- Tepat setelah terungkap bahwa peretasan pada Oktober memberi akses ke data pribadi sekitar 7 juta orang, 23andMe mengubah ketentuan layanannya untuk membatasi partisipasi pelanggan dalam gugatan class action dan persidangan dengan juri
- Ketentuan baru mengharuskan sengketa diselesaikan lewat arbitrase individual, dan pelanggan akan dianggap otomatis setuju jika tidak menolak lewat email dalam 30 hari setelah pemberitahuan
- Informasi yang terdampak mencakup foto, nama lengkap, lokasi, informasi terkait pohon leluhur, dan nama kerabat, tetapi perusahaan menyatakan materi genetik atau catatan DNA tidak terekspos
- Dalam dokumen yang diajukan ke SEC, 23andMe menyatakan bahwa beberapa gugatan class action telah diajukan di pengadilan California, Illinois, dan Kanada
- Pembatasan class action dapat memindahkan sengketa ke arbitrase tertutup sehingga mengurangi informasi yang tersedia untuk publik, tetapi Nancy Kim yang dikutip Axios menilai perubahan ketentuan saja belum tentu cukup sebagai pertahanan di pengadilan
Ketentuan baru yang mengalihkan class action ke arbitrase individual
- 23andMe memberi tahu pelanggan melalui email bahwa mereka telah memperbarui bagian “Dispute Resolution and Arbitration” dalam ketentuan layanan
- Menurut perusahaan, tujuan pembaruan ini adalah untuk mempercepat penyelesaian sengketa dan menyederhanakan proses arbitrase ketika ada banyak klaim serupa yang diajukan
- Ketentuan baru membatasi pengajuan sengketa oleh kedua pihak hanya dalam kapasitas individual, sejauh diizinkan semaksimal mungkin oleh hukum yang berlaku
- Gugatan class action, tindakan kolektif, dan arbitrase kolektif tidak diizinkan
- Pelanggan harus memberi tahu lewat email dalam 30 hari sejak menerima pemberitahuan jika mereka tidak setuju
- Jika tidak menolak, pelanggan dianggap menyetujui ketentuan baru
- 23andMe tidak menanggapi permintaan komentar terkait hal ini
Skala peretasan dan gugatan yang sudah diajukan
- Pada Oktober, 23andMe mengumumkan bahwa peretas telah mengakses informasi sensitif pengguna
- Informasi yang diakses mencakup foto, nama lengkap, lokasi geografis, informasi terkait pohon leluhur, dan nama anggota keluarga yang terkait
- Perusahaan menyatakan bahwa materi genetik atau catatan DNA tidak terekspos
- Setelah serangan itu, para peretas memajang profil ratusan ribu orang Yahudi Ashkenazi dan warga Tiongkok untuk dijual di internet
- Skala dampak yang kemudian diungkap mencapai sekitar 7 juta orang, kira-kira setengah dari basis pengguna perusahaan
- Dalam dokumen SEC, 23andMe menyatakan bahwa gugatan class action telah diajukan di beberapa yurisdiksi
- Pengadilan federal dan negara bagian di California
- Pengadilan negara bagian Illinois
- Pengadilan di Kanada
Arbitrase tertutup dan reaksi negatif online
- Menurut Axios, larangan class action dapat membuat pihak yang terdampak harus menyelesaikan sengketa lewat arbitrase tertutup sehingga informasi prosesnya tidak dipublikasikan
- Nancy Kim, profesor di Chicago-Kent College of Law, mengatakan kepada Axios bahwa perubahan ketentuan saja belum cukup untuk melindungi 23andMe di pengadilan
- Muncul reaksi negatif secara online terhadap ketentuan baru tersebut
- Seorang pengguna X bernama Daniel Arroyo mengkritik perusahaan karena terlebih dulu menimbulkan masalah lalu bertindak merugikan pengguna
- Seorang pengguna X bernama Paul Duke menulis bahwa perusahaan tampak berupaya mencegah gugatan setelah mengumumkan peretasan data pribadi pelanggan
1 komentar
Pendapat Hacker News
Menganggap pelanggan otomatis menyetujui ketentuan layanan yang lebih membatasi itu cukup mencurigakan, apalagi jika melihat waktunya
Saya bukan pengacara, tetapi tampak jelas ada niat untuk mengubah ketentuan setelah insiden pelanggaran agar secara retroaktif menghindari masalah hukum, jadi kemungkinan besar pengadilan tidak akan menerimanya
Pengadilan kemungkinan akan menilai berdasarkan ketentuan yang berlaku saat pelanggaran terjadi, bukan mengizinkan “menulis ulang sejarah” dengan ketentuan baru yang dibuat setelahnya
Karena mereka salah menyatakan isi kontrak seakan pelanggan terikat pada kontrak yang sebenarnya tidak pernah mereka setujui, ketentuan yang paling menguntungkan penggugatlah yang harus dijadikan dasar, dan itu adalah ketentuan yang tidak sah karena 23andMe tidak memperoleh persetujuan
Ini adalah upaya untuk melemahkan hukum perlindungan konsumen, jadi pemerintah harus memperlakukannya sebagai serangan langsung. Perusahaan lain juga sedang memperhatikan, jadi perlu segera mengirim sinyal bahwa hal semacam ini tidak dapat diterima
Menurut saya kepala bagian hukum juga layak didiskualifikasi berdasarkan aturan American Bar Association 1.2(d)
Tujuannya kemungkinan besar adalah sebisa mungkin menyalahkan korban agar sejak awal lebih sedikit orang yang menggugat. Langkah berikutnya mungkin mengingatkan orang pada ketentuan yang “tentu saja dulu mereka setujui”
Ketentuan layanan bukan hukum
Saya belum pernah mendengar perusahaan jadi kesulitan di pengadilan karena ini; paling-paling hanya masalah opini publik
Kalau setelah kita menyetujuinya mereka bisa mengubahnya sesuka hati, saya tidak tahu apa arti menyetujui ketentuan layanan itu sendiri
Untuk keluar dari ketentuan baru, kirim email seperti ini ke legal@23andme.com
To Whom It May Concern:
My name is [name], and my 23andMe account is under the email [email]. I am writing to declare that I do not agree to the new terms of service at https://www.23andme.com/legal/terms-of-service/
Baru setelah melihat komentar ini saya menemukan email itu di folder spam. Saya harap perusahaan seperti ini benar-benar hancur karena kejadian ini
Beberapa perusahaan memang benar-benar mensyaratkan begitu. Misalnya, prosedur PayPal ada di sini: https://www.paypal.com/us/legalhub/useragreement-full#table-...
Iklan tertarget berbasis DNA bisa saja bergerak ke arah memilih hanya konsumen yang paling penurut
Saya sempat mengira orang yang sadar keamanan, terutama yang bekerja di industri teknologi, tidak akan menyerahkan informasi genomik mereka semudah itu
Saya pikir sebagian besar pelanggan 23andMe adalah bagian dari populasi umum, tetapi melihat orang-orang yang rela menyerahkan pemindaian retina di WorldCoin atau pesta startup membuat saya bingung. Saya tidak tahu mengapa ada orang yang secara sukarela melakukan hal seperti itu
Ini adalah genom manusia lengkap yang memuat jauh lebih banyak data daripada laporan 23andMe. Silakan unduh sendiri dan cari faktor risikonya. Saat itu para konselor genetik terkejut karena tidak ada faktor risiko genetik yang dapat dipercaya
Saya ingin ada yang menjelaskan, dengan istilah teknis dan argumen rasional, mengapa apa yang saya lakukan tidak bijaksana. Saya sudah tahu argumen-argumen umum, dan anggap saja saya mengevaluasinya berdasarkan gelar PhD biologi, pengalaman menganalisis genom manusia, serta pengalaman meluncurkan produk teknologi
Saya terus menanyakan logika yang konsisten tentang mengapa kerahasiaan genom diperlukan dilihat dari pengetahuan privasi di bidang teknologi dan kedokteran, tetapi sejauh ini belum mendengar hal baru selain variasi seperti “bisa jadi seperti Gattaca”, “ada sesuatu yang tidak bisa diprediksi”, atau “ada masalah asuransi”
Saat mendaftar ke 23andMe, saya yakin suatu hari layanan itu akan diretas dan semua datanya bocor. Namun saya tetap menimbangnya dibandingkan nilai mengetahui biomarker kesehatan dan genetik yang berpotensi penting
Pada akhirnya saya menilai nilai mengetahui marker seperti itu lebih tinggi daripada privasi genomik. Yang pertama bisa ditindaklanjuti dan digunakan untuk mengoptimalkan kesehatan serta umur panjang, sedangkan yang kedua nilainya samar dan, di luar model ancaman yang khusus, sulit disalahgunakan secara besar-besaran
Meski begitu, 23andMe setidaknya memberikan nilai nyata bagi sebagian orang
Yang aneh adalah 23andMe tidak menghapus data secara otomatis setelah 30 hari, atau setidaknya memindahkannya ke offline dan hanya menyediakannya saat diminta
Mereka bisa saja memberi tahu bahwa hasilnya sudah siap dan data hanya tersedia selama 30 hari setelah unduhan pertama. Ini data yang sangat sensitif, dan dari respons 23andMe tampaknya mereka juga tahu itu. Jadi mengapa mereka terus menyimpan data tersebut terasa tidak bertanggung jawab dan berisiko bagi perusahaan juga
Kalau sekarang tentu saya tidak akan berani melakukannya, tetapi sudah terlambat. Saat itu saya kurang punya pandangan jauh ke depan
Saya sedang mengumpulkan sebanyak mungkin informasi faktual tentang arbitrase
Belum selesai, tetapi sudah cukup berguna dan sumbernya juga dicantumkan dengan baik: https://grimreaper.github.io/arbitration/docs/problems/
Terima kasih sudah berbagi
Saya pasti akan menolak ketentuan baru dan berencana bergabung dengan gugatan class action yang sudah diajukan
Keamanan harus dianggap serius, terutama ketika menangani data yang sangat sensitif
Mengirim DNA saya ke startup acak di internet sudah jelas merupakan pilihan buruk sejak hari pertama
Saya membaca informasi yang saling bertentangan
Saya bersemangat membayangkan menerima cek 0,25 dolar tiga tahun lagi. Seriusnya, saya bertanya-tanya apakah sebaiknya juga mengajukan sesuatu seperti gugatan klaim kecil
Saya bukan pengacara, tetapi di pengadilan waktu terjadinya tindakanlah yang penting, jadi perubahan ketentuan ini sepertinya tidak terlalu berarti
Pengguna menyetujui ketentuan A saat mendaftar, dan hanya karena kemudian 23andMe mengubah ketentuan A menjadi ketentuan B, mereka tidak bisa mengeluarkan pengguna lalu mendaftarkannya kembali untuk memaksa persetujuan terhadap ketentuan B yang baru
Mereka bisa meminta pengguna menyetujui ketentuan baru, tetapi pengguna tidak wajib menyetujuinya. Ketentuan layanan bukanlah hukum, melainkan kesepakatan hukum sukarela antara perusahaan dan pelanggan
Pemerintah pun tidak bisa memberlakukannya surut. Misalnya, jika pada 2023 seseorang membayar pajak korporasi 20%, lima tahun kemudian pemerintah tidak bisa mengatakan pajak korporasi sekarang 30% lalu meminta selisih masa lalu dibayar
Mereka bisa menampilkan layar ketentuan besar saat login berikutnya, dan sebagian besar pengguna akan langsung menerima
Selain itu, mereka mengirim email bahwa jika dalam 30 hari tidak menyatakan “menolak”, secara default pengguna dianggap menyetujui ketentuan baru
Ada nama untuk tindakan mengubah syarat demi menguntungkan salah satu pihak setelah transaksi disepakati
Penipuan
“Pada Oktober, Anne Wojcicki, yang memimpin perusahaan pengujian genetik 23andMe yang berbasis di San Francisco, mengumumkan bahwa peretas telah mengakses informasi pengguna yang sensitif, termasuk foto, nama lengkap, lokasi geografis, informasi terkait silsilah leluhur, bahkan nama kerabat”
Sebagai tambahan bagi yang belum tahu, saudara perempuannya adalah tokoh pemasaran lama yang bekerja di Google sejak 1999 dan terlibat dalam AdWords, AdSense, DoubleClick, Google Analytics, serta YouTube, anak perusahaan pengumpulan data dan periklanan yang merugi
Memonetisasi pengumpulan informasi pribadi tampaknya seperti tradisi keluarga
Saya mencoba membandingkan ketentuan lama dan baru secara cepat, tetapi tidak menemukan perubahan besar
Saya ingin tahu apa sebenarnya perubahan yang dilakukan. Ada banyak tulisan yang mengkritik ketentuan baru, tetapi saya tidak melihat ada tempat yang menunjukkan perbedaan redaksi yang sebenarnya
Saya penasaran siapa yang memiliki diff sebenarnya
https://www.23andme.com/legal/terms-of-service/full-version/...
https://www.23andme.com/legal/terms-of-service/full-version/
Sebagai orang awam, ada dua hal yang menarik perhatian saya
Di tengah klausul pembatasan tanggung jawab, kalimat “WITHIN THE LIMITS ALLOWED BY APPLICABLE LAWS, YOU EXPRESSLY ACKNOWLEDGE AND AGREE THAT 23ANDME SHALL NOT BE LIABLE FOR ANY DAMAGES” disisipkan
Bagian penyelesaian sengketa banyak berubah, dan ada juga isi baru terkait arbitrase massal. Namun, dalam ketentuan sebelumnya pun sudah ada klausul arbitrase yang mengikat dan isi terkait gugatan kelompok
Beberapa tahun lalu saya pernah wawancara untuk posisi keamanan di perusahaan itu, tetapi mereka menghapus peran tersebut sebelum proses wawancara selesai
Rasanya mereka tidak memprioritaskan keamanan, dan pada akhirnya mereka menuai apa yang mereka tabur