Tresor Kandol i 2018:
The French judge is abusing their position and is banning users for no justifiable reasons.
Fra Jade Besnard i 2019:
The French moderator is banning people from the league not for breaking any rules, but because one of their friends wants them banned. He wants the top two divisions to be exclusively for him and his friends and he does not wish for new users to be able to play on the website.
Fra gdprviolation@hotmail.com i 2020:
At least six users of your website have had money stolen from their bank accounts after giving their ID and bank details to the French moderator. I am sure you will agree that this is too many to be a coincidence.
Your best option here is surely to get rid of the French moderator and replace them with somebody who isn't so determined to see you fined? Your French moderator clearly has a problem with you. 
OK, men hva om det faktisk er noe galt med den franske moderatoren? Hva om alt dette er forskjellige brukere som rapporterer fra et terrorvelde?

Vel. Jetinterdire har en del gjenkjennbare mønstre. Merk eksempelvis, i alle de tre mailene over, bruken av their/them der andre ville sagt his/he.
  • Han sender disse svertekampanjemailene til alle dommerne i ligaen, uansett språk. Ingen andre spillere gjør sånt. 
  • Brukerne hans logger ikke på fra genuine IP-adresser, men adresser fra proxy-maskiner, altså maskiner som tilbyr folk å være anonyme på internett. 
  • Mailadressene hans er fra gratistilbydere som hotmail og gmail hvor du bare kan opprette en hvilken som helst adresse. De er også gjerne litt corny, noe det er vanskelig å se for seg at folk ville brukt som sin daglige adresse.
Ingen andre typer brukere ber meg sparke de franske dommerne. Eller noen andre dommere, for den saks skyld. De er ulønnede frivillige Wordfeud-entusiaster som forsøker å gjøre sitt beste for å få en turnering til å virke. Det er ikke mye til pidestall å rives ned fra.

Dessuten er den franske moderatoren forskjellige personer. I 2016 var den franske dommeren/moderatoren en pensjonist fra Provence. Han sa opp, deretter tok en sveitsisk journalist over, han ga opp i år, nå hakker Jetinterdire løs på sin tredje franske moderator. De arver vendettaen han er ute på, han vet vel ikke at franskmannen som en gang, og åpenbart med rette, kastet han ut, ikke har vært dommer på flere år.

Når den franske dommeren fjerner brukere fordi de er Jetinterdire, mailer han og forklarer utestengelsen. Mottageren nekter alltid for å være Jetinterdire, uansett hvor sterke bevisene er. Den forrige franske dommeren (sveitseren) ba i slike tilfeller spilleren om å identifisere seg på en eller annen måte. Jetinterdire er svært forsiktig med å avsløre sin identitet, identifikasjon er alltid, av forskjellige grunner, umulig. Noe som gjorde at den franske dommeren kunne lukke sakene med god samvittighet. En slags lakmustest, altså.

 Men i fjor høst kom Jetinterdire opp med et motangrep til denne strategien, datalagringsdirektivet. 

Jeg begynte å motta mail av denne typen (fra 68ki68wi68@gmail.com):
I received an e-mail from a moderator asking me to give them a copy of my ID or I would be banned. I flagged the e-mail as a phishing scam for Google's attention. The e-mail matched the one listed on your website (moderator.wloh.francais@gmail.com), so it appears that this is coming from one of your staff members as opposed to somebody pretending to be associated with you. As I am sure you are aware, their request for ID is illegal.
Jeg lot meg skremme til å foreslå for den franske moderatoren at han ikke spør brukere om ID. Men han fortsatte på sin linje, han prioriterte nok at brukere skulle ha en mulighet til å renvaske seg i tilfelle han skulle ha tatt feil. 

Jetinterdire utga seg deretter for å være den amerikanske professoren James Sexton. Den franske dommeren fant de vanlige tegnene, rakettkarrieren, proxyen, den nesten ubrukte wordfeudkontoen, og ekskluderte denne Sexton for å være enda en versjon av Jetinterdire. Da James Sexton nektet for det, ba dommeren om at han identifiserte seg. Mønsteret og dialogen var såpass likt andre ting fra Jetinterdire at jeg ikke tror at han forsøkte å lure oss engang, han var bare ute etter å få dette samme spørsmålet om ID som han hadde fått på kiwi-brukeren. 

 Så fikk jeg denne mailen, fra drjamessexton@gmail.com
An employee from your company contacted me from the e-mail address moderator.wloh.francais@gmail.com, attempting to acquire personal data from me. Specifically, they requested a copy of a letter containing my address. As I am sure you are aware, you need a Data Privacy Policy in place if you collect personal data from EU customers. No Data Privacy Policy was attached to any of the e-mails I received.
Jeg bygde nettsiden min med den samme innstillingen som GDPR har, at folk skal slippe å gi mer opplysninger enn nødvendig. Så vi krever ikke navnet til folk, vi krever ikke engang et passord. Du melder deg inn med Wordfeud-brukernavnet ditt og en mailadresse, og vi krever heller ikke verifisering av mailadressen. 

 Du skal være ganske gal for å koble oss til uhumsk datalagring, og ingen andre har heller raslet med datalagringsdirektivet, i noen av årene vi har eksistert. Men Jetinterdire anmeldte oss til datatilsynet, etter å ha truet med det i to år. 

Han tok seg da bryet med å anmelde oss fra flere brukere, den jeg har fått vite om er fra ovennevnte James Sexton, pluss at det dreier seg om 'flere'. Alt det norske datatilsynet vil si er at vi er anmeldt i et annet europeisk land, som har sendt saken over til Norge. Jeg setter pengene på at vi er anmeldt i Frankrike. 








Nå er jeg part i en pågående sak mot meg, så alt du leser her er dermed bare en side av saken. Jeg har ikke noe objektiv grunn å stå på. 

Kan hende tenker du at jasså du, ingen røyk uten ild, så han Esquil er den typen svin, jahaja, 

Jeg synes jo ikke at jeg er det, da. Jeg tenker at dette er helt sjukt, og at Datatilsynet må ha for lite å gjøre. 

Jeg er trygg på at vår franske moderator gjorde godt forarbeid før han fastslo at James Sexton er et av Jetinterdires alter ego, og at vi derfor er anmeldt av minst en og sannsynligvis flere falske identiteter. Jeg kan alltids ta feil, men jeg er temmelig sikker på dette.

Særlig, tenker du, datatilsynene verifiserer da selvfølgelig identiteten til de som anmelder. 

Jeg sier at denne saken beviser at de ikke gjør det. Og det er noe logisk over at de ikke gjør det.

De skal beskytte enkeltpersoner fra at organisasjoner innhenter persondata om dem. Så når en enkeltperson dikter opp en identitet og sender inn en anmeldelse, sitter det langt inne for dem, en organisasjon, å etterspørre flere data. Dermed blir de i kraft av sin egen natur det tilsynet som det er lettest å rundlure. 


Ingen kommentarer: