1 pontos por GN⁺ 2023-06-27 | 1 comentários | Compartilhar no WhatsApp
  • O JP Morgan recebeu uma multa de cerca de US$ 4 milhões ($4m) após perder em grande escala registros de comunicações eletrônicas de 2018 relacionados ao Chase Bank
  • Os registros apagados somavam cerca de 47 milhões de comunicações eletrônicas de aproximadamente 8.700 caixas de e-mail, no período de 1º de janeiro a 23 de abril de 2018; parte deles eram registros comerciais que deveriam ser preservados por lei
  • O banco executou a exclusão acreditando que a configuração de retenção de 36 meses do fornecedor de arquivamento estava funcionando corretamente, mas foi constatado que a proteção não havia sido aplicada ao domínio Chase
  • Em pelo menos 12 investigações regulatórias civis relacionadas a valores mobiliários, o JP Morgan recebeu intimações e solicitações de documentos, mas os registros excluídos permanentemente não puderam ser recuperados nem apresentados
  • Após o incidente, a empresa adotou sua própria codificação de retenção e um processo de aprovação; a SEC ordenou a cessação de futuras violações e o pagamento de uma sanção de US$ 4 milhões

Exclusão de 47 milhões de registros e sanção da SEC

  • O JP Morgan foi multado em US$ 4 milhões pela SEC por apagar milhões de registros de e-mail de 2018 relacionados à sua subsidiária Chase Bank
  • A escala da exclusão foi de cerca de 47 milhões de registros de comunicações eletrônicas, provenientes de aproximadamente 8.700 caixas de e-mail
    • O período abrangido foi de 1º de janeiro a 23 de abril de 2018
    • Muitos desses registros foram considerados registros comerciais que deveriam ser preservados de acordo com o Securities Exchange Act de 1934
  • O problema se refletiu em pelo menos 12 investigações regulatórias civis relacionadas a valores mobiliários
    • Oito delas foram conduzidas por funcionários da SEC
    • O JP Morgan recebeu intimações e solicitações de documentos, mas, como os registros haviam sido excluídos permanentemente, não pôde recuperá-los nem apresentá-los

Erro de julgamento no projeto de exclusão

  • A origem foi um projeto para apagar dos sistemas comunicações e documentos antigos que já não estavam sujeitos a obrigação de retenção
  • O processo implementado pelo JP Morgan não conseguiu excluir corretamente os documentos identificados para exclusão e, durante a resolução do problema, uma operação de exclusão foi executada sobre comunicações eletrônicas do primeiro trimestre de 2018
    • Na época, o JP Morgan acreditava que os registros dentro do período regulatório de retenção de 36 meses exigido pelo Exchange Act estavam armazenados de modo que não pudessem ser excluídos permanentemente

Fornecedor de arquivamento e configuração de retenção de 36 meses

  • O JP Morgan atribuiu responsabilidade ao fornecedor de arquivamento não identificado contratado para armazenar as comunicações
  • Esse fornecedor garantiu várias vezes ao JP Morgan e à FINRA que seu repositório de mídia cumpria as regras do Exchange Act relativas ao período de retenção de 36 meses
    • O JP Morgan concluiu que os documentos dentro desse período estariam protegidos contra exclusão
  • Para proteger documentos que precisavam ser mantidos por outros motivos, como litígios, codificação adicional também havia sido aplicada às caixas de correio sujeitas a legal holds

Como a exclusão ocorreu e foi descoberta

  • Em junho de 2019, a equipe de Corporate Compliance Technology conduzia um projeto para apagar comunicações eletrônicas que não precisavam mais ser preservadas, incluindo e-mails e mensagens instantâneas
  • Como o procedimento criado pelo JP Morgan e pelo fornecedor não conseguia excluir os documentos apropriados, a equipe executou operações de exclusão em vários períodos
    • Isso incluiu e-mails de 1º de janeiro a 23 de abril de 2018
    • A equipe acreditava que havia salvaguardas para impedir a exclusão de registros sujeitos a retenção
  • Na prática, o fornecedor não havia aplicado corretamente a configuração de retenção ao domínio Chase interno do JP Morgan
    • Como resultado, os e-mails desse domínio foram excluídos permanentemente, com exceção dos itens protegidos por codificação adicional de legal holds
  • O JP Morgan tomou conhecimento do fato em outubro de 2019, quando a equipe de descoberta legal identificou a ausência de comunicações eletrônicas do início de 2018
  • A empresa reportou o incidente à SEC em janeiro de 2020

Medidas para evitar recorrência e avaliação da SEC

  • Em resposta ao incidente, o JP Morgan implementou sua própria codificação de retenção de 36 meses e reformulou os procedimentos operacionais
  • O novo procedimento impede que operações de exclusão sejam executadas sobre comunicações eletrônicas que ainda estejam sujeitas a obrigação de retenção
    • Funcionários que pretendam executar uma operação de exclusão precisam obter aprovação de um executivo sênior de informações
  • A SEC concluiu que o JP Morgan violou intencionalmente a Section 17(a) do Exchange Act e a Rule 17a-4(b)(4)
    • Essas normas exigem que broker-dealers preservem por pelo menos três anos comunicações recebidas relacionadas aos negócios e cópias de comunicações enviadas
  • A SEC ordenou que o JP Morgan cessasse futuras violações e pagasse uma sanção de US$ 4 milhões
  • O JP Morgan afirmou que leva a sério suas obrigações de manutenção de registros e que tomou medidas para reforçar seus processos e procedimentos

1 comentários

 
GN⁺ 2023-06-27
Comentários do Hacker News
  • Acho que a situação foi mais ou menos assim: 1) dados que precisam ser preservados por motivos legais não deveriam ser apagados pelo procedimento normal de exclusão 2) dados que deveriam ser apagados não estavam sendo apagados corretamente 3) para corrigir isso, em 2018 executaram manualmente os pedidos de exclusão acumulados até aquele momento, acreditando que os dados sujeitos a retenção estariam protegidos pelo item 1 4) só que alguém esqueceu de aplicar a configuração do item 1 aos e-mails enviados para o domínio Chase. Na época, a fusão já tinha acontecido 18 anos antes 5) ninguém percebeu isso por 1,5 ano
    O maior problema parece ser o item 5. Erros acontecem, mas se tivessem percebido a tempo, provavelmente as mensagens ainda estariam nos backups. Se nem nos backups estivessem, isso seria um problema muito maior. Ainda assim, por causa de discovery judicial, talvez eles nem mantivessem backups por muito tempo, pelo mesmo motivo de apagarem e-mails antigos em primeiro lugar

    • As leis relacionadas ao tratamento de dados quase não são aplicadas, então na prática elas parecem não funcionar como leis de verdade. Por isso a maioria das empresas lida com dados de forma bem descuidada
      Sem um bom motivo, talvez seja até irracional para uma empresa investir mais em infraestrutura de TI. Se até vazamentos massivos de dados de clientes praticamente não são punidos, como justificar o custo de mitigação para um conselho já irritado porque o crescimento do último trimestre foi fraco
    • Acho que, em vez de realmente preservarem esses registros, as empresas mantêm acessíveis os dados de caixa de entrada e caixa de saída e consideram isso suficiente. Em muitos ambientes, apagar um e-mail da caixa de saída pode torná-lo quase impossível de recuperar
      Fico curioso para saber os casos que o pessoal de TI já viu na prática. Eles realmente mantêm registros de log de todas as mensagens, ou têm algo como snapshots de todas as contas em determinados momentos?
    • Quanto isso afetou outros processos?
  • Não sou advogado, mas em muitos países o juiz pode aplicar uma inferência adversa (adverse inference) e basicamente presumir o que havia naquela prova
    Isso não vai favorecer quem apagou
    https://en.m.wikipedia.org/wiki/Adverse_inference

    • O SEC me parece menos uma instituição de justiça e mais um fantoche dos bancos. Uma multa de 4 milhões de dólares para uma empresa com US$ 12,62 bilhões de lucro líquido trimestral não é nada
    • Acho que isso ainda pode acontecer. Essa é só a multa do SEC; as consequências jurídicas podem vir depois
      Muitos desses e-mails provavelmente estavam sujeitos a ordens de preservação para litígio. Se, naquele processo, a Chase acabar dependendo de e-mails que deveria ter preservado mas não preservou, o juiz pode instruir o júri com uma inferência por destruição de prova (spoliation inference). Ou seja, o júri pode concluir que a prova teria sido desfavorável à Chase
      Mas, se foi incompetência e não má-fé, isso se torna menos provável
    • Se a prova real mostrasse algo pior do que o que o juiz presumiria, então isso significaria que é melhor apagar “por acidente”
      Acho que há muitos casos em que isso acontece
    • Só pelo artigo, pode ser que a JP Morgan não seja ré nem alvo de investigação. Nesse caso, talvez a inferência adversa não se aplique
  • Já causei pessoalmente um incidente desse tipo. Eu tinha menos de 6 meses na empresa quando houve uma grande investigação interna porque alguém entrou no prédio sem autorização com um crachá feito à mão
    Pediram que eu analisasse o log de eventos de uma máquina para ver o que tinha acontecido, e numa reunião do Teams com umas 12 pessoas, enquanto clicava com o botão direito no log de eventos, apertei excluir por engano e, no automático, confirmei a caixa de diálogo também
    Foi bem constrangedor, mas eu contei a verdade na hora. Depois disso, eu sempre desligo a máquina da tomada e faço primeiro uma imagem do disco

    • Curiosidade: quem fez o crachá também foi você?
    • Se você tivesse desligado a máquina imediatamente naquele momento, quase certamente teria conseguido recuperar o log de eventos. Levaria alguns dias, mas provavelmente ainda teria sido melhor do que não conseguir obter evidências do suposto agente malicioso
  • Tendo trabalhado no setor financeiro, isso soa como bobagem
    Para mexer em dados, sem falar em mudar infraestrutura, são necessárias assinaturas e reuniões sem fim. Para resolver uma única pasta na nuvem de um ex-funcionário, chegam a fazer umas 13 reuniões
    Mas, quando vai parar no tribunal, estranhamente muitas coisas simplesmente acontecem sozinhas, e sempre de um jeito favorável à empresa

    • Tendo dado suporte a departamentos de TI do setor financeiro, a versão de “isso ficou quebrado por anos e ninguém percebeu” me parece mais correta. Já vi muitas assinaturas e reuniões, mas se alguém implementar algo errado e isso não quebrar a ponto de as pessoas reclamarem, esses procedimentos acabam não significando nada
    • Também existem backups
      Isso é a versão corporativa de “o departamento de TI comeu meu dever de casa”. É uma desculpa absurda, e a “punição” é só uma multinha irrelevante
    • Reuniões acontecem um milhão de vezes, mas no fim quem aplica a mudança é uma única pessoa de TI
      O custo de eliminar a taxa básica de ocorrência de “ops, errei” cresce exponencialmente, e nem todo mundo pode dar à TI um orçamento nível NASA
    • Agentes do setor financeiro que agem como a JP Morgan viraram literalmente um tumor cancerígeno da economia. Eles atraem angiogênese excessiva e convencem todo mundo de que, se forem removidos, o corpo morre, quando na verdade acabam levando o corpo inteiro à ruína
      Ainda não curamos o câncer humano porque fechamos os olhos para o câncer que nós mesmos criamos
  • Multa de 4 milhões de dólares? Isso deve sair bem mais barato do que o custo de armazenar os dados

    • Seria irônico se entre as mensagens apagadas houvesse algo como “será que 4 milhões de dólares sai mais barato do que a multa que receberíamos por outra coisa que fizemos?”
    • É bem possível que ainda seja mais barato do que a multa que receberiam se tivessem preservado a prova
    • É só o custo normal de | fazer negócios |
    • Na prática, é muito provável que seja isso mesmo
  • Se não fosse tão deprimente, seria muito engraçado o quão descarada e pública é a corrupção que isso expõe. Quem neste planeta acreditaria numa história dessas, cheia de desculpas esfarrapadas?
    A multa por um incidente desses deveria começar com B e terminar com ilhões, ou seja, na casa dos bilhões. Aí sim veríamos com que frequência esses “erros” acontecem

    • A história de configuração ou ajuste errado no arquivamento é bastante plausível e provavelmente bem real. Trabalho no setor financeiro e configuração incorreta de sistema não é rara. Testes e revisão de configuração de arquivamento também costumam ser tudo menos rigorosos
      Por exemplo, já trabalhei num sistema que lidava com informações de posições e operações de um fundo com ativos sob gestão na casa dos trilhões. Havia uma vulnerabilidade de injeção de SQL com privilégios de dono do esquema. Ainda bem que era um app interno, mas um desenvolvedor da mesa de operações poderia acidentalmente colar um comando drop table por causa de conflito de nomes
      Contei tudo isso ao responsável e a resposta foi: “não é um grande problema porque temos backup em tempo real”. Perguntei se já tinham testado o backup, e não tinham. Perguntei se existia um procedimento para restaurar a partir do backup, e não existia. Como era uma organização que entrava em pânico com 5 minutos de indisponibilidade, perguntei quanto tempo levaria a restauração, e ninguém sabia
      A ignorância realmente é uma explicação confiável. Mesmo em setores regulados
    • Por que multa?
      A punição por um incidente desses deveria ser a cassação permanente da licença bancária. Como confiar numa empresa em que provas podem ser apagadas “por acidente”?
    • Você realmente acha que, numa JP Morgan com cerca de 300 mil funcionários, existiria uma rede secreta corrupta em nível administrativo executando isso de propósito sem nenhum denunciante interno?
      Isto aqui me parece mais plausível: https://www.sec.gov/news/press-release/2021-262
    • Nem precisaria aplicar multa; se esses materiais forem necessários num processo, bastaria permitir que a outra parte parta por padrão de uma inferência adversa sempre que houver possibilidade de os dados terem sido apagados
    • Multa? Você quer dizer prisão
  • Isso me lembrou de quando o governo da Holanda “apagou por acidente” documentos confidenciais relacionados à formação do novo governo. O processo está sob investigação, e documentos com transcrições de conversas poderiam servir como prova desfavorável a alguns políticos
    Fica ainda mais marcante quando se considera como órgãos governamentais normalmente são bem relaxados com preservação de documentos

  • Todo mundo comete erros, então tudo bem. Da próxima vez é só tentar não apagar as provas

    • Enquanto isso, parece que o governo apagou por acidente os registros de pagamento de impostos dos últimos 12 anos
      Você entende como isso pode acontecer. Agora vai ter que pagar
  • “Por acidente”. Claro

    • Se forem práticas de arquivamento que facilitam ainda mais atirar no próprio pé, melhor ainda
  • 4 milhões de dólares parece troco. A JP Morgan provavelmente ganha isso no mundo inteiro em menos de uma hora

    • Em 2022 foram US$ 177 bilhões, então cerca de US$ 484 milhões por dia, algo em torno de US$ 20 milhões por hora
      Dinheiro de intervalo para o café