- 23andMe aplicó cambios en sus términos que envían las disputas a arbitraje en lugar de a los tribunales, después de confirmar que el alcance de la brecha de seguridad revelada en octubre de 2023 fue de 6.9 millones de personas en total
- En el nuevo proceso, los usuarios primero deben pasar por al menos 60 días de negociación informal con el equipo de atención al cliente y, si no se resuelve, normalmente el caso pasa a arbitraje
- La cláusula de arbitraje bloquea, salvo algunas excepciones, las demandas colectivas y arbitrajes colectivos, lo que dificulta que usuarios afectados de la misma forma actúen en conjunto
- Los usuarios solo pueden excluirse si envían una notificación por escrito a arbitrationoptout@23andme.com dentro de los 30 días desde la fecha de vigencia u otra fecha de referencia, pero ese correo no aparece en el email de aviso
- El cambio aplicado el 30 de noviembre de 2023 afecta incluso a usuarios ya impactados por la brecha y reduce de forma importante la opción de acudir a tribunales en disputas futuras
Los términos cambiaron después de la brecha de seguridad
- 23andMe, empresa de genómica personal y biotecnología, ha estado gestionando una brecha de seguridad revelada por primera vez el 6 de octubre de 2023
- El 19 de octubre, el mismo hacker que inicialmente se atribuyó la responsabilidad afirmó otra intrusión y dijo que esta vez había accedido a más de 4 millones de registros de perfiles genéticos
- El 4 de diciembre, 23andMe confirmó que el alcance total de la brecha fue de 6.9 millones de usuarios
- Para el 14 de octubre, varias personas ya habían presentado demandas por negligencia contra 23andMe, y entre los usuarios hubo muchas críticas por considerar muy deficiente la respuesta de la empresa
Puntos clave del nuevo proceso de resolución de disputas
- 23andMe está implementando cambios mediante una actualización de sus Terms of Service para enviar a los usuarios a un proceso de arbitraje vinculante
- El arbitraje vinculante consiste en que ambas partes presentan sus argumentos ante un tercero neutral, el árbitro, quien revisa las pruebas y toma una decisión
- El punto clave es que la decisión del árbitro es final y legalmente ejecutable, por lo que ambas partes deben acatarla y no pueden apelar ante un tribunal ordinario
- Este mecanismo se usa en contratos de consumo, disputas laborales y conflictos comerciales, y a menudo es más rápido y menos formal que un proceso judicial
Principales cláusulas incluidas en los términos
-
Período inicial de resolución de disputas
- Si un usuario tiene un problema relacionado con los servicios de 23andMe, primero debe contactar al equipo de atención al cliente
- Antes de pasar a cualquier procedimiento legal, debe intentar una negociación informal durante al menos 60 días
- Se requiere un correo detallado con la descripción de la disputa, cuándo ocurrió, la solución deseada y los datos de contacto
- Si el usuario tiene abogado, este también debe participar en la conversación con 23andMe
-
Arbitraje en lugar de tribunales
- Si no se resuelve en 60 días, por lo general la disputa pasa a arbitraje en vez de a una demanda judicial
- El procedimiento arbitral sigue las reglas de la firma de servicios de arbitraje JAMS
- Si surgen muchas disputas similares, puede usarse un proceso de Mass Arbitration a través de NAM
-
Decisión del árbitro
- La decisión del árbitro es final
- El árbitro debe seguir la ley y puede conceder los mismos remedios que un tribunal
-
Excepciones al arbitraje
- Algunos asuntos, como disputas de propiedad intelectual y reclamos de menor cuantía, pueden ser llevados a tribunales por el usuario o por 23andMe
-
Prohibición de demandas colectivas
- Los usuarios no pueden presentar demandas colectivas ni arbitrajes colectivos contra 23andMe junto con otras personas
- Cada disputa se tramita de forma individual
-
Divisibilidad
- Aunque parte de la cláusula de resolución de disputas no sea legalmente ejecutable, el resto de las disposiciones sigue aplicando
Impacto sobre las disputas por la brecha de seguridad
- Si surge una disputa con 23andMe relacionada con la brecha de ciberseguridad, el usuario primero debe intentar resolverla con atención al cliente
- Si no se resuelve, salvo que aplique una excepción, el caso irá a arbitraje y no a tribunales
- Como no se puede presentar una demanda colectiva con otros usuarios afectados por el mismo problema, se reduce la posibilidad de una respuesta conjunta
- El cambio en los términos entró en vigor el 30 de noviembre de 2023 y también afecta a usuarios impactados por la brecha de seguridad
Procedimiento de opt-out de 30 días
- 23andMe comenzó a avisar por correo electrónico a los usuarios sobre los cambios en los términos de servicio
- Los usuarios pueden excluirse de la nueva cláusula de arbitraje y renuncia a demanda colectiva dentro de los 30 días desde la fecha de referencia de la nueva cláusula
- El email de aviso no incluye que debe enviarse un correo a arbitrationoptout@23andme.com, dirección de opt-out indicada en los términos actualizados
- Según la vista previa de los términos actualizados, el usuario debe enviar una notificación por escrito a esa dirección si no quiere quedar sujeto a la cláusula de arbitraje y renuncia a demanda colectiva
- La notificación debe enviarse dentro de los 30 días desde la primera fecha de uso del servicio o desde la fecha de vigencia de los términos que incluyen la cláusula de arbitraje, demanda colectiva y arbitraje colectivo
- Si el usuario hace opt-out de la cláusula de arbitraje, 23andMe tampoco quedará sujeta a esa cláusula frente a ese usuario
Por qué el arbitraje puede perjudicar al consumidor
- La Stanford Graduate School of Business publicó artículos e investigaciones que señalan que el arbitraje puede operar en contra del consumidor
- Ese análisis considera que el sistema arbitral perjudica al consumidor basándose en el estudio de cerca de 9,000 casos de arbitraje del sector financiero
- Las empresas tienen ventaja informativa para encontrar árbitros con mayor probabilidad de fallar a su favor
- Los árbitros también saben que, si actúan de manera favorable a una empresa en un caso, aumentan mucho sus posibilidades de ser seleccionados en futuros casos
- Este cambio en los términos protege más a 23andMe que al consumidor y, si ocurriera otra brecha de seguridad de escala similar, podría servir como barrera frente a reclamos masivos de usuarios
Cómo redactar el email de opt-out
- Si fuiste afectado por la brecha y quieres quedar fuera del arbitraje forzado, puedes enviar un correo a las siguientes direcciones
- legal@23andme.com
- customercare@23andme.com
- arbitrationoptout@23andme.com
- Un ejemplo de asunto es
Request to Opt-Out of Updated TOS - El correo debe incluir lo siguiente
- Que te estás comunicando sobre el cambio a los términos de servicio de 23andMe con fecha del 30 de noviembre de 2023
- Tu nombre registrado en 23andMe
- La dirección de correo asociada a tu cuenta de 23andMe
- Una frase indicando que solicitas formalmente el opt-out de los términos de servicio actualizados
- Una frase indicando que no aceptas las cláusulas señaladas en la actualización reciente
- El usuario debe guardar la respuesta y pedir explícitamente una confirmación de que el opt-out fue procesado
- Si en el futuro ocurre otra brecha, esa respuesta serviría como prueba de que el usuario no quedó sujeto al cambio en los términos
1 comentarios
Opiniones en Hacker News
Mientras más leo los términos de servicio, más parece hacer falta una solución de common law
Uso aquí la expresión common law de forma amplia; por ejemplo, se podrían dividir los servicios de software en unas cuantas categorías predefinidas, como proveedores de información, redes sociales o interfaces con el mundo real, y establecer reglas predeterminadas para cada categoría
En el comercio minorista offline ya existe un marco parecido: cada tienda no puede inventar sus propias reglas a voluntad, sino que debe operar dentro de normas sociales
La estructura actual incentiva a todas las empresas a reclamar en sus términos la mayor cantidad posible de terreno legal y, como resultado, crea de facto Estados corporativos. Muchas cláusulas serían inaplicables si se disputaran en tribunales, lo que también debilita culturalmente el Estado de derecho, y los usuarios siempre quedan en una posición de negociación muy desfavorable
Varios países de Europa ya tienen bastantes leyes de este tipo. Si compras algo por internet, puedes devolverlo dentro de 14 días si no te gusta, cuentas con una garantía razonable, y las empresas no pueden abusar de los datos personales sin consentimiento explícito. El arbitraje vinculante obligatorio tampoco está permitido
No hace falta exigir plantillas de términos; basta con leyes básicas de protección al consumidor
Por eso creo que lo que se necesita no es common law, sino leyes reales
El problema es que la ley tiene que ser muy específica. Si quieres impedir que una empresa venda “mis datos”, primero hay que definir qué son mis datos y qué son datos de la empresa, y eso es más difícil de lo que parece. Surgen preguntas como si el número de seguro social es algo que yo poseo, si el gobierno me lo presta, o si los registros públicos son datos públicos
La privacidad es solo una parte. También habría que tratar temas como las finanzas, si un servicio puede cortar el acceso a un usuario, qué pasa si nunca pagó dinero, si se pueden borrar publicaciones, si pueden permanecer citas de publicaciones borradas, si los anunciantes pueden apuntar a determinados grupos demográficos, etc.
Es difícil escribir todo esto como leyes reales, y es casi imposible crear una ley que satisfaga a la mayoría. Entiendo esa demanda, pero es muy probable que cuando se apruebe una ley así no te guste
Cuando compras una casa, no terminas con una sola firma; en la práctica firmas todas las páginas, e incluso varios lugares dentro de la misma página. No hay razón para que los términos sean distintos
Como normalmente no puedes renunciar a derechos que aún no tienes, no deberías poder firmar una cláusula de arbitraje vinculante antes de que ocurra un daño
Además, existen leyes que limitan fuertemente los términos mediante límites a las condiciones generales presentadas a muchas personas, y también comisiones de arbitraje de consumo que facilitan a los consumidores enfrentarse a las empresas
Este es un borrador de solicitud para rechazar el cambio de términos que se puede enviar a
arbitrationoptout@23andme.comAsunto: Request to Opt-Out of Updated TOS
23andMe Team,
I am contacting you regarding the recent changes to the 23andMe Terms of Service, dated November 30, 2023. My name is [your name as registered with 23andMe], and the email associated with my 23andMe account is [your 23andMe account email].
I hereby formally request to opt out of the newly updated Terms of Service. I do not consent to the terms as outlined in the recent update.
Thank you for processing my request promptly.
[Your Name]
arbitrationoptout@23andme.comEl correo que recibí decía “please notify us”, y el enlace era un mailto a
legal@23andme.comUsé esa dirección ayer cuando envié el aviso de que no aceptaba los nuevos términos
No mandes solo un email; necesitas un método de transmisión que pueda demostrar que lo enviaste
Es del estilo “si no notificas, se considera que aceptas”, pero ¿es legal o exigible cambiar los términos del contrato del servicio sin confirmación ni aceptación del usuario?
“Amazon EU y Amazon Digital UK tenían procedimientos que les permitían cambiar unilateralmente los precios a partir de un nuevo periodo de suscripción. Estas condiciones son especialmente perjudiciales para los consumidores en una situación en la que una tarjeta de pago está vinculada a la cuenta y el operador se otorga a sí mismo el derecho de cobrar automáticamente el nuevo importe en el siguiente periodo de suscripción”
“Durante años hemos sostenido que las condiciones contractuales deben regular de manera justa las obligaciones de las partes del contrato. En los servicios de suscripción, cada vez más populares, los consumidores confían en el proveedor del servicio y le entregan los datos de su tarjeta de pago para cumplir periódicamente con sus obligaciones. Pero eso no significa que, a partir de entonces, el operador pueda cobrar más que el monto previamente aceptado sin el consentimiento del consumidor”
“No es aceptable cobrar automáticamente según una lista de precios modificada mediante el bloqueo de fondos en la tarjeta de pago vinculada, ni introducir unilateralmente cambios importantes en las condiciones contractuales”
https://uokik.gov.pl/aktualnosci.php?news_id=20132 — comunicado en polaco
Aquí se habla de Amazon, pero esa autoridad también está investigando servicios de suscripción de otras empresas. Amazon EU y Amazon Digital UK cooperaron con la autoridad, y en adelante informarán a los clientes sobre los cambios previstos y permitirán que los clientes los rechacen y rescindan el contrato sin penalización
A los proveedores de internet ya se les aplica este enfoque, así que no pueden cambiar los contratos a su antojo. Aunque sí pueden molestarte por teléfono con “un plan completamente nuevo hecho a la medida para usted”
Es posible presionar para cambiar el comportamiento de las empresas, pero no está claro que esto pueda aplicarse tal cual a un servicio específico como 23andMe. Aun así, esta filtración de datos podría llevar a que autoridades de protección de datos de varios países examinen más de cerca lo que hace 23andMe
Se definen como aquellas que, “contrariamente a las exigencias de la buena fe, causan un desequilibrio significativo en los derechos y obligaciones de las partes en virtud del contrato, en perjuicio del consumidor”
https://www.legislation.gov.uk/ukpga/2015/15/section/62?view...
Al ver la frase “para resolver rápidamente las disputas y agilizar el proceso de arbitraje cuando se presenten múltiples reclamaciones similares”, parece que alguien se está preparando para las repercusiones de la filtración de datos
Después de que ocurre un hackeo, cuesta creer que tenga sentido poder modificar retroactivamente los términos para reducir los daños por una mala seguridad
Si eso es posible, ¿para qué preocuparse por la seguridad? Bastaría con cambiar los términos después. Creo que abogados competentes podrían disputarlo con buenos argumentos
Independientemente de los términos, los familiares que nunca aceptaron esos términos aún podrían tener legitimación para demandar
¿Un pariente afectado por la filtración de datos, que no firmó los términos, terminará liderando una demanda colectiva de billones?
Con demanda colectiva me refiero a una cuyo objetivo sea hacer que una industria con tendencia al abuso le tema al público, no a una que solo enriquezca a algunos abogados y permita que la empresa infractora se libre de responsabilidad pagando apenas una pequeña parte de sus ganancias indebidas
Mi madre usó este servicio sin pensarlo demasiado y puso los nombres de todos sus familiares en el formulario.
Los resultados que recibió no fueron nada útiles, y ahora el 50% de mi ADN está en su base de datos sospechosa, sin que yo tenga forma de rechazar nada.
Detesto mucho a esta organización.
Aunque se secuencie un porcentaje sorprendentemente pequeño de la población mundial, las muestras pueden emparejarse incluso con personas que no han sido secuenciadas. En palabras del artículo, “la genealogía genética podía funcionar como una herramienta universal de desanonimización”.
Así que quizá no tenga tanto sentido enojarse con mi madre por haberse inscrito. Es difícil considerar que nuestro ADN nos pertenece de la misma manera que los documentos en un disco duro, y probablemente nunca tuvimos derecho a rechazarlo desde el principio.
“Se expuso información personal sensible relacionada con árboles genealógicos, fechas de nacimiento y ubicaciones geográficas aproximadas. En algunos casos, la compañía dijo que también podrían haberse expuesto, principalmente a través de cuentas comprometidas, las fotos y los nombres visibles de familiares conectados que usan el mismo servicio. 23andMe enfatiza que no se expuso material genético real ni registros de ADN”.
“Un portavoz de 23andMe dijo a Engadget que el hacker accedió de esta manera a los perfiles DNAR de unos 5,5 millones de clientes, y también a la información de perfiles de Family Tree de 1,4 millones de participantes de DNA Relative”.
“Los perfiles DNAR contienen información autodeclarada, como nombre visible y ubicación, además de detalles sensibles como el porcentaje de ADN compartido en las coincidencias de DNA Relatives, nombres de familia, relaciones previstas e informes de ascendencia. Los perfiles de Family Tree contienen información como nombre visible y etiquetas de relación, así como año y lugar de nacimiento que el usuario haya agregado opcionalmente. Cuando la filtración se dio a conocer por primera vez en octubre, la compañía dijo que su investigación había determinado que ‘los resultados de pruebas genéticas no fueron filtrados’”.
https://www.engadget.com/23andme-hack-now-estimated-to-affec...
Probablemente el periodista de Stackdiary tradujo “DNAR profile” como “genetic profile”, pero ese término no tiene una definición estándar. Aun así, si la tuviera, probablemente habría supuesto que significaba al menos cierta información de ADN.
Puede que 23andMe esté mintiendo o que realmente no sepa qué ocurrió, pero si ese es el caso, volverá a ser noticia cuando se obligue a hacer más divulgaciones.
Supongamos que mañana aparece un servicio responsable de ADN que use algo como privacidad diferencial para permitir compartir ADN y encontrar familiares preservando en cierta medida la privacidad.
Aun así, ni siquiera podría despegar. Porque los familiares ya están en este servicio, o en Ancestry, MyHeritage o FamilyTreeDNA. Todas esas compañías son megacorporaciones turbias de Estados Unidos o Israel, y se puede confiar en ellas hasta donde uno pueda lanzarlas, o sea, ni una pulgada.
Si lo hiciera un primo, también podría identificarse fácilmente. Básicamente, si cualquiera de tus parientes de sangre usa este tipo de servicio, te vuelves fácilmente identificable.
Puede haber una ventaja.
Si se aplica el arbitraje obligatorio vinculante, esas mismas empresas podrían terminar disparándose en el pie al no poder manejar miles de casos presentados individualmente.
https://www.nytimes.com/2020/04/06/business/arbitration-over...
“Si se presentan 25 o más demandas de arbitraje que comparten temas iguales o similares y cuestiones comunes de derecho o de hecho, y los abogados de las partes que presentan las demandas son los mismos o están coordinados”, eso se considerará una “Mass Arbitration”.
Todas las disputas de arbitraje masivo serán resueltas por National Arbitration and Mediation, un “proveedor de arbitraje reconocido a nivel nacional”.
[1] https://arstechnica.com/tech-policy/2023/12/23andme-changes-...
Que alguien lo confirme. ¿Se permite el arbitraje vinculante obligatorio en la UE/EEE/AELC?
Si no, ¿qué pasa con los clientes de Francia o Alemania? Este contrato parece totalmente inaplicable
Es más, ojalá fuera ilegal crear intencionalmente contratos inaplicables. Demasiadas empresas redactan contratos aterradores que una persona común no puede entender ni saber si son inaplicables
El artículo 10 de la Directiva 2013/11/UE establece que “los Estados miembros garantizarán que un acuerdo entre un consumidor y un comerciante para presentar reclamaciones ante una entidad de ADR no sea vinculante para el consumidor si se celebró antes de que surgiera el litigio y si tiene por efecto privar al consumidor de su derecho a interponer una acción ante los tribunales para la resolución del litigio”
https://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=OJ:L:...
Sin embargo, no impide que, después de que surja el litigio, por ejemplo como parte de un acuerdo, el cliente renuncie a sus derechos
Porque aquí las pruebas de ADN sin orden judicial son ilegales