1 puntos por GN⁺ 2023-12-13 | 1 comentarios | Compartir por WhatsApp
  • 23andMe cambió sus términos de servicio justo después de que se revelara que, tras el hackeo de octubre, se accedió a la información personal de aproximadamente 7 millones de personas, limitando la participación de los clientes en demandas colectivas y juicios con jurado
  • Los nuevos términos exigen que las disputas se resuelvan mediante arbitraje individual, y se considera que los clientes aceptan automáticamente si no rechazan el cambio por correo electrónico dentro de los 30 días posteriores al aviso
  • Entre los datos comprometidos había fotos, nombres completos, ubicación, información relacionada con árboles genealógicos y nombres de familiares, aunque la empresa afirmó que el material genético ni los registros de ADN quedaron expuestos
  • 23andMe indicó en una presentación ante la SEC que ya se han presentado múltiples demandas colectivas en tribunales de California, Illinois y Canadá
  • La restricción a las demandas colectivas puede trasladar las disputas a arbitrajes privados y reducir la información pública disponible, pero Nancy Kim, citada por Axios, considera que cambiar los términos por sí solo no bastará como defensa legal

Nuevos términos que desvían las demandas colectivas al arbitraje individual

  • 23andMe informó por correo electrónico a sus clientes que actualizó la sección de “Dispute Resolution and Arbitration” de sus términos de servicio
  • Según la empresa, el objetivo de la actualización es acelerar la resolución de disputas y simplificar el proceso de arbitraje cuando se presentan múltiples reclamaciones similares
  • Los nuevos términos limitan, en la máxima medida permitida por la ley aplicable, la presentación de disputas por ambas partes solo a título individual
    • No se permiten demandas colectivas, acciones colectivas ni arbitrajes colectivos
    • Los clientes deben informar por correo electrónico, dentro de los 30 días desde la recepción del aviso, que no aceptan
    • Si no rechazan el cambio, se considera que aceptaron los nuevos términos
  • 23andMe no respondió a la solicitud de comentarios al respecto

Alcance del hackeo y demandas ya presentadas

  • En octubre, 23andMe anunció que un hacker había accedido a información sensible de usuarios
    • Entre los datos accedidos estaban fotos, nombres completos, ubicación geográfica, información relacionada con árboles genealógicos y nombres de familiares vinculados
    • La empresa dijo que el material genético y los registros de ADN no quedaron expuestos
  • Tras el ataque, hackers pusieron a la venta en internet perfiles de cientos de miles de judíos asquenazíes y ciudadanos chinos
  • Posteriormente se reveló que el alcance del incidente fue de aproximadamente 7 millones de personas, cerca de la mitad de la base de usuarios de la empresa
  • 23andMe indicó en una presentación ante la SEC que ya se habían presentado demandas colectivas en múltiples jurisdicciones
    • Tribunales federales y estatales de California
    • Tribunales estatales de Illinois
    • Tribunales de Canadá

Arbitraje privado y reacción en línea

  • Según Axios, la prohibición de demandas colectivas puede hacer que las personas afectadas resuelvan sus disputas mediante arbitraje privado, lo que podría impedir que se haga pública información del proceso
  • Nancy Kim, profesora de Chicago-Kent College of Law, dijo a Axios que cambiar los términos por sí solo no es suficiente para que 23andMe quede protegida en los tribunales
  • En línea surgió rechazo a los nuevos términos
    • Un usuario de X llamado Daniel Arroyo criticó a la empresa por causar primero el problema y luego actuar en contra de los usuarios
    • Un usuario de X llamado Paul Duke escribió que parecía que la empresa intentaba bloquear demandas tras anunciar el hackeo de la información personal de sus clientes

1 comentarios

 
GN⁺ 2023-12-13
Opiniones de Hacker News
  • Tratar a los clientes como si hubieran aceptado automáticamente términos de servicio más restrictivos es bastante sospechoso, especialmente por el momento en que ocurre.
    No soy abogado, pero parece claro que la intención es cambiar los términos después de la brecha para evitar problemas legales de forma retroactiva, así que es muy probable que un tribunal no lo acepte.
    Creo que el tribunal decidiría con base en los términos vigentes al momento de la brecha, no permitiría “reescribir la historia” con nuevos términos creados después.

    • Creo que debería evaluarse como si no hubiera términos en absoluto.
      Como representaron falsamente el contenido del contrato al hacer parecer que el cliente estaba obligado por un contrato que en realidad no aceptó, debería tomarse como referencia los términos más favorables para el demandante, y esos son términos inválidos porque 23andMe no obtuvo consentimiento.
      Esto es un intento de debilitar las leyes de protección al consumidor, así que el gobierno debería tratarlo como un ataque directo. Otras empresas también están observando, por lo que hay que enviar rápido la señal de que esto no se va a tolerar.
      Creo que el responsable legal también debería ser sujeto a inhabilitación conforme a la regla 1.2(d) de la American Bar Association.

      (d) A lawyer shall not counsel a client to engage, or assist a client, in conduct that the lawyer knows is criminal or fraudulent, but a lawyer may discuss the legal consequences of any proposed course of conduct with a client and may counsel or assist a client to make a good faith effort to determine the validity, scope, meaning or application of the law.
      Esto se lee claramente como fraude sobre la formación misma del contrato https://en.wikipedia.org/wiki/Fraud_in_the_factum
      23andMe no obtuvo consentimiento, ni intentó obtenerlo, y les está diciendo a los clientes que están sujetos a las nuevas condiciones sin siquiera saber si leyeron el nuevo contrato.

    • Probablemente sepan que será difícil sostenerlo legalmente.
      Lo más probable es que el objetivo sea culpar a las víctimas tanto como sea posible para que, de entrada, menos personas demanden. El siguiente paso será recordarles a las personas los términos que “por supuesto” habían aceptado.
    • Que haya cierta frase en los términos no significa que necesariamente sea válida ante un tribunal.
      Los términos no son la ley.
    • Dices que “el tribunal no lo aceptará”, pero viendo los correos de actualización de términos que he recibido en los últimos años, parece que esto pasa todo el tiempo.
      Nunca he escuchado que una empresa haya quedado en problemas en tribunales por esto; si acaso, fue un tema de opinión pública.
    • Creo que va más allá de lo sospechoso.
      Si pueden cambiarlos a su antojo después de que aceptaste, no sé qué sentido tiene aceptar los términos de servicio.
  • Para rechazar los nuevos términos, se puede enviar este correo a legal@23andme.com:
    To Whom It May Concern:
    My name is [name], and my 23andMe account is under the email [email]. I am writing to declare that I do not agree to the new terms of service at https://www.23andme.com/legal/terms-of-service/

    • Eso de “si no notificas dentro de 30 días, se considerará que aceptaste los nuevos términos” es absurdo.
      Solo después de ver este comentario encontré ese correo en mi carpeta de spam. Espero que esta empresa quede completamente hundida por esto.
    • De hecho, me sorprende que no pidan enviar una carta física por USPS.
      Algunas empresas sí lo exigen. Por ejemplo, el procedimiento de PayPal está aquí: https://www.paypal.com/us/legalhub/useragreement-full#table-...
    • Me pregunto qué pasaría si alguien usara una lista pública de correos filtrados y automatizara un rechazo masivo para todas las direcciones de correo que alguna vez hayan quedado expuestas en internet.
    • La dirección de correo es arbitrationoptout@23andme.com.
    • Me pregunto si también podrían usar los datos de rechazo para encontrar marcadores genéticos de tendencias como “persona problemática”.
      La publicidad dirigida basada en ADN podría terminar seleccionando solo a los consumidores más dóciles.
  • Pensaba que la gente con conciencia de seguridad, especialmente quienes trabajan en la industria tecnológica, no entregaría su información genómica tan fácilmente.
    Imaginaba que la mayoría de los clientes de 23andMe serían parte de la población general, pero me desconcierta ver a personas que entregan con gusto un escaneo de retina a WorldCoin o en fiestas de startups. No entiendo por qué alguien haría algo así voluntariamente.

    • Estoy familiarizado con la seguridad y la tecnología, e incluso tengo Applied Cryptography en mi estante para leerlo por diversión. Mi genoma completo está aquí: https://my.pgp-hms.org/profile/hu80855C
      Es un genoma humano completo, con muchos más datos que un reporte de 23andMe. Puedes descargarlo y buscar factores de riesgo por tu cuenta. En ese momento, a los consejeros genéticos les sorprendió que no hubiera factores de riesgo genético confiables.
      Me gustaría que me explicaran, con términos técnicos y argumentos razonables, por qué lo que hice no fue sensato. Ya conozco los argumentos habituales, y pueden asumir que los evalué con base en un doctorado en biología, experiencia en análisis de genomas humanos y experiencia lanzando productos tecnológicos.
      He seguido preguntando por una lógica coherente sobre por qué es necesario mantener en secreto el genoma, a la luz del conocimiento sobre privacidad tanto en tecnología como en medicina, pero todavía no he escuchado nada nuevo más allá de variantes de “podría convertirse en Gattaca”, “hay algo impredecible” o “hay problemas de seguros”.
    • Soy ingeniero de seguridad.
      Cuando me registré en 23andMe, estaba seguro de que algún día lo hackearían y se filtrarían todos los datos. Aun así, lo evalué frente al valor de conocer biomarcadores de salud y genéticos potencialmente importantes.
      Al final, valoré más conocer esos marcadores que la privacidad genómica. Lo primero se puede convertir en acciones y usar para optimizar la salud y la longevidad; lo segundo me parecía de valor ambiguo y difícil de explotar de manera significativa fuera de modelos de amenaza muy específicos.
    • Me desconcierta aún más que, después de WorldCoin, haya gente que todavía pueda confiar aunque sea un poco en Sam Altman.
    • La misma gente también creyó en las criptomonedas, el crecimiento infinito y las redes sociales.
      Aun así, 23andMe al menos sí aportó valor real a algunas personas.
      Lo raro es que 23andMe no haya eliminado automáticamente los datos después de 30 días, o que al menos no los haya bajado a almacenamiento offline y los entregara solo bajo solicitud.
      Podrían haber avisado que los resultados estaban listos e informado que los datos solo estarían disponibles durante 30 días después de la primera descarga. Son datos extremadamente sensibles, y por la respuesta de 23andMe parece que ellos también lo saben. Entonces, que hayan seguido conservando los datos parece irresponsable y riesgoso incluso para la empresa.
    • En 2015 tenía 24 años, no trabajaba en la industria tecnológica y no tenía tanta conciencia de seguridad como ahora, cuando recibí la prueba como regalo de Navidad.
      Hoy por supuesto que no me atrevería a hacerlo, pero ya es demasiado tarde. En ese momento me faltó previsión.
  • Estoy reuniendo tanta información factual como puedo sobre el arbitraje.
    Todavía no está terminado, pero ya es bastante útil y está bien referenciado: https://grimreaper.github.io/arbitration/docs/problems/

  • Gracias por compartir.
    Definitivamente voy a rechazar los nuevos términos y me uniré a la demanda colectiva que ya se presentó.
    Cuando se manejan datos especialmente sensibles, hay que tomarse la seguridad en serio.

    • No sé por qué enviaste tu ADN.
      Desde el primer día era bastante obvio que enviar mi ADN a una startup aleatoria de internet era una mala decisión.
    • Me pregunto qué datos especialmente sensibles se filtraron.
      Leí versiones contradictorias.
    • Igual yo.
      Me emociona pensar en recibir un cheque de 0,25 dólares dentro de 3 años. En serio, me pregunto si también habría que presentar algo como una demanda de menor cuantía.
  • No soy abogado, pero en los tribunales suele importar el momento en que ocurrió la conducta, así que no creo que este cambio de términos tenga mucho efecto.
    Si el usuario aceptó los términos A al registrarse, y luego 23andMe cambió los términos A por los términos B, no puede dar de baja al usuario y volver a registrarlo para obligarlo a aceptar los nuevos términos B.
    Pueden pedirle que acepte los nuevos términos, pero el usuario no está obligado a hacerlo. Los términos no son ley, sino un acuerdo legal voluntario entre la empresa y el cliente.
    Ni siquiera el gobierno puede aplicar cambios de forma retroactiva. Por ejemplo, si en 2023 pagaste 20% de impuesto corporativo, el gobierno no puede decir cinco años después que ahora el impuesto corporativo es de 30% y exigirte cubrir la diferencia pasada.

    • ¿No te obligan a aceptar los nuevos términos si quieres seguir usando el producto?
    • Eso es una interpretación equivocada.
      Pueden mostrarte una pantalla grande con los términos en el siguiente inicio de sesión, y la mayoría de los usuarios simplemente aceptará.
      Además, enviaron un correo diciendo que, si no manifiestas tu intención de “rechazar” en un plazo de 30 días, se considerará por defecto que aceptaste los nuevos términos.
  • Hay un nombre para cambiar los términos a favor de una parte después de que el trato ya se cerró.
    Se llama fraude.

  • “En octubre, Anne Wojcicki, quien dirige 23andMe, la empresa de pruebas genéticas con sede en San Francisco, anunció que hackers habían accedido a información sensible de usuarios, incluidas fotos, nombres completos, ubicaciones geográficas, información sobre árboles genealógicos de ascendencia e incluso nombres de familiares”.
    Para quien no lo sepa, su hermana es una veterana de marketing que trabaja en Google desde 1999 y estuvo involucrada en AdWords, AdSense, DoubleClick, GoogleAnalytics y YouTube, la subsidiaria deficitaria de recopilación de datos y publicidad.
    Parece que monetizar la recopilación de datos personales es cosa de familia.

    • Anne Wojcicki también estuvo casada con Sergey Brin durante 8 años.
  • Comparé rápidamente los términos anteriores con los nuevos, pero no encontré grandes cambios
    Quisiera saber cuáles son los cambios reales. Hay muchos textos criticando los nuevos términos, pero no veo ningún lugar que muestre las diferencias reales en la redacción
    Me pregunto quién tendrá el diff real

    • Comparé los dos documentos
      https://www.23andme.com/legal/terms-of-service/full-version/...
      https://www.23andme.com/legal/terms-of-service/full-version/
      Como no experto, me llamaron la atención dos cosas
      En medio de la cláusula de limitación de responsabilidad se insertó “WITHIN THE LIMITS ALLOWED BY APPLICABLE LAWS, YOU EXPRESSLY ACKNOWLEDGE AND AGREE THAT 23ANDME SHALL NOT BE LIABLE FOR ANY DAMAGES”
      La parte de resolución de disputas cambió bastante, y también apareció contenido nuevo relacionado con arbitrajes masivos. Sin embargo, en los términos anteriores ya existían cláusulas de arbitraje vinculante y contenido relacionado con demandas colectivas
    • ¿No será porque no hace falta verificarlo directamente, sino que basta con venir a los comentarios de HN y enojarse según el significado que uno imaginó?
  • Hace unos años tuve una entrevista para un puesto de seguridad en esa empresa, y eliminaron el rol antes de que terminara el proceso
    Me dio la impresión de que no ponían la seguridad como prioridad, y al final uno cosecha lo que siembra

    • También podrían haber encontrado a alguien internamente