1 puntos por GN⁺ 2023-12-08 | 1 comentarios | Compartir por WhatsApp
  • 23andMe aplicó cambios en sus términos que envían las disputas a arbitraje en lugar de a los tribunales, después de confirmar que el alcance de la brecha de seguridad revelada en octubre de 2023 fue de 6.9 millones de personas en total
  • En el nuevo proceso, los usuarios primero deben pasar por al menos 60 días de negociación informal con el equipo de atención al cliente y, si no se resuelve, normalmente el caso pasa a arbitraje
  • La cláusula de arbitraje bloquea, salvo algunas excepciones, las demandas colectivas y arbitrajes colectivos, lo que dificulta que usuarios afectados de la misma forma actúen en conjunto
  • Los usuarios solo pueden excluirse si envían una notificación por escrito a arbitrationoptout@23andme.com dentro de los 30 días desde la fecha de vigencia u otra fecha de referencia, pero ese correo no aparece en el email de aviso
  • El cambio aplicado el 30 de noviembre de 2023 afecta incluso a usuarios ya impactados por la brecha y reduce de forma importante la opción de acudir a tribunales en disputas futuras

Los términos cambiaron después de la brecha de seguridad

  • 23andMe, empresa de genómica personal y biotecnología, ha estado gestionando una brecha de seguridad revelada por primera vez el 6 de octubre de 2023
  • El 19 de octubre, el mismo hacker que inicialmente se atribuyó la responsabilidad afirmó otra intrusión y dijo que esta vez había accedido a más de 4 millones de registros de perfiles genéticos
  • El 4 de diciembre, 23andMe confirmó que el alcance total de la brecha fue de 6.9 millones de usuarios
  • Para el 14 de octubre, varias personas ya habían presentado demandas por negligencia contra 23andMe, y entre los usuarios hubo muchas críticas por considerar muy deficiente la respuesta de la empresa

Puntos clave del nuevo proceso de resolución de disputas

  • 23andMe está implementando cambios mediante una actualización de sus Terms of Service para enviar a los usuarios a un proceso de arbitraje vinculante
  • El arbitraje vinculante consiste en que ambas partes presentan sus argumentos ante un tercero neutral, el árbitro, quien revisa las pruebas y toma una decisión
  • El punto clave es que la decisión del árbitro es final y legalmente ejecutable, por lo que ambas partes deben acatarla y no pueden apelar ante un tribunal ordinario
  • Este mecanismo se usa en contratos de consumo, disputas laborales y conflictos comerciales, y a menudo es más rápido y menos formal que un proceso judicial

Principales cláusulas incluidas en los términos

  • Período inicial de resolución de disputas

    • Si un usuario tiene un problema relacionado con los servicios de 23andMe, primero debe contactar al equipo de atención al cliente
    • Antes de pasar a cualquier procedimiento legal, debe intentar una negociación informal durante al menos 60 días
    • Se requiere un correo detallado con la descripción de la disputa, cuándo ocurrió, la solución deseada y los datos de contacto
    • Si el usuario tiene abogado, este también debe participar en la conversación con 23andMe
  • Arbitraje en lugar de tribunales

    • Si no se resuelve en 60 días, por lo general la disputa pasa a arbitraje en vez de a una demanda judicial
    • El procedimiento arbitral sigue las reglas de la firma de servicios de arbitraje JAMS
    • Si surgen muchas disputas similares, puede usarse un proceso de Mass Arbitration a través de NAM
  • Decisión del árbitro

    • La decisión del árbitro es final
    • El árbitro debe seguir la ley y puede conceder los mismos remedios que un tribunal
  • Excepciones al arbitraje

    • Algunos asuntos, como disputas de propiedad intelectual y reclamos de menor cuantía, pueden ser llevados a tribunales por el usuario o por 23andMe
  • Prohibición de demandas colectivas

    • Los usuarios no pueden presentar demandas colectivas ni arbitrajes colectivos contra 23andMe junto con otras personas
    • Cada disputa se tramita de forma individual
  • Divisibilidad

    • Aunque parte de la cláusula de resolución de disputas no sea legalmente ejecutable, el resto de las disposiciones sigue aplicando

Impacto sobre las disputas por la brecha de seguridad

  • Si surge una disputa con 23andMe relacionada con la brecha de ciberseguridad, el usuario primero debe intentar resolverla con atención al cliente
  • Si no se resuelve, salvo que aplique una excepción, el caso irá a arbitraje y no a tribunales
  • Como no se puede presentar una demanda colectiva con otros usuarios afectados por el mismo problema, se reduce la posibilidad de una respuesta conjunta
  • El cambio en los términos entró en vigor el 30 de noviembre de 2023 y también afecta a usuarios impactados por la brecha de seguridad

Procedimiento de opt-out de 30 días

  • 23andMe comenzó a avisar por correo electrónico a los usuarios sobre los cambios en los términos de servicio
  • Los usuarios pueden excluirse de la nueva cláusula de arbitraje y renuncia a demanda colectiva dentro de los 30 días desde la fecha de referencia de la nueva cláusula
  • El email de aviso no incluye que debe enviarse un correo a arbitrationoptout@23andme.com, dirección de opt-out indicada en los términos actualizados
  • Según la vista previa de los términos actualizados, el usuario debe enviar una notificación por escrito a esa dirección si no quiere quedar sujeto a la cláusula de arbitraje y renuncia a demanda colectiva
  • La notificación debe enviarse dentro de los 30 días desde la primera fecha de uso del servicio o desde la fecha de vigencia de los términos que incluyen la cláusula de arbitraje, demanda colectiva y arbitraje colectivo
  • Si el usuario hace opt-out de la cláusula de arbitraje, 23andMe tampoco quedará sujeta a esa cláusula frente a ese usuario

Por qué el arbitraje puede perjudicar al consumidor

  • La Stanford Graduate School of Business publicó artículos e investigaciones que señalan que el arbitraje puede operar en contra del consumidor
  • Ese análisis considera que el sistema arbitral perjudica al consumidor basándose en el estudio de cerca de 9,000 casos de arbitraje del sector financiero
  • Las empresas tienen ventaja informativa para encontrar árbitros con mayor probabilidad de fallar a su favor
  • Los árbitros también saben que, si actúan de manera favorable a una empresa en un caso, aumentan mucho sus posibilidades de ser seleccionados en futuros casos
  • Este cambio en los términos protege más a 23andMe que al consumidor y, si ocurriera otra brecha de seguridad de escala similar, podría servir como barrera frente a reclamos masivos de usuarios

Cómo redactar el email de opt-out

  • Si fuiste afectado por la brecha y quieres quedar fuera del arbitraje forzado, puedes enviar un correo a las siguientes direcciones
    • legal@23andme.com
    • customercare@23andme.com
    • arbitrationoptout@23andme.com
  • Un ejemplo de asunto es Request to Opt-Out of Updated TOS
  • El correo debe incluir lo siguiente
    • Que te estás comunicando sobre el cambio a los términos de servicio de 23andMe con fecha del 30 de noviembre de 2023
    • Tu nombre registrado en 23andMe
    • La dirección de correo asociada a tu cuenta de 23andMe
    • Una frase indicando que solicitas formalmente el opt-out de los términos de servicio actualizados
    • Una frase indicando que no aceptas las cláusulas señaladas en la actualización reciente
  • El usuario debe guardar la respuesta y pedir explícitamente una confirmación de que el opt-out fue procesado
  • Si en el futuro ocurre otra brecha, esa respuesta serviría como prueba de que el usuario no quedó sujeto al cambio en los términos

1 comentarios

 
GN⁺ 2023-12-08
Opiniones en Hacker News
  • Mientras más leo los términos de servicio, más parece hacer falta una solución de common law
    Uso aquí la expresión common law de forma amplia; por ejemplo, se podrían dividir los servicios de software en unas cuantas categorías predefinidas, como proveedores de información, redes sociales o interfaces con el mundo real, y establecer reglas predeterminadas para cada categoría
    En el comercio minorista offline ya existe un marco parecido: cada tienda no puede inventar sus propias reglas a voluntad, sino que debe operar dentro de normas sociales
    La estructura actual incentiva a todas las empresas a reclamar en sus términos la mayor cantidad posible de terreno legal y, como resultado, crea de facto Estados corporativos. Muchas cláusulas serían inaplicables si se disputaran en tribunales, lo que también debilita culturalmente el Estado de derecho, y los usuarios siempre quedan en una posición de negociación muy desfavorable

    • Si una ley así se implementara en la práctica, en Hacker News pronto se quejarían de que es hostil a las empresas y frena la innovación
      Varios países de Europa ya tienen bastantes leyes de este tipo. Si compras algo por internet, puedes devolverlo dentro de 14 días si no te gusta, cuentas con una garantía razonable, y las empresas no pueden abusar de los datos personales sin consentimiento explícito. El arbitraje vinculante obligatorio tampoco está permitido
      No hace falta exigir plantillas de términos; basta con leyes básicas de protección al consumidor
    • Entiendo que uses la expresión common law de forma amplia, pero como este ámbito es nuevo, faltan precedentes históricos, es decir, falta common law
      Por eso creo que lo que se necesita no es common law, sino leyes reales
      El problema es que la ley tiene que ser muy específica. Si quieres impedir que una empresa venda “mis datos”, primero hay que definir qué son mis datos y qué son datos de la empresa, y eso es más difícil de lo que parece. Surgen preguntas como si el número de seguro social es algo que yo poseo, si el gobierno me lo presta, o si los registros públicos son datos públicos
      La privacidad es solo una parte. También habría que tratar temas como las finanzas, si un servicio puede cortar el acceso a un usuario, qué pasa si nunca pagó dinero, si se pueden borrar publicaciones, si pueden permanecer citas de publicaciones borradas, si los anunciantes pueden apuntar a determinados grupos demográficos, etc.
      Es difícil escribir todo esto como leyes reales, y es casi imposible crear una ley que satisfaga a la mayoría. Entiendo esa demanda, pero es muy probable que cuando se apruebe una ley así no te guste
    • Los términos de servicio y los contratos de licencia de usuario final se parecen menos a contratos realmente negociados y más a legislación privada
    • La respuesta fácil es hacer que los términos de servicio no sean vinculantes si no pueden ser leídos por alguien que no sea abogado o si superan cierta cantidad de párrafos
      Cuando compras una casa, no terminas con una sola firma; en la práctica firmas todas las páginas, e incluso varios lugares dentro de la misma página. No hay razón para que los términos sean distintos
    • Me pregunto si serviría una solución de derecho civil continental
      Como normalmente no puedes renunciar a derechos que aún no tienes, no deberías poder firmar una cláusula de arbitraje vinculante antes de que ocurra un daño
      Además, existen leyes que limitan fuertemente los términos mediante límites a las condiciones generales presentadas a muchas personas, y también comisiones de arbitraje de consumo que facilitan a los consumidores enfrentarse a las empresas
  • Este es un borrador de solicitud para rechazar el cambio de términos que se puede enviar a arbitrationoptout@23andme.com
    Asunto: Request to Opt-Out of Updated TOS
    23andMe Team,
    I am contacting you regarding the recent changes to the 23andMe Terms of Service, dated November 30, 2023. My name is [your name as registered with 23andMe], and the email associated with my 23andMe account is [your 23andMe account email].
    I hereby formally request to opt out of the newly updated Terms of Service. I do not consent to the terms as outlined in the recent update.
    Thank you for processing my request promptly.
    [Your Name]

    • Me pregunto de dónde salió la dirección arbitrationoptout@23andme.com
      El correo que recibí decía “please notify us”, y el enlace era un mailto a legal@23andme.com
      Usé esa dirección ayer cuando envié el aviso de que no aceptaba los nuevos términos
    • Conviene enviarlo por correo certificado con acuse de recibo. También se puede usar fax o Telex
      No mandes solo un email; necesitas un método de transmisión que pueda demostrar que lo enviaste
  • Es del estilo “si no notificas, se considera que aceptas”, pero ¿es legal o exigible cambiar los términos del contrato del servicio sin confirmación ni aceptación del usuario?

    • En una historia relacionada, la Oficina de Competencia y Protección al Consumidor de Polonia revisó los términos de suscripción de varios servicios de Amazon ofrecidos en Polonia, y en el comunicado de ayer el presidente dijo lo siguiente:
      “Amazon EU y Amazon Digital UK tenían procedimientos que les permitían cambiar unilateralmente los precios a partir de un nuevo periodo de suscripción. Estas condiciones son especialmente perjudiciales para los consumidores en una situación en la que una tarjeta de pago está vinculada a la cuenta y el operador se otorga a sí mismo el derecho de cobrar automáticamente el nuevo importe en el siguiente periodo de suscripción”
      “Durante años hemos sostenido que las condiciones contractuales deben regular de manera justa las obligaciones de las partes del contrato. En los servicios de suscripción, cada vez más populares, los consumidores confían en el proveedor del servicio y le entregan los datos de su tarjeta de pago para cumplir periódicamente con sus obligaciones. Pero eso no significa que, a partir de entonces, el operador pueda cobrar más que el monto previamente aceptado sin el consentimiento del consumidor”
      “No es aceptable cobrar automáticamente según una lista de precios modificada mediante el bloqueo de fondos en la tarjeta de pago vinculada, ni introducir unilateralmente cambios importantes en las condiciones contractuales”
      https://uokik.gov.pl/aktualnosci.php?news_id=20132 — comunicado en polaco
      Aquí se habla de Amazon, pero esa autoridad también está investigando servicios de suscripción de otras empresas. Amazon EU y Amazon Digital UK cooperaron con la autoridad, y en adelante informarán a los clientes sobre los cambios previstos y permitirán que los clientes los rechacen y rescindan el contrato sin penalización
      A los proveedores de internet ya se les aplica este enfoque, así que no pueden cambiar los contratos a su antojo. Aunque sí pueden molestarte por teléfono con “un plan completamente nuevo hecho a la medida para usted”
      Es posible presionar para cambiar el comportamiento de las empresas, pero no está claro que esto pueda aplicarse tal cual a un servicio específico como 23andMe. Aun así, esta filtración de datos podría llevar a que autoridades de protección de datos de varios países examinen más de cerca lo que hace 23andMe
    • Como parte de los términos de servicio aceptados inicialmente, hay una cláusula que dice que la empresa puede cambiar los términos en cualquier momento con solo notificar con X días de anticipación
    • En el Reino Unido, las condiciones o notificaciones contractuales injustas no son vinculantes
      Se definen como aquellas que, “contrariamente a las exigencias de la buena fe, causan un desequilibrio significativo en los derechos y obligaciones de las partes en virtud del contrato, en perjuicio del consumidor”
      https://www.legislation.gov.uk/ukpga/2015/15/section/62?view...
    • Según entiendo, los tribunales ni siquiera han probado todavía de forma adecuada si los propios términos de servicio son exigibles, y mucho menos las actualizaciones repentinas de esos términos
    • En general, incluso si los términos de servicio pudieran cambiarse sin consentimiento explícito, un juez podría considerar que el consentimiento al arbitraje requiere un estándar más alto que simplemente ignorar un correo electrónico
  • Al ver la frase “para resolver rápidamente las disputas y agilizar el proceso de arbitraje cuando se presenten múltiples reclamaciones similares”, parece que alguien se está preparando para las repercusiones de la filtración de datos

  • Después de que ocurre un hackeo, cuesta creer que tenga sentido poder modificar retroactivamente los términos para reducir los daños por una mala seguridad
    Si eso es posible, ¿para qué preocuparse por la seguridad? Bastaría con cambiar los términos después. Creo que abogados competentes podrían disputarlo con buenos argumentos

  • Independientemente de los términos, los familiares que nunca aceptaron esos términos aún podrían tener legitimación para demandar
    ¿Un pariente afectado por la filtración de datos, que no firmó los términos, terminará liderando una demanda colectiva de billones?
    Con demanda colectiva me refiero a una cuyo objetivo sea hacer que una industria con tendencia al abuso le tema al público, no a una que solo enriquezca a algunos abogados y permita que la empresa infractora se libre de responsabilidad pagando apenas una pequeña parte de sus ganancias indebidas

  • Mi madre usó este servicio sin pensarlo demasiado y puso los nombres de todos sus familiares en el formulario.
    Los resultados que recibió no fueron nada útiles, y ahora el 50% de mi ADN está en su base de datos sospechosa, sin que yo tenga forma de rechazar nada.
    Detesto mucho a esta organización.

    • El artículo de 2021 de The New Yorker, How Your Family Tree Could Catch a Killer (https://www.newyorker.com/magazine/2021/11/22/how-your-family-tree-could-catch-a-killer), reveló muchísimo y cambió mi perspectiva sobre la privacidad.
      Aunque se secuencie un porcentaje sorprendentemente pequeño de la población mundial, las muestras pueden emparejarse incluso con personas que no han sido secuenciadas. En palabras del artículo, “la genealogía genética podía funcionar como una herramienta universal de desanonimización”.
      Así que quizá no tenga tanto sentido enojarse con mi madre por haberse inscrito. Es difícil considerar que nuestro ADN nos pertenece de la misma manera que los documentos en un disco duro, y probablemente nunca tuvimos derecho a rechazarlo desde el principio.
    • 23andMe afirma que la información de ADN no fue expuesta, y es difícil encontrar una fuente primaria que diga que se robó información de SNP. En artículos más detallados aparece lo siguiente:
      “Se expuso información personal sensible relacionada con árboles genealógicos, fechas de nacimiento y ubicaciones geográficas aproximadas. En algunos casos, la compañía dijo que también podrían haberse expuesto, principalmente a través de cuentas comprometidas, las fotos y los nombres visibles de familiares conectados que usan el mismo servicio. 23andMe enfatiza que no se expuso material genético real ni registros de ADN”.
      “Un portavoz de 23andMe dijo a Engadget que el hacker accedió de esta manera a los perfiles DNAR de unos 5,5 millones de clientes, y también a la información de perfiles de Family Tree de 1,4 millones de participantes de DNA Relative”.
      “Los perfiles DNAR contienen información autodeclarada, como nombre visible y ubicación, además de detalles sensibles como el porcentaje de ADN compartido en las coincidencias de DNA Relatives, nombres de familia, relaciones previstas e informes de ascendencia. Los perfiles de Family Tree contienen información como nombre visible y etiquetas de relación, así como año y lugar de nacimiento que el usuario haya agregado opcionalmente. Cuando la filtración se dio a conocer por primera vez en octubre, la compañía dijo que su investigación había determinado que ‘los resultados de pruebas genéticas no fueron filtrados’”.
      https://www.engadget.com/23andme-hack-now-estimated-to-affec...
      Probablemente el periodista de Stackdiary tradujo “DNAR profile” como “genetic profile”, pero ese término no tiene una definición estándar. Aun así, si la tuviera, probablemente habría supuesto que significaba al menos cierta información de ADN.
      Puede que 23andMe esté mintiendo o que realmente no sepa qué ocurrió, pero si ese es el caso, volverá a ser noticia cuando se obligue a hacer más divulgaciones.
    • Lo peor son las tácticas al estilo de redes sociales que usan los datos enviados por los usuarios para atraer a otras personas.
      Supongamos que mañana aparece un servicio responsable de ADN que use algo como privacidad diferencial para permitir compartir ADN y encontrar familiares preservando en cierta medida la privacidad.
      Aun así, ni siquiera podría despegar. Porque los familiares ya están en este servicio, o en Ancestry, MyHeritage o FamilyTreeDNA. Todas esas compañías son megacorporaciones turbias de Estados Unidos o Israel, y se puede confiar en ellas hasta donde uno pueda lanzarlas, o sea, ni una pulgada.
    • Si uno quisiera sentirse un poco mejor, podría presentar a 23andMe una solicitud de retiro por DMCA alegando piratería de código propietario. Al fin y al cabo, mi madre provocó esa copia.
    • Para identificar a un usuario, no tiene por qué ser necesariamente la madre.
      Si lo hiciera un primo, también podría identificarse fácilmente. Básicamente, si cualquiera de tus parientes de sangre usa este tipo de servicio, te vuelves fácilmente identificable.
  • Puede haber una ventaja.
    Si se aplica el arbitraje obligatorio vinculante, esas mismas empresas podrían terminar disparándose en el pie al no poder manejar miles de casos presentados individualmente.
    https://www.nytimes.com/2020/04/06/business/arbitration-over...

    • Parece que los abogados de 23andMe ya pensaron en eso. Según el reporte de Ars Technica[1], los términos actualizados también describen un nuevo procedimiento de arbitraje masivo.
      “Si se presentan 25 o más demandas de arbitraje que comparten temas iguales o similares y cuestiones comunes de derecho o de hecho, y los abogados de las partes que presentan las demandas son los mismos o están coordinados”, eso se considerará una “Mass Arbitration”.
      Todas las disputas de arbitraje masivo serán resueltas por National Arbitration and Mediation, un “proveedor de arbitraje reconocido a nivel nacional”.
      [1] https://arstechnica.com/tech-policy/2023/12/23andme-changes-...
  • Que alguien lo confirme. ¿Se permite el arbitraje vinculante obligatorio en la UE/EEE/AELC?
    Si no, ¿qué pasa con los clientes de Francia o Alemania? Este contrato parece totalmente inaplicable
    Es más, ojalá fuera ilegal crear intencionalmente contratos inaplicables. Demasiadas empresas redactan contratos aterradores que una persona común no puede entender ni saber si son inaplicables

    • Si el cliente es una persona física, es decir, un consumidor, no está permitido
      El artículo 10 de la Directiva 2013/11/UE establece que “los Estados miembros garantizarán que un acuerdo entre un consumidor y un comerciante para presentar reclamaciones ante una entidad de ADR no sea vinculante para el consumidor si se celebró antes de que surgiera el litigio y si tiene por efecto privar al consumidor de su derecho a interponer una acción ante los tribunales para la resolución del litigio”
      https://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=OJ:L:...
      Sin embargo, no impide que, después de que surja el litigio, por ejemplo como parte de un acuerdo, el cliente renuncie a sus derechos
    • Si se trata de clientes franceses, en Francia no hay clientes de 23andMe
      Porque aquí las pruebas de ADN sin orden judicial son ilegales