1 points par GN⁺ 2023-12-13 | 1 commentaires | Partager sur WhatsApp
  • 23andMe a modifié ses conditions d’utilisation juste après la révélation, à la suite du piratage d’octobre, de l’accès aux données personnelles d’environ 7 millions de personnes, afin de limiter la participation de ses clients à des actions collectives et à des procès avec jury
  • Les nouvelles conditions prévoient que les litiges soient traités par arbitrage individuel et considèrent que les clients y consentent automatiquement s’ils ne s’y opposent pas par e-mail dans les 30 jours suivant la notification
  • Les informations compromises incluent des photos, les noms complets, la localisation, des informations liées aux arbres généalogiques et les noms de proches, mais l’entreprise affirme que le matériel génétique ou les dossiers ADN n’ont pas été exposés
  • Dans un dépôt auprès de la SEC, 23andMe indique que plusieurs demandes d’action collective ont déjà été déposées devant des tribunaux en Californie, dans l’Illinois et au Canada
  • La limitation des actions collectives peut déplacer les litiges vers un arbitrage privé et réduire les informations rendues publiques, mais Nancy Kim, citée par Axios, estime qu’un simple changement de conditions ne suffira pas forcément à assurer la défense de l’entreprise devant les tribunaux

De nouvelles conditions qui transforment les actions collectives en arbitrages individuels

  • 23andMe a informé ses clients par e-mail de la mise à jour de la section “Dispute Resolution and Arbitration” de ses conditions d’utilisation
  • Selon l’entreprise, l’objectif de cette mise à jour est d’accélérer le règlement des litiges et de simplifier la procédure d’arbitrage lorsque plusieurs réclamations similaires sont déposées
  • Les nouvelles conditions limitent, dans toute la mesure permise par la loi applicable, le dépôt de litiges par les deux parties à une démarche individuelle uniquement
    • Les actions collectives, actions de groupe et arbitrages collectifs ne sont pas autorisés
    • Les clients doivent indiquer par e-mail qu’ils n’y consentent pas dans les 30 jours suivant la réception de la notification
    • À défaut d’opposition, ils sont réputés avoir accepté les nouvelles conditions
  • 23andMe n’a pas répondu à une demande de commentaire à ce sujet

L’ampleur du piratage et les poursuites déjà engagées

  • En octobre, 23andMe a annoncé qu’un pirate avait accédé à des informations sensibles d’utilisateurs
    • Les informations consultées incluent des photos, les noms complets, la localisation géographique, des informations liées aux arbres généalogiques et les noms de membres de la famille concernés
    • L’entreprise affirme que le matériel génétique ou les dossiers ADN n’ont pas été exposés
  • Après l’attaque, les pirates ont mis en vente sur Internet les profils de centaines de milliers de Juifs ashkénazes et de personnes chinoises
  • L’ampleur des dommages, révélée par la suite, concerne environ 7 millions de personnes, soit près de la moitié de la base d’utilisateurs de l’entreprise
  • Dans un dépôt auprès de la SEC, 23andMe indique que des demandes d’action collective ont déjà été déposées dans plusieurs juridictions
    • Tribunaux fédéraux et d’État en Californie
    • Tribunal d’État dans l’Illinois
    • Tribunaux canadiens

Arbitrage privé et réactions en ligne

  • Selon Axios, l’interdiction des actions collectives pourrait obliger les parties touchées à régler leurs litiges par arbitrage privé, empêchant les informations sur la procédure d’être rendues publiques
  • Nancy Kim, professeure au Chicago-Kent College of Law, a déclaré à Axios qu’un simple changement de conditions ne suffirait pas à protéger 23andMe devant les tribunaux
  • Les nouvelles conditions suscitent des réactions négatives en ligne
    • Un utilisateur de X nommé Daniel Arroyo a critiqué l’entreprise, l’accusant d’avoir d’abord créé le problème puis d’agir au détriment des utilisateurs
    • Un utilisateur de X nommé Paul Duke a écrit que l’entreprise semblait chercher à empêcher les poursuites après l’annonce du piratage des données personnelles de ses clients

1 commentaires

 
GN⁺ 2023-12-13
Avis sur Hacker News
  • Considérer que les clients ont automatiquement accepté des conditions d’utilisation plus restrictives, c’est assez suspect, et encore plus vu le moment choisi
    Je ne suis pas avocat, mais il semble assez clair que l’objectif est d’éviter rétroactivement des problèmes juridiques en modifiant les conditions après la fuite, donc il y a de fortes chances qu’un tribunal ne l’accepte pas
    Un tribunal jugera probablement sur la base des conditions en vigueur au moment de la violation, et n’autorisera pas une « réécriture de l’histoire » avec de nouvelles conditions créées après coup

    • À mon avis, il faudrait évaluer la situation comme s’il n’y avait tout simplement pas de conditions d’utilisation
      Puisque l’entreprise a présenté faussement le contenu du contrat comme si les clients étaient liés par un accord qu’ils n’ont jamais réellement accepté, il faut retenir les conditions les plus favorables aux plaignants, à savoir des conditions nulles faute de consentement obtenu par 23andMe
      C’est une tentative d’affaiblir le droit de la consommation, donc l’État devrait la traiter comme une attaque directe. D’autres entreprises observent la situation, il faut donc envoyer rapidement le signal que ce genre de pratique est inacceptable
      Le responsable juridique devrait aussi, selon moi, risquer la radiation au titre de la règle 1.2(d) de l’American Bar Association

      (d) A lawyer shall not counsel a client to engage, or assist a client, in conduct that the lawyer knows is criminal or fraudulent, but a lawyer may discuss the legal consequences of any proposed course of conduct with a client and may counsel or assist a client to make a good faith effort to determine the validity, scope, meaning or application of the law.
      Cela ressemble clairement à une fraude sur la nature même du contrat https://en.wikipedia.org/wiki/Fraud_in_the_factum
      23andMe n’a pas obtenu le consentement, n’a même pas essayé de l’obtenir, et affirme pourtant que les clients sont liés par de nouvelles conditions sans savoir s’ils les ont seulement lues

    • Ils savent probablement déjà que ce sera difficile à défendre juridiquement
      Le but est sans doute surtout de rejeter la faute sur les victimes afin de réduire dès le départ le nombre de personnes prêtes à engager une action en justice. L’étape suivante consistera probablement à rappeler aux gens les conditions qu’ils auraient « évidemment acceptées »
    • Ce n’est pas parce qu’une clause figure dans des conditions d’utilisation qu’elle sera forcément valable devant un tribunal
      Les conditions d’utilisation ne sont pas la loi
    • On dit que « le tribunal ne l’acceptera pas », mais quand je vois les e-mails de mise à jour des conditions que j’ai reçus ces dernières années, j’ai l’impression que ce genre de chose arrive tout le temps
      Je n’ai jamais entendu parler d’une entreprise réellement mise en difficulté au tribunal pour cela, et quand il y a un problème, cela semble surtout relever de l’opinion publique
    • À mon avis, on dépasse le simple stade du douteux
      Si l’on peut changer les conditions à volonté après accord, je ne vois plus vraiment ce que signifie accepter les conditions d’utilisation
  • Pour refuser les nouvelles conditions, il suffit d’envoyer un e-mail comme celui-ci à legal@23andme.com
    To Whom It May Concern:
    My name is [name], and my 23andMe account is under the email [email]. I am writing to declare that I do not agree to the new terms of service at https://www.23andme.com/legal/terms-of-service/

    • « Si vous ne nous prévenez pas sous 30 jours, vous serez réputé avoir accepté les nouvelles conditions » : c’est absurde
      Je n’ai retrouvé cet e-mail dans mon dossier spam qu’après avoir vu ce commentaire. J’espère que cette entreprise sera complètement ruinée par cette affaire
    • Je suis presque surpris qu’ils ne demandent pas d’envoyer une lettre papier via USPS
      Certaines entreprises l’exigent vraiment. Par exemple, la procédure de PayPal est ici : https://www.paypal.com/us/legalhub/useragreement-full#table-...
    • Je me demande ce qui se passerait si quelqu’un utilisait une liste publique d’e-mails fuités pour automatiser en masse le refus vers toutes les adresses e-mail ayant déjà été exposées une fois sur Internet
    • L’adresse e-mail est arbitrationoptout@23andme.com
    • Je me demande aussi s’ils pourraient exploiter les données de refus pour rechercher des marqueurs génétiques associés à des traits du genre « personne pénible »
      La publicité ciblée fondée sur l’ADN pourrait finir par ne sélectionner que les consommateurs les plus dociles
  • Je pensais que les personnes sensibilisées à la sécurité, surtout celles qui travaillent dans la tech, ne céderaient pas si facilement leurs données génomiques.
    Je supposais que la majorité des clients de 23andMe venaient de la population générale, mais quand je vois des gens qui acceptent volontiers un scan de la rétine pour WorldCoin ou lors de soirées de startups, ça me laisse perplexe. Je ne comprends pas pourquoi quelqu’un ferait ça de son plein gré.

    • Je suis à l’aise avec la sécurité et la technique, au point d’avoir Applied Cryptography sur une étagère, ne serait-ce que pour le lire par curiosité. Mon génome complet est ici : https://my.pgp-hms.org/profile/hu80855C
      C’est un génome humain complet, avec bien plus de données qu’un rapport 23andMe. Vous pouvez le télécharger vous-même et chercher les facteurs de risque. À l’époque, les conseillers en génétique avaient été surpris de ne trouver aucun facteur de risque génétique crédible.
      J’aimerais qu’on m’explique, avec des termes techniques et un raisonnement rationnel, pourquoi ce que j’ai fait n’était pas judicieux. Je connais déjà les arguments habituels, et vous pouvez partir du principe que je les ai évalués avec un doctorat en biologie, de l’expérience dans l’analyse du génome humain et dans le lancement de produits techniques.
      J’ai continué à demander une logique cohérente expliquant pourquoi il faut préserver le secret du génome à la lumière des connaissances sur la vie privée, côté technique comme côté médical, mais jusqu’ici je n’ai rien entendu de vraiment nouveau en dehors de variantes de « ça pourrait devenir comme dans Gattaca », « il y a peut-être quelque chose d’imprévisible » ou « il y a un problème avec les assurances ».
    • Je suis ingénieur sécurité.
      Quand je me suis inscrit chez 23andMe, j’étais convaincu qu’ils finiraient un jour par se faire pirater et que toutes les données fuiraient. J’ai quand même fait l’arbitrage avec la valeur potentiellement importante de connaître des biomarqueurs de santé et génétiques.
      Au final, j’ai jugé que connaître ces biomarqueurs avait plus de valeur que la confidentialité génomique. Le premier point permet d’agir concrètement et d’optimiser sa santé et sa longévité, alors que le second me semblait avoir une valeur plus floue et difficile à exploiter en dehors de modèles de menace très spécifiques.
    • Ce qui me déroute encore plus, c’est qu’il y ait des gens qui estiment pouvoir faire ne serait-ce qu’un peu confiance à Sam Altman après WorldCoin.
    • Ce sont les mêmes personnes qui ont cru aux cryptomonnaies, à la croissance infinie et aux réseaux sociaux.
      Cela dit, 23andMe a au moins apporté une vraie valeur à certaines personnes.
      Ce qui est étrange, c’est que 23andMe n’ait pas supprimé automatiquement les données au bout de 30 jours, ou au minimum ne les ait pas conservées hors ligne pour ne les fournir que sur demande.
      Ils auraient pu prévenir que les résultats étaient prêts, puis indiquer que les données ne resteraient accessibles que pendant 30 jours après le premier téléchargement. Il s’agit de données extrêmement sensibles et, vu la réaction de 23andMe, ils semblent eux-mêmes le savoir. Alors pourquoi les avoir conservées en permanence ? Cela paraît irresponsable et risqué pour l’entreprise aussi.
    • En 2015, j’avais 24 ans, je ne travaillais pas dans la tech et je n’étais pas aussi sensibilisé à la sécurité qu’aujourd’hui, quand j’ai reçu le test comme cadeau de Noël.
      Aujourd’hui, je n’oserais évidemment jamais le faire, mais il est déjà trop tard. À l’époque, je n’avais pas cette clairvoyance.
  • Je rassemble autant d’informations factuelles que possible sur l’arbitrage.
    Ce n’est pas encore terminé, mais c’est déjà assez utile et bien sourcé : https://grimreaper.github.io/arbitration/docs/problems/

  • Merci du partage.
    Je vais clairement refuser les nouvelles conditions d’utilisation et rejoindre le recours collectif déjà engagé.
    Surtout quand on traite des données ultra-sensibles, il faut prendre la sécurité au sérieux.

    • Je ne comprends pas pourquoi vous avez envoyé votre ADN.
      Envoyer mon ADN à une startup quelconque sur Internet me paraissait être une mauvaise décision dès le premier jour.
    • Je me demande quelles données ultra-sensibles ont fuité exactement.
      J’ai lu des informations contradictoires.
    • Pareil pour moi.
      J’ai hâte de recevoir un chèque de 0,25 dollar dans trois ans. Plus sérieusement, je me demande aussi s’il faut déposer en parallèle une action devant la juridiction des petits litiges.
  • Je ne suis pas avocat, mais devant les tribunaux, le moment où l’acte a eu lieu compte, donc ce changement de conditions ne me semble pas avoir beaucoup d’effet.
    Si un utilisateur a accepté les conditions A au moment de son inscription, puis que 23andMe remplace plus tard les conditions A par les conditions B, l’entreprise ne peut pas le désinscrire puis le forcer à se réinscrire pour accepter les nouvelles conditions B.
    Elle peut lui demander d’accepter les nouvelles conditions, mais l’utilisateur n’est pas obligé de le faire. Les conditions d’utilisation ne sont pas la loi : ce sont des accords juridiques volontaires entre l’entreprise et le client.
    Même l’État ne peut pas appliquer quelque chose rétroactivement. Par exemple, si vous avez payé 20 % d’impôt sur les sociétés en 2023, le gouvernement ne peut pas, cinq ans plus tard, décider que l’impôt est désormais à 30 % et vous demander de compenser rétroactivement la différence.

    • N’est-ce pas précisément les forcer à accepter les nouvelles conditions pour continuer à utiliser le produit ?
    • C’est une mauvaise lecture.
      Ils peuvent afficher un grand écran de conditions d’utilisation à la prochaine connexion, et la plupart des utilisateurs cliqueront simplement sur accepter.
      En plus, ils ont envoyé un e-mail disant qu’à défaut d’exprimer un « refus » dans les 30 jours, on serait considéré par défaut comme ayant accepté les nouvelles conditions.
  • Changer les termes d’un accord après la conclusion de la transaction pour avantager une seule partie, ça porte un nom.
    C’est une fraude.

  • « En octobre, Anne Wojcicki, à la tête de la société de tests génétiques 23andMe basée à San Francisco, a annoncé que des hackers avaient accédé à des informations sensibles d’utilisateurs, notamment des photos, des noms complets, des données de géolocalisation, des informations liées aux arbres généalogiques et même les noms de proches. »
    Pour ceux qui ne le savent pas, sa sœur est une figure historique du marketing chez Google depuis 1999 ; elle a été impliquée dans AdWords, AdSense, DoubleClick, GoogleAnalytics et YouTube, la filiale publicitaire déficitaire fondée sur la collecte de données.
    On dirait que la monétisation de la collecte de données personnelles est une tradition familiale.

    • Anne Wojcicki a aussi été mariée pendant 8 ans à Sergey Brin.
  • J’ai rapidement comparé les anciennes et les nouvelles conditions, mais je n’ai pas trouvé de changement majeur.
    J’aimerais savoir quelles sont les modifications réelles. Il y a beaucoup de textes qui critiquent les nouvelles conditions, mais je ne vois nulle part les différences de formulation concrètes.
    Je me demande si quelqu’un a un vrai diff

    • J’ai comparé les deux documents.
      https://www.23andme.com/legal/terms-of-service/full-version/...
      https://www.23andme.com/legal/terms-of-service/full-version/
      En tant que non-spécialiste, deux éléments m’ont sauté aux yeux.
      Au milieu de la clause de limitation de responsabilité, la phrase « WITHIN THE LIMITS ALLOWED BY APPLICABLE LAWS, YOU EXPRESSLY ACKNOWLEDGE AND AGREE THAT 23ANDME SHALL NOT BE LIABLE FOR ANY DAMAGES » a été insérée.
      La section Résolution des litiges a beaucoup changé, avec aussi de nouveaux passages sur l’arbitrage de masse. Cela dit, les anciennes conditions contenaient déjà une clause d’arbitrage contraignante et des dispositions liées aux recours collectifs.
    • N’est-ce pas simplement parce qu’il est plus facile de venir s’énerver dans les commentaires de HN en projetant le sens qu’on veut, plutôt que de vérifier soi-même ?
  • Il y a quelques années, j’ai passé un entretien pour un poste en sécurité dans cette entreprise, mais le rôle a été supprimé avant même la fin du processus.
    J’ai eu l’impression que la sécurité n’était pas une priorité, et au final ils récoltent ce qu’ils ont semé.

    • Ils ont peut-être trouvé quelqu’un en interne