- 23andMe ने पुष्टि की कि अक्टूबर 2023 में सार्वजनिक हुए security breach का असर कुल 69 लाख लोगों पर पड़ा, जिसके बाद उसने सेवा शर्तों में ऐसा बदलाव लागू किया जो विवादों को अदालत के बजाय arbitration में भेजता है
- नई प्रक्रिया में users को पहले customer support team के साथ कम से कम 60 दिनों तक अनौपचारिक बातचीत करनी होगी; समाधान न होने पर मामला आम तौर पर arbitration में जाएगा
- arbitration clause कुछ अपवादों को छोड़कर class action lawsuits और class arbitration को रोकता है, जिससे समान नुकसान झेलने वाले users के लिए मिलकर कार्रवाई करना मुश्किल हो जाता है
- users प्रभावी तिथि जैसे reference date से 30 दिनों के भीतर arbitrationoptout@23andme.com पर लिखित सूचना भेजकर opt out कर सकते हैं, लेकिन सूचना वाले email में यह address शामिल नहीं है
- 30 नवंबर 2023 से लागू बदलाव उन users को भी प्रभावित करता है जो पहले ही breach से प्रभावित हो चुके हैं, और भविष्य के विवादों में अदालत में मुकदमा करने का विकल्प काफी सीमित कर देता है
security breach के बाद सेवा शर्तें बदलीं
- 23andMe एक personal genomics और biotechnology company है, जो 6 अक्टूबर 2023 को पहली बार सार्वजनिक हुए security breach से निपट रही थी
- 19 अक्टूबर को, पहले जिम्मेदारी का दावा करने वाले उसी hacker ने एक और breach का दावा किया, और इस बार कहा कि उसने 40 लाख से अधिक genetic profile records तक access हासिल किया
- 4 दिसंबर को 23andMe ने पुष्टि की कि breach का कुल दायरा 69 लाख users है
- 14 अक्टूबर तक कई व्यक्तियों ने 23andMe के खिलाफ negligence lawsuits दायर कर दिए थे, और users के बीच कंपनी की प्रतिक्रिया को बेहद कमजोर मानने की राय काफी थी
नई dispute resolution प्रक्रिया की मुख्य बातें
- 23andMe Terms of Service update के जरिए users को binding arbitration प्रक्रिया में भेजने वाला बदलाव कर रही है
- binding arbitration में दोनों पक्ष अपने दावे एक neutral third-party arbitrator के सामने रखते हैं, और arbitrator सबूतों की समीक्षा कर फैसला देता है
- मुख्य बात यह है कि arbitrator का फैसला अंतिम और कानूनी रूप से enforceable होता है, इसलिए दोनों पक्षों को इसे स्वीकार करना पड़ता है और सामान्य अदालत में appeal नहीं की जा सकती
- यह तरीका consumer contracts, employment disputes, business disputes आदि में इस्तेमाल होता है, और अक्सर अदालत की प्रक्रिया से तेज और कम formal होता है
सेवा शर्तों में शामिल प्रमुख clauses
-
शुरुआती dispute resolution period
- अगर user को 23andMe service से जुड़ी कोई समस्या है, तो उसे पहले customer support team से संपर्क करना होगा
- अगली legal process में जाने से पहले कम से कम 60 दिनों तक अनौपचारिक बातचीत की कोशिश करनी होगी
- dispute का विवरण, कब हुआ, मनचाहा समाधान, और contact details शामिल करने वाला detailed email जरूरी होगा
- अगर user के पास lawyer है, तो lawyer को भी 23andMe के साथ चर्चा में शामिल होना होगा
-
अदालत के बजाय arbitration
- अगर 60 दिनों में समाधान नहीं होता, तो मामला आम तौर पर अदालत के मुकदमे के बजाय arbitration में जाएगा
- arbitration process arbitration service company JAMS के rules का पालन करेगी
- अगर बड़ी संख्या में समान disputes हों, तो NAM के जरिए Mass Arbitration process इस्तेमाल हो सकती है
-
arbitrator का फैसला
- arbitrator का फैसला अंतिम होता है
- arbitrator को कानून का पालन करना होगा, और वह वैसा निर्णय दे सकता है जैसा अदालत दे सकती है
-
arbitration exceptions
- intellectual property disputes और small claims जैसे कुछ मामलों को user या 23andMe अदालत में ले जा सकते हैं
-
class action ban
- user अन्य लोगों के साथ मिलकर 23andMe के खिलाफ class action lawsuit या class arbitration नहीं ला सकता
- हर dispute को अलग-अलग handle किया जाएगा
-
severability
- dispute resolution clauses का कोई हिस्सा अगर कानूनी रूप से enforceable न हो, तब भी बाकी clauses लागू रहेंगे
security breach disputes पर असर
- cyber security breach से संबंधित 23andMe के साथ dispute होने पर user को पहले customer support team के साथ समाधान की कोशिश करनी होगी
- समाधान न होने पर, जब तक मामला exception में न आता हो, वह अदालत के मुकदमे के बजाय arbitration में जाएगा
- समान समस्या झेलने वाले users के साथ मिलकर class action lawsuit दायर नहीं किया जा सकेगा, जिससे संयुक्त कार्रवाई की गुंजाइश कम हो जाएगी
- सेवा शर्तों में बदलाव 30 नवंबर 2023 को लागू हुआ और security breach से प्रभावित users पर भी असर डालता है
30 दिन की opt-out प्रक्रिया
- 23andMe ने users को email के जरिए Terms of Service बदलाव की जानकारी देना शुरू किया
- users नए clause की reference date से 30 दिनों के भीतर arbitration और class action waiver clauses से opt out कर सकते हैं
- सूचना वाले email में यह बात शामिल नहीं है कि updated terms में बताए opt-out address arbitrationoptout@23andme.com पर email भेजना होगा
- updated terms preview के अनुसार, अगर user arbitration और class action waiver clauses से बंधना नहीं चाहता, तो उसे उस address पर written notice भेजना होगा
- notice service के पहली बार इस्तेमाल की तारीख या arbitration, class action और class arbitration waiver clauses शामिल करने वाली terms की effective date से 30 दिनों के भीतर भेजना होगा
- अगर user arbitration clause से opt out करता है, तो 23andMe भी उस clause से बाध्य नहीं रहेगा
arbitration consumer के लिए नुकसानदेह क्यों हो सकता है
- Stanford Graduate School of Business ने arbitration के consumers के खिलाफ काम करने की संभावना पर एक लेख और research प्रकाशित की
- यह लेख securities industry के लगभग 9,000 arbitration cases के analysis के आधार पर arbitration system को consumers के लिए नुकसानदेह मानता है
- कंपनियों के पास ऐसे arbitrators खोजने में information advantage होता है जो उनके पक्ष में फैसला देने की संभावना रखते हों
- arbitrators भी जानते हैं कि अगर वे किसी case में company-friendly व्यवहार करते हैं, तो future cases में चुने जाने की संभावना काफी बढ़ जाती है
- यह सेवा शर्तों का बदलाव consumers की तुलना में 23andMe की खुद की protection को अधिक मजबूत करता है, और समान पैमाने का security breach फिर होने पर बड़े user backlash के खिलाफ shield बन सकता है
opt-out email कैसे लिखें
- अगर आप security breach से प्रभावित हैं और forced arbitration से बाहर निकलना चाहते हैं, तो इन addresses पर email भेज सकते हैं
- legal@23andme.com
- customercare@23andme.com
- arbitrationoptout@23andme.com
- subject का example
Request to Opt-Out of Updated TOSहै - email में ये बातें शामिल करें
- यह 30 नवंबर 2023 की 23andMe Terms of Service change के बारे में संपर्क है
- 23andMe में registered नाम
- 23andMe account से जुड़ा email address
- updated Terms of Service से officially opt out करने का अनुरोध करने वाली wording
- हालिया update में बताए गए clauses से सहमत न होने की wording
- users को replies save करने चाहिए, और opt-out process हो गया है इसकी स्पष्ट confirmation मांगनी चाहिए
- भविष्य में कोई और breach होने पर, वह reply इस बात का evidence होगा कि user सेवा शर्तों के बदलाव से बाध्य नहीं है
1 टिप्पणियां
Hacker News की राय
सेवा की शर्तें जितनी ज़्यादा पढ़ते हैं, उतना ही लगता है कि common-law style समाधान की ज़रूरत है
यहाँ common law शब्द का इस्तेमाल ढीले अर्थ में किया गया है, यानी उदाहरण के लिए software services को कुछ पहले से परिभाषित श्रेणियों में बाँटा जाए, जैसे information provider, social network, real-world interface, और हर श्रेणी के लिए डिफ़ॉल्ट नियम हों
offline retail में पहले से ऐसा ही एक ढाँचा है, जहाँ हर दुकान अपने मनमुताबिक नियम नहीं बनाती, बल्कि सामाजिक मानकों के भीतर कारोबार करती है
मौजूदा ढाँचा हर कंपनी को अपनी शर्तों में जितना संभव हो उतना कानूनी दावा ठोकने के लिए प्रेरित करता है, और नतीजतन एक तरह का corporate state बना देता है। इनमें से कई शर्तें अदालत में चुनौती दिए जाने पर लागू ही नहीं हो पाएँगी, इसलिए सांस्कृतिक रूप से rule of law भी कमज़ोर होता है, और user हमेशा बातचीत में बहुत कमज़ोर स्थिति में रहता है
यूरोप के कई देशों में ऐसे क़ानून पहले से काफ़ी हैं। इंटरनेट से कोई चीज़ खरीदने पर, अगर पसंद न आए तो 14 दिनों के भीतर वापस की जा सकती है, उचित warranty की गारंटी मिलती है, और कंपनियाँ स्पष्ट सहमति के बिना personal data का दुरुपयोग नहीं कर सकतीं। forced binding arbitration भी अनुमति नहीं है
terms template को अनिवार्य बनाने की ज़रूरत नहीं है, सिर्फ़ बुनियादी consumer protection law काफ़ी है
इसलिए ज़रूरत common law की नहीं बल्कि वास्तविक क़ानूनों की है
समस्या यह है कि क़ानून बहुत विशिष्ट होना चाहिए। अगर कंपनियों को “my data” बेचने से रोकना है, तो पहले यह परिभाषित करना होगा कि मेरा data क्या है और कंपनी का data क्या है, और यह सुनने से ज़्यादा कठिन है। जैसे social security number मेरा है, या सरकार ने उधार दिया है, या public record public data है — ऐसे सवाल उठते हैं
personal data तो बस एक हिस्सा है। finance का क्या, service user को बंद कर सकती है या नहीं, अगर कभी पैसे नहीं दिए हों तो क्या होगा, posts हटाई जा सकती हैं या नहीं, हटाई गई posts के quotes बने रह सकते हैं या नहीं, advertisers किसी खास demographic को target कर सकते हैं या नहीं — यह सब भी देखना होगा
इन बातों को असली क़ानून में लिखना कठिन है, और ऐसा क़ानून बनाना जो ज़्यादातर लोगों को संतुष्ट करे, लगभग असंभव है। ऐसी माँग समझ में आती है, लेकिन जब क़ानून सच में बन जाएगा, तो उसके पसंद न आने की संभावना भी बहुत है
घर खरीदते समय सिर्फ़ एक signature से काम नहीं चलता; practically हर page और उसी page पर कई जगह signature करना पड़ता है। शर्तें अलग क्यों हों, इसका कोई कारण नहीं है
आम तौर पर जिन अधिकारों का अभी अस्तित्व ही नहीं है, उन्हें छोड़ा नहीं जा सकता, इसलिए नुकसान होने से पहले binding arbitration clause पर sign नहीं किया जा सकता
इसके अलावा, बड़ी संख्या में लोगों को पेश की जाने वाली सामान्य शर्तों की सीमाएँ तय करने वाले क़ानूनों से terms को काफ़ी सख़्ती से सीमित किया जाता है, और consumer arbitration boards भी होते हैं, जो उपभोक्ता के लिए कंपनियों से निपटना आसान बनाते हैं
यह
arbitrationoptout@23andme.comपर भेजे जाने योग्य terms change opt-out request का मसौदा हैSubject: Request to Opt-Out of Updated TOS
23andMe Team,
I am contacting you regarding the recent changes to the 23andMe Terms of Service, dated November 30, 2023. My name is [your name as registered with 23andMe], and the email associated with my 23andMe account is [your 23andMe account email].
I hereby formally request to opt out of the newly updated Terms of Service. I do not consent to the terms as outlined in the recent update.
Thank you for processing my request promptly.
[Your Name]
arbitrationoptout@23andme.comपता कहाँ से आया, यह जानने की उत्सुकता हैमुझे जो ईमेल मिला था, उसमें “please notify us” लिखा था, और लिंक
legal@23andme.comपर मेल भेजने वाला लिंक थामैंने कल नए terms से असहमति भेजते समय उसी पते का इस्तेमाल किया था
सिर्फ़ ईमेल मत भेजिए; ऐसा transmission method चाहिए जिससे यह साबित किया जा सके कि आपने इसे भेजा था
यह कुछ ऐसा है जैसे, “अगर आप सूचना नहीं देते, तो इसे सहमति माना जाएगा”; लेकिन क्या यूज़र की पुष्टि या स्वीकृति के बिना सेवा अनुबंध की शर्तें बदलना कानूनी या लागू करने योग्य हो सकता है?
“Amazon EU और Amazon Digital UK के पास ऐसी प्रक्रिया थी जिसके तहत वे नई subscription अवधि से एकतरफा कीमत बदल सकते थे। ऐसी शर्तें खास तौर पर उपभोक्ताओं के लिए हानिकारक होती हैं, जब payment card अकाउंट से जुड़ा हो और व्यवसाय खुद को अगली subscription अवधि में नई राशि अपने-आप charge करने का अधिकार दे दे”
“हम कई वर्षों से कहते आए हैं कि अनुबंध की शर्तें अनुबंध के पक्षों की जिम्मेदारियों को निष्पक्ष रूप से नियंत्रित करनी चाहिए। तेजी से लोकप्रिय हो रही subscription services में उपभोक्ता सेवा प्रदाता पर भरोसा करते हैं और अपनी नियमित जिम्मेदारियों को पूरा करने के लिए payment card की जानकारी सौंपते हैं। इसका यह मतलब नहीं है कि उसके बाद व्यवसाय उपभोक्ता की सहमति के बिना पहले से सहमत राशि से अधिक charge कर सकता है”
“जुड़े हुए payment card से धन रोककर बदली हुई price list के अनुसार अपने-आप charge करना, या अनुबंध की शर्तों में महत्वपूर्ण बदलाव एकतरफा लागू करना स्वीकार्य नहीं हो सकता”
https://uokik.gov.pl/aktualnosci.php?news_id=20132 — Polish घोषणा
यहाँ Amazon की बात है, लेकिन वह संस्था दूसरी कंपनियों की subscription services की भी जाँच कर रही है। Amazon EU और Amazon Digital UK ने संस्था के साथ सहयोग किया, और आगे से वे ग्राहकों को प्रस्तावित बदलावों की सूचना देंगे और ग्राहकों को उन्हें अस्वीकार करने के बाद बिना penalty के अनुबंध समाप्त करने की अनुमति देंगे
internet providers पर यह तरीका पहले से लागू है, इसलिए वे मनमाने ढंग से अनुबंध नहीं बदल सकते। हाँ, वे “आपके लिए बिल्कुल सही एकदम नया plan” कहकर फोन पर परेशान ज़रूर कर सकते हैं
कंपनियों के व्यवहार को बदलने के लिए दबाव बनाना संभव है, लेकिन यह 23andMe जैसी किसी खास सेवा पर उसी रूप में लागू होगा या नहीं, इस पर संदेह है। फिर भी इस data breach की वजह से कई देशों के data protection प्राधिकरण 23andMe क्या कर रही है, इसे और ध्यान से देखने लग सकते हैं
इसे इस तरह परिभाषित किया गया है: “यदि यह good faith की आवश्यकता के विरुद्ध हो और अनुबंध के पक्षों के अधिकारों व दायित्वों में महत्वपूर्ण असंतुलन पैदा करे, जिससे उपभोक्ता को नुकसान हो”
https://www.legislation.gov.uk/ukpga/2015/15/section/62?view...
“जब कई समान दावे किए जाएँ तो विवादों का तेजी से समाधान करने और arbitration प्रक्रिया को सरल बनाने के लिए” — यह पंक्ति देखकर लगता है कि कोई data breach के बाद के असर की तैयारी कर रहा है
hack होने के बाद, सुरक्षा में लापरवाही से हुए नुकसान को कम करने के लिए बाद में terms बदल देना समझ से परे लगता है
अगर यह संभव है, तो फिर security की चिंता ही क्यों की जाए। बाद में terms बदल दो। सक्षम lawyers हों तो वे इसे अच्छी तरह चुनौती दे सकते हैं
terms से अलग, वे परिवार के सदस्य जिन्होंने कभी terms से सहमति नहीं दी, उनके पास फिर भी मुकदमा करने का अधिकार हो सकता है
क्या data breach से प्रभावित, terms पर हस्ताक्षर न करने वाले रिश्तेदार अरबों की class action lawsuit का नेतृत्व करेंगे?
यहाँ class action से मतलब वह तरीका नहीं है जिसमें सिर्फ कुछ lawyers अमीर बनते हैं और गलती करने वाली कंपनी अपने अनुचित लाभ का छोटा-सा हिस्सा देकर जिम्मेदारी से बच निकलती है, बल्कि ऐसा मुकदमा है जिसका उद्देश्य दुरुपयोग-प्रवृत्त उद्योग को जनता से डराना है
मेरी माँ ने बिना ज़्यादा सोचे-समझे इस सेवा का इस्तेमाल किया और फ़ॉर्म में सभी रिश्तेदारों के नाम भर दिए।
जो नतीजे मिले वे बिल्कुल भी उपयोगी नहीं थे, और अब मेरे DNA का 50% उनके संदिग्ध database में है, और मेरे पास इसे अस्वीकार करने का कोई तरीका नहीं है।
मुझे यह संगठन सच में नापसंद है।
अगर दुनिया की आबादी के हैरतअंगेज़ रूप से छोटे हिस्से का भी sequencing हो जाए, तो sample को उन लोगों से भी match किया जा सकता है जिनकी sequencing नहीं हुई है। लेख के शब्दों में, “genetic genealogy एक सार्वभौमिक de-anonymization tool की तरह काम कर सकती थी।”
इसलिए शायद माँ के signup करने पर बहुत ज़्यादा गुस्सा करने की ज़रूरत नहीं है। हमारे DNA को उसी तरह हमारा नहीं माना जा सकता जैसे hard drive में रखे documents को, और संभव है कि शुरुआत से ही हमारे पास opt out करने का अधिकार नहीं था।
“वंश-वृक्ष, जन्मदिन, और मोटे तौर पर भौगोलिक स्थान से जुड़ी संवेदनशील व्यक्तिगत जानकारी उजागर हुई थी। कुछ मामलों में कंपनी ने कहा कि मुख्य रूप से compromise किए गए accounts के ज़रिए, उसी सेवा का उपयोग करने वाले जुड़े हुए परिवार के सदस्यों की photos और display names भी उजागर हुए हो सकते हैं। 23andMe इस बात पर ज़ोर देता है कि वास्तविक genetic material या DNA records उजागर नहीं हुए थे।”
“23andMe के एक spokesperson ने Engadget को बताया कि इस तरीके से hacker ने लगभग 55 लाख ग्राहकों के DNAR profiles तक पहुँच बनाई और DNA Relative participants में से 14 लाख लोगों के Family Tree profile information तक भी पहुँच बनाई।”
“DNAR profiles में display name और location जैसी self-reported information के अलावा, DNA Relatives matching का shared DNA percentage, family names, predicted relationships, और ancestry reports जैसी संवेदनशील details शामिल होती हैं। Family Tree profiles में display names, relationship labels, और उपयोगकर्ता द्वारा वैकल्पिक रूप से जोड़ी गई birth year और location जैसी जानकारी शामिल होती है। अक्टूबर में जब breach पहली बार सार्वजनिक हुआ था, तब कंपनी ने कहा था कि जाँच में पाया गया कि ‘genetic test results leak नहीं हुए थे।’”
https://www.engadget.com/23andme-hack-now-estimated-to-affec...
शायद Stackdiary के रिपोर्टर ने “DNAR profile” का अनुवाद “genetic profile” के रूप में किया था, लेकिन इस शब्द की कोई standard definition नहीं है। फिर भी, अगर इसकी कोई परिभाषा हो, तो मेरा अनुमान है कि उसका मतलब कम-से-कम कुछ DNA जानकारी तो होगा ही।
23andMe झूठ बोल रहा हो सकता है, या फिर उसे सच में नहीं पता हो कि क्या हुआ था, लेकिन अगर ऐसा है तो जब अतिरिक्त खुलासे अनिवार्य होंगे, तब यह फिर से खबर बनेगा।
मान लीजिए कल ही कोई ज़िम्मेदार DNA सेवा आ जाए जो differential privacy जैसी चीज़ों का उपयोग करके कुछ हद तक privacy बचाते हुए DNA साझा करने और रिश्तेदार ढूँढने की सुविधा दे।
तब भी वह शुरू तक नहीं कर पाएगी। क्योंकि रिश्तेदार पहले से ही इस सेवा, या Ancestry, MyHeritage, FamilyTreeDNA पर मौजूद हैं। ये सभी कंपनियाँ भी गंदी अमेरिकी या इज़राइली बड़ी कंपनियाँ हैं, और इन पर उतना ही भरोसा किया जा सकता है जितनी दूर इन्हें फेंका जा सके — यानी एक इंच भी नहीं।
अगर किसी cousin ने भी यह किया हो, तो भी पहचान आसानी से की जा सकती है। मूल रूप से, अगर खून के रिश्ते में कोई भी व्यक्ति ऐसी सेवा का इस्तेमाल करता है, तो उपयोगकर्ता को आसानी से पहचाना जा सकता है।
एक संभावित फ़ायदा हो सकता है।
अगर forced binding arbitration लागू होती है, तो संभव है कि वही कंपनियाँ हज़ारों व्यक्तिगत मामलों का बोझ नहीं संभाल पाएँ और खुद अपने ही जाल में फँस जाएँ।
https://www.nytimes.com/2020/04/06/business/arbitration-over...
“अगर 25 या उससे अधिक arbitration demands दायर की जाती हैं, जिनका विषय एक जैसा या मिलता-जुलता हो और जिनमें कानून या तथ्य से जुड़े समान प्रश्न हों, और demands दाखिल करने वाले पक्षों के वकील एक ही हों या समन्वित हों,” तो इसे “Mass Arbitration” माना जाएगा।
सभी mass arbitration disputes का निपटारा National Arbitration and Mediation द्वारा किया जाएगा, जो “राष्ट्रीय स्तर पर मान्यता प्राप्त arbitration provider” है।
[1] https://arstechnica.com/tech-policy/2023/12/23andme-changes-...
कोई यह कन्फर्म कर दे। क्या EU/EEA/EFTA में अनिवार्य बाध्यकारी मध्यस्थता की अनुमति है?
अगर नहीं, तो फिर फ्रांस या जर्मनी के ग्राहकों का क्या होगा? यह अनुबंध पूरी तरह लागू न किए जा सकने वाला लगता है।
इससे भी आगे, अगर जानबूझकर ऐसे अनुबंध बनाना अवैध हो जो लागू ही न किए जा सकें, तो अच्छा होगा। बहुत-सी कंपनियाँ ऐसे डरावने अनुबंध बना देती हैं जिन्हें आम लोग न समझ सकते हैं, न यह जान सकते हैं कि वे लागू करने योग्य भी हैं या नहीं।
Directive 2013/11/EU का Article 10 कहता है कि “Member States shall ensure that an agreement between a consumer and a trader to submit complaints to an ADR entity, concluded before the dispute has arisen and which has the effect of depriving the consumer of his right to bring an action before the courts, shall not be binding on the consumer.”
https://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=OJ:L:...
हालांकि, विवाद उत्पन्न होने के बाद, जैसे किसी समझौते के हिस्से के रूप में ग्राहक द्वारा अपने अधिकार छोड़ देना, इसे यह नहीं रोकता।
क्योंकि वहाँ अदालत के आदेश के बिना DNA परीक्षण अवैध है।