मुख्य कंटेंट पर जाएं
Didit ने पहचान और धोखाधड़ी के लिए इंफ्रास्ट्रक्चर बनाने हेतु $7.5M जुटाए
Didit
ब्लॉग पर वापस जाएँ
ब्लॉग · 6 अक्टूबर 2026

Revolut डेटा उल्लंघन: रिपोर्ट किया गया फर्जी सरकारी अनुरोध

Reuters के अनुसार Revolut ने पुष्टि की कि फर्जी सरकारी अनुरोधों के बाद उसने ग्राहकों का डेटा प्रकट किया। इटली सरकार का कहना है कि Revolut ने 680 ग्राहकों की सूचना दी। क्या रिपोर्ट हुआ, GDPR और AML नियम, और एक चेकलिस्ट।

अल्बर्टो रोसास, Didit के सह-संस्थापक और CEOद्वारा Alberto Rosasसह-संस्थापक और CEO, Diditअपडेट किया गया
revolut-fake-government-request-kyc-data-2026-cover.png

संक्षेप में

Revolut के जिस डेटा उल्लंघन की खबर आई, वह अनुरोधों के जवाब में किया गया प्रकटीकरण था। Reuters ने 12 सितंबर 2026 को बताया कि Revolut ने पुष्टि की है कि एक वैध सरकारी एजेंसी के ईमेल डोमेन से धोखाधड़ी वाले अनुरोध मिलने के बाद ग्राहक डेटा एक अनधिकृत तीसरे पक्ष के पास चला गया। Reuters ने एक प्रवक्ता को यह कहते हुए उद्धृत किया कि Revolut की प्रणालियाँ प्रभावित नहीं हुईं।[12] इसके बाद इटली की सरकार ने संसद को बताया कि गृह मंत्रालय के एक कार्यालय से जुड़े एक प्रमाणित ईमेल पते की सुरक्षा में सेंध लग गई थी, और Revolut ने 680 ग्राहकों का डेटा देने की सूचना दी है।[1][2]

  • TechCrunch ने ग्राहकों को भेजी गई सूचना की समीक्षा की। उसके अनुसार इसमें पहचान और संपर्क विवरण तथा पहचान दस्तावेजों की प्रतियाँ शामिल थीं। डेटा में "सत्यापन सेल्फ़ी, खाता विवरण और लेनदेन इतिहास भी शामिल हो सकते हैं"।[13]
  • 6 अक्टूबर 2026 तक जिन स्रोतों की समीक्षा की गई, उनमें कोई प्रकाशित नियामकीय निष्कर्ष या दंड नहीं मिला। यूके के डेटा संरक्षण नियामक ने City AM को बताया कि वह एक रिपोर्ट का आकलन कर रहा है।[16]
  • धन शोधन निवारण दायित्वों के अधीन फर्मों को ग्राहक संबंध समाप्त होने के बाद पाँच वर्ष तक समुचित सावधानी के रिकॉर्ड रखने होते हैं।[6][7]

अंतिम समीक्षा: 6 अक्टूबर 2026 · कानूनी सलाह नहीं

धन शोधन निवारण (AML) दायित्वों के अधीन फर्में एक अपने ग्राहक को जानें (KYC) फ़ाइल रखती हैं। इसमें उनके द्वारा प्राप्त समुचित सावधानी के दस्तावेजों और जानकारी की एक प्रति, तथा लेनदेन के रिकॉर्ड होते हैं।[6][7] यह फ़ाइल इसलिए रखी जाती है ताकि प्राधिकरण जाँच कर सकें।[6] Revolut के डेटा उल्लंघन की खबर दिखाती है कि जब माँगने वाला पक्ष प्राधिकरण न हो, तो क्या हो सकता है।

Revolut के स्वामित्व वाले किसी चैनल पर कोई बयान नहीं मिला। इसलिए Revolut के शब्द वैसे ही दिए गए हैं जैसे संबंधित समाचार माध्यम ने उद्धृत किए।

Revolut डेटा उल्लंघन में क्या हुआ

12 सितंबर 2026 को Reuters ने बताया कि Revolut ने पुष्टि की है कि कंपनी को एक वैध सरकारी एजेंसी के ईमेल डोमेन से धोखाधड़ी वाले अनुरोध मिलने के बाद संवेदनशील ग्राहक जानकारी एक अनधिकृत तीसरे पक्ष को प्रकट की गई।[12] Revolut के एक प्रवक्ता ने TechCrunch से कहा: "Revolut ने हाल ही में एक परिष्कृत बाहरी प्रतिरूपण घोटाले की पहचान की, जिसमें एक अनधिकृत तीसरे पक्ष ने जानकारी के लिए धोखाधड़ी वाले अनुरोध भेजने हेतु एक वैध सरकारी एजेंसी के डोमेन ईमेल का उपयोग किया।"[13]

Reuters प्रवक्ता को उद्धृत करता है: "Revolut की प्रणालियाँ और ग्राहकों की धनराशि प्रभावित नहीं हुई हैं।" और प्रतिक्रिया के बारे में: "पता चलते ही हमने तुरंत उस पते को ब्लॉक कर दिया और संबंधित सरकारी एजेंसी के साथ-साथ प्रवर्तन एजेंसियों, डेटा संरक्षण और वित्तीय नियामकों को सूचित किया।"[12]

BankInfoSecurity के अनुसार, प्रभावित ग्राहकों को एक दिन पहले, शुक्रवार 11 सितंबर को, ईमेल से सूचना भेजी गई थी। उसके प्रकाशक ने वह ईमेल देखा था।[15] Security Affairs सूचना को उद्धृत करता है: "चूँकि संदेश में वैध डोमेन प्रमाणीकरण क्रेडेंशियल थे, इसलिए इसे इस उचित विश्वास के तहत पूरा किया गया कि यह किसी सरकारी एजेंसी का प्रामाणिक अनुरोध है।"[19]

समाचार माध्यमआधारउसके अनुसार सूचना में क्या सूचीबद्ध है
TechCrunch[13]सूचना की समीक्षा कीजन्म तिथि, डाक और ईमेल पते, फ़ोन नंबर, पासपोर्ट और ड्राइविंग लाइसेंस की प्रतियाँ। डेटा में "सत्यापन सेल्फ़ी, खाता विवरण और लेनदेन इतिहास भी शामिल हो सकते हैं"
BankInfoSecurity[15]उसके प्रकाशक ने सूचना की समीक्षा कीनाम, जन्म तिथि, व्यवसाय, संपर्क विवरण, ड्राइविंग लाइसेंस या पासपोर्ट की प्रति, चेहरे के सत्यापन की सेल्फ़ी, और अंतरराष्ट्रीय बैंक खाता संख्या (IBAN) दर्शाने वाले खाता विवरण
The Record[14]प्रभावित ग्राहकों द्वारा साझा की गई सूचनाएँजन्म तिथियाँ, डाक और ईमेल पते, फ़ोन नंबर, पासपोर्ट और ड्राइविंग लाइसेंस की प्रतियाँ, सत्यापन सेल्फ़ी, बैंक विवरण, IBAN, निकासी रिकॉर्ड और लेनदेन इतिहास, जिसमें Bitcoin गतिविधि भी शामिल है

हर समाचार माध्यम के लिए एक पंक्ति। सूचियों को मिलाया नहीं गया है।

BankInfoSecurity के अनुसार सूचना में आगे कहा गया: "कृपया ध्यान दें कि कोई बायोमेट्रिक फ़ेशियल टेलीमेट्री डेटा शामिल नहीं था और न ही उससे छेड़छाड़ हुई।"[15]

Reuters ने बताया कि Revolut ने ग्राहकों की संख्या को "बहुत सीमित" बताया, और TechCrunch ने बताया कि उसने एजेंसी का नाम बताने से इनकार किया।[12][13] संख्या और एजेंसी की जानकारी इटली की सरकार से आई। 18 सितंबर 2026 को गृह मामलों के अवर सचिव (Interior Undersecretary) ने Chamber of Deputies को बताया कि Revolut ने 12 सितंबर को इटली की राष्ट्रीय साइबर सुरक्षा एजेंसी (ACN) को एक संभावित घटना की सूचना दी थी। 15 सितंबर को उसने पुष्टि की कि उसने 680 ग्राहकों का डेटा दिया था, जिनमें से आठ इतालवी थे, और उसने उन्हें इसकी जानकारी दे दी थी।[1] उसी उत्तर में सरकार ने कहा कि Revolut ने Prefettura di Reggio Calabria से जुड़े एक प्रमाणित ईमेल पते (PEC) की सुरक्षा में सेंध लगने की सूचना दी। यह इटली के गृह मंत्रालय का एक स्थानीय कार्यालय है।[1]

नोट

Financial Times ने 15 सितंबर 2026 को मामले से परिचित एक व्यक्ति के हवाले से बताया कि ईमेल का आदान-प्रदान कई महीनों तक चला।[17] समीक्षा किए गए स्रोतों से घटना की पूरी समय-रेखा स्थापित नहीं होती।

इसके पीछे का कानून: उल्लंघन संबंधी नियम और AML रिकॉर्ड रखना

GDPR के तहत, अनधिकृत प्रकटीकरण व्यक्तिगत डेटा उल्लंघन हो सकता है, और अनुच्छेद 33 और 34 अधिसूचना के दायित्व तय करते हैं।[3] AML नियम बताते हैं कि यह फ़ाइल क्यों मौजूद है।

प्रकटीकरण व्यक्तिगत डेटा उल्लंघन हो सकता है

EU General Data Protection Regulation (GDPR) का अनुच्छेद 4(12) व्यक्तिगत डेटा उल्लंघन की परिभाषा में "व्यक्तिगत डेटा का अनधिकृत प्रकटीकरण, या उस तक अनधिकृत पहुँच" को शामिल करता है।[3]

अनुच्छेद 33(1)Regulation (EU) 2016/679

"व्यक्तिगत डेटा उल्लंघन की स्थिति में, नियंत्रक बिना अनुचित विलंब के और, जहाँ संभव हो, उल्लंघन की जानकारी होने के 72 घंटे के भीतर, अनुच्छेद 55 के अनुसार सक्षम पर्यवेक्षी प्राधिकरण को व्यक्तिगत डेटा उल्लंघन की सूचना देगा, जब तक कि व्यक्तिगत डेटा उल्लंघन से प्राकृतिक व्यक्तियों के अधिकारों और स्वतंत्रताओं को जोखिम होने की संभावना न हो।"

स्रोत: EUR-Lex, Regulation (EU) 2016/679[3]

UK GDPR का अनुच्छेद 33(1) भी इन्हीं शब्दों से शुरू होता है।[4] अनुच्छेद 34 के तहत, जब लोगों के लिए जोखिम उच्च होने की संभावना हो, तो नियंत्रक को उन्हें भी "बिना अनुचित विलंब के" और "स्पष्ट और सरल भाषा में" सूचित करना होगा।[3] Revolut की ग्राहक गोपनीयता सूचना में उसके UK प्राधिकरण के रूप में Information Commissioner's Office (ICO) और European Economic Area के लिए लिथुआनिया के State Data Protection Inspectorate (VDAI) का नाम दिया गया है।[10]

यह फ़ाइल क्यों मौजूद है: पाँच वर्ष के AML रिकॉर्ड

Fourth Anti-Money Laundering Directive (AMLD4) का अनुच्छेद 40 अपने दायरे में आने वाली फर्मों से अपेक्षा करता है कि वे संबंध समाप्त होने के बाद पाँच वर्ष तक ग्राहक समुचित सावधानी से जुड़े अपने दस्तावेज़ों और जानकारी की प्रति रखें, ताकि वित्तीय आसूचना इकाई (FIU) और अन्य सक्षम प्राधिकरण धन शोधन को रोक सकें, उसका पता लगा सकें और उसकी जाँच कर सकें।[6] UK Money Laundering Regulations 2017 का विनियम 40 भी न्यूनतम अवधि के रूप में यही पाँच वर्ष तय करता है।[7] 10 जुलाई 2027 से EU में EU Anti-Money Laundering Regulation (AMLR) का अनुच्छेद 77 यह भूमिका संभालेगा।[5]

नियमक्या रखा जाता हैकितने समय तकउसके बाद
AMLD4, अनुच्छेद 40 (EU, लागू)समुचित सावधानी दस्तावेज़ों और जानकारी की प्रति, और लेनदेन के रिकॉर्डसंबंध समाप्त होने के बाद 5 वर्षराष्ट्रीय कानून में अन्यथा प्रावधान न हो तो व्यक्तिगत डेटा हटाएँ; अधिकतम 5 वर्ष की अतिरिक्त अवधि[6]
AMLR, अनुच्छेद 77 (EU, 10 जुलाई 2027 से)वही, बिना किसी अंश को छिपाए; प्रतियों के स्थान पर संदर्भ रखे जा सकते हैं, यदि जानकारी सक्षम प्राधिकरणों को तुरंत उपलब्ध रहे और उसमें बदलाव न किया जा सकेसंबंध समाप्त होने के बाद 5 वर्षव्यक्तिगत डेटा हटाएँ; प्राधिकरण मामले-दर-मामले अधिकतम 5 वर्ष और रखने की माँग कर सकते हैं[5]
Money Laundering Regulations 2017, विनियम 40 (UK)समुचित सावधानी दस्तावेज़ों और जानकारी की प्रति, और लेनदेन के सहायक रिकॉर्डसंबंध समाप्त होने के बाद कम से कम 5 वर्षव्यक्तिगत डेटा हटाएँ, जब तक कि सूचीबद्ध अपवादों में से कोई एक लागू न हो[7]
GDPR, अनुच्छेद 5(1)केवल उतना जितना आवश्यक हैआवश्यकता से अधिक समय तक नहींपूरी अवधि में सुरक्षित[3]

AMLD4 का अनुच्छेद 41 कहता है कि इस निर्देश के तहत किया जाने वाला प्रसंस्करण GDPR के अधीन है।[6] दोनों प्रकार के दायित्व एक ही रिकॉर्ड पर लागू होते हैं।

प्राधिकरण क्या माँग सकते हैं

भविष्य का एक नियम विशिष्ट है। 10 जुलाई 2027 से, AMLR का अनुच्छेद 78 अपने दायरे में आने वाली फर्मों के लिए ऐसी प्रणालियाँ रखना अनिवार्य करेगा जो FIU या अन्य सक्षम प्राधिकरणों की पूछताछ का "सुरक्षित चैनलों के माध्यम से" उत्तर दें। यह पूछताछ इस बारे में होगी कि क्या पिछले पाँच वर्षों में निर्दिष्ट व्यक्तियों के साथ उनका कोई व्यावसायिक संबंध है या था, और उस संबंध की प्रकृति क्या है।[5] यह पूछताछ से जुड़ा एक दायित्व है, न कि उन सभी चीज़ों की सूची जो प्राधिकरण प्राप्त कर सकते हैं।

UK में, ICO का मार्गदर्शन, जिसकी अभी समीक्षा चल रही है, कहता है: "आपको केवल ऐसा व्यक्तिगत डेटा साझा करना चाहिए जो उतने तक सीमित हो जितना माँगा गया है और जितना उचित है।"[9]

यह किसे प्रभावित करता है

नवंबर 2024 में US Federal Bureau of Investigation (FBI) ने "अमेरिका स्थित कंपनियों को धोखाधड़ी वाले आपातकालीन डेटा अनुरोध भेजने के लिए हैक किए गए अमेरिकी और विदेशी सरकारी ईमेल पतों के उपयोग के एक रुझान" की चेतावनी दी।[8]

कौनयह क्यों मायने रखता हैदोबारा पढ़ने योग्य नियम
बैंक, भुगतान और ई-मनी फर्म, क्रिप्टो-एसेट सेवा प्रदातावे AML नियमों के तहत समुचित सावधानी और लेन-देन के रिकॉर्ड रखते हैंAMLD4 अनुच्छेद 40; 10 जुलाई 2027 से AMLR अनुच्छेद 77 और 78[5][6]
डेटा संरक्षण अधिकारीअनधिकृत प्रकटीकरण एक व्यक्तिगत डेटा उल्लंघन हो सकता है, जिसके साथ अधिसूचना के दायित्व जुड़े होते हैंGDPR अनुच्छेद 33 और 34[3]
इटली में बैंक और वित्तीय संस्थानइटली के डेटा संरक्षण प्राधिकरण ने उनसे उसी मेलबॉक्स से आए "असामान्य" संदेशों की जाँच करने को कहा18 सितंबर 2026 का Garante समाचार; GDPR अनुच्छेद 33[3][20]

समयरेखा: FBI की चेतावनी से इतालवी संसद तक

  1. 4 नवंबर 2024FBI की चेतावनीधोखाधड़ी वाले आपातकालीन डेटा अनुरोधों पर अधिसूचना।[8]
  2. 12 सितंबर 2026रिपोर्टReuters की रिपोर्ट के अनुसार Revolut ने प्रकटीकरण की पुष्टि की।[12]
  3. 15 सितंबर 2026नियामकCity AM ने ICO और FCA के बयान प्रकाशित किए।[16]
  4. 18 सितंबर 2026संसदइटली की सरकार ने सेंध लगे एक मंत्रालय मेलबॉक्स और 680 ग्राहकों की पुष्टि की।[1]
  5. 30 सितंबर 2026मंत्रीगृह मंत्री ने संसद को बताया कि अनुरोध का सत्यापन किया जाना चाहिए था।[2]

अगली तय तारीख: AMLR 10 जुलाई 2027 से लागू होगा।[5]

अनुपालन टीमों को अभी क्या करना चाहिए

Security Affairs के अनुसार, Revolut की सूचना में कहा गया है कि अनुरोध में "वैध डोमेन प्रमाणीकरण क्रेडेंशियल्स मौजूद थे"।[19] डोमेन प्रमाणीकरण में सफल होने से यह स्थापित नहीं होता कि अनुरोधकर्ता ग्राहक डेटा प्राप्त करने के लिए अधिकृत है। FBI ने धोखाधड़ी वाले अनुरोधों के लिए सेंध लगे सरकारी ईमेल पतों के उपयोग का वर्णन किया है। वह सलाह देता है कि किसी अनुरोध पर संदेह हो तो "प्रेषक और मूल प्राधिकरण" से संपर्क किया जाए।[8] नीचे दिए गए कदम मेरी अपनी व्याख्या हैं, किसी नियामक की सूची नहीं।

  • हर नए अनुरोधकर्ता का सत्यापन उन संपर्क विवरणों के माध्यम से करें जो आपने स्वयं खोजे हों।
  • केवल वही साझा करें जो माँगा गया है और उचित है, और इसका कारण लिखित रूप में दर्ज करें।[9]
  • दस्तावेज़, सेल्फ़ी या लेन-देन का इतिहास फर्म से बाहर जाने से पहले एक दूसरे समीक्षक की जाँच अनिवार्य करें।
  • अनुरोधों को प्रेषक के अनुसार ट्रैक करें, ताकि कई ग्राहकों के बारे में पूछने वाला एक ही मेलबॉक्स अलग से दिखाई दे।
  • पहले से अभ्यास करें कि पर्यवेक्षी प्राधिकरण को सूचना कौन देगा: बिना अनुचित देरी के और, जहाँ संभव हो, जानकारी मिलने के 72 घंटों के भीतर।[3]
  • जब AML अवधि समाप्त हो जाए और कोई अन्य कानूनी आधार लागू न हो, तब व्यक्तिगत डेटा हटा दें।[6][7]

1अनुरोध दर्ज करें

भेजने वाला, प्राधिकरण, कानूनी आधार और माँगा गया डेटा।

2प्राधिकरण से स्वयं संपर्क करें

ऐसे नंबर या पोर्टल का उपयोग करें जो आपने स्वतंत्र रूप से प्राप्त किया हो।

प्राधिकरण भेजने वाले और अनुरोध की पुष्टि करता है

हाँ

न्यूनतम जानकारी ही दें

केवल माँगा गया डेटा, दूसरी समीक्षा के बाद।

नहीं

रुकें और मामला ऊपर भेजें

कुछ भी न भेजें और पहले भेजे गए जवाबों का संभावित उल्लंघन के रूप में आकलन करें।

3साक्ष्य सुरक्षित रखें

की गई जाँचें, लिया गया निर्णय और जो भेजा गया।

6 अक्टूबर 2026 तक क्या अभी भी अनसुलझा है

सबसे हालिया आधिकारिक बयान 30 सितंबर 2026 का है। गृह मंत्री ने Chamber of Deputies को बताया कि अनुरोध "entilocali" नाम के एक PEC मेलबॉक्स से आया था, जो प्रीफेक्चर से जुड़ा था और बाद में पता चला कि उसका कभी उपयोग नहीं हुआ था। उन्होंने कहा कि माँगे गए डेटा और उसके स्रोत के बीच असंगति को देखते हुए, कंपनी न्यूनतम सावधानी बरतकर अनुरोध का सत्यापन कर सकती थी और उसे करना चाहिए था।[2] यह एक मंत्री की राय है, किसी नियामक का निष्कर्ष नहीं।

  • ICO के एक प्रवक्ता ने 15 सितंबर को City AM से कहा: "हम पुष्टि कर सकते हैं कि हमें एक रिपोर्ट मिली है और हम दी गई जानकारी का आकलन कर रहे हैं।" Financial Conduct Authority (FCA) ने City AM को बताया कि वह "फर्म के साथ संपर्क में है"।[16]
  • इटली के डेटा संरक्षण प्राधिकरण (Garante per la protezione dei dati personali) ने 18 सितंबर 2026 की एक समाचार सूचना में कहा कि उसने बैंकों से उसी मेलबॉक्स से आए "असामान्य" संदेशों की जाँच करने को कहा है, और अपने लिथुआनियाई समकक्ष से यह पुष्टि करने को कहा है कि क्या Revolut ने उसे किसी उल्लंघन की सूचना दी थी।[20]
  • 6 अक्टूबर 2026 को जाँचने पर VDAI के समाचार पृष्ठ पर इस घटना के बारे में कोई बयान नहीं था।[11]
  • इटली में, सार्वजनिक हित की कंप्यूटर प्रणाली तक अनधिकृत पहुँच के लिए एक आपराधिक कार्यवाही Reggio Calabria के अभियोजक कार्यालय में दर्ज है। दोनों संसदीय उत्तरों में यह नहीं बताया गया है कि मेलबॉक्स में सेंध कैसे लगी।[1][2]
  • समीक्षा किए गए स्रोतों से यह स्थापित नहीं होता कि अनुरोधों में किस कानूनी शक्ति का हवाला दिया गया था या Revolut को इसकी जानकारी कब मिली।

सावधान रहें

Reuters ने 16 सितंबर 2026 को Financial Times के हवाले से बताया कि ज़िम्मेदारी का दावा करने वाले एक समूह ने फिरौती माँगी थी, और Revolut के एक प्रवक्ता ने कहा कि कंपनी से कोई सीधा संपर्क या माँग नहीं की गई थी।[18] समीक्षा किए गए स्रोतों में समूह के दावों की पुष्टि नहीं होती।

आपके द्वारा रखी जाने वाली KYC फ़ाइल में Didit कैसे मदद करता है

Didit यह जाँच नहीं करता कि किसी प्राधिकरण का अनुरोध असली है या नहीं, और Didit के पहचान सत्यापन में ऐसा कुछ नहीं है जो इस तरह के अनुरोध को रोक पाता। Didit का काम इसके साथ जुड़ा है: वह जाँच चलाता है जिससे दस्तावेज़ की प्रति और सेल्फी बनती है, और आपको यह नियंत्रित करने देता है कि उन्हें कितने समय तक रखा जाए।

एक पूर्ण KYC जाँच (दस्तावेज़, लाइवनेस और फेस मैच) की लागत $0.33 है; देखें मूल्य निर्धारण।

अनुच्छेद 77 की तैयारी: हमारा AMLR पेज देखें।

Didit प्रदान करता है

  • दस्तावेज़, लाइवनेस और फेस मैच जाँच
  • आपके द्वारा तय की गई प्रतिधारण अवधि, 1 महीने से 10 वर्ष तक
  • मांग पर डेटा हटाना और डिफ़ॉल्ट रूप से EU में संग्रहण

आपके पास रहता है

  • कानून द्वारा आपसे अपेक्षित प्रतिधारण अवधि
  • प्राधिकरणों से आए अनुरोधों का सत्यापन और उनका उत्तर देना
  • उल्लंघन की सूचना, और दायित्व

पहचान डेटा केवल उतने समय तक रखें, जितना आपके लिए अनिवार्य हो

प्रतिधारण अवधि तय करें और आपकी अपनी समय-सीमा पूरी होते ही डेटा हटाएं।

निःशुल्क शुरू करेंहमसे बात करें

मुख्य बातें

  • Reuters ने 12 सितंबर 2026 को रिपोर्ट किया कि Revolut ने एक वैध सरकारी ईमेल डोमेन से आए धोखाधड़ी वाले अनुरोधों के बाद ग्राहक डेटा के प्रकटीकरण की पुष्टि की।[12]
  • इटली सरकार के अनुसार, Revolut ने 680 ग्राहकों का डेटा उपलब्ध कराने की सूचना दी, जिनमें से आठ इतालवी हैं।[1]
  • GDPR के तहत, अनधिकृत प्रकटीकरण व्यक्तिगत डेटा उल्लंघन हो सकता है। इसकी सूचना बिना अनुचित विलंब के और, जहां संभव हो, जानकारी मिलने के 72 घंटे के भीतर देनी होती है। यह तब आवश्यक नहीं है जब लोगों के लिए जोखिम की संभावना न हो।[3]
  • AML नियमों के तहत, उनके दायरे में आने वाली फर्मों को संबंध समाप्त होने के बाद पाँच वर्ष तक समुचित सावधानी के रिकॉर्ड रखने होते हैं।[6][7]
  • डोमेन प्रमाणीकरण पास हो जाने से यह सिद्ध नहीं होता कि अनुरोधकर्ता अधिकृत है। किसी अलग चैनल से सत्यापन करें।[8]

अक्सर पूछे जाने वाले प्रश्न

Revolut डेटा उल्लंघन में क्या हुआ?

Reuters ने 12 सितंबर 2026 को रिपोर्ट किया कि Revolut ने पुष्टि की कि एक वैध सरकारी एजेंसी के ईमेल डोमेन से आए धोखाधड़ी वाले अनुरोधों के बाद ग्राहकों की संवेदनशील जानकारी एक अनधिकृत तीसरे पक्ष को प्रकट की गई। Reuters ने एक प्रवक्ता के हवाले से कहा कि Revolut की प्रणालियां और ग्राहकों की राशि प्रभावित नहीं हुईं।[12]

Revolut के कितने ग्राहक प्रभावित हुए?

इटली के गृह मामलों के अवर सचिव ने 18 सितंबर 2026 को Chamber of Deputies को बताया कि Revolut ने 680 ग्राहकों का डेटा उपलब्ध कराने की पुष्टि की थी, जिनमें से आठ इतालवी हैं। Reuters ने रिपोर्ट किया कि Revolut के पहले बयान में केवल "बहुत सीमित" कहा गया था।[1][12]

कौन सा डेटा प्रकट किया गया?

TechCrunch ने, जिसने ग्राहकों को भेजी गई सूचना की समीक्षा की, पहचान और संपर्क विवरण तथा पहचान दस्तावेज़ों की प्रतियों की रिपोर्ट दी है, और कहा है कि डेटा में "सत्यापन सेल्फ़ी, खाता विवरण और लेन-देन इतिहास भी शामिल हो सकते हैं"। BankInfoSecurity, जिसके प्रकाशक ने भी इस सूचना की समीक्षा की, नाम, व्यवसाय, एक दस्तावेज़ की प्रति, एक सत्यापन सेल्फ़ी और खाता विवरण सूचीबद्ध करता है।[13][15]

किस सरकारी एजेंसी का प्रतिरूपण किया गया?

TechCrunch ने रिपोर्ट किया कि Revolut ने एजेंसी का नाम बताने से इनकार कर दिया। इटली सरकार ने संसद को बताया कि Revolut ने Prefettura di Reggio Calabria से जुड़े एक ऐसे प्रमाणित ईमेल (PEC) पते की सूचना दी जिसकी सुरक्षा में सेंध लग चुकी थी।[1][2][13]

क्या किसी नियामक ने इस मामले में Revolut पर जुर्माना लगाया है या कोई प्रतिबंध लगाया है?

6 अक्टूबर 2026 तक समीक्षा किए गए स्रोतों में कोई प्रकाशित नियामक निष्कर्ष या प्रतिबंध नहीं मिला। ICO ने City AM को बताया कि उसे एक रिपोर्ट मिली है और वह उसका आकलन कर रहा है, और FCA ने City AM को बताया कि वह फर्म के साथ संपर्क में है। इटली के डेटा संरक्षण प्राधिकरण ने कहा कि उसने अपने लिथुआनियाई समकक्ष से संपर्क किया है।[16][20]

क्या किसी फर्जी प्राधिकरण को किया गया प्रकटीकरण GDPR के तहत व्यक्तिगत डेटा उल्लंघन है?

हो सकता है। GDPR का अनुच्छेद 4(12) परिभाषा में "व्यक्तिगत डेटा का अनधिकृत प्रकटीकरण, या उस तक अनधिकृत पहुंच" को शामिल करता है। अनुच्छेद 33 के तहत नियंत्रक को पर्यवेक्षी प्राधिकरण को बिना अनुचित विलंब के और, जहां संभव हो, जानकारी मिलने के 72 घंटे के भीतर सूचना देनी होती है, जब तक कि उल्लंघन से प्राकृतिक व्यक्तियों के अधिकारों और स्वतंत्रताओं के लिए जोखिम उत्पन्न होने की संभावना न हो।[3]

किसी फर्म को कानून प्रवर्तन एजेंसी से आए अनुरोध का सत्यापन कैसे करना चाहिए?

FBI की सिफ़ारिश है कि जब किसी अनुरोध पर संदेह हो, तो भेजने वाले और मूल प्राधिकरण से संपर्क करें। उन संपर्क विवरणों के माध्यम से वापस कॉल करें जो आपने स्वयं प्राप्त किए हों, और केवल वही जानकारी साझा करें जो मांगी गई हो और उचित हो।[8][9]

क्या Didit फर्जी सरकारी डेटा अनुरोधों को रोकता है?

नहीं। Didit आपके ग्राहकों का सत्यापन करता है, प्राधिकरणों का नहीं। यह आपको तय करने देता है कि सत्यापन डेटा कितने समय तक रखा जाए, 1 महीने से 10 वर्ष तक। साथ ही यह मांग पर उसे हटाने की सुविधा देता है।

स्रोत

  1. Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925, Camera dei deputati, 18 सितंबर 2026।
  2. Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906, Camera dei deputati, 30 सितंबर 2026।
  3. Regulation (EU) 2016/679 (General Data Protection Regulation), EUR-Lex, अनुच्छेद 4(12), 5(1), 32, 33 और 34।
  4. UK GDPR, अनुच्छेद 33, legislation.gov.uk।
  5. Regulation (EU) 2024/1624 (AMLR), EUR-Lex, अनुच्छेद 77, 78 और 90।
  6. Directive (EU) 2015/849 (AMLD4), समेकित पाठ, EUR-Lex, अनुच्छेद 40 और 41।
  7. Money Laundering Regulations 2017, विनियम 40, legislation.gov.uk।
  8. धोखाधड़ी वाले आपातकालीन डेटा अनुरोधों पर Private Industry Notification 20241104-001, FBI, 4 नवंबर 2024।
  9. कानून प्रवर्तन प्राधिकरणों के साथ व्यक्तिगत डेटा साझा करना, Information Commissioner's Office, 29 सितंबर 2023 को अद्यतन, समीक्षाधीन।
  10. ग्राहक गोपनीयता सूचना, Revolut, 1 जनवरी 2025 से प्रभावी।
  11. समाचार सूची, State Data Protection Inspectorate of Lithuania (VDAI), 6 अक्टूबर 2026 को जांचा गया।
  12. Revolut ने फर्जी सरकारी अनुरोधों के बाद संवेदनशील ग्राहक डेटा उल्लंघन की पुष्टि की, Reuters, 12 सितंबर 2026।
  13. Revolut ने फर्जी सरकारी अनुरोधों के जरिए ग्राहक डेटा उल्लंघन की पुष्टि की, TechCrunch, 12 सितंबर 2026।
  14. Revolut ने सरकारी ईमेल खाते का उपयोग करने वाले धोखेबाजों को ग्राहक डेटा सौंप दिया, The Record, 14 सितंबर 2026।
  15. Revolut ने फर्जी आधिकारिक अनुरोध से जुड़े डेटा उल्लंघन का खुलासा किया, BankInfoSecurity, 14 सितंबर 2026।
  16. Revolut हैकरों ने लगभग 700 ग्राहकों का निजी डेटा चुराया, City AM, 15 सितंबर 2026।
  17. हैकरों का कहना है कि उन्होंने Revolut के 'क्रिप्टो व्हेल' को निशाना बनाने के लिए इतालवी सरकारी ईमेल में सेंध लगाई, Financial Times, 15 सितंबर 2026।
  18. Revolut का कहना है कि कथित डेटा उल्लंघन को लेकर उसे कोई सीधी मांग प्राप्त नहीं हुई, Reuters, 16 सितंबर 2026।
  19. धोखाधड़ी वाले सरकारी ईमेल के सुरक्षा जांच पार करने के बाद Revolut ने KYC डेटा उजागर किया, Security Affairs, 12 सितंबर 2026।
  20. L'Autorità Garante della Privacy e il caso Revolut, Garante per la protezione dei dati personali, 18 सितंबर 2026 की समाचार प्रविष्टि (doc. web 10297881)।

AML नियम अपने दायरे में आने वाली फर्मों से KYC फाइल रखने की अपेक्षा करते हैं। फर्म के नियंत्रण में यह है कि उसे कौन मांग सकता है, कितना डेटा बाहर जाता है और वह कितने समय तक रखा जाता है। उस फाइल के सत्यापन पक्ष के लिए देखें Didit के साथ पहचान सत्यापन।

पहचान सत्यापित करें और नियंत्रित करें कि आप क्या रखते हैं

दस्तावेज़, लाइवनेस और फेस मैच जांच चलाएं, आपकी चुनी हुई डेटा रखने की अवधि के साथ।

मुफ़्त में शुरू करेंहमसे बात करें

पहचान और धोखाधड़ी के लिए इंफ्रास्ट्रक्चर।

KYC, KYB, ट्रांज़ैक्शन मॉनिटरिंग और वॉलेट स्क्रीनिंग के लिए एक API। 5 मिनट में इंटीग्रेट करें।

इस पेज को समराइज़ करने के लिए AI से पूछें