1 poin oleh GN⁺ 2023-12-08 | 1 komentar | Bagikan ke WhatsApp
  • Setelah 23andMe mengonfirmasi bahwa cakupan dampak pelanggaran keamanan yang diungkap pada Oktober 2023 mencapai total 6,9 juta orang, perusahaan menerapkan perubahan ketentuan yang mengalihkan sengketa ke arbitrase alih-alih pengadilan
  • Dalam prosedur baru, pengguna harus terlebih dahulu menjalani negosiasi informal minimal 60 hari dengan tim dukungan pelanggan, dan jika tidak terselesaikan biasanya akan berlanjut ke arbitrase
  • Klausul arbitrase, dengan beberapa pengecualian, mencegah gugatan kelompok dan arbitrase kelompok, sehingga pengguna yang mengalami kerugian serupa lebih sulit melakukan respons bersama
  • Pengguna dapat keluar dari ketentuan ini dengan mengirim pemberitahuan tertulis ke arbitrationoptout@23andme.com dalam 30 hari sejak tanggal acuan seperti tanggal efektif, tetapi alamat ini tidak tercantum dalam email pemberitahuan
  • Perubahan yang berlaku pada 30 November 2023 juga berdampak pada pengguna yang sudah terkena pelanggaran, dan sangat mempersempit pilihan untuk menggugat di pengadilan dalam sengketa mendatang

Ketentuan berubah setelah pelanggaran keamanan

  • 23andMe adalah perusahaan genomik pribadi dan bioteknologi yang telah menangani pelanggaran keamanan yang pertama kali diungkap pada 6 Oktober 2023
  • Pada 19 Oktober, peretas yang sama yang sebelumnya mengklaim bertanggung jawab kembali mengklaim adanya pelanggaran lain, kali ini mengatakan telah mengakses lebih dari 4 juta catatan profil genetik
  • Pada 4 Desember, 23andMe mengonfirmasi bahwa cakupan penuh pelanggaran tersebut mencakup total 6,9 juta pengguna
  • Hingga 14 Oktober, beberapa individu telah mengajukan gugatan kelalaian terhadap 23andMe, dan banyak pengguna menilai respons perusahaan sangat buruk

Inti prosedur penyelesaian sengketa baru

  • Melalui pembaruan Terms of Service, 23andMe sedang melakukan perubahan yang mengarahkan pengguna ke prosedur arbitrase mengikat
  • Arbitrase mengikat adalah mekanisme di mana kedua pihak menyampaikan argumen kepada arbiter sebagai pihak ketiga netral, lalu arbiter meninjau bukti dan membuat keputusan
  • Poin utamanya adalah keputusan arbiter bersifat final dan dapat ditegakkan secara hukum, sehingga kedua pihak harus menerimanya dan tidak dapat mengajukan banding ke pengadilan umum
  • Mekanisme ini digunakan dalam kontrak konsumen, sengketa ketenagakerjaan, sengketa bisnis, dan lainnya, serta sering kali lebih cepat dan tidak terlalu formal dibanding proses pengadilan

Klausul utama yang termasuk dalam ketentuan

  • Periode penyelesaian sengketa awal

    • Jika pengguna memiliki masalah terkait layanan 23andMe, mereka harus terlebih dahulu menghubungi tim dukungan pelanggan
    • Sebelum melanjutkan ke proses hukum berikutnya, pengguna harus mencoba negosiasi informal selama minimal 60 hari
    • Diperlukan email terperinci yang memuat isi sengketa, waktu terjadinya, penyelesaian yang diinginkan, dan informasi kontak
    • Jika memiliki pengacara, pengacara tersebut juga harus ikut berdiskusi dengan 23andMe
  • Arbitrase alih-alih pengadilan

    • Jika tidak terselesaikan dalam 60 hari, sengketa umumnya akan masuk ke arbitrase, bukan gugatan di pengadilan
    • Prosedur arbitrase mengikuti aturan perusahaan layanan arbitrase JAMS
    • Jika terjadi banyak sengketa serupa, prosedur Mass Arbitration melalui NAM dapat digunakan
  • Keputusan arbiter

    • Keputusan arbiter bersifat final
    • Arbiter harus mengikuti hukum dan dapat memberikan putusan yang dapat dijatuhkan oleh pengadilan
  • Pengecualian arbitrase

    • Beberapa perkara seperti sengketa hak kekayaan intelektual dan klaim bernilai kecil dapat dibawa oleh pengguna atau 23andMe ke pengadilan
  • Larangan gugatan kelompok

    • Pengguna tidak dapat mengajukan gugatan kelompok atau arbitrase kelompok terhadap 23andMe bersama orang lain
    • Setiap sengketa ditangani secara individual
  • Keterpisahan klausul

    • Sekalipun sebagian klausul penyelesaian sengketa tidak dapat ditegakkan secara hukum, klausul lainnya tetap berlaku

Dampak terhadap sengketa pelanggaran keamanan

  • Jika pengguna memiliki sengketa dengan 23andMe terkait pelanggaran keamanan siber, mereka harus terlebih dahulu mencoba menyelesaikannya dengan tim dukungan pelanggan
  • Jika tidak terselesaikan, kecuali termasuk pengecualian, sengketa akan dibawa ke arbitrase, bukan gugatan pengadilan
  • Pengguna tidak dapat mengajukan gugatan kelompok bersama pengguna lain yang mengalami masalah yang sama, sehingga ruang untuk respons kolektif berkurang
  • Perubahan ketentuan berlaku pada 30 November 2023 dan juga berdampak pada pengguna yang terkena pelanggaran keamanan

Prosedur opt-out 30 hari

  • 23andMe mulai memberi tahu pengguna melalui email tentang perubahan ketentuan layanan
  • Pengguna dapat keluar dari klausul arbitrase serta pengesampingan gugatan kelompok dalam 30 hari sejak tanggal acuan klausul baru
  • Email pemberitahuan tidak menyertakan informasi bahwa pengguna harus mengirim email ke arbitrationoptout@23andme.com, alamat opt-out yang tercantum dalam ketentuan yang diperbarui
  • Menurut pratinjau ketentuan yang diperbarui, pengguna harus mengirim pemberitahuan tertulis ke alamat tersebut agar tidak terikat oleh klausul arbitrase dan pengesampingan gugatan kelompok
  • Pemberitahuan harus dikirim dalam 30 hari sejak tanggal pertama kali menggunakan layanan atau tanggal efektif ketentuan yang mencakup klausul pengesampingan arbitrase, gugatan kelompok, dan arbitrase kelompok
  • Jika pengguna melakukan opt-out dari klausul arbitrase, 23andMe juga tidak terikat oleh klausul tersebut

Mengapa arbitrase merugikan konsumen

  • Stanford Graduate School of Business menerbitkan artikel dan riset yang menyatakan bahwa arbitrase dapat berjalan merugikan konsumen
  • Artikel tersebut, berdasarkan analisis atas sekitar 9.000 kasus arbitrase di industri sekuritas, menilai bahwa sistem arbitrase merugikan konsumen
  • Perusahaan memiliki keunggulan informasi dalam mencari arbiter yang kemungkinan akan memutuskan dengan menguntungkan mereka
  • Arbiter juga mengetahui bahwa jika mereka bertindak ramah perusahaan dalam satu kasus, peluang mereka dipilih untuk kasus berikutnya akan meningkat secara signifikan
  • Perubahan ketentuan ini lebih banyak melindungi 23andMe sendiri dibanding konsumen, dan dapat menjadi tameng terhadap keluhan pengguna berskala besar jika pelanggaran keamanan dengan skala serupa terjadi lagi

Cara menulis email opt-out

  • Jika Anda terdampak pelanggaran keamanan dan ingin keluar dari arbitrase wajib, Anda dapat mengirim email ke alamat berikut
    • legal@23andme.com
    • customercare@23andme.com
    • arbitrationoptout@23andme.com
  • Contoh subjek: Request to Opt-Out of Updated TOS
  • Email harus memuat hal berikut
    • Bahwa email ini terkait perubahan Ketentuan Layanan 23andMe tertanggal 30 November 2023
    • Nama yang terdaftar di 23andMe
    • Alamat email yang terhubung ke akun 23andMe
    • Pernyataan bahwa Anda secara resmi meminta opt-out dari Ketentuan Layanan yang diperbarui
    • Pernyataan bahwa Anda tidak menyetujui klausul yang disebutkan dalam pembaruan terbaru
  • Pengguna harus menyimpan balasan dan secara eksplisit meminta konfirmasi bahwa opt-out telah diproses
  • Jika pelanggaran lain terjadi di masa depan, balasan tersebut menjadi bukti bahwa pengguna tidak terikat oleh perubahan ketentuan

1 komentar

 
GN⁺ 2023-12-08
Opini Hacker News
  • Semakin membaca ketentuan layanan, semakin terasa perlu adanya solusi ala common law
    Istilah common law di sini dipakai secara longgar; misalnya layanan perangkat lunak dibagi ke beberapa kategori yang sudah ditentukan seperti penyedia informasi, jejaring sosial, atau antarmuka dengan dunia nyata, lalu tiap kategori memiliki aturan default
    Untuk ritel offline, kerangka serupa sudah ada, sehingga tiap toko tidak bisa membuat aturannya sendiri sesuka hati, melainkan harus beroperasi dalam norma sosial
    Struktur saat ini mendorong setiap perusahaan untuk mengklaim sebanyak mungkin hak hukum dalam ketentuan layanan, dan pada akhirnya menciptakan negara korporat secara de facto. Banyak klausul mungkin tidak dapat diberlakukan jika digugat di pengadilan, sehingga secara budaya prinsip rule of law juga melemah, dan pengguna selalu berada pada posisi tawar yang sangat tidak menguntungkan

    • Jika hukum seperti itu benar-benar diterapkan, Hacker News mungkin segera mengeluh bahwa itu anti-perusahaan dan menghambat inovasi
      Di banyak negara Eropa, hukum semacam ini sudah cukup banyak. Jika membeli barang di internet, Anda bisa mengembalikannya dalam 14 hari jika tidak menyukainya, mendapat jaminan yang wajar, dan perusahaan tidak boleh menyalahgunakan data pribadi tanpa persetujuan eksplisit. Arbitrase mengikat yang dipaksakan juga tidak diperbolehkan
      Tidak perlu mewajibkan templat ketentuan layanan; cukup ada hukum perlindungan konsumen dasar
    • Saya paham istilah common law dipakai secara longgar, tetapi karena bidang ini baru, preseden historis—yaitu common law—memang kurang
      Jadi menurut saya yang dibutuhkan bukan common law, melainkan undang-undang nyata
      Masalahnya, undang-undang harus sangat spesifik. Jika ingin melarang perusahaan menjual “data saya”, pertama-tama harus didefinisikan apa itu data saya dan apa itu data perusahaan, dan ini lebih sulit dari yang terlihat. Muncul pertanyaan seperti apakah nomor jaminan sosial itu milik saya, atau dipinjamkan oleh pemerintah, apakah catatan publik adalah data publik, dan sebagainya
      Data pribadi hanya salah satu bagiannya. Bagaimana dengan keuangan, apakah layanan boleh memutus akses pengguna, apa yang terjadi jika pengguna tidak pernah membayar, apakah postingan boleh dihapus, apakah kutipan dari postingan yang dihapus boleh tetap ada, apakah pengiklan boleh menargetkan kelompok demografis tertentu, dan lain-lain juga harus dibahas
      Menuliskan hal-hal seperti ini menjadi undang-undang nyata itu sulit, dan membuat undang-undang yang memuaskan banyak orang hampir mustahil. Tuntutan seperti itu bisa dipahami, tetapi ketika undang-undangnya benar-benar dibuat, besar kemungkinan Anda tidak akan menyukainya
    • Ketentuan layanan dan perjanjian lisensi pengguna akhir sebenarnya lebih mirip legislasi privat daripada kontrak yang benar-benar dinegosiasikan
    • Jawaban mudahnya adalah membuat ketentuan layanan tidak mengikat jika tidak bisa dibaca oleh orang yang bukan pengacara atau melewati jumlah paragraf tertentu
      Saat membeli rumah, tidak cukup hanya satu tanda tangan; pada praktiknya Anda menandatangani setiap halaman, bahkan beberapa tempat di halaman yang sama. Tidak ada alasan ketentuan layanan harus berbeda
    • Bagaimana dengan solusi ala civil law?
      Biasanya hak yang belum Anda miliki tidak bisa dilepaskan, sehingga Anda tidak bisa menandatangani klausul arbitrase mengikat ketika kerugian belum terjadi
      Selain itu, ketentuan standar yang diajukan kepada banyak orang dibatasi ketat oleh hukum yang menetapkan batas-batasnya, dan ada juga dewan arbitrase konsumen yang memudahkan konsumen berhadapan dengan perusahaan
  • Ini draf permohonan penolakan perubahan ketentuan yang bisa dikirim ke arbitrationoptout@23andme.com
    Judul: Request to Opt-Out of Updated TOS
    23andMe Team,
    I am contacting you regarding the recent changes to the 23andMe Terms of Service, dated November 30, 2023. My name is [your name as registered with 23andMe], and the email associated with my 23andMe account is [your 23andMe account email].
    I hereby formally request to opt out of the newly updated Terms of Service. I do not consent to the terms as outlined in the recent update.
    Thank you for processing my request promptly.
    [Your Name]

    • Saya penasaran dari mana alamat arbitrationoptout@23andme.com itu berasal
      Email yang saya terima berbunyi “please notify us”, dan tautannya adalah tautan email ke legal@23andme.com
      Kemarin saya menggunakan alamat itu saat mengirim bahwa saya tidak menyetujui ketentuan baru
    • Sebaiknya kirim lewat surat tercatat dengan bukti penerimaan. Faks atau Telex juga bisa
      Jangan hanya mengirim email; perlu metode pengiriman yang bisa membuktikan bahwa Anda memang sudah mengirimnya
  • Polanya seperti “jika tidak memberi pemberitahuan, dianggap setuju”; apakah mengubah ketentuan kontrak layanan tanpa konfirmasi atau persetujuan pengguna itu legal atau dapat ditegakkan?

    • Sebagai cerita terkait, Otoritas Persaingan dan Perlindungan Konsumen Polandia meninjau ketentuan langganan beberapa layanan Amazon yang ditawarkan di Polandia, dan dalam pengumuman kemarin, kepalanya mengatakan sebagai berikut
      “Amazon EU dan Amazon Digital UK memiliki prosedur yang memungkinkan mereka mengubah harga secara sepihak mulai periode langganan baru. Ketentuan semacam ini sangat merugikan konsumen, terutama ketika kartu pembayaran terhubung ke akun dan pelaku usaha memberi dirinya sendiri hak untuk menagih otomatis jumlah baru pada periode langganan berikutnya”
      “Selama bertahun-tahun kami menegaskan bahwa ketentuan kontrak harus mengatur kewajiban para pihak secara adil. Dalam layanan berlangganan yang makin populer, konsumen memercayai penyedia layanan dan menyerahkan informasi kartu pembayaran mereka agar dapat memenuhi kewajiban secara berkala. Namun itu bukan berarti sejak saat itu pelaku usaha boleh menagih lebih dari jumlah yang sebelumnya disetujui tanpa persetujuan konsumen”
      “Tidak dapat diterima untuk menagih otomatis sesuai daftar harga yang telah diubah dengan cara memblokir dana dari kartu pembayaran yang terhubung, atau memperkenalkan perubahan penting pada ketentuan kontrak secara sepihak”
      https://uokik.gov.pl/aktualnosci.php?news_id=20132 — pengumuman dalam bahasa Polandia
      Di sini kasusnya tentang Amazon, tetapi otoritas tersebut juga sedang menyelidiki layanan berlangganan perusahaan lain. Amazon EU dan Amazon Digital UK bekerja sama dengan otoritas, dan ke depannya akan memberi tahu pelanggan tentang perubahan yang direncanakan serta memungkinkan pelanggan menolaknya lalu mengakhiri kontrak tanpa penalti
      Untuk penyedia internet, cara seperti ini sudah berlaku, sehingga mereka tidak bisa mengubah kontrak sesuka hati. Namun mereka tetap bisa mengganggu lewat telepon dengan dalih “paket tarif baru yang sepenuhnya disesuaikan untuk Anda”
      Menekan perusahaan agar mengubah perilakunya memang mungkin, tetapi masih menjadi pertanyaan apakah ini bisa diterapkan begitu saja pada layanan tertentu seperti 23andMe. Meski begitu, kebocoran data kali ini bisa membuat otoritas perlindungan data di berbagai negara melihat lebih dekat apa yang dilakukan 23andMe
    • Sebagai bagian dari ketentuan layanan yang disetujui pertama kali, terdapat klausul bahwa perusahaan dapat mengubah ketentuan kapan saja selama hanya memberi pemberitahuan X hari sebelumnya
    • Di Inggris, ketentuan atau pemberitahuan kontrak yang tidak adil tidak mengikat
      Didefinisikan sebagai kondisi yang “bertentangan dengan tuntutan itikad baik, menyebabkan ketidakseimbangan signifikan dalam hak dan kewajiban kontraktual para pihak sehingga merugikan konsumen”
      https://www.legislation.gov.uk/ukpga/2015/15/section/62?view...
    • Sejauh yang saya pahami, pengadilan bahkan belum benar-benar menguji apakah ketentuan layanan itu sendiri dapat ditegakkan, apalagi pembaruan ketentuan yang mendadak
    • Secara umum, sekalipun ketentuan layanan bisa diubah tanpa persetujuan eksplisit, hakim bisa saja menilai bahwa persetujuan arbitrase membutuhkan standar yang lebih tinggi daripada sekadar mengabaikan email
  • Melihat frasa “untuk menyelesaikan sengketa dengan cepat dan menyederhanakan proses arbitrase ketika beberapa klaim serupa diajukan”, tampaknya ada pihak yang sedang bersiap menghadapi dampak lanjutan kebocoran data

  • Setelah peretasan terjadi, rasanya tidak masuk akal kalau mereka bisa mengubah ketentuan secara retroaktif untuk mengurangi kerugian akibat keamanan yang buruk
    Kalau ini memungkinkan, untuk apa peduli keamanan? Toh nanti tinggal ubah ketentuannya. Saya rasa pengacara yang kompeten bisa cukup kuat memperdebatkannya

  • Terlepas dari ketentuan, anggota keluarga yang tidak pernah menyetujui ketentuan tersebut mungkin masih memiliki kedudukan untuk menggugat
    Apakah kerabat yang terdampak kebocoran data tetapi tidak menandatangani ketentuan akan memimpin gugatan class action bernilai triliunan?
    Yang dimaksud class action di sini bukan model yang hanya membuat beberapa pengacara menjadi kaya dan membuat perusahaan yang bersalah bisa lepas tanggung jawab dengan membayar sebagian kecil dari keuntungan tidak sahnya, melainkan gugatan yang bertujuan membuat industri yang cenderung menyalahgunakan kekuasaan merasa takut kepada publik

  • Ibu saya menggunakan layanan ini tanpa banyak berpikir, dan memasukkan nama semua kerabat di formulir
    Hasil yang diterima sama sekali tidak berguna, dan sekarang 50% DNA saya ada di database mencurigakan mereka, sementara saya tidak punya cara untuk menolak apa pun
    Saya benar-benar tidak suka organisasi ini

    • Artikel New Yorker tahun 2021, How Your Family Tree Could Catch a Killer (https://www.newyorker.com/magazine/2021/11/22/how-your-family-tree-could-catch-a-killer), sangat membuka banyak hal dan mengubah cara pandang saya tentang privasi
      Meski hanya persentase yang mengejutkan kecil dari populasi dunia yang diurutkan genomnya, sampel tetap bisa dicocokkan dengan orang yang belum diurutkan genomnya. Mengutip artikel itu, “genealogi genetik dapat berfungsi seperti alat de-anonimisasi serbaguna”
      Jadi mungkin tidak perlu terlalu marah karena ibu saya mendaftar. DNA kita sulit dianggap sebagai milik kita dengan cara yang sama seperti dokumen di hard drive, dan kemungkinan besar sejak awal kita memang tidak punya hak untuk menolak
    • 23andMe mengklaim bahwa informasi DNA tidak dipublikasikan, dan sulit menemukan sumber primer yang mengatakan informasi SNP dicuri. Artikel yang lebih rinci menyebutkan begini
      “Informasi pribadi sensitif yang terkait dengan silsilah keluarga, tanggal lahir, dan perkiraan lokasi geografis terekspos. Dalam sebagian kasus, perusahaan mengatakan bahwa terutama melalui akun yang dibobol, foto dan nama tampilan anggota keluarga terhubung yang memakai layanan yang sama juga mungkin terekspos. 23andMe menekankan bahwa materi genetik aktual atau catatan DNA tidak terekspos”
      “Seorang juru bicara 23andMe mengatakan kepada Engadget bahwa peretas mengakses profil DNAR sekitar 5,5 juta pelanggan dengan cara ini, dan juga mengakses informasi profil Family Tree dari 1,4 juta peserta DNA Relative”
      “Profil DNAR berisi informasi yang dilaporkan sendiri seperti nama tampilan dan lokasi, serta detail sensitif seperti persentase DNA bersama dalam pencocokan DNA Relatives, nama keluarga, hubungan yang diprediksi, dan laporan leluhur. Profil Family Tree berisi informasi seperti nama tampilan dan label hubungan, serta tahun lahir dan lokasi yang secara opsional ditambahkan pengguna. Saat pelanggaran pertama kali diumumkan pada Oktober, perusahaan mengatakan hasil penyelidikannya menunjukkan bahwa ‘hasil tes genetik tidak bocor’”
      https://www.engadget.com/23andme-hack-now-estimated-to-affec...
      Mungkin reporter Stackdiary menerjemahkan “DNAR profile” menjadi “genetic profile”, tetapi istilah ini tidak punya definisi standar. Meski begitu, jika ada definisinya, saya kira orang akan menebak bahwa itu berarti setidaknya sebagian informasi DNA
      Bisa saja 23andMe berbohong atau tidak tahu apa yang sebenarnya terjadi, tetapi jika demikian, saat pengungkapan tambahan diwajibkan, hal itu akan menjadi berita lagi
    • Yang terburuk adalah taktik ala media sosial yang memakai data yang diserahkan pengguna untuk menyeret orang lain masuk
      Katakanlah besok ada layanan DNA yang bertanggung jawab, yang memakai sesuatu seperti differential privacy, sehingga orang bisa berbagi DNA dan mencari kerabat sambil tetap menjaga privasi sampai tingkat tertentu
      Tetap saja layanan itu bahkan tidak akan bisa mulai. Karena para kerabat sudah ada di layanan ini, atau di Ancestry, MyHeritage, dan FamilyTreeDNA. Perusahaan-perusahaan ini semuanya raksasa Amerika atau Israel yang kotor, dan tingkat kepercayaannya hanya sejauh kita bisa melemparkannya—bahkan tidak sampai 1 inci
    • Agar merasa sedikit lebih baik, mungkin bisa mengajukan permintaan penghapusan DMCA ke 23andMe dengan alasan pembajakan kode proprietari. Ibu saya bisa dibilang menyebabkan penyalinan itu
    • Untuk mengidentifikasi pengguna, tidak harus ibu mereka
      Jika sepupu yang melakukannya pun, pengguna bisa dengan mudah diidentifikasi. Pada dasarnya, jika siapa pun dari kerabat sedarah memakai layanan seperti ini, pengguna menjadi mudah diidentifikasi
  • Mungkin ada satu sisi baiknya
    Jika arbitrase mengikat wajib diterapkan, perusahaan-perusahaan itu bisa saja menembak kaki sendiri karena tidak sanggup menangani ribuan kasus yang diajukan secara individual
    https://www.nytimes.com/2020/04/06/business/arbitration-over...

    • Para penasihat hukum 23andMe tampaknya sudah memikirkan hal itu. Menurut laporan Ars Technica[1], ketentuan yang diperbarui juga menjelaskan prosedur arbitrase massal baru
      “Jika 25 atau lebih tuntutan arbitrase yang memiliki pokok persoalan yang sama atau serupa serta isu hukum atau fakta yang sama diajukan, dan kuasa hukum pihak-pihak yang mengajukan tuntutan tersebut sama atau terkoordinasi,” maka itu dianggap sebagai “Mass Arbitration”
      Semua sengketa arbitrase massal akan diselesaikan di National Arbitration and Mediation, “penyedia arbitrase yang diakui secara nasional”
      [1] https://arstechnica.com/tech-policy/2023/12/23andme-changes-...
  • Saya ingin ada yang memastikan. Apakah arbitrase mengikat wajib diperbolehkan di EU/EEA/EFTA?
    Kalau tidak, bagaimana dengan pelanggan di Prancis atau Jerman? Kontrak ini tampaknya sama sekali tidak dapat diberlakukan
    Lebih jauh lagi, saya berharap tindakan membuat kontrak yang sengaja tidak dapat diberlakukan dianggap ilegal. Terlalu banyak perusahaan membuat kontrak mengerikan yang orang biasa tidak bisa pahami, dan juga tidak bisa tahu apakah kontrak itu dapat diberlakukan atau tidak

    • Jika pelanggannya adalah individu, yaitu konsumen, maka itu tidak diperbolehkan
      Pasal 10 Directive 2013/11/EU menyatakan bahwa “Negara anggota harus memastikan bahwa kesepakatan antara konsumen dan pelaku usaha untuk mengajukan keluhan ke lembaga ADR tidak mengikat konsumen jika kesepakatan itu dibuat sebelum sengketa terjadi dan berdampak mencabut hak konsumen untuk mengajukan gugatan ke pengadilan demi penyelesaian sengketa”
      https://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=OJ:L:...
      Namun, setelah sengketa terjadi, misalnya sebagai bagian dari penyelesaian, hal ini tidak mencegah pelanggan melepaskan haknya
    • Jika pelanggannya dari Prancis, di Prancis tidak ada pelanggan 23andMe
      Karena di sana tes DNA tanpa perintah pengadilan adalah ilegal