- 23andMe ने अक्टूबर की हैकिंग के बाद, जिसमें लगभग 70 लाख लोगों की निजी जानकारी तक पहुंच होने का पता चला, अपनी शर्तें बदल दीं ताकि ग्राहकों की class-action lawsuit और jury trial में भागीदारी सीमित की जा सके
- नई शर्तों के तहत विवादों को individual arbitration के जरिए निपटाया जाएगा, और अगर ग्राहक सूचना मिलने के 30 दिनों के भीतर ईमेल से opt out नहीं करते हैं, तो उनकी स्वतः सहमति मानी जाएगी
- प्रभावित जानकारी में फोटो, पूरा नाम, लोकेशन, ancestry tree से जुड़ी जानकारी, रिश्तेदारों के नाम आदि शामिल थे, लेकिन कंपनी ने कहा कि genetic material या DNA records उजागर नहीं हुए
- 23andMe ने SEC filing में बताया कि कैलिफोर्निया, इलिनॉय और कनाडा की अदालतों में पहले ही कई class-action claims दायर किए जा चुके हैं
- class-action पर रोक विवादों को निजी arbitration में ले जाकर सार्वजनिक जानकारी कम कर सकती है, लेकिन Axios द्वारा उद्धृत Nancy Kim का मानना है कि केवल शर्तें बदलना अदालत में बचाव के लिए पर्याप्त नहीं होगा
class-action lawsuits को individual arbitration में ले जाने वाली नई शर्तें
- 23andMe ने ग्राहकों को ईमेल के जरिए बताया कि उसने terms of service के “Dispute Resolution and Arbitration” सेक्शन को अपडेट किया है
- कंपनी के मुताबिक इस अपडेट का उद्देश्य, समान दावों के कई मामले दायर होने पर विवाद समाधान को तेज करना और arbitration प्रक्रिया को सरल बनाना है
- नई शर्तें लागू कानून द्वारा अनुमत अधिकतम सीमा तक दोनों पक्षों को विवाद केवल व्यक्तिगत क्षमता में ही उठाने तक सीमित करती हैं
- class-action lawsuits, collective actions और class arbitration की अनुमति नहीं है
- ग्राहकों को सूचना मिलने की तारीख से 30 दिनों के भीतर ईमेल से बताना होगा कि वे सहमत नहीं हैं
- अगर वे opt out नहीं करते, तो माना जाएगा कि वे नई शर्तों से सहमत हैं
- 23andMe ने संबंधित टिप्पणी के अनुरोध का जवाब नहीं दिया
हैकिंग का पैमाना और पहले से दायर मुकदमे
- अक्टूबर में 23andMe ने घोषणा की कि hackers ने संवेदनशील user information तक पहुंच बना ली थी
- एक्सेस की गई जानकारी में फोटो, पूरा नाम, भौगोलिक लोकेशन, ancestry tree से जुड़ी जानकारी और संबंधित परिवार के सदस्यों के नाम शामिल थे
- कंपनी ने कहा कि genetic material या DNA records उजागर नहीं हुए
- हमले के बाद hackers ने Ashkenazi Jewish और चीनी मूल के लाखों लोगों की profiles इंटरनेट पर बिक्री के लिए डाल दीं
- बाद में सामने आया कि प्रभावित लोगों की संख्या लगभग 70 लाख थी, जो कंपनी के user base का करीब आधा है
- 23andMe ने SEC filing में बताया कि कई jurisdictions में class-action claims पहले ही दायर किए जा चुके हैं
- कैलिफोर्निया की federal और state courts
- इलिनॉय state court
- कनाडा की अदालत
निजी arbitration और ऑनलाइन विरोध
- Axios के अनुसार class-action पर रोक प्रभावित पक्षों को निजी arbitration के जरिए विवाद सुलझाने के लिए मजबूर कर सकती है, जिससे प्रक्रिया से जुड़ी जानकारी सार्वजनिक नहीं होगी
- Chicago-Kent College of Law की प्रोफेसर Nancy Kim ने Axios से कहा कि केवल शर्तें बदलना 23andMe को अदालत में सुरक्षा देने के लिए पर्याप्त नहीं है
- ऑनलाइन नई शर्तों के खिलाफ विरोध दिखा
- Daniel Arroyo नाम के X user ने आलोचना की कि कंपनी ने पहले समस्या पैदा की और फिर users के खिलाफ काम कर रही है
- Paul Duke नाम के X user ने लिखा कि कंपनी ग्राहकों की निजी जानकारी हैक होने की घोषणा के बाद lawsuits रोकने की कोशिश करती दिख रही है
1 टिप्पणियां
Hacker News की राय
ग्राहकों को अपने-आप ज्यादा प्रतिबंधात्मक सेवा शर्तों से सहमत मान लेना काफी संदिग्ध है, खासकर timing को देखते हुए
मैं वकील नहीं हूं, लेकिन breach incident के बाद शर्तें बदलकर बाद में कानूनी समस्या से बचने की मंशा साफ दिखती है, इसलिए लगता है कि अदालत इसे स्वीकार नहीं करेगी
अदालत breach के समय लागू शर्तों के आधार पर फैसला करेगी, बाद में बनाई गई नई शर्तों से “इतिहास दोबारा लिखने” की अनुमति शायद नहीं देगी
ग्राहकों को ऐसे contract में बंधा दिखाकर, जिससे वे असल में सहमत ही नहीं हुए, contract की बातों का झूठा प्रतिनिधित्व किया गया है; इसलिए plaintiff के लिए सबसे अनुकूल शर्तों को आधार मानना चाहिए, और वह ऐसी शर्तें हैं जिन पर 23andMe सहमति नहीं ले पाया, इसलिए वे अमान्य हैं
यह consumer protection laws को कमजोर करने की कोशिश है, इसलिए सरकार को इसे सीधा हमला मानकर निपटना चाहिए। दूसरी कंपनियां भी देख रही हैं, इसलिए जल्दी संकेत देना जरूरी है कि ऐसी चीज बर्दाश्त नहीं होगी
मुझे लगता है कि legal chief भी American Bar Association rule 1.2(d) के तहत disqualification के दायरे में आते हैं
लक्ष्य संभवतः जितना हो सके पीड़ितों पर दोष डालना है, ताकि शुरुआत में ही lawsuit करने वालों की संख्या कम हो जाए। अगला कदम शायद लोगों को उन शर्तों की याद दिलाना होगा जिनसे वे “बेशक सहमत थे”
Terms of Service कानून नहीं हैं
मैंने कभी नहीं सुना कि अदालत में कंपनी की हालत खराब हुई हो; अगर कुछ हुआ भी, तो बस public opinion की समस्या तक सीमित रहा
अगर सहमति देने के बाद वे मनमाने तरीके से बदल सकते हैं, तो सेवा शर्तों से सहमत होने का मतलब ही क्या रह जाता है, समझ नहीं आता
नई शर्तों से opt out करना हो तो legal@23andme.com पर यह email भेज सकते हैं
To Whom It May Concern:
My name is [name], and my 23andMe account is under the email [email]. I am writing to declare that I do not agree to the new terms of service at https://www.23andme.com/legal/terms-of-service/
यह comment देखने के बाद ही मुझे वह email spam folder में मिला। उम्मीद है यह कंपनी इस मामले से पूरी तरह बर्बाद हो जाए
कुछ कंपनियां सच में ऐसा मांगती हैं। उदाहरण के लिए PayPal की प्रक्रिया यहां है: https://www.paypal.com/us/legalhub/useragreement-full#table-...
DNA-based targeted advertising शायद सबसे compliant consumers को ही चुनने की दिशा में जा सकता है
सुरक्षा को लेकर जागरूक लोग, खासकर tech industry में काम करने वाले, अपनी genomic जानकारी इतनी आसानी से नहीं सौंपेंगे—मैंने ऐसा सोचा था
मुझे लगा था कि 23andMe के ज़्यादातर ग्राहक आम आबादी का ही हिस्सा होंगे, लेकिन WorldCoin या startup parties में खुशी-खुशी retina scan देने वाले लोगों को देखकर उलझन होती है। समझ नहीं आता कि कोई स्वेच्छा से ऐसा क्यों करेगा
यह एक पूरा human genome है, जिसमें 23andMe report से कहीं ज़्यादा data है। आप खुद download करके risk factors खोज सकते हैं। उस समय genetic counselors इस बात से हैरान थे कि भरोसेमंद genetic risk factors नहीं मिले
अगर आप technical शब्दों और तार्किक दलीलों से समझा सकें कि मैंने जो किया वह समझदारी क्यों नहीं थी, तो अच्छा होगा। आम arguments मुझे पहले से पता हैं, और मान सकते हैं कि मैंने इसे biology में PhD, human genome analysis के अनुभव और tech products launch करने के अनुभव के आधार पर आंका था
तकनीक और medicine दोनों में privacy की समझ के आधार पर मैं लगातार पूछता रहा हूँ कि genome को गोपनीय रखना क्यों ज़रूरी है, लेकिन “Gattaca जैसा हो सकता है”, “कुछ अज्ञात चीज़ है जिसकी भविष्यवाणी नहीं की जा सकती”, “insurance की समस्या है” जैसी variations के अलावा अब तक कोई नई बात नहीं सुनी
23andMe में signup करते समय मुझे पूरा यक़ीन था कि किसी दिन यह hack होगा और सारा data leak हो जाएगा। फिर भी मैंने इसे संभावित रूप से अहम health और genetic biomarkers जानने की value से तुलना करके आंका
अंत में मैंने genome privacy से ज़्यादा इन markers को जानने की value को अधिक माना। पहला action में बदला जा सकता है और health व lifespan optimization में इस्तेमाल हो सकता है, जबकि दूसरे की value अस्पष्ट है और खास threat models के बाहर उसका गंभीर दुरुपयोग मुश्किल लगता है
फिर भी 23andMe ने कम-से-कम कुछ लोगों को वास्तविक value तो दी
अजीब बात यह है कि 23andMe ने data को 30 दिन बाद automatic delete नहीं किया, या कम-से-कम उसे offline करके सिर्फ request पर उपलब्ध नहीं कराया
वे बता सकते थे कि results ready हैं, और पहले download के बाद data सिर्फ 30 दिन तक उपलब्ध रहेगा। यह बेहद sensitive data है और 23andMe की प्रतिक्रिया देखकर लगता है कि वे भी यह जानते हैं। फिर भी उन्होंने data क्यों रखा, यह गैर-जिम्मेदाराना और कंपनी के लिए भी जोखिम भरा लगता है
आज होता तो बेशक ऐसा करने की हिम्मत नहीं करता, लेकिन अब देर हो चुकी है। उस समय दूरदर्शिता की कमी थी
arbitration के बारे में factual जानकारी जितनी हो सके इकट्ठा कर रहा हूँ
अभी पूरी नहीं हुई है, लेकिन काफ़ी उपयोगी है और sources भी अच्छे से दिए हैं: https://grimreaper.github.io/arbitration/docs/problems/
share करने के लिए धन्यवाद
नई terms को निश्चित रूप से reject करूँगा और पहले से दायर class-action lawsuit में शामिल होने की योजना है
खासकर जब बेहद sensitive data संभालना हो, तो security को गंभीरता से लेना चाहिए
internet पर किसी random startup को अपना DNA भेजना पहले दिन से ही साफ़ तौर पर खराब decision था
मैंने आपस में विरोधाभासी बातें पढ़ी हैं
3 साल बाद $0.25 का cheque मिलने के ख्याल से उत्साहित हूँ। गंभीरता से कहूँ तो सोच रहा हूँ कि क्या small claims court जैसा कुछ भी साथ में file करना चाहिए
मैं वकील नहीं हूँ, लेकिन court में action के समय की स्थिति मायने रखती है, इसलिए यह terms change शायद ज़्यादा मायने नहीं रखेगा
user ने signup करते समय terms A से सहमति दी थी, और बाद में 23andMe ने terms A को terms B में बदल दिया, तो इसका मतलब यह नहीं कि वे user को बाहर करके फिर से signup कराएँ और नई terms B मानने के लिए मजबूर कर सकें
वे नई terms पर सहमति माँग सकते हैं, लेकिन user के लिए मानना अनिवार्य नहीं है। Terms कानून नहीं हैं, बल्कि कंपनी और customer के बीच voluntary legal agreement हैं
retroactive application सरकार भी नहीं कर सकती। उदाहरण के लिए, अगर आपने 2023 में corporate tax 20% दिया, तो 5 साल बाद सरकार यह नहीं कह सकती कि corporate tax अब 30% है, इसलिए पिछले अंतर की भरपाई करें
वे अगले login पर terms की बड़ी screen दिखा सकते हैं, और ज़्यादातर users बस accept कर देंगे
ऊपर से उन्होंने email में भेजा कि अगर 30 दिन के अंदर “reject” करने की इच्छा नहीं जताई, तो default रूप से माना जाएगा कि आपने नई terms मान ली हैं
सौदा पूरा हो जाने के बाद एक पक्ष के फायदे के लिए शर्तें बदलने की हरकत का एक नाम है
fraud
“अक्टूबर में, San Francisco स्थित genetic testing company 23andMe की प्रमुख Anne Wojcicki ने घोषणा की कि hackers ने photos, पूरे नाम, geographic locations, ancestry family tree से जुड़ी जानकारी और relatives के नाम तक शामिल sensitive user information तक access हासिल किया”
जिन्हें नहीं पता, उनके लिए जोड़ दूँ: उनकी बहन 1999 से Google में काम करने वाली पुरानी marketing शख्सियत हैं, जो AdWords, AdSense, DoubleClick, GoogleAnalytics और घाटे में चलने वाली data-collection व advertising subsidiary YouTube से जुड़ी रही हैं
personal information collect करके monetize करना परिवार की परंपरा जैसा लगता है
पुराने Terms और नए Terms की जल्दी तुलना की, लेकिन कोई बड़ा बदलाव नहीं मिला
असल बदलाव क्या है, यह जानना चाहता हूँ। नए Terms की आलोचना करने वाली पोस्ट बहुत हैं, लेकिन वास्तविक wording का अंतर दिखाने वाली जगह नहीं दिखी
जानना चाहता हूँ कि किसके पास असली diff है
https://www.23andme.com/legal/terms-of-service/full-version/...
https://www.23andme.com/legal/terms-of-service/full-version/
एक गैर-विशेषज्ञ के तौर पर दो चीज़ें नज़र आईं
liability limitation clause के बीच में “WITHIN THE LIMITS ALLOWED BY APPLICABLE LAWS, YOU EXPRESSLY ACKNOWLEDGE AND AGREE THAT 23ANDME SHALL NOT BE LIABLE FOR ANY DAMAGES” जोड़ा गया है
विवाद समाधान वाला हिस्सा काफी बदला है, और mass arbitration से जुड़ा नया content भी आया है। हालांकि पुराने Terms में भी binding arbitration clause और class action से जुड़ी बातें पहले से थीं
कुछ साल पहले उस कंपनी में security role के लिए interview दिया था, लेकिन interview process खत्म होने से पहले ही उन्होंने वह role खत्म कर दिया
लगा कि वे security को priority नहीं दे रहे थे, और आखिरकार जैसा बोया वैसा काट रहे हैं