Trezor pidió confirmación por escrito de que los datos estaban borrados. La obtuvo. Los datos seguían ahí.
Trezor fabrica monederos de hardware, esos aparatitos que uno compra para que sus ahorros no estén dentro de un navegador. El 13 de agosto avisó a sus clientes de que su socio logístico ShipMonk había sido asaltado tres días antes y que afectaba a unas 13.689 personas que habían pedido entre mayo y agosto. Desagradable, acotado, cerrado.
El 2 de septiembre ShipMonk volvió con más. En el botín también había registros de pedidos de una colaboración anterior, de noviembre de 2019 a agosto de 2021: otros 67.000 clientes estadounidenses, con nombres, direcciones de correo, teléfonos, direcciones de envío y números de pedido. La propia política de conservación de Trezor es de 90 días. Su declaración merece una segunda lectura: «A lo largo de toda nuestra relación con ShipMonk solicitamos repetidamente y recibimos garantía por escrito de la eliminación de los datos». No se eliminaron. El total ronda ya las 81.000 personas, y los monederos en sí no están afectados en modo alguno.
He aquí por qué el campo de la dirección es el feo. Una lista de domicilios de personas de las que se sabe que compraron un monedero de criptomonedas resulta útil a dos clases muy distintas de delincuente, y solo una de ellas trabaja en línea. Cuente con recibir phishing que cite su número de pedido real, porque el remitente lo tiene de verdad. El consejo de Trezor se reduce a una regla que no caduca: su frase de recuperación no se teclea en ningún sitio, nunca, sea quien sea el que pregunte y por muy exactos que sean sus datos. Ese principio va mucho más allá de las criptomonedas. Que alguien sepa su número de pedido ya no demuestra nada.
Si está haciendo balance de qué empresas guardan sus datos, la comprobación de privacidad y cuentas de Tendvane es un buen sitio para ver qué hay iniciado en su PC y qué está vinculado a él.