- 23andMe, ekim ayındaki hack olayında yaklaşık 7 milyon kişinin kişisel verilerine erişildiğinin ortaya çıkmasının hemen ardından, müşterilerin toplu davalara ve jürili yargılamalara katılımını sınırlayan kullanım şartlarına geçti
- Yeni şartlar, anlaşmazlıkların bireysel tahkim yoluyla ele alınmasını öngörüyor; müşteriler bildirimden sonraki 30 gün içinde e-postayla reddetmezse otomatik olarak kabul etmiş sayılıyor
- İhlal edilen bilgiler arasında fotoğraflar, tam adlar, konumlar, soy ağacıyla ilgili bilgiler ve akraba adları yer alsa da şirket, genetik materyal veya DNA kayıtlarının açığa çıkmadığını belirtti
- 23andMe, SEC’e sunduğu belgelerde Kaliforniya, Illinois ve Kanada mahkemelerinde halihazırda birden fazla toplu dava talebinin açıldığını bildirdi
- Toplu dava sınırlaması, anlaşmazlıkları kamuya kapalı tahkime taşıyarak kamuya açık bilgileri azaltabilir; ancak Axios’un aktardığı Nancy Kim’e göre yalnızca şartları değiştirmek mahkemede savunma için yeterli olmayabilir
Toplu davaları bireysel tahkime yönlendiren yeni şartlar
- 23andMe, müşterilere gönderdiği e-postayla kullanım şartlarının “Dispute Resolution and Arbitration” bölümünü güncellediğini duyurdu
- Şirketin belirttiğine göre güncellemenin amacı, benzer taleplerin birden fazla kez ileri sürülmesi durumunda anlaşmazlık çözümünü hızlandırmak ve tahkim süreçlerini sadeleştirmek
- Yeni şartlar, yürürlükteki hukukun izin verdiği azami ölçüde, iki tarafın anlaşmazlık ileri sürmesini yalnızca bireysel sıfatla sınırlandırıyor
- Toplu dava, kolektif eylem ve toplu tahkimlere izin verilmiyor
- Müşteriler, bildirimi aldıkları tarihten itibaren 30 gün içinde e-postayla kabul etmediklerini bildirmek zorunda
- Reddetmezlerse yeni şartları kabul etmiş sayılıyorlar
- 23andMe, ilgili yorum taleplerine yanıt vermedi
Hack’in boyutu ve halihazırda açılan davalar
- 23andMe, ekim ayında bir hacker’ın hassas kullanıcı bilgilerine eriştiğini açıkladı
- Erişilen bilgiler arasında fotoğraflar, tam adlar, coğrafi konumlar, soy ağacıyla ilgili bilgiler ve ilgili aile üyelerinin adları yer alıyor
- Şirket, genetik materyal veya DNA kayıtlarının açığa çıkmadığını belirtti
- Saldırının ardından hacker’lar, yüz binlerce Aşkenaz Yahudisi ve Çinli kişinin profilini internette satışa çıkardı
- Daha sonra açıklanan etkilenen kişi sayısı yaklaşık 7 milyon oldu; bu, şirketin kullanıcı tabanının yaklaşık yarısına denk geliyor
- 23andMe, SEC’e sunduğu belgelerde çeşitli yargı bölgelerinde toplu dava taleplerinin halihazırda açıldığını belirtti
- Kaliforniya’daki federal ve eyalet mahkemeleri
- Illinois eyalet mahkemesi
- Kanada mahkemesi
Kamuya kapalı tahkim ve çevrimiçi tepki
- Axios’a göre toplu dava yasağı, etkilenen tarafların anlaşmazlıkları kamuya kapalı tahkim yoluyla çözmesine neden olarak süreçle ilgili bilgilerin kamuya açıklanmamasını sağlayabilir
- Chicago-Kent College of Law profesörü Nancy Kim, Axios’a yaptığı açıklamada yalnızca şartları değiştirmenin 23andMe’yi mahkemede korumaya yetmeyebileceğini söyledi
- Çevrimiçi ortamda yeni şartlara yönelik tepki oluştu
- Daniel Arroyo adlı bir X kullanıcısı, şirketin önce soruna yol açıp ardından kullanıcıların aleyhine hareket ettiğini söyleyerek eleştirdi
- Paul Duke adlı bir X kullanıcısı, şirketin müşteri kişisel verilerinin hacklendiğini duyurmasının ardından davaları engellemeye çalışıyor gibi göründüğünü yazdı
1 yorum
Hacker News görüşleri
Müşterileri otomatik olarak daha kısıtlayıcı hizmet şartlarını kabul etmiş saymak epey şüpheli; özellikle de zamanlamaya bakınca
Avukat değilim ama ihlal olayından sonra şartları değiştirip geriye dönük olarak hukuki sorunlardan kaçınma niyeti açık görünüyor; bu yüzden mahkemenin bunu kabul etmeme ihtimali yüksek gibi
Mahkeme, ihlal sırasında geçerli olan şartları esas alır; sonradan oluşturulan yeni şartlarla “tarihi yeniden yazmaya” izin vermez gibi geliyor
Müşteri aslında kabul etmediği bir sözleşmeye bağlıymış gibi sözleşme içeriğini gerçeğe aykırı beyan ettikleri için, davacı açısından en elverişli şartlar esas alınmalı; bu da 23andMe’nin onay alamadığı için geçersiz olan şartlardır
Bu, tüketici koruma yasalarını zayıflatma girişimi; hükümet bunu doğrudan bir saldırı olarak ele almalı. Diğer şirketler de izliyor, bu yüzden böyle bir şeye izin verilmeyeceği sinyali hızlıca verilmeli
Hukuk işleri sorumlusunun da American Bar Association kural 1.2(d) uyarınca meslekten men konusu olduğunu düşünüyorum
Amaç büyük olasılıkla mümkün olduğunca mağdurları suçlayıp en başta dava açacak kişi sayısını azaltmak. Bir sonraki adım, insanlara “zaten kabul etmiş oldukları” şartları hatırlatmak olacaktır
Şartlar yasa değildir
Mahkemede şirketin zor durumda kaldığına dair hiç bir şey duymadım; olsa olsa kamuoyu sorunu olmuştur
Kabul ettikten sonra istedikleri gibi değiştirebiliyorlarsa hizmet şartlarını kabul etmenin ne anlamı var, bilmiyorum
Yeni şartlardan çıkmak için legal@23andme.com adresine şöyle bir e-posta gönderebilirsiniz
To Whom It May Concern:
My name is [name], and my 23andMe account is under the email [email]. I am writing to declare that I do not agree to the new terms of service at https://www.23andme.com/legal/terms-of-service/
Bu yorumu gördükten sonra o e-postayı ancak spam klasörümde buldum. Umarım bu şirket bu olay yüzünden tamamen batar
Bazı şirketler gerçekten bunu istiyor. Örneğin PayPal’ın prosedürü burada: https://www.paypal.com/us/legalhub/useragreement-full#table-...
DNA tabanlı hedefli reklamcılık, yalnızca en uysal tüketicileri seçmeye kadar gidebilir
Güvenlik bilinci olan insanların, özellikle de teknoloji sektöründe çalışanların kendi genom bilgilerini bu kadar kolay vermeyeceğini düşünüyordum.
23andMe müşterilerinin çoğunun genel nüfusun bir kesimi olduğunu sanıyordum; ama WorldCoin’de ya da startup partilerinde retina taramasını gönüllü olarak veren insanları görünce kafam karışıyor. Birinin bunu neden kendi isteğiyle yaptığını anlamıyorum.
Bu, 23andMe raporundan çok daha fazla veri içeren eksiksiz bir insan genomu. İsterseniz indirip risk faktörlerini kendiniz arayabilirsiniz. O dönemde genetik danışmanları, güvenilir genetik risk faktörleri olmamasına şaşırmıştı.
Yaptığım şeyin neden akıllıca olmadığını teknik terimlerle ve makul argümanlarla açıklamanızı isterim. Yaygın argümanları zaten biliyorum; ayrıca biyoloji doktorası, insan genomu analizi deneyimi ve teknoloji ürünü çıkarma deneyimiyle değerlendirdiğimi varsayabilirsiniz.
Hem teknoloji hem de tıp tarafındaki mahremiyet bilgisi açısından genomun gizli tutulmasının neden gerekli olduğuna dair tutarlı bir mantığı sürekli sordum; ama “Gattaca gibi olabilir”, “öngörülemeyen bir şey var”, “sigorta sorunları var” gibi varyasyonlar dışında henüz yeni bir şey duymadım.
23andMe’ye kaydolurken bir gün hackleneceğinden ve tüm verilerin sızacağından emindim. Yine de potansiyel olarak önemli sağlık ve genetik biyobelirteçleri bilmenin değeriyle kıyaslayarak karar verdim.
Sonuçta bu tür belirteçleri bilmenin değerini genom mahremiyetinden daha yüksek gördüm. İlki eyleme dönüştürülebilir ve sağlık ile yaşam süresini optimize etmek için kullanılabilir; ikincisinin değeri ise belirsiz ve özel tehdit modelleri dışında ciddi biçimde kötüye kullanılmasının zor olduğunu düşündüm.
Yine de 23andMe en azından bazı insanlara gerçek bir değer sağladı.
Garip olan, 23andMe’nin verileri 30 gün sonra otomatik silmemesi ya da en azından çevrimdışına alıp yalnızca talep edildiğinde sunmaması.
Sonuçların hazır olduğunu bildirip ilk indirmeden sonra verilerin yalnızca 30 gün kullanılabileceğini söyleyebilirlerdi; bu son derece hassas veri ve 23andMe’nin tepkisine bakılırsa bunu onlar da biliyor gibi. Buna rağmen verileri neden saklamaya devam ettikleri sorumsuzca ve şirket için de riskli görünüyor.
Şimdi olsa elbette asla cesaret etmezdim ama artık çok geç. O zaman öngörüm eksikti.
Tahkimle ilgili olabildiğince çok gerçek bilgiyi bir araya topluyorum.
Henüz tamamlanmış değil ama oldukça yararlı ve kaynakları da iyi verilmiş: https://grimreaper.github.io/arbitration/docs/problems/
Paylaştığın için teşekkürler.
Yeni şartları kesinlikle reddedeceğim ve hâlihazırda açılmış toplu davaya katılmayı planlıyorum.
Özellikle aşırı hassas verilerle uğraşırken güvenliği ciddiye almak gerekir.
İnternetteki rastgele bir startup’a DNA’mı göndermenin daha ilk günden kötü bir seçim olduğu oldukça açıktı.
Birbiriyle çelişen şeyler okudum.
3 yıl sonra 0,25 dolarlık bir çek alma fikri beni heyecanlandırıyor. Ciddiye alırsak, küçük talepler mahkemesi gibi bir yola da ayrıca başvurmak gerekip gerekmediğini merak ediyorum.
Avukat değilim ama mahkemede eylemin gerçekleştiği an önemli olduğundan bu şart değişikliğinin pek bir anlamı olmayacak gibi.
Kullanıcı kaydolurken A şartlarını kabul etti diye, 23andMe daha sonra A şartlarını B şartlarıyla değiştirdiğinde kullanıcıyı üyelikten çıkarıp yeniden üye yaparak yeni B şartlarını kabul etmeye zorlayamaz.
Yeni şartları kabul etmesini isteyebilirler ama kullanıcının bunu mutlaka kabul etmesi gerekmez. Şartlar yasa değil, şirket ile müşteri arasındaki gönüllü bir hukuki anlaşmadır.
Geriye dönük uygulamayı hükümet bile yapamaz. Örneğin 2023’te %20 kurumlar vergisi ödediniz diye, 5 yıl sonra hükümet kurumlar vergisinin artık %30 olduğunu söyleyip geçmiş farkı kapatmanızı isteyemez.
Bir sonraki girişte büyük bir şartlar ekranı gösterebilirler ve çoğu kullanıcı doğrudan kabul eder.
Üstelik e-postayla, 30 gün içinde “reddettiğinizi” bildirmezseniz varsayılan olarak yeni şartları kabul etmiş sayılacağınızı göndermişler.
Bir anlaşma yapıldıktan sonra koşulları tek tarafın lehine değiştirmeye verilen bir ad var.
Dolandırıcılık.
“Ekim ayında, San Francisco merkezli genetik test şirketi 23andMe’nin başındaki Anne Wojcicki, hacker’ların fotoğraflar, tam adlar, coğrafi konum, soy ağacıyla ilgili bilgiler ve akraba adlarına kadar uzanan hassas kullanıcı bilgilerine eriştiğini açıkladı.”
Bilmeyenler için ekleyeyim: Kız kardeşi, 1999’dan beri Google’da çalışan eski bir pazarlama figürü; AdWords, AdSense, DoubleClick, GoogleAnalytics ve zarar eden veri toplama ve reklam iştiraki YouTube’da rol aldı.
Kişisel veri toplamayı paraya çevirme işi aile geleneği gibi görünüyor.
Önceki şartlarla yeni şartları hızlıca karşılaştırdım ama büyük bir değişiklik bulamadım
Asıl değişikliğin ne olduğunu bilmek istiyorum. Yeni şartları eleştiren çok yazı var, ama gerçek metin farklarını gösteren bir yer göremedim
Gerçek diff kimde var merak ediyorum
https://www.23andme.com/legal/terms-of-service/full-version/...
https://www.23andme.com/legal/terms-of-service/full-version/
Hukukçu olmayan biri olarak iki şey gözüme çarptı
Sorumluluk sınırlaması maddesinin ortasına “WITHIN THE LIMITS ALLOWED BY APPLICABLE LAWS, YOU EXPRESSLY ACKNOWLEDGE AND AGREE THAT 23ANDME SHALL NOT BE LIABLE FOR ANY DAMAGES” eklenmiş
Uyuşmazlık çözümü kısmı epey değişmiş ve toplu tahkimle ilgili yeni içerik de eklenmiş. Ancak önceki şartlarda da bağlayıcı tahkim maddesi ve toplu dava ile ilgili içerik zaten vardı
Birkaç yıl önce o şirkette bir güvenlik pozisyonu için mülakata girmiştim; mülakat süreci bitmeden o rolü kaldırdılar
Güvenliği öncelik olarak görmüyorlarmış gibi hissettirmişti; sonunda ne ekersen onu biçiyorsun