1 puan yazan GN⁺ 2023-12-13 | 1 yorum | WhatsApp'ta paylaş
  • 23andMe, ekim ayındaki hack olayında yaklaşık 7 milyon kişinin kişisel verilerine erişildiğinin ortaya çıkmasının hemen ardından, müşterilerin toplu davalara ve jürili yargılamalara katılımını sınırlayan kullanım şartlarına geçti
  • Yeni şartlar, anlaşmazlıkların bireysel tahkim yoluyla ele alınmasını öngörüyor; müşteriler bildirimden sonraki 30 gün içinde e-postayla reddetmezse otomatik olarak kabul etmiş sayılıyor
  • İhlal edilen bilgiler arasında fotoğraflar, tam adlar, konumlar, soy ağacıyla ilgili bilgiler ve akraba adları yer alsa da şirket, genetik materyal veya DNA kayıtlarının açığa çıkmadığını belirtti
  • 23andMe, SEC’e sunduğu belgelerde Kaliforniya, Illinois ve Kanada mahkemelerinde halihazırda birden fazla toplu dava talebinin açıldığını bildirdi
  • Toplu dava sınırlaması, anlaşmazlıkları kamuya kapalı tahkime taşıyarak kamuya açık bilgileri azaltabilir; ancak Axios’un aktardığı Nancy Kim’e göre yalnızca şartları değiştirmek mahkemede savunma için yeterli olmayabilir

Toplu davaları bireysel tahkime yönlendiren yeni şartlar

  • 23andMe, müşterilere gönderdiği e-postayla kullanım şartlarının “Dispute Resolution and Arbitration” bölümünü güncellediğini duyurdu
  • Şirketin belirttiğine göre güncellemenin amacı, benzer taleplerin birden fazla kez ileri sürülmesi durumunda anlaşmazlık çözümünü hızlandırmak ve tahkim süreçlerini sadeleştirmek
  • Yeni şartlar, yürürlükteki hukukun izin verdiği azami ölçüde, iki tarafın anlaşmazlık ileri sürmesini yalnızca bireysel sıfatla sınırlandırıyor
    • Toplu dava, kolektif eylem ve toplu tahkimlere izin verilmiyor
    • Müşteriler, bildirimi aldıkları tarihten itibaren 30 gün içinde e-postayla kabul etmediklerini bildirmek zorunda
    • Reddetmezlerse yeni şartları kabul etmiş sayılıyorlar
  • 23andMe, ilgili yorum taleplerine yanıt vermedi

Hack’in boyutu ve halihazırda açılan davalar

  • 23andMe, ekim ayında bir hacker’ın hassas kullanıcı bilgilerine eriştiğini açıkladı
    • Erişilen bilgiler arasında fotoğraflar, tam adlar, coğrafi konumlar, soy ağacıyla ilgili bilgiler ve ilgili aile üyelerinin adları yer alıyor
    • Şirket, genetik materyal veya DNA kayıtlarının açığa çıkmadığını belirtti
  • Saldırının ardından hacker’lar, yüz binlerce Aşkenaz Yahudisi ve Çinli kişinin profilini internette satışa çıkardı
  • Daha sonra açıklanan etkilenen kişi sayısı yaklaşık 7 milyon oldu; bu, şirketin kullanıcı tabanının yaklaşık yarısına denk geliyor
  • 23andMe, SEC’e sunduğu belgelerde çeşitli yargı bölgelerinde toplu dava taleplerinin halihazırda açıldığını belirtti
    • Kaliforniya’daki federal ve eyalet mahkemeleri
    • Illinois eyalet mahkemesi
    • Kanada mahkemesi

Kamuya kapalı tahkim ve çevrimiçi tepki

  • Axios’a göre toplu dava yasağı, etkilenen tarafların anlaşmazlıkları kamuya kapalı tahkim yoluyla çözmesine neden olarak süreçle ilgili bilgilerin kamuya açıklanmamasını sağlayabilir
  • Chicago-Kent College of Law profesörü Nancy Kim, Axios’a yaptığı açıklamada yalnızca şartları değiştirmenin 23andMe’yi mahkemede korumaya yetmeyebileceğini söyledi
  • Çevrimiçi ortamda yeni şartlara yönelik tepki oluştu
    • Daniel Arroyo adlı bir X kullanıcısı, şirketin önce soruna yol açıp ardından kullanıcıların aleyhine hareket ettiğini söyleyerek eleştirdi
    • Paul Duke adlı bir X kullanıcısı, şirketin müşteri kişisel verilerinin hacklendiğini duyurmasının ardından davaları engellemeye çalışıyor gibi göründüğünü yazdı

1 yorum

 
GN⁺ 2023-12-13
Hacker News görüşleri
  • Müşterileri otomatik olarak daha kısıtlayıcı hizmet şartlarını kabul etmiş saymak epey şüpheli; özellikle de zamanlamaya bakınca
    Avukat değilim ama ihlal olayından sonra şartları değiştirip geriye dönük olarak hukuki sorunlardan kaçınma niyeti açık görünüyor; bu yüzden mahkemenin bunu kabul etmeme ihtimali yüksek gibi
    Mahkeme, ihlal sırasında geçerli olan şartları esas alır; sonradan oluşturulan yeni şartlarla “tarihi yeniden yazmaya” izin vermez gibi geliyor

    • Bence hiç şart yokmuş gibi değerlendirilmesi gerekir
      Müşteri aslında kabul etmediği bir sözleşmeye bağlıymış gibi sözleşme içeriğini gerçeğe aykırı beyan ettikleri için, davacı açısından en elverişli şartlar esas alınmalı; bu da 23andMe’nin onay alamadığı için geçersiz olan şartlardır
      Bu, tüketici koruma yasalarını zayıflatma girişimi; hükümet bunu doğrudan bir saldırı olarak ele almalı. Diğer şirketler de izliyor, bu yüzden böyle bir şeye izin verilmeyeceği sinyali hızlıca verilmeli
      Hukuk işleri sorumlusunun da American Bar Association kural 1.2(d) uyarınca meslekten men konusu olduğunu düşünüyorum

      (d) A lawyer shall not counsel a client to engage, or assist a client, in conduct that the lawyer knows is criminal or fraudulent, but a lawyer may discuss the legal consequences of any proposed course of conduct with a client and may counsel or assist a client to make a good faith effort to determine the validity, scope, meaning or application of the law.
      Bu açıkça sözleşmenin kurulmasının kendisine ilişkin dolandırıcılık gibi okunuyor https://en.wikipedia.org/wiki/Fraud_in_the_factum
      23andMe onay almadı, onay almaya çalışmadı ve müşterinin yeni sözleşmeyi okuyup okumadığını bile bilmeden müşterilere yeni şartlara bağlı olduklarını söylüyor

    • Hukuken ayakta kalmasının zor olduğunu muhtemelen biliyorlardır
      Amaç büyük olasılıkla mümkün olduğunca mağdurları suçlayıp en başta dava açacak kişi sayısını azaltmak. Bir sonraki adım, insanlara “zaten kabul etmiş oldukları” şartları hatırlatmak olacaktır
    • Şartlarda bir ibarenin bulunması, mahkemede mutlaka geçerli olacağı anlamına gelmez
      Şartlar yasa değildir
    • “Mahkeme kabul etmez” deniyor ama son birkaç yılda aldığım şart güncelleme e-postalarına bakınca bu tür şeyler hep oluyormuş gibi görünüyor
      Mahkemede şirketin zor durumda kaldığına dair hiç bir şey duymadım; olsa olsa kamuoyu sorunu olmuştur
    • Bence şüpheli olmanın da ötesinde
      Kabul ettikten sonra istedikleri gibi değiştirebiliyorlarsa hizmet şartlarını kabul etmenin ne anlamı var, bilmiyorum
  • Yeni şartlardan çıkmak için legal@23andme.com adresine şöyle bir e-posta gönderebilirsiniz
    To Whom It May Concern:
    My name is [name], and my 23andMe account is under the email [email]. I am writing to declare that I do not agree to the new terms of service at https://www.23andme.com/legal/terms-of-service/

    • “30 gün içinde bildirim yapmazsanız yeni şartları kabul etmiş sayılırsınız” demeleri akıl alır gibi değil
      Bu yorumu gördükten sonra o e-postayı ancak spam klasörümde buldum. Umarım bu şirket bu olay yüzünden tamamen batar
    • Fiziksel bir mektubu USPS ile göndermenizi istememeleri bile şaşırtıcı
      Bazı şirketler gerçekten bunu istiyor. Örneğin PayPal’ın prosedürü burada: https://www.paypal.com/us/legalhub/useragreement-full#table-...
    • Biri herkese açık e-posta sızıntı listelerini kullanıp internette bir kez bile ifşa olmuş tüm e-posta adresleri için toplu ret otomasyonu çalıştırsa ne olur merak ediyorum
    • E-posta adresi arbitrationoptout@23andme.com
    • Ret verilerini kullanarak “baş belası” gibi eğilimlere ait genetik belirteçleri bulup bulamayacaklarını merak ediyorum
      DNA tabanlı hedefli reklamcılık, yalnızca en uysal tüketicileri seçmeye kadar gidebilir
  • Güvenlik bilinci olan insanların, özellikle de teknoloji sektöründe çalışanların kendi genom bilgilerini bu kadar kolay vermeyeceğini düşünüyordum.
    23andMe müşterilerinin çoğunun genel nüfusun bir kesimi olduğunu sanıyordum; ama WorldCoin’de ya da startup partilerinde retina taramasını gönüllü olarak veren insanları görünce kafam karışıyor. Birinin bunu neden kendi isteğiyle yaptığını anlamıyorum.

    • Güvenlik ve teknolojiye aşinayım; hatta eğlencesine okumak için Applied Cryptography’yi kitaplığımda tutuyorum. Benim tüm genomum burada: https://my.pgp-hms.org/profile/hu80855C
      Bu, 23andMe raporundan çok daha fazla veri içeren eksiksiz bir insan genomu. İsterseniz indirip risk faktörlerini kendiniz arayabilirsiniz. O dönemde genetik danışmanları, güvenilir genetik risk faktörleri olmamasına şaşırmıştı.
      Yaptığım şeyin neden akıllıca olmadığını teknik terimlerle ve makul argümanlarla açıklamanızı isterim. Yaygın argümanları zaten biliyorum; ayrıca biyoloji doktorası, insan genomu analizi deneyimi ve teknoloji ürünü çıkarma deneyimiyle değerlendirdiğimi varsayabilirsiniz.
      Hem teknoloji hem de tıp tarafındaki mahremiyet bilgisi açısından genomun gizli tutulmasının neden gerekli olduğuna dair tutarlı bir mantığı sürekli sordum; ama “Gattaca gibi olabilir”, “öngörülemeyen bir şey var”, “sigorta sorunları var” gibi varyasyonlar dışında henüz yeni bir şey duymadım.
    • Güvenlik mühendisiyim.
      23andMe’ye kaydolurken bir gün hackleneceğinden ve tüm verilerin sızacağından emindim. Yine de potansiyel olarak önemli sağlık ve genetik biyobelirteçleri bilmenin değeriyle kıyaslayarak karar verdim.
      Sonuçta bu tür belirteçleri bilmenin değerini genom mahremiyetinden daha yüksek gördüm. İlki eyleme dönüştürülebilir ve sağlık ile yaşam süresini optimize etmek için kullanılabilir; ikincisinin değeri ise belirsiz ve özel tehdit modelleri dışında ciddi biçimde kötüye kullanılmasının zor olduğunu düşündüm.
    • WorldCoin’den sonra bile Sam Altman’a az da olsa güvenilebileceğini düşünen insanların olması daha da şaşırtıcı.
    • Aynı insanlar kripto paralara, sonsuz büyümeye ve sosyal medyaya da inanmıştı.
      Yine de 23andMe en azından bazı insanlara gerçek bir değer sağladı.
      Garip olan, 23andMe’nin verileri 30 gün sonra otomatik silmemesi ya da en azından çevrimdışına alıp yalnızca talep edildiğinde sunmaması.
      Sonuçların hazır olduğunu bildirip ilk indirmeden sonra verilerin yalnızca 30 gün kullanılabileceğini söyleyebilirlerdi; bu son derece hassas veri ve 23andMe’nin tepkisine bakılırsa bunu onlar da biliyor gibi. Buna rağmen verileri neden saklamaya devam ettikleri sorumsuzca ve şirket için de riskli görünüyor.
    • 2015’te 24 yaşındayken, teknoloji sektöründe değilken ve güvenlik bilincim de bugünkü kadar yokken bunu Noel hediyesi olarak yaptırdım.
      Şimdi olsa elbette asla cesaret etmezdim ama artık çok geç. O zaman öngörüm eksikti.
  • Tahkimle ilgili olabildiğince çok gerçek bilgiyi bir araya topluyorum.
    Henüz tamamlanmış değil ama oldukça yararlı ve kaynakları da iyi verilmiş: https://grimreaper.github.io/arbitration/docs/problems/

  • Paylaştığın için teşekkürler.
    Yeni şartları kesinlikle reddedeceğim ve hâlihazırda açılmış toplu davaya katılmayı planlıyorum.
    Özellikle aşırı hassas verilerle uğraşırken güvenliği ciddiye almak gerekir.

    • DNA’nı neden gönderdiğini anlamıyorum.
      İnternetteki rastgele bir startup’a DNA’mı göndermenin daha ilk günden kötü bir seçim olduğu oldukça açıktı.
    • Hangi aşırı hassas verilerin sızdığını merak ediyorum.
      Birbiriyle çelişen şeyler okudum.
    • Ben de aynı durumdayım.
      3 yıl sonra 0,25 dolarlık bir çek alma fikri beni heyecanlandırıyor. Ciddiye alırsak, küçük talepler mahkemesi gibi bir yola da ayrıca başvurmak gerekip gerekmediğini merak ediyorum.
  • Avukat değilim ama mahkemede eylemin gerçekleştiği an önemli olduğundan bu şart değişikliğinin pek bir anlamı olmayacak gibi.
    Kullanıcı kaydolurken A şartlarını kabul etti diye, 23andMe daha sonra A şartlarını B şartlarıyla değiştirdiğinde kullanıcıyı üyelikten çıkarıp yeniden üye yaparak yeni B şartlarını kabul etmeye zorlayamaz.
    Yeni şartları kabul etmesini isteyebilirler ama kullanıcının bunu mutlaka kabul etmesi gerekmez. Şartlar yasa değil, şirket ile müşteri arasındaki gönüllü bir hukuki anlaşmadır.
    Geriye dönük uygulamayı hükümet bile yapamaz. Örneğin 2023’te %20 kurumlar vergisi ödediniz diye, 5 yıl sonra hükümet kurumlar vergisinin artık %30 olduğunu söyleyip geçmiş farkı kapatmanızı isteyemez.

    • Ürünü kullanmaya devam etmek için yeni şartları kabul etmeye zorlamıyorlar mı?
    • Onu yanlış görmüşsün.
      Bir sonraki girişte büyük bir şartlar ekranı gösterebilirler ve çoğu kullanıcı doğrudan kabul eder.
      Üstelik e-postayla, 30 gün içinde “reddettiğinizi” bildirmezseniz varsayılan olarak yeni şartları kabul etmiş sayılacağınızı göndermişler.
  • Bir anlaşma yapıldıktan sonra koşulları tek tarafın lehine değiştirmeye verilen bir ad var.
    Dolandırıcılık.

  • “Ekim ayında, San Francisco merkezli genetik test şirketi 23andMe’nin başındaki Anne Wojcicki, hacker’ların fotoğraflar, tam adlar, coğrafi konum, soy ağacıyla ilgili bilgiler ve akraba adlarına kadar uzanan hassas kullanıcı bilgilerine eriştiğini açıkladı.”
    Bilmeyenler için ekleyeyim: Kız kardeşi, 1999’dan beri Google’da çalışan eski bir pazarlama figürü; AdWords, AdSense, DoubleClick, GoogleAnalytics ve zarar eden veri toplama ve reklam iştiraki YouTube’da rol aldı.
    Kişisel veri toplamayı paraya çevirme işi aile geleneği gibi görünüyor.

    • Anne Wojcicki ayrıca Sergey Brin ile 8 yıl evli kalmıştı.
  • Önceki şartlarla yeni şartları hızlıca karşılaştırdım ama büyük bir değişiklik bulamadım
    Asıl değişikliğin ne olduğunu bilmek istiyorum. Yeni şartları eleştiren çok yazı var, ama gerçek metin farklarını gösteren bir yer göremedim
    Gerçek diff kimde var merak ediyorum

    • İki belgeyi karşılaştırdım
      https://www.23andme.com/legal/terms-of-service/full-version/...
      https://www.23andme.com/legal/terms-of-service/full-version/
      Hukukçu olmayan biri olarak iki şey gözüme çarptı
      Sorumluluk sınırlaması maddesinin ortasına “WITHIN THE LIMITS ALLOWED BY APPLICABLE LAWS, YOU EXPRESSLY ACKNOWLEDGE AND AGREE THAT 23ANDME SHALL NOT BE LIABLE FOR ANY DAMAGES” eklenmiş
      Uyuşmazlık çözümü kısmı epey değişmiş ve toplu tahkimle ilgili yeni içerik de eklenmiş. Ancak önceki şartlarda da bağlayıcı tahkim maddesi ve toplu dava ile ilgili içerik zaten vardı
    • Kendin kontrol etmeye gerek kalmadan HN yorumlarına gelip düşündüğün anlama göre öfkelenebildiğin için öyle değil mi?
  • Birkaç yıl önce o şirkette bir güvenlik pozisyonu için mülakata girmiştim; mülakat süreci bitmeden o rolü kaldırdılar
    Güvenliği öncelik olarak görmüyorlarmış gibi hissettirmişti; sonunda ne ekersen onu biçiyorsun

    • İçeriden birini bulmuş da olabilirler