1 poin oleh GN⁺ 2023-12-13 | 1 komentar | Bagikan ke WhatsApp
  • Tepat setelah terungkap bahwa peretasan pada Oktober memberi akses ke data pribadi sekitar 7 juta orang, 23andMe mengubah ketentuan layanannya untuk membatasi partisipasi pelanggan dalam gugatan class action dan persidangan dengan juri
  • Ketentuan baru mengharuskan sengketa diselesaikan lewat arbitrase individual, dan pelanggan akan dianggap otomatis setuju jika tidak menolak lewat email dalam 30 hari setelah pemberitahuan
  • Informasi yang terdampak mencakup foto, nama lengkap, lokasi, informasi terkait pohon leluhur, dan nama kerabat, tetapi perusahaan menyatakan materi genetik atau catatan DNA tidak terekspos
  • Dalam dokumen yang diajukan ke SEC, 23andMe menyatakan bahwa beberapa gugatan class action telah diajukan di pengadilan California, Illinois, dan Kanada
  • Pembatasan class action dapat memindahkan sengketa ke arbitrase tertutup sehingga mengurangi informasi yang tersedia untuk publik, tetapi Nancy Kim yang dikutip Axios menilai perubahan ketentuan saja belum tentu cukup sebagai pertahanan di pengadilan

Ketentuan baru yang mengalihkan class action ke arbitrase individual

  • 23andMe memberi tahu pelanggan melalui email bahwa mereka telah memperbarui bagian “Dispute Resolution and Arbitration” dalam ketentuan layanan
  • Menurut perusahaan, tujuan pembaruan ini adalah untuk mempercepat penyelesaian sengketa dan menyederhanakan proses arbitrase ketika ada banyak klaim serupa yang diajukan
  • Ketentuan baru membatasi pengajuan sengketa oleh kedua pihak hanya dalam kapasitas individual, sejauh diizinkan semaksimal mungkin oleh hukum yang berlaku
    • Gugatan class action, tindakan kolektif, dan arbitrase kolektif tidak diizinkan
    • Pelanggan harus memberi tahu lewat email dalam 30 hari sejak menerima pemberitahuan jika mereka tidak setuju
    • Jika tidak menolak, pelanggan dianggap menyetujui ketentuan baru
  • 23andMe tidak menanggapi permintaan komentar terkait hal ini

Skala peretasan dan gugatan yang sudah diajukan

  • Pada Oktober, 23andMe mengumumkan bahwa peretas telah mengakses informasi sensitif pengguna
    • Informasi yang diakses mencakup foto, nama lengkap, lokasi geografis, informasi terkait pohon leluhur, dan nama anggota keluarga yang terkait
    • Perusahaan menyatakan bahwa materi genetik atau catatan DNA tidak terekspos
  • Setelah serangan itu, para peretas memajang profil ratusan ribu orang Yahudi Ashkenazi dan warga Tiongkok untuk dijual di internet
  • Skala dampak yang kemudian diungkap mencapai sekitar 7 juta orang, kira-kira setengah dari basis pengguna perusahaan
  • Dalam dokumen SEC, 23andMe menyatakan bahwa gugatan class action telah diajukan di beberapa yurisdiksi
    • Pengadilan federal dan negara bagian di California
    • Pengadilan negara bagian Illinois
    • Pengadilan di Kanada

Arbitrase tertutup dan reaksi negatif online

  • Menurut Axios, larangan class action dapat membuat pihak yang terdampak harus menyelesaikan sengketa lewat arbitrase tertutup sehingga informasi prosesnya tidak dipublikasikan
  • Nancy Kim, profesor di Chicago-Kent College of Law, mengatakan kepada Axios bahwa perubahan ketentuan saja belum cukup untuk melindungi 23andMe di pengadilan
  • Muncul reaksi negatif secara online terhadap ketentuan baru tersebut
    • Seorang pengguna X bernama Daniel Arroyo mengkritik perusahaan karena terlebih dulu menimbulkan masalah lalu bertindak merugikan pengguna
    • Seorang pengguna X bernama Paul Duke menulis bahwa perusahaan tampak berupaya mencegah gugatan setelah mengumumkan peretasan data pribadi pelanggan

1 komentar

 
GN⁺ 2023-12-13
Pendapat Hacker News
  • Menganggap pelanggan otomatis menyetujui ketentuan layanan yang lebih membatasi itu cukup mencurigakan, apalagi jika melihat waktunya
    Saya bukan pengacara, tetapi tampak jelas ada niat untuk mengubah ketentuan setelah insiden pelanggaran agar secara retroaktif menghindari masalah hukum, jadi kemungkinan besar pengadilan tidak akan menerimanya
    Pengadilan kemungkinan akan menilai berdasarkan ketentuan yang berlaku saat pelanggaran terjadi, bukan mengizinkan “menulis ulang sejarah” dengan ketentuan baru yang dibuat setelahnya

    • Menurut saya ini harus dinilai seolah-olah tidak ada ketentuan sama sekali
      Karena mereka salah menyatakan isi kontrak seakan pelanggan terikat pada kontrak yang sebenarnya tidak pernah mereka setujui, ketentuan yang paling menguntungkan penggugatlah yang harus dijadikan dasar, dan itu adalah ketentuan yang tidak sah karena 23andMe tidak memperoleh persetujuan
      Ini adalah upaya untuk melemahkan hukum perlindungan konsumen, jadi pemerintah harus memperlakukannya sebagai serangan langsung. Perusahaan lain juga sedang memperhatikan, jadi perlu segera mengirim sinyal bahwa hal semacam ini tidak dapat diterima
      Menurut saya kepala bagian hukum juga layak didiskualifikasi berdasarkan aturan American Bar Association 1.2(d)

      (d) A lawyer shall not counsel a client to engage, or assist a client, in conduct that the lawyer knows is criminal or fraudulent, but a lawyer may discuss the legal consequences of any proposed course of conduct with a client and may counsel or assist a client to make a good faith effort to determine the validity, scope, meaning or application of the law.
      Ini jelas terbaca seperti penipuan terkait pembentukan kontrak itu sendiri https://en.wikipedia.org/wiki/Fraud_in_the_factum
      23andMe tidak mendapatkan persetujuan, tidak berusaha mendapatkan persetujuan, dan bahkan tanpa tahu apakah pelanggan membaca kontrak baru itu, mereka mengatakan pelanggan terikat pada ketentuan baru

    • Mereka mungkin tahu bahwa ini sulit dipertahankan secara hukum
      Tujuannya kemungkinan besar adalah sebisa mungkin menyalahkan korban agar sejak awal lebih sedikit orang yang menggugat. Langkah berikutnya mungkin mengingatkan orang pada ketentuan yang “tentu saja dulu mereka setujui”
    • Sekadar ada kalimat tertentu dalam ketentuan tidak berarti pasti sah di pengadilan
      Ketentuan layanan bukan hukum
    • Katanya “pengadilan tidak akan menerimanya”, tetapi kalau melihat email pembaruan ketentuan yang saya terima selama beberapa tahun terakhir, hal semacam ini tampaknya selalu terjadi
      Saya belum pernah mendengar perusahaan jadi kesulitan di pengadilan karena ini; paling-paling hanya masalah opini publik
    • Menurut saya ini lebih dari sekadar mencurigakan
      Kalau setelah kita menyetujuinya mereka bisa mengubahnya sesuka hati, saya tidak tahu apa arti menyetujui ketentuan layanan itu sendiri
  • Untuk keluar dari ketentuan baru, kirim email seperti ini ke legal@23andme.com
    To Whom It May Concern:
    My name is [name], and my 23andMe account is under the email [email]. I am writing to declare that I do not agree to the new terms of service at https://www.23andme.com/legal/terms-of-service/

    • “Jika tidak memberi tahu dalam 30 hari, Anda dianggap menyetujui ketentuan baru” itu tidak masuk akal
      Baru setelah melihat komentar ini saya menemukan email itu di folder spam. Saya harap perusahaan seperti ini benar-benar hancur karena kejadian ini
    • Saya justru heran mereka tidak menyuruh mengirim surat fisik lewat USPS
      Beberapa perusahaan memang benar-benar mensyaratkan begitu. Misalnya, prosedur PayPal ada di sini: https://www.paypal.com/us/legalhub/useragreement-full#table-...
    • Saya penasaran apa yang terjadi jika seseorang memakai daftar email bocor yang publik, lalu menjalankan otomatisasi penolakan massal ke semua alamat email yang pernah sekali saja terekspos di internet
    • Alamat emailnya adalah arbitrationoptout@23andme.com
    • Saya penasaran apakah data penolakan itu juga bisa digunakan untuk menemukan penanda genetik untuk sifat seperti “pembuat masalah”
      Iklan tertarget berbasis DNA bisa saja bergerak ke arah memilih hanya konsumen yang paling penurut
  • Saya sempat mengira orang yang sadar keamanan, terutama yang bekerja di industri teknologi, tidak akan menyerahkan informasi genomik mereka semudah itu
    Saya pikir sebagian besar pelanggan 23andMe adalah bagian dari populasi umum, tetapi melihat orang-orang yang rela menyerahkan pemindaian retina di WorldCoin atau pesta startup membuat saya bingung. Saya tidak tahu mengapa ada orang yang secara sukarela melakukan hal seperti itu

    • Saya cukup akrab dengan keamanan dan teknologi, dan bahkan menyimpan buku Applied Cryptography di rak untuk dibaca santai. Seluruh genom saya ada di sini: https://my.pgp-hms.org/profile/hu80855C
      Ini adalah genom manusia lengkap yang memuat jauh lebih banyak data daripada laporan 23andMe. Silakan unduh sendiri dan cari faktor risikonya. Saat itu para konselor genetik terkejut karena tidak ada faktor risiko genetik yang dapat dipercaya
      Saya ingin ada yang menjelaskan, dengan istilah teknis dan argumen rasional, mengapa apa yang saya lakukan tidak bijaksana. Saya sudah tahu argumen-argumen umum, dan anggap saja saya mengevaluasinya berdasarkan gelar PhD biologi, pengalaman menganalisis genom manusia, serta pengalaman meluncurkan produk teknologi
      Saya terus menanyakan logika yang konsisten tentang mengapa kerahasiaan genom diperlukan dilihat dari pengetahuan privasi di bidang teknologi dan kedokteran, tetapi sejauh ini belum mendengar hal baru selain variasi seperti “bisa jadi seperti Gattaca”, “ada sesuatu yang tidak bisa diprediksi”, atau “ada masalah asuransi”
    • Saya insinyur keamanan
      Saat mendaftar ke 23andMe, saya yakin suatu hari layanan itu akan diretas dan semua datanya bocor. Namun saya tetap menimbangnya dibandingkan nilai mengetahui biomarker kesehatan dan genetik yang berpotensi penting
      Pada akhirnya saya menilai nilai mengetahui marker seperti itu lebih tinggi daripada privasi genomik. Yang pertama bisa ditindaklanjuti dan digunakan untuk mengoptimalkan kesehatan serta umur panjang, sedangkan yang kedua nilainya samar dan, di luar model ancaman yang khusus, sulit disalahgunakan secara besar-besaran
    • Yang lebih membingungkan adalah masih ada orang yang menganggap Sam Altman sedikit pun bisa dipercaya setelah WorldCoin
    • Orang-orang yang sama juga percaya pada kripto, pertumbuhan tak terbatas, dan media sosial
      Meski begitu, 23andMe setidaknya memberikan nilai nyata bagi sebagian orang
      Yang aneh adalah 23andMe tidak menghapus data secara otomatis setelah 30 hari, atau setidaknya memindahkannya ke offline dan hanya menyediakannya saat diminta
      Mereka bisa saja memberi tahu bahwa hasilnya sudah siap dan data hanya tersedia selama 30 hari setelah unduhan pertama. Ini data yang sangat sensitif, dan dari respons 23andMe tampaknya mereka juga tahu itu. Jadi mengapa mereka terus menyimpan data tersebut terasa tidak bertanggung jawab dan berisiko bagi perusahaan juga
    • Pada 2015 saya berusia 24 tahun, tidak bekerja di industri teknologi, dan belum sesadar sekarang soal keamanan ketika menerima tes itu sebagai hadiah Natal
      Kalau sekarang tentu saya tidak akan berani melakukannya, tetapi sudah terlambat. Saat itu saya kurang punya pandangan jauh ke depan
  • Saya sedang mengumpulkan sebanyak mungkin informasi faktual tentang arbitrase
    Belum selesai, tetapi sudah cukup berguna dan sumbernya juga dicantumkan dengan baik: https://grimreaper.github.io/arbitration/docs/problems/

  • Terima kasih sudah berbagi
    Saya pasti akan menolak ketentuan baru dan berencana bergabung dengan gugatan class action yang sudah diajukan
    Keamanan harus dianggap serius, terutama ketika menangani data yang sangat sensitif

    • Saya tidak tahu mengapa orang mengirim DNA mereka
      Mengirim DNA saya ke startup acak di internet sudah jelas merupakan pilihan buruk sejak hari pertama
    • Saya penasaran data yang sangat sensitif apa yang bocor
      Saya membaca informasi yang saling bertentangan
    • Saya juga sama
      Saya bersemangat membayangkan menerima cek 0,25 dolar tiga tahun lagi. Seriusnya, saya bertanya-tanya apakah sebaiknya juga mengajukan sesuatu seperti gugatan klaim kecil
  • Saya bukan pengacara, tetapi di pengadilan waktu terjadinya tindakanlah yang penting, jadi perubahan ketentuan ini sepertinya tidak terlalu berarti
    Pengguna menyetujui ketentuan A saat mendaftar, dan hanya karena kemudian 23andMe mengubah ketentuan A menjadi ketentuan B, mereka tidak bisa mengeluarkan pengguna lalu mendaftarkannya kembali untuk memaksa persetujuan terhadap ketentuan B yang baru
    Mereka bisa meminta pengguna menyetujui ketentuan baru, tetapi pengguna tidak wajib menyetujuinya. Ketentuan layanan bukanlah hukum, melainkan kesepakatan hukum sukarela antara perusahaan dan pelanggan
    Pemerintah pun tidak bisa memberlakukannya surut. Misalnya, jika pada 2023 seseorang membayar pajak korporasi 20%, lima tahun kemudian pemerintah tidak bisa mengatakan pajak korporasi sekarang 30% lalu meminta selisih masa lalu dibayar

    • Bukankah mereka memaksa orang menyetujui ketentuan baru jika ingin terus memakai produknya?
    • Itu salah lihat
      Mereka bisa menampilkan layar ketentuan besar saat login berikutnya, dan sebagian besar pengguna akan langsung menerima
      Selain itu, mereka mengirim email bahwa jika dalam 30 hari tidak menyatakan “menolak”, secara default pengguna dianggap menyetujui ketentuan baru
  • Ada nama untuk tindakan mengubah syarat demi menguntungkan salah satu pihak setelah transaksi disepakati
    Penipuan

  • “Pada Oktober, Anne Wojcicki, yang memimpin perusahaan pengujian genetik 23andMe yang berbasis di San Francisco, mengumumkan bahwa peretas telah mengakses informasi pengguna yang sensitif, termasuk foto, nama lengkap, lokasi geografis, informasi terkait silsilah leluhur, bahkan nama kerabat”
    Sebagai tambahan bagi yang belum tahu, saudara perempuannya adalah tokoh pemasaran lama yang bekerja di Google sejak 1999 dan terlibat dalam AdWords, AdSense, DoubleClick, Google Analytics, serta YouTube, anak perusahaan pengumpulan data dan periklanan yang merugi
    Memonetisasi pengumpulan informasi pribadi tampaknya seperti tradisi keluarga

    • Anne Wojcicki juga pernah menikah dengan Sergey Brin selama 8 tahun
  • Saya mencoba membandingkan ketentuan lama dan baru secara cepat, tetapi tidak menemukan perubahan besar
    Saya ingin tahu apa sebenarnya perubahan yang dilakukan. Ada banyak tulisan yang mengkritik ketentuan baru, tetapi saya tidak melihat ada tempat yang menunjukkan perbedaan redaksi yang sebenarnya
    Saya penasaran siapa yang memiliki diff sebenarnya

    • Saya sudah membandingkan kedua dokumen
      https://www.23andme.com/legal/terms-of-service/full-version/...
      https://www.23andme.com/legal/terms-of-service/full-version/
      Sebagai orang awam, ada dua hal yang menarik perhatian saya
      Di tengah klausul pembatasan tanggung jawab, kalimat “WITHIN THE LIMITS ALLOWED BY APPLICABLE LAWS, YOU EXPRESSLY ACKNOWLEDGE AND AGREE THAT 23ANDME SHALL NOT BE LIABLE FOR ANY DAMAGES” disisipkan
      Bagian penyelesaian sengketa banyak berubah, dan ada juga isi baru terkait arbitrase massal. Namun, dalam ketentuan sebelumnya pun sudah ada klausul arbitrase yang mengikat dan isi terkait gugatan kelompok
    • Bukankah karena tidak perlu memeriksanya sendiri, cukup datang ke kolom komentar HN dan marah sesuai makna yang dibayangkan sendiri?
  • Beberapa tahun lalu saya pernah wawancara untuk posisi keamanan di perusahaan itu, tetapi mereka menghapus peran tersebut sebelum proses wawancara selesai
    Rasanya mereka tidak memprioritaskan keamanan, dan pada akhirnya mereka menuai apa yang mereka tabur

    • Bisa jadi mereka menemukan seseorang dari internal