1 pontos por GN⁺ 2023-12-13 | 1 comentários | Compartilhar no WhatsApp
  • A 23andMe mudou seus termos logo após vir à tona que, no hack de outubro, houve acesso a dados pessoais de cerca de 7 milhões de pessoas, limitando a participação dos clientes em ações coletivas e julgamentos por júri
  • Os novos termos determinam que disputas sejam resolvidas por arbitragem individual, e consideram que o cliente concordou automaticamente se não recusar por e-mail em até 30 dias após a notificação
  • Entre as informações comprometidas estavam fotos, nome completo, localização, dados relacionados à árvore ancestral e nomes de parentes, mas a empresa afirmou que material genético ou registros de DNA não foram expostos
  • Em documento enviado à SEC, a 23andMe afirmou que múltiplas ações coletivas já foram movidas em tribunais da Califórnia, Illinois e Canadá
  • A restrição a ações coletivas pode levar disputas para arbitragem privada, reduzindo a quantidade de informações públicas, mas Nancy Kim, citada pela Axios, avalia que mudar os termos por si só pode não ser suficiente para a defesa judicial da empresa

Novos termos para levar ações coletivas à arbitragem individual

  • A 23andMe informou por e-mail aos clientes que atualizou a seção “Dispute Resolution and Arbitration” dos seus termos de uso
  • Segundo a empresa, o objetivo da atualização é acelerar a resolução de disputas e simplificar o processo de arbitragem quando houver várias reivindicações semelhantes
  • Os novos termos limitam, na máxima medida permitida pela lei aplicável, a apresentação de disputas por ambas as partes apenas em caráter individual
    • Ações coletivas, ações coletivas coordenadas e arbitragem coletiva não são permitidas
    • O cliente deve informar por e-mail, em até 30 dias a partir do recebimento da notificação, que não concorda
    • Se não recusar, será considerado como tendo concordado com os novos termos
  • A 23andMe não respondeu aos pedidos de comentário sobre o assunto

Escala do hack e processos já apresentados

  • Em outubro, a 23andMe anunciou que hackers acessaram informações sensíveis de usuários
    • Entre os dados acessados estavam fotos, nome completo, localização geográfica, informações relacionadas à árvore ancestral e nomes de familiares associados
    • A empresa afirmou que material genético ou registros de DNA não foram expostos
  • Após o ataque, hackers colocaram à venda na internet perfis de centenas de milhares de judeus asquenazes e chineses
  • O número de afetados divulgado depois foi de cerca de 7 milhões de pessoas, algo próximo de metade da base de usuários da empresa
  • Em documento enviado à SEC, a 23andMe informou que ações coletivas já foram apresentadas em várias jurisdições
    • tribunais federais e estaduais da Califórnia
    • tribunais estaduais de Illinois
    • tribunais do Canadá

Arbitragem privada e reação online

  • Segundo a Axios, a proibição de ações coletivas pode fazer com que os afetados resolvam disputas por arbitragem privada, impedindo a divulgação pública de informações sobre o processo
  • Nancy Kim, professora da Chicago-Kent College of Law, disse à Axios que mudar os termos por si só pode não ser suficiente para proteger a 23andMe no tribunal
  • Houve reação negativa online aos novos termos
    • Um usuário do X chamado Daniel Arroyo criticou a empresa, dizendo que ela primeiro causou o problema e depois agiu contra os interesses dos usuários
    • Um usuário do X chamado Paul Duke escreveu que a empresa parece estar tentando impedir processos após anunciar o hack de dados de clientes

1 comentários

 
GN⁺ 2023-12-13
Opiniões no Hacker News
  • Tratar clientes como se tivessem aceitado automaticamente termos de serviço mais restritivos é bastante suspeito, ainda mais considerando o momento
    Não sou advogado, mas parece claro que a intenção foi mudar os termos depois do vazamento para tentar escapar retroativamente de problemas legais, então acho muito provável que um tribunal não aceite isso
    O tribunal deve julgar com base nos termos vigentes no momento da violação, não permitir “reescrever a história” com novos termos criados depois

    • Acho que isso deveria ser avaliado como se não houvesse termos nenhum
      Como eles fizeram uma declaração falsa sobre o conteúdo do contrato, como se os clientes estivessem vinculados a um contrato com o qual nunca concordaram de fato, deveriam ser considerados os termos mais favoráveis ao autor — e esses são termos inválidos porque a 23andMe não obteve consentimento
      Isso é uma tentativa de enfraquecer leis de proteção ao consumidor, então o governo deveria tratar como um ataque direto. Outras empresas estão observando, por isso é preciso enviar rapidamente um sinal de que esse tipo de coisa não será tolerado
      Acho que o responsável jurídico também deveria estar sujeito à cassação da licença, conforme a regra 1.2(d) da American Bar Association

      (d) A lawyer shall not counsel a client to engage, or assist a client, in conduct that the lawyer knows is criminal or fraudulent, but a lawyer may discuss the legal consequences of any proposed course of conduct with a client and may counsel or assist a client to make a good faith effort to determine the validity, scope, meaning or application of the law.
      Isso soa claramente como fraude sobre a própria formação do contrato https://en.wikipedia.org/wiki/Fraud_in_the_factum
      A 23andMe não obteve consentimento, não tentou obter consentimento e, sem saber se o cliente leu o novo contrato, está dizendo a ele que está vinculado às novas condições

    • Eles provavelmente sabem que isso dificilmente se sustentaria juridicamente
      O objetivo provavelmente é culpar as vítimas o máximo possível para reduzir desde o início o número de pessoas dispostas a processar. O próximo passo deve ser lembrar as pessoas dos termos com os quais elas “obviamente concordaram”
    • Só porque há alguma cláusula nos termos não significa que ela necessariamente será válida no tribunal
      Termos de serviço não são lei
    • Dizem que “o tribunal não vai aceitar”, mas, olhando para os e-mails de atualização de termos que recebi nos últimos anos, esse tipo de coisa parece acontecer o tempo todo
      Nunca ouvi falar de uma empresa que tenha se dado mal no tribunal por isso; quando muito, vira um problema de opinião pública
    • Acho que passa do nível de suspeito
      Se eles podem mudar tudo à vontade depois que você aceita, qual é o sentido de concordar com os termos de serviço?
  • Para sair dos novos termos, basta enviar um e-mail para legal@23andme.com com este texto
    To Whom It May Concern:
    My name is [name], and my 23andMe account is under the email [email]. I am writing to declare that I do not agree to the new terms of service at https://www.23andme.com/legal/terms-of-service/

    • “Se você não nos notificar em até 30 dias, consideraremos que concordou com os novos termos” é absurdo
      Só depois de ver este comentário é que encontrei esse e-mail na minha caixa de spam. Espero que esta empresa quebre de vez por causa disso
    • Até surpreende que não peçam para enviar uma carta física pelo USPS
      Algumas empresas de fato exigem isso. Por exemplo, o procedimento do PayPal está aqui: https://www.paypal.com/us/legalhub/useragreement-full#table-...
    • Fico imaginando o que aconteceria se alguém usasse uma lista pública de e-mails vazados e rodasse uma automação de recusa em massa para todos os endereços de e-mail que já apareceram na internet
    • O endereço de e-mail é arbitrationoptout@23andme.com
    • Fico imaginando se eles também poderiam usar os dados de recusa para encontrar marcadores genéticos de tendências como “pessoa problemática”
      A publicidade segmentada baseada em DNA poderia acabar escolhendo só os consumidores mais dóceis
  • Eu achava que pessoas com consciência de segurança, especialmente quem trabalha no setor de tecnologia, não entregariam suas informações genômicas com tanta facilidade
    Imaginei que a maioria dos clientes da 23andMe fosse uma parcela da população em geral, mas fico confuso ao ver pessoas que entregam voluntariamente um escaneamento de retina para a WorldCoin ou em festas de startups. Não sei por que alguém faria isso voluntariamente

    • Tenho familiaridade com segurança e tecnologia, e até mantenho Applied Cryptography na estante para ler por diversão. Meu genoma completo está aqui: https://my.pgp-hms.org/profile/hu80855C
      É um genoma humano completo, com muito mais dados do que um relatório da 23andMe. Você pode baixá-lo diretamente e procurar fatores de risco. Na época, os aconselhadores genéticos ficaram surpresos por não haver fatores de risco genéticos confiáveis
      Gostaria que alguém explicasse, em termos técnicos e com argumentação racional, por que o que fiz não foi sensato. Já conheço os argumentos comuns, e pode presumir que eu os avaliei com base em um doutorado em biologia, experiência em análise de genomas humanos e experiência no lançamento de produtos de tecnologia
      Continuei pedindo uma lógica consistente, à luz do conhecimento sobre privacidade tanto em tecnologia quanto em medicina, para explicar por que o sigilo genômico é necessário, mas até agora não ouvi nada novo além de variações de “pode virar algo como Gattaca”, “há algo imprevisível” ou “há problemas com seguros”
    • Sou engenheiro de segurança
      Quando me cadastrei na 23andMe, tinha certeza de que um dia ela seria hackeada e todos os dados vazariam. Ainda assim, pesei isso contra o valor de conhecer biomarcadores de saúde e genéticos potencialmente importantes
      No fim, considerei mais valioso conhecer esses marcadores do que preservar a privacidade genômica. Os primeiros podem levar a ações concretas e ser usados para otimizar saúde e longevidade; a segunda tem valor nebuloso e, fora de modelos de ameaça específicos, parece difícil de explorar de forma significativa
    • O que me deixa ainda mais perplexo é existir gente que, depois da WorldCoin, ainda consiga confiar minimamente em Sam Altman
    • Essas mesmas pessoas também acreditaram em cripto, crescimento infinito e redes sociais
      Ainda assim, a 23andMe ao menos ofereceu valor real para algumas pessoas
      O estranho é a 23andMe não ter excluído automaticamente os dados depois de 30 dias, ou pelo menos não os ter retirado para armazenamento offline e disponibilizado apenas mediante solicitação
      Bastaria avisar que os resultados estavam prontos e informar que os dados ficariam disponíveis por apenas 30 dias após o primeiro download. São dados extremamente sensíveis, e, pela reação da 23andMe, parece que eles também sabem disso. Então, por que continuaram armazenando os dados? Parece irresponsável e arriscado até para a própria empresa
    • Em 2015 eu tinha 24 anos, não trabalhava no setor de tecnologia e não tinha a mesma consciência de segurança que tenho hoje quando recebi o teste como presente de Natal
      Hoje, obviamente, eu não ousaria fazer isso, mas agora já é tarde. Na época, me faltou visão de futuro
  • Estou reunindo o máximo possível de informações factuais sobre arbitragem
    Ainda não está completo, mas já é bem útil e tem boas fontes: https://grimreaper.github.io/arbitration/docs/problems/

  • Obrigado por compartilhar
    Com certeza vou rejeitar os novos termos e pretendo me juntar à ação coletiva já aberta
    Segurança precisa ser levada a sério, especialmente ao lidar com dados ultrassensíveis

    • Não sei por que você enviou seu DNA
      Desde o primeiro dia já era bastante óbvio que mandar meu DNA para uma startup aleatória da internet era uma péssima escolha
    • Fico me perguntando quais dados ultrassensíveis foram vazados
      Li relatos contraditórios
    • Eu também
      Estou animado para receber um cheque de US$ 0,25 daqui a 3 anos. Falando sério, fico me perguntando se também deveríamos entrar com algo no juizado de pequenas causas
  • Não sou advogado, mas acho que, nos tribunais, o momento do ato é importante, então esta mudança nos termos provavelmente não terá grande efeito
    O usuário concordou com os termos A quando se cadastrou; se depois a 23andMe mudou os termos A para os termos B, isso não significa que ela possa cancelar a conta do usuário e cadastrá-lo de novo para forçá-lo a aceitar os novos termos B
    Ela pode pedir que você aceite os novos termos, mas o usuário não é obrigado a aceitar. Termos de serviço não são lei, e sim um acordo jurídico voluntário entre a empresa e o cliente
    Nem o governo pode aplicar isso retroativamente. Por exemplo, se em 2023 você pagou 20% de imposto de renda corporativo, o governo não pode, 5 anos depois, dizer que agora o imposto é de 30% e exigir a diferença retroativa

    • Eles não podem obrigar você a aceitar os novos termos se quiser continuar usando o produto?
    • Você entendeu errado
      Eles podem mostrar uma tela grande de termos no próximo login, e a maioria dos usuários simplesmente aceitará
      Além disso, enviaram um e-mail dizendo que, se você não manifestar a intenção de “rejeitar” em até 30 dias, por padrão será considerado que concordou com os novos termos
  • Existe um nome para mudar as condições em favor de uma das partes depois que o negócio foi fechado
    Fraude

  • “Em outubro, Anne Wojcicki, que lidera a empresa de testes genéticos 23andMe, sediada em San Francisco, anunciou que hackers haviam acessado informações sensíveis de usuários, incluindo fotos, nomes completos, localização geográfica, informações relacionadas a árvores genealógicas de ancestralidade e até nomes de parentes”
    Para quem não sabe, a irmã dela é uma veterana de marketing que trabalha no Google desde 1999 e esteve envolvida com AdWords, AdSense, DoubleClick, Google Analytics e o YouTube, subsidiária deficitária de coleta de dados e publicidade
    Monetizar a coleta de dados pessoais parece ser uma tradição de família

    • Anne Wojcicki também foi casada com Sergey Brin por 8 anos
  • Comparei rapidamente os termos antigos com os novos, mas não encontrei grandes mudanças
    Gostaria de saber quais foram as alterações reais. Há muitos textos criticando os novos termos, mas não vejo nenhum lugar mostrando as diferenças reais na redação
    Fico curioso para saber quem tem o diff de verdade

    • Comparei os dois documentos
      https://www.23andme.com/legal/terms-of-service/full-version/...
      https://www.23andme.com/legal/terms-of-service/full-version/
      Como leigo, duas coisas me chamaram a atenção
      No meio da cláusula de limitação de responsabilidade, foi inserido “WITHIN THE LIMITS ALLOWED BY APPLICABLE LAWS, YOU EXPRESSLY ACKNOWLEDGE AND AGREE THAT 23ANDME SHALL NOT BE LIABLE FOR ANY DAMAGES”
      A seção de resolução de disputas mudou bastante, e também surgiu um novo conteúdo relacionado a arbitragem em massa. Dito isso, os termos anteriores já tinham cláusulas de arbitragem vinculante e conteúdo relacionado a ações coletivas
    • Não é porque não é preciso verificar diretamente, basta vir aos comentários do HN e ficar indignado com base no significado que você imaginou?
  • Alguns anos atrás, fiz entrevista para uma vaga de segurança naquela empresa, mas eles eliminaram o cargo antes de o processo seletivo terminar
    Fiquei com a impressão de que segurança não era prioridade, e no fim eles estão colhendo o que plantaram

    • Talvez tenham encontrado alguém internamente