23andMe 修改服务条款,阻止被黑客攻击的客户起诉
23andMe 在一次泄露暴露了与数百万基因检测客户相关的数据后不久,更新服务条款加入具有约束力的仲裁和集体诉讼弃权,引发强烈反弹。评论者质疑这类事后条款的合法性和可执行性,分享退出操作说明,并将美国薄弱的消费者保护和仲裁惯例与更严格的欧盟规则进行对比。此事也重新点燃了关于商业 DNA 检测的更广泛担忧,包括基因数据的永久性、被滥用的风险,以及其潜在的医疗价值。
服务条款变更与仲裁条款
- 23andMe 在数据泄露后不久更新了其服务条款,以加强具有约束力的仲裁、集体诉讼弃权,并加入“批量仲裁”处理机制。
- 许多人认为这一时机是在试图限制近期黑客事件的责任;也有人指出,公司经常更改服务条款,而律师在诉讼期间通常会建议保持沉默。
可执行性与法律争论
- 一些人认为,事后限制权利不太可能适用于在旧服务条款下发生的损害;法院会查看泄露发生时有效的条款。
- 另一些人指出,《联邦仲裁法》使仲裁条款很难被推翻,并警告不要想当然地认为法院会保护消费者。
- 有人把这次变更描述为可能是不公正的、“事实上的欺诈”(fraud in the factum),甚至是合同欺诈;也有人提醒不要把“不公正”与“非法”混为一谈。
- 线程中的一位律师表示,加入集体诉讼弃权在法律上是可以的;它是否适用于既有索赔将是一个现实中的问题。
退出机制与用户行动
- 新的服务条款规定,除非用户在 30 天内选择退出,否则就视为已接受变更,通常方式是发送邮件至 [email protected](邮件和服务条款中的地址不尽相同)。
- 人们分享了退出邮件模板,并建议发送到多个地址;有些人报告 legal@ 的邮件被退回。
- 对于“沉默即同意”的机制,尤其是在通知可能落入垃圾邮件的情况下,许多人感到困惑和愤怒。
数据泄露、安全性与影响范围
- 用户询问究竟泄露了什么;线程中提到姓名、位置、祖源家谱、亲属网络以及其他资料信息;底层基因数据是否泄露则被描述为不明确。
- 一些人批评密码要求和泄露后的措施只是“安全表演”;另一些人反驳说,一次泄露并不能证明系统性无能。
- 还有几个人敦促删除账户并要求销毁样本/数据,同时指出先前的出售/共享或监管访问无法撤销。
基因隐私与实用价值
- 观点分歧很大:一些人一直认为把 DNA 交给一家初创公司显然很危险;另一些人则强调过去对“创新”公司的乐观,以及其健康收益。
- 支持检测的一方提到精准医疗、疾病标记物和祖源发现的潜力;一些安全从业者表示,他们明知是用基因组隐私换取健康洞察。
- 怀疑者强调 DNA 泄露不可逆,未来可能带来歧视(例如保险、就业、执法),以及对从未同意的亲属造成连带伤害。
- 争论还包括 DNA 目前是否比泄露电子邮件/电话号码“更糟”;有人认为它如今只算轻微敏感信息,另一些人则认为未来风险未知但可能巨大。
美国 vs. 欧盟 / 消费者保护
- 多条评论将美国的附和式合同和单方面服务条款变更,与欧盟对不公平条款和突发变更更严格的规则进行对比。
- 来自欧盟的评论者认为,这类自动默认同意和仲裁条款在他们那里大概率无效或对消费者不具约束力。
集体诉讼、批量仲裁与补救
- 一些人预计会出现集体诉讼,并指出已有相关起诉;另一些人则提到“批量仲裁”是一种新策略,即使有仲裁条款,也会让公司付出高昂成本。
- 非客户群体也表现出兴趣,因为他们的亲属使用了这项服务;但他们能否以及如何基于间接伤害加入诉讼仍不明确。