摘要

  • AS211899 "SVEA" 注册在 ORG-SBA155-RIPE(Svea Bank AB,注册号 556158-7634)名下,滥用举报角色句柄为 SEAR1-RIPE,管理/技术联系人为 JE4899-RIPE(Jorgen Edstrom),而该个人对象仍标注 "Svea Ekonomi AB" 地址——与 2022 年合并后的登记状况相符。http://whois.ipip.net/AS211899
  • 历史上独立的网段 193.105.138.0/24(netname SVEA-EKONOMI-SE)引用另一家组织 Svea Billing Services AB(ORG-SBSA5-RIPE),滥用句柄 AR23510-RIPE,联系人 JP661-RIPE(Johan Palmqvist),且镜像记录显示的滥用邮箱为 Verizon 的滥用举报邮箱(se.verizon.com 域名下),其当前有效性未经核实。http://whois.ipip.net/AS211899/193.105.138.0/24
  • AS41634 "SVEA" 属于另一家独立机构 Svea Hosting AB(ORG-SHA74-RIPE),其滥用角色 SHA122-RIPE 的邮箱为 Svea Hosting 域名下的滥用举报邮箱;本批注册记录不构成其与 Svea Bank AB 之间的任何公司关系。http://whois.ipip.net/AS41634
  • Finansinspektionen 认定 Svea Ekonomi 的信用评估违反《消费信贷法》第 12 条及第 6 条良好信贷实践;调查后 Svea Ekonomi 并入 Svea Bank,由后者承继义务并收到训诫与 4500 万瑞典克朗的制裁费,行政法院一审推翻后,kammarrätten 二审全面维持 FI 的决定。https://www.fi.se/sv/publicerat/sanktioner/finansiella-foretag/2022/svea-bank-far-anmarkning-och-sanktionsavgift/
  • 芬兰数据保护专员在 2019 年前即已责令 Svea Ekonomi 纠正信用评估中的个人数据处理做法,认定以年龄上限作一刀切依据不符合《信用信息法》,且服务构成 GDPR 第 22 条下的自动化决策;平等法庭 216/2017 号决定(2018 年 3 月 21 日)此前已禁止该程序,整改期限为 2019 年 4 月 30 日。https://www.edpb.europa.eu/news/national-news/2019/data-protection-ombudsman-ordered-svea-ekonomi-correct-its-practices_en
  • Svea Ekonomi AB 曾在 WIPO .se 案件 DSE2020-0039(2020 年 9 月 9 日裁定,加速程序转让)中作为投诉人,显示其积极监控仿冒域名——品牌防御与其滥用举报基础设施是同一问责图景的两面。https://www.udrpsearch.com/wipo/dse2020-0039

同一名称,三套举报机制

本次核查的起点是一张目录卡片,其名称为 "Svea Eknonomi Abuse Role"。逐一核对注册记录后,发现的问题比名称拼写更实质:由 "Svea" 名称承接的网络滥用举报责任,实际上分散在三个互不相同、且分属不同注册组织的角色句柄上。

第一条路径是自治系统 AS211899。两份相互独立的第三方 RIPE 数据库镜像一致显示:该 AS 注册于组织对象 ORG-SBA155-RIPE,即 Svea Bank AB(瑞典,注册号 556158-7634,Solna),维护者 mnt-by 为 SWIPNET-LIR-MNT;其滥用举报角色(abuse-c)为 SEAR1-RIPE,管理与技术联系人为个人对象 JE4899-RIPE。http://whois.ipip.net/AS211899 值得注意的是,第二份镜像同样给出 AS211899 归属 Svea Bank AB 的记录,两条镜像互为印证,但均为镜像而非 RIPE NCC 官方数据库;SEAR1-RIPE 角色对象实际的 abuse-mailbox 值在本次核查中未能取回,两次向权威注册库接口发起的核实尝试均在基础设施层面失败,因此该邮箱的具体地址应视为未证实。https://ip.cc/topic/asn/AS211899/

同一镜像中,JE4899-RIPE(Jorgen Edstrom)的个人对象地址栏仍写着 "Svea Ekonomi AB",邮箱为 Jorgen Edstrom 在 svea.com 域名下的电子邮箱,而组织对象已经更名为 Svea Bank AB。http://whois.ipip.net/AS211899 这正是合并留下的痕迹:Finansinspektionen 的处罚公告记录了合并本身——调查结束后 Svea Ekonomi 并入 Svea Bank,由后者承继其全部义务,并因此收到训诫与 4500 万瑞典克朗的制裁费。换言之,SEAR1-RIPE 背后的问责主体已经从旧名称转入新银行,而联系人对象仍挂着旧抬头。

第二条路径是历史上独立分配的网段 193.105.138.0/24。其 inetnum 记录(范围 193.105.138.0 - 193.105.138.255)以 "Svea Ekonomi AB" 为描述、netname 为 SVEA-EKONOMI-SE,但引用的是第三家组织 ORG-SBSA5-RIPE——Svea Billing Services AB,滥用角色为 AR23510-RIPE,联系人为 JP661-RIPE(Johan Palmqvist),状态为 ASSIGNED PI。http://whois.ipip.net/AS211899/193.105.138.0/24 同一记录中显示的滥用邮箱并非该组织的域名,而是 Verizon 的滥用举报邮箱(se.verizon.com 域名下)。镜像数据存在掩码与缓存的可能,该邮箱的现时有效性未经核实,但它至少说明:一个以 "Svea Ekonomi" 命名的网段,其举报通道曾指向外部电信运营商,而非集团内部。

第三条路径与名称近似但与合并无关:AS41634 "SVEA" 属于 Svea Hosting AB(ORG-SHA74-RIPE,LIR),滥用角色 SHA122-RIPE 的邮箱为 Svea Hosting 域名下的滥用举报邮箱。本批注册记录不构成 Svea Hosting AB 与 Svea Bank AB 之间任何公司关系,将它纳入同一问责图谱只是因为名称冲突会让投诉者走错门。http://whois.ipip.net/AS41634 一份瑞典消费者投诉聚合站点将 "Svea Ekonomi"(注册号 556489-2924,与 Svea Bank 的 556158-7634 不同)列为规避名单,该记录属编辑性信息而非监管结论,聚合方法不明。https://finanstillsyn.se/svea-ekonomi/

合并如何改变问责归属

监管记录补齐了机制性的一环。Finansinspektionen 认定 Svea Ekonomi 的信用评估违反《消费信贷法》第 12 条,并违反第 6 条的良好信贷实践要求;调查之后 Svea Ekonomi 并入 Svea Bank,后者承继其义务并收到训诫与 4500 万瑞典克朗的制裁费;行政法院一度推翻 FI 的决定,但 kammarrätten 在上诉中全面维持 FI 的裁定。https://www.fi.se/sv/publicerat/sanktioner/finansiella-foretag/2022/svea-bank-far-anmarkning-och-sanktionsavgift/ 这段记录说明,"Svea Ekonomi AB" 作为名称所承载的法律责任,已经整体转移给新银行;而注册库中的角色对象却保留了旧称——这正是理解今天谁应当收到滥用投诉邮件的关键:合同主体变了,注册对象没变。

更早的芬兰记录从消费者一侧补充了同一图景:芬兰数据保护专员责令 Svea Ekonomi 纠正其在信用评估、查询权与通知做法上的个人数据处理,明确认定以年龄上限作信用评估的一刀切依据不符合《信用信息法》,且服务构成 GDPR 第 22 条下的自动化决策;此前平等法庭第 216/2017 号决定(2018 年 3 月 21 日)已依《平等法》与《非歧视法》禁止该程序,并要求 2019 年 4 月 30 日前完成通知。https://www.edpb.europa.eu/news/national-news/2019/data-protection-ombudsman-ordered-svea-ekonomi-correct-its-practices_en

最后一条补充性记录来自域名争议:Svea Ekonomi AB 在 WIPO .se 案件 DSE2020-0039 中就 wwwsveaekonomi.se 提出投诉,2020 年 9 月 9 日获加速程序的转移裁定。https://www.udrpsearch.com/wipo/dse2020-0039 一家在品牌侧严密防御仿冒域名的公司,其网络侧的滥用举报通道却分散在三个句柄与一个外部运营商邮箱之间——这种不对称,正是本篇 briefing 想要呈现的核心张力。

证据边界

本结论建立在两份相互印证的第三方 RIPE 镜像之上,而非 RIPE NCC 官方数据库;镜像显示的创建与最后修改日期并不一致,缓存或过期数据无法排除。SEAR1-RIPE 角色对象实际的 abuse-mailbox 值未能取回,两次核实尝试在基础设施层面失败。SVEA-EKONOMI-SE 网段显示的 Verizon 邮箱可能是过期或委托配置,其有效性未经核实。镜像输出中的部分电子邮箱被掩码为占位符。聚合站点的组织号与 RIPE 登记号不同,其方法论未知。上述每一点都限制了可以宣称的确切程度。