Delve被指控通过“虚假合规”手段欺骗客户

最近一篇发布在 Substack 上的匿名文章指责合规技术初创公司 Delve 欺骗数百名客户,使其误以为自己已符合隐私与安全法规要求,进而可能使这些客户面临 HIPAA 法规规定的刑事责任以及巨额的 GDPR 罚款。
这家由 Y Combinator 投资支持的初创公司于去年宣布完成了 3200 万美元的 A 轮融资,估值达 3 亿美元(该轮融资由 Insight Partners 领投)。周五,该公司在自家博客上试图反驳这些指控,称那篇 Substack 文章具有“误导性”,并指出其中包含多处不实陈述。
这篇 Substack 文章的作者是 “DeepDelver”,此人自称是 Delve 某客户的前员工。
DeepDelver 表示,自己在 12 月收到一封邮件,称该初创公司泄露了一份包含客户机密报告的电子表格。尽管据报道 Delve 的首席执行官 Karun Kaushik 在后续邮件中向客户保证他们仍符合法规要求,且没有外部机构获取过敏感数据,但 DeepDelver 称自己和其他客户对此产生了怀疑。
“由于我们对 Delve 的服务体验普遍不满,又察觉到一些可疑之处,因此决定联手共同展开调查,”他们写道。
他们的调查结论是:Delve 通过伪造证据、为那些只会机械盖章的认证机构生成审计结论,以及跳过重要框架要求的同时却告诉客户已实现全面合规,从而获得所谓“最快平台”的称号。
DeepDelver 进一步详细阐述了这些指控,称该初创公司向客户提供从未发生过的董事会会议、测试及流程的虚假证据,然后迫使客户在接受这些伪造证据与进行几乎全靠人工操作、几乎没有真正自动化或人工智能支持的工作之间做出选择。
DeepDelver 还声称,Delve 的几乎所有客户似乎都曾使用过 Accorp 和 Gradient 两家审计公司,而他们认为这两家公司其实属于同一运营体系,主要位于印度,在美国仅有名义上的存在。
在他们看来,这些公司只是负责对 Delve 编写的报告进行形式上的盖章确认。因此 DeepDelver 称该初创公司颠倒了正常的合规架构:“通过在任何独立审查之前就生成审计结论、测试流程及最终报告,Delve 同时扮演了实施者和审核者的角色。这并非技术层面的问题,而是一种结构性欺诈行为,会导致整个认证结果无效。”
除了指责 Delve 欺骗客户外,DeepDelver 还称该初创公司还通过搭建信任页面来帮助这些客户误导公众,而这些页面列出的安全措施实际上从未被真正落实。
至于他们与 Delve 的关系,DeepDelver 表示他们的公司已不再公开发布信任页面,也不再依赖该初创公司的合规服务。
Delve 对这些指控的回应是,它并不出具合规报告。该公司将自己描述为一个“自动化平台”,负责收集与合规相关的信息,然后为审计师提供这些数据访问权限。
“最终报告和意见完全由独立的持证审计师出具,而非 Delve,”该公司表示。
Delve 还称,其客户可以选择自行挑选审计师,或选择该初创公司旗下的独立、经认证的第三方审计机构网络中的审计师。这家初创公司表示,这些机构是“业内广泛使用的知名企业,其他合规平台也在使用它们”。
针对有关提供虚假证据的指控,Delve 反驳称,它只是像其他合规平台一样,提供“模板帮助团队按照合规要求记录流程”。
“草案模板与‘预填好的证据’并非同一概念,”该公司表示。
Delve 还称正在“积极调查任何数据泄露事件”,并“仍在审查那篇 Substack 文章”。
TechCrunch 已通过 Delve 网站上列出的媒体联系邮箱发送邮件要求进一步置评,但该邮件被退回。我们也已联系 DeepDelver 以获取更多意见。
