23andMe altera os termos para tentar barrar ação coletiva de clientes afetados por hack
(engadget.com)- A 23andMe mudou seus termos logo após vir à tona que, no hack de outubro, houve acesso a dados pessoais de cerca de 7 milhões de pessoas, limitando a participação dos clientes em ações coletivas e julgamentos por júri
- Os novos termos determinam que disputas sejam resolvidas por arbitragem individual, e consideram que o cliente concordou automaticamente se não recusar por e-mail em até 30 dias após a notificação
- Entre as informações comprometidas estavam fotos, nome completo, localização, dados relacionados à árvore ancestral e nomes de parentes, mas a empresa afirmou que material genético ou registros de DNA não foram expostos
- Em documento enviado à SEC, a 23andMe afirmou que múltiplas ações coletivas já foram movidas em tribunais da Califórnia, Illinois e Canadá
- A restrição a ações coletivas pode levar disputas para arbitragem privada, reduzindo a quantidade de informações públicas, mas Nancy Kim, citada pela Axios, avalia que mudar os termos por si só pode não ser suficiente para a defesa judicial da empresa
Novos termos para levar ações coletivas à arbitragem individual
- A 23andMe informou por e-mail aos clientes que atualizou a seção “Dispute Resolution and Arbitration” dos seus termos de uso
- Segundo a empresa, o objetivo da atualização é acelerar a resolução de disputas e simplificar o processo de arbitragem quando houver várias reivindicações semelhantes
- Os novos termos limitam, na máxima medida permitida pela lei aplicável, a apresentação de disputas por ambas as partes apenas em caráter individual
- Ações coletivas, ações coletivas coordenadas e arbitragem coletiva não são permitidas
- O cliente deve informar por e-mail, em até 30 dias a partir do recebimento da notificação, que não concorda
- Se não recusar, será considerado como tendo concordado com os novos termos
- A 23andMe não respondeu aos pedidos de comentário sobre o assunto
Escala do hack e processos já apresentados
- Em outubro, a 23andMe anunciou que hackers acessaram informações sensíveis de usuários
- Entre os dados acessados estavam fotos, nome completo, localização geográfica, informações relacionadas à árvore ancestral e nomes de familiares associados
- A empresa afirmou que material genético ou registros de DNA não foram expostos
- Após o ataque, hackers colocaram à venda na internet perfis de centenas de milhares de judeus asquenazes e chineses
- O número de afetados divulgado depois foi de cerca de 7 milhões de pessoas, algo próximo de metade da base de usuários da empresa
- Em documento enviado à SEC, a 23andMe informou que ações coletivas já foram apresentadas em várias jurisdições
- tribunais federais e estaduais da Califórnia
- tribunais estaduais de Illinois
- tribunais do Canadá
Arbitragem privada e reação online
- Segundo a Axios, a proibição de ações coletivas pode fazer com que os afetados resolvam disputas por arbitragem privada, impedindo a divulgação pública de informações sobre o processo
- Nancy Kim, professora da Chicago-Kent College of Law, disse à Axios que mudar os termos por si só pode não ser suficiente para proteger a 23andMe no tribunal
- Houve reação negativa online aos novos termos
- Um usuário do X chamado Daniel Arroyo criticou a empresa, dizendo que ela primeiro causou o problema e depois agiu contra os interesses dos usuários
- Um usuário do X chamado Paul Duke escreveu que a empresa parece estar tentando impedir processos após anunciar o hack de dados de clientes
1 comentários
Opiniões no Hacker News
Tratar clientes como se tivessem aceitado automaticamente termos de serviço mais restritivos é bastante suspeito, ainda mais considerando o momento
Não sou advogado, mas parece claro que a intenção foi mudar os termos depois do vazamento para tentar escapar retroativamente de problemas legais, então acho muito provável que um tribunal não aceite isso
O tribunal deve julgar com base nos termos vigentes no momento da violação, não permitir “reescrever a história” com novos termos criados depois
Como eles fizeram uma declaração falsa sobre o conteúdo do contrato, como se os clientes estivessem vinculados a um contrato com o qual nunca concordaram de fato, deveriam ser considerados os termos mais favoráveis ao autor — e esses são termos inválidos porque a 23andMe não obteve consentimento
Isso é uma tentativa de enfraquecer leis de proteção ao consumidor, então o governo deveria tratar como um ataque direto. Outras empresas estão observando, por isso é preciso enviar rapidamente um sinal de que esse tipo de coisa não será tolerado
Acho que o responsável jurídico também deveria estar sujeito à cassação da licença, conforme a regra 1.2(d) da American Bar Association
O objetivo provavelmente é culpar as vítimas o máximo possível para reduzir desde o início o número de pessoas dispostas a processar. O próximo passo deve ser lembrar as pessoas dos termos com os quais elas “obviamente concordaram”
Termos de serviço não são lei
Nunca ouvi falar de uma empresa que tenha se dado mal no tribunal por isso; quando muito, vira um problema de opinião pública
Se eles podem mudar tudo à vontade depois que você aceita, qual é o sentido de concordar com os termos de serviço?
Para sair dos novos termos, basta enviar um e-mail para legal@23andme.com com este texto
To Whom It May Concern:
My name is [name], and my 23andMe account is under the email [email]. I am writing to declare that I do not agree to the new terms of service at https://www.23andme.com/legal/terms-of-service/
Só depois de ver este comentário é que encontrei esse e-mail na minha caixa de spam. Espero que esta empresa quebre de vez por causa disso
Algumas empresas de fato exigem isso. Por exemplo, o procedimento do PayPal está aqui: https://www.paypal.com/us/legalhub/useragreement-full#table-...
A publicidade segmentada baseada em DNA poderia acabar escolhendo só os consumidores mais dóceis
Eu achava que pessoas com consciência de segurança, especialmente quem trabalha no setor de tecnologia, não entregariam suas informações genômicas com tanta facilidade
Imaginei que a maioria dos clientes da 23andMe fosse uma parcela da população em geral, mas fico confuso ao ver pessoas que entregam voluntariamente um escaneamento de retina para a WorldCoin ou em festas de startups. Não sei por que alguém faria isso voluntariamente
É um genoma humano completo, com muito mais dados do que um relatório da 23andMe. Você pode baixá-lo diretamente e procurar fatores de risco. Na época, os aconselhadores genéticos ficaram surpresos por não haver fatores de risco genéticos confiáveis
Gostaria que alguém explicasse, em termos técnicos e com argumentação racional, por que o que fiz não foi sensato. Já conheço os argumentos comuns, e pode presumir que eu os avaliei com base em um doutorado em biologia, experiência em análise de genomas humanos e experiência no lançamento de produtos de tecnologia
Continuei pedindo uma lógica consistente, à luz do conhecimento sobre privacidade tanto em tecnologia quanto em medicina, para explicar por que o sigilo genômico é necessário, mas até agora não ouvi nada novo além de variações de “pode virar algo como Gattaca”, “há algo imprevisível” ou “há problemas com seguros”
Quando me cadastrei na 23andMe, tinha certeza de que um dia ela seria hackeada e todos os dados vazariam. Ainda assim, pesei isso contra o valor de conhecer biomarcadores de saúde e genéticos potencialmente importantes
No fim, considerei mais valioso conhecer esses marcadores do que preservar a privacidade genômica. Os primeiros podem levar a ações concretas e ser usados para otimizar saúde e longevidade; a segunda tem valor nebuloso e, fora de modelos de ameaça específicos, parece difícil de explorar de forma significativa
Ainda assim, a 23andMe ao menos ofereceu valor real para algumas pessoas
O estranho é a 23andMe não ter excluído automaticamente os dados depois de 30 dias, ou pelo menos não os ter retirado para armazenamento offline e disponibilizado apenas mediante solicitação
Bastaria avisar que os resultados estavam prontos e informar que os dados ficariam disponíveis por apenas 30 dias após o primeiro download. São dados extremamente sensíveis, e, pela reação da 23andMe, parece que eles também sabem disso. Então, por que continuaram armazenando os dados? Parece irresponsável e arriscado até para a própria empresa
Hoje, obviamente, eu não ousaria fazer isso, mas agora já é tarde. Na época, me faltou visão de futuro
Estou reunindo o máximo possível de informações factuais sobre arbitragem
Ainda não está completo, mas já é bem útil e tem boas fontes: https://grimreaper.github.io/arbitration/docs/problems/
Obrigado por compartilhar
Com certeza vou rejeitar os novos termos e pretendo me juntar à ação coletiva já aberta
Segurança precisa ser levada a sério, especialmente ao lidar com dados ultrassensíveis
Desde o primeiro dia já era bastante óbvio que mandar meu DNA para uma startup aleatória da internet era uma péssima escolha
Li relatos contraditórios
Estou animado para receber um cheque de US$ 0,25 daqui a 3 anos. Falando sério, fico me perguntando se também deveríamos entrar com algo no juizado de pequenas causas
Não sou advogado, mas acho que, nos tribunais, o momento do ato é importante, então esta mudança nos termos provavelmente não terá grande efeito
O usuário concordou com os termos A quando se cadastrou; se depois a 23andMe mudou os termos A para os termos B, isso não significa que ela possa cancelar a conta do usuário e cadastrá-lo de novo para forçá-lo a aceitar os novos termos B
Ela pode pedir que você aceite os novos termos, mas o usuário não é obrigado a aceitar. Termos de serviço não são lei, e sim um acordo jurídico voluntário entre a empresa e o cliente
Nem o governo pode aplicar isso retroativamente. Por exemplo, se em 2023 você pagou 20% de imposto de renda corporativo, o governo não pode, 5 anos depois, dizer que agora o imposto é de 30% e exigir a diferença retroativa
Eles podem mostrar uma tela grande de termos no próximo login, e a maioria dos usuários simplesmente aceitará
Além disso, enviaram um e-mail dizendo que, se você não manifestar a intenção de “rejeitar” em até 30 dias, por padrão será considerado que concordou com os novos termos
Existe um nome para mudar as condições em favor de uma das partes depois que o negócio foi fechado
Fraude
“Em outubro, Anne Wojcicki, que lidera a empresa de testes genéticos 23andMe, sediada em San Francisco, anunciou que hackers haviam acessado informações sensíveis de usuários, incluindo fotos, nomes completos, localização geográfica, informações relacionadas a árvores genealógicas de ancestralidade e até nomes de parentes”
Para quem não sabe, a irmã dela é uma veterana de marketing que trabalha no Google desde 1999 e esteve envolvida com AdWords, AdSense, DoubleClick, Google Analytics e o YouTube, subsidiária deficitária de coleta de dados e publicidade
Monetizar a coleta de dados pessoais parece ser uma tradição de família
Comparei rapidamente os termos antigos com os novos, mas não encontrei grandes mudanças
Gostaria de saber quais foram as alterações reais. Há muitos textos criticando os novos termos, mas não vejo nenhum lugar mostrando as diferenças reais na redação
Fico curioso para saber quem tem o diff de verdade
https://www.23andme.com/legal/terms-of-service/full-version/...
https://www.23andme.com/legal/terms-of-service/full-version/
Como leigo, duas coisas me chamaram a atenção
No meio da cláusula de limitação de responsabilidade, foi inserido “WITHIN THE LIMITS ALLOWED BY APPLICABLE LAWS, YOU EXPRESSLY ACKNOWLEDGE AND AGREE THAT 23ANDME SHALL NOT BE LIABLE FOR ANY DAMAGES”
A seção de resolução de disputas mudou bastante, e também surgiu um novo conteúdo relacionado a arbitragem em massa. Dito isso, os termos anteriores já tinham cláusulas de arbitragem vinculante e conteúdo relacionado a ações coletivas
Alguns anos atrás, fiz entrevista para uma vaga de segurança naquela empresa, mas eles eliminaram o cargo antes de o processo seletivo terminar
Fiquei com a impressão de que segurança não era prioridade, e no fim eles estão colhendo o que plantaram