1 ポイント 投稿者 GN⁺ 2023-12-08 | 1件のコメント | WhatsAppで共有
  • 23andMeは、2023年10月に公表されたセキュリティ侵害の影響範囲が計690万人に及ぶと確認した後、紛争を裁判所ではなく仲裁に送る利用規約の変更を適用した
  • 新たな手続きでは、ユーザーはまずカスタマーサポートと最低60日間の非公式交渉を行う必要があり、解決しなければ通常は仲裁に進む
  • 仲裁条項は一部の例外を除いて集団訴訟と集団仲裁を禁じており、同じ被害を受けたユーザーが共同で対応しにくくなる
  • ユーザーは効力発生日などの基準日から30日以内に arbitrationoptout@23andme.com へ書面通知を送れば適用除外を選べるが、案内メールにはこのアドレスが記載されていない
  • 2023年11月30日に適用されたこの変更は、すでに侵害の影響を受けたユーザーにも及び、今後の紛争で裁判を選ぶ余地を大きく狭める

セキュリティ侵害後に利用規約が変更

  • 23andMeは個人向けゲノム解析およびバイオテクノロジー企業で、2023年10月6日に初めて公表されたセキュリティ侵害への対応を続けてきた
  • 10月19日には、最初に犯行声明を出した同じハッカーが別の侵害も主張し、今回は400万件超の遺伝プロフィール記録にアクセスしたと述べた
  • 12月4日、23andMeは侵害の全体規模が計690万人のユーザーに及ぶと確認した
  • 10月14日までに複数の個人が23andMeに対して過失訴訟を提起しており、ユーザーの間では同社の対応がきわめて不十分だったという評価が多かった

新たな紛争解決手続きの要点

  • 23andMeは Terms of Service の更新を通じて、ユーザーを拘束力のある仲裁手続きへ送る変更を進めている
  • 拘束力のある仲裁とは、双方が中立な第三者である仲裁人に主張を示し、仲裁人が証拠を検討して判断を下す仕組みである
  • 重要なのは、仲裁人の判断が最終的で法的執行力を持つため、双方がこれを受け入れなければならず、通常の裁判所に上訴できない点である
  • この方式は消費者契約、雇用紛争、ビジネス紛争などで使われており、裁判手続きより速く、形式張らない場合が多い

利用規約に含まれる主な条項

  • 初期の紛争解決期間

    • ユーザーは23andMeのサービスに関する問題があれば、まずカスタマーサポートに連絡しなければならない
    • 次の法的手続きに進む前に、最低60日間の非公式交渉を試みる必要がある
    • 紛争内容、発生時点、希望する解決策、連絡先を含む詳細なメールが必要である
    • 弁護士がいる場合は、その弁護士も23andMeとあわせて協議しなければならない
  • 裁判所ではなく仲裁へ

    • 60日以内に解決しなければ、通常は裁判ではなく仲裁に移行する
    • 仲裁手続きは仲裁サービス企業JAMSの規則に従う
    • 類似の紛争が多数発生した場合は、NAMによる Mass Arbitration 手続きが使われる可能性がある
  • 仲裁人の判断

    • 仲裁人の判断は最終的である
    • 仲裁人は法に従わなければならず、裁判所が下せる判断を下すことができる
  • 仲裁の例外

    • 知的財産権紛争や少額請求など一部の案件は、ユーザーまたは23andMeが裁判所に持ち込める
  • 集団訴訟の禁止

    • ユーザーは他者と共同で23andMeに対する集団訴訟や集団仲裁を提起できない
    • 各紛争は個別に処理される
  • 分離可能性

    • 紛争解決条項の一部が法的に執行不能であっても、残りの条項は引き続き適用される

セキュリティ侵害をめぐる紛争への影響

  • サイバーセキュリティ侵害に関連して23andMeと紛争が生じた場合、ユーザーはまずカスタマーサポートとの解決を試みなければならない
  • 解決しなければ、例外に当たらない限り、裁判ではなく仲裁に進むことになる
  • 同じ問題を経験したユーザーと一緒に集団訴訟を起こせないため、共同対応の余地が縮小する
  • 利用規約の変更は2023年11月30日に適用され、セキュリティ侵害の影響を受けたユーザーにも及ぶ

30日間のオプトアウト手続き

  • 23andMeはメールでユーザーに利用規約の変更を通知し始めている
  • ユーザーは新条項の基準日から30日以内であれば、仲裁および集団訴訟放棄条項の適用除外を選べる
  • 案内メールには、更新後の利用規約に記載されたオプトアウト先である arbitrationoptout@23andme.com にメールを送る必要があることが含まれていない
  • 更新後の利用規約プレビュー によれば、ユーザーは仲裁および集団訴訟放棄条項に拘束されたくない場合、そのアドレスに書面通知を送る必要がある
  • 通知は、サービスの初回利用日または仲裁・集団訴訟・集団仲裁放棄条項を含む利用規約の発効日から30日以内に送らなければならない
  • ユーザーが仲裁条項をオプトアウトした場合、23andMeもその条項には拘束されない

仲裁が消費者に不利な理由

  • Stanford Graduate School of Business は、仲裁が消費者に不利に働く可能性があるとする記事と研究を公開している
  • その記事は、証券業界における約9,000件の仲裁事例の分析をもとに、仲裁システムが消費者に不利だとみている
  • 企業は、自社に有利な判断を下す可能性のある仲裁人を見つけるうえで情報優位を持っている
  • 仲裁人も、ある案件で企業寄りに振る舞えば将来の案件で選ばれる可能性が大きく高まることを理解している
  • 今回の利用規約変更は消費者よりも23andMe自身を守る効果が大きく、同規模のセキュリティ侵害が再び起きた場合、大規模なユーザーの不満に対する防波堤になりうる

オプトアウトメールの書き方

  • セキュリティ侵害の影響を受け、強制仲裁から外れたい場合は、次のアドレスにメールを送れる
    • legal@23andme.com
    • customercare@23andme.com
    • arbitrationoptout@23andme.com
  • 件名の例は Request to Opt-Out of Updated TOS である
  • メールには次の内容を含める
    • 2023年11月30日付の23andMe利用規約変更に関する連絡であること
    • 23andMeに登録された氏名
    • 23andMeアカウントに紐づくメールアドレス
    • 更新後の利用規約について正式にオプトアウトを求める文言
    • 最近の更新で明記された条項に同意しないという文言
  • ユーザーは返信を保存し、オプトアウトが処理されたことの明示的な確認を求めるべきである
  • 将来再び侵害が発生した場合、その返信は、ユーザーが利用規約変更に拘束されないことを示す証拠になる

1件のコメント

 
GN⁺ 2023-12-08
Hacker News の意見
  • サービス規約を読むほど、コモンロー的な解決策が必要に見える
    ここでコモンローという表現は緩く使っていて、たとえばソフトウェアサービスを情報提供者、ソーシャルネットワーク、現実世界とのインターフェースのようないくつかの事前定義されたカテゴリに分け、それぞれのカテゴリに基本ルールを置くような方式のこと
    オフライン小売業にはすでに似た枠組みがあり、各店舗が自分たちのルールを勝手に作るのではなく、社会的規範の中で営業しなければならない
    現在の構造は、すべての企業が規約で可能な限り多くの法的権益を主張するよう促し、その結果として事実上の企業国家を生み出している。裁判で争えば執行不能になる条項も多く、文化的にも法の支配が弱まり、ユーザーは常に交渉で大きく不利な立場に置かれる

    • そういう法律を実際に導入したら、Hacker News ではすぐに反企業的でイノベーションを妨げると不満が出るだろう
      欧州の複数の国には、すでにこうした法律がかなりある。インターネットで物を買った場合、気に入らなければ14日以内に返品でき、合理的な保証を受けられ、企業は明示的な同意なしに個人情報を乱用できない。強制的な拘束力のある仲裁も認められていない
      規約テンプレートを義務化する必要はなく、基本的な消費者保護法さえあればよい
    • コモンローという表現を緩く使ったのは理解するが、この分野は新しいため、歴史的先例、つまりコモンローが不足している
      だから必要なのはコモンローではなく、実際の法律だと思う
      問題は、法律が非常に具体的でなければならない点にある。企業に「私のデータ」を売らせないようにするには、まず何が私のデータで何が企業のデータなのかを定義しなければならないが、これは思ったより難しい。社会保障番号は私が所有しているものなのか、政府が貸与しているものなのか、公的記録は公共データなのか、といった問題が出てくる
      個人情報は一部にすぎない。金融はどうか、サービスはユーザーを締め出せるのか、一度もお金を払っていなければどうなるのか、投稿を削除できるのか、削除された投稿の引用は残ってよいのか、広告主が特定の人口集団を狙ってよいのか、なども扱わなければならない
      こうした内容を実際の法律として書くのは難しく、多数の人を満足させる法律を作るのはほぼ不可能だ。そうした要求は理解できるが、いざ法律ができたら気に入らない可能性が高い
    • サービス規約とエンドユーザーライセンス契約は、実際に交渉された契約というより私的立法に近い
    • 簡単な答えは、弁護士でなくても読めない、または一定の段落数を超えるサービス規約は拘束力を持たないようにすることだ
      家を買うときは署名1つで終わらず、事実上すべてのページ、そして同じページの複数箇所に署名する。規約も違ってよい理由はない
    • 大陸法的な解決策はどうだろうか
      通常、まだ持っていない権利は放棄できないため、まだ損害が発生していない段階で拘束力のある仲裁条項に署名することはできない
      これに加えて、多数の人に提示される一般規約の限界を定める法律で規約を強く制限し、消費者が企業を相手にしやすくする消費者仲裁委員会も存在する
  • arbitrationoptout@23andme.com に送れる規約変更拒否申請書の草案
    件名: Request to Opt-Out of Updated TOS
    23andMe Team,
    I am contacting you regarding the recent changes to the 23andMe Terms of Service, dated November 30, 2023. My name is [your name as registered with 23andMe], and the email associated with my 23andMe account is [your 23andMe account email].
    I hereby formally request to opt out of the newly updated Terms of Service. I do not consent to the terms as outlined in the recent update.
    Thank you for processing my request promptly.
    [Your Name]

    • arbitrationoptout@23andme.com というアドレスがどこから出てきたのか気になる
      私が受け取ったメールには “please notify us” と書かれていて、リンクは legal@23andme.com 宛てのメールリンクだった
      昨日、新しい規約に同意しないと送るときはそのアドレスを使った
    • 内容証明郵便で送るのがよい。FAX や Telex も可能
      メールだけで送らず、送った事実を証明できる送信方法が必要だ
  • 「通知しなければ同意したものとみなす」という形だが、ユーザーの確認や承諾なしにサービス契約条件を変更することが合法、あるいは執行可能だということはあるのだろうか?

    • 関連する話として、ポーランド競争・消費者保護庁がポーランドで提供されている複数の Amazon サービスのサブスクリプション規約を調査し、昨日の発表で長官がこう述べていた
      「Amazon EU と Amazon Digital UK には、新しいサブスクリプション期間から一方的に価格を変更できる手続きがあった。このような条件は、決済カードがアカウントに紐づけられており、事業者が次のサブスクリプション期間に新しい金額を自動請求する権利を自らに与える状況では、特に消費者にとって有害だ」
      「契約条件は、契約当事者の義務を公正に規律すべきだと、私たちは長年主張してきた。人気が高まるサブスクリプションサービスでは、消費者はサービス提供者を信頼し、定期的に義務を履行するために決済カード情報を預ける。だからといって、その後、事業者が消費者の同意なしに、以前同意した金額より多く請求できるという意味ではない」
      「紐づけられた決済カードの資金を押さえる形で、変更後の料金表に従って自動請求したり、契約条件の重大な変更を一方的に導入したりすることは容認できない」
      https://uokik.gov.pl/aktualnosci.php?news_id=20132 — ポーランド語の発表文
      ここでは Amazon の話だが、同機関は他社のサブスクリプションサービスも調査中である。Amazon EU と Amazon Digital UK は同機関に協力し、今後は予定されている変更を顧客に通知し、顧客がそれを拒否したうえで違約金なしに契約を解約できるようにする予定だ
      インターネットプロバイダーにはすでにこの方式が適用されており、勝手に契約を変更することはできない。ただし「お客様にぴったりのまったく新しい料金プランです」と電話でしつこく勧誘することはできる
      企業の行動を変えさせるよう圧力をかけることは可能だが、23andMe のような特定のサービスにそのまま適用されるかは疑問だ。それでも今回のデータ流出により、各国のデータ保護機関が 23andMe が何をしているのかをより詳しく調べることになる可能性はある
    • 最初に同意するサービス規約の一部として、会社がX日前に通知さえすれば、いつでも規約を変更できるという条項が入っている
    • 英国では、不公正な契約条件や通知には拘束力がない
      「信義誠実の要請に反して、契約上の当事者の権利と義務に重大な不均衡をもたらし、消費者に不利となる場合」と定義されている
      https://www.legislation.gov.uk/ukpga/2015/15/section/62?view...
    • 私の理解では、裁判所はサービス規約そのものが執行可能かどうかすら、まだ十分に検証しておらず、突然の規約更新についてはなおさらだ
    • 一般的に、明示的な同意なしにサービス規約を変更できるとしても、裁判官は仲裁への同意については、メールを無視したことよりも高い基準が必要だと判断する可能性がある
  • 「類似の請求が複数提起された場合に、紛争を迅速に解決し、仲裁手続きを簡素化するため」という文言を見ると、誰かがデータ流出の余波に備えているように見える

  • ハッキングが起きた後で、セキュリティ不備による損害を減らすために規約を事後変更できるというのは、筋が通らない気がする
    それが可能なら、なぜセキュリティを気にする必要があるのか。後で規約だけ変えればいいのだから。有能な弁護士なら十分に争えると思う

  • 規約とは関係なく、規約に同意したことのない家族構成員には、依然として訴訟資格があるかもしれない
    データ流出の影響を受けた、規約に署名していない親族が、兆単位の集団訴訟を率いることになるのだろうか?
    ここでいう集団訴訟は、一部の弁護士だけを裕福にし、不正をした会社が不当利益のごく一部だけを支払って責任を免れるようなものではなく、濫用的な傾向のある業界に大衆への恐れを抱かせることを目的とした訴訟である

  • 母が特に深く考えずにこのサービスを使い、フォームに親族全員の名前を書き込んでしまった。
    受け取った結果はまったく有益ではなく、今では私のDNAの50%が彼らの怪しげなデータベースに入っていて、私には何も拒否する方法がない。
    この組織が本当に嫌いだ。

    • 2021年の New Yorker の記事 How Your Family Tree Could Catch a Killer(https://www.newyorker.com/magazine/2021/11/22/how-your-family-tree-could-catch-a-killer)は非常に多くのことを示しており、プライバシーに対する見方を変えた。
      世界人口のうち驚くほど小さな割合だけがシーケンス解析されていても、サンプルをシーケンスされていない人とも照合できる。記事の表現を借りれば、「遺伝子系譜学は汎用の匿名解除ツールのように機能し得た」。
      だから、母が加入したことにそこまで腹を立てる必要はないのかもしれない。私たちのDNAは、ハードドライブ上の文書と同じ意味で私たちのものだとは言いにくく、そもそも拒否権はなかった可能性が高い。
    • 23andMeはDNA情報は公開されていないと主張しており、SNP情報が盗まれたと述べる一次情報源は見つけにくい。より詳しい記事にはこうある。
      「家系図、誕生日、おおよその地理的位置に関連する機微な個人情報が露出した。一部の場合、同社は、主に侵害されたアカウントを通じて、同じサービスを使うつながりのある家族メンバーの写真や表示名も露出した可能性があると明らかにした。23andMeは、実際の遺伝物質やDNA記録は露出していないと強調している」
      「23andMeの広報担当者はEngadgetに対し、ハッカーがこの方法で約550万人の顧客のDNARプロフィールにアクセスし、DNA Relative参加者140万人のFamily Treeプロフィール情報にもアクセスしたと語った」
      「DNARプロフィールには、表示名や所在地のような自己申告情報だけでなく、DNA Relativesマッチングにおける共有DNAの割合、家族名、予測される関係、祖先レポートといった機微な詳細が含まれている。Family Treeプロフィールには、表示名と関係ラベル、ユーザーが任意で追加した出生年や所在地などの情報が含まれている。10月に侵害が初めて公表された際、同社は調査の結果『遺伝子検査の結果は流出していない』と述べた」
      https://www.engadget.com/23andme-hack-now-estimated-to-affec...
      おそらくStackdiaryの記者が「DNAR profile」を「genetic profile」と訳したのだろうが、この用語には標準的な定義がない。それでも定義があるなら、少なくとも一部のDNA情報を意味すると推測したのだと思う。
      23andMeが嘘をついているか、実際に何が起きたのか分かっていない可能性もあるが、もしそうなら追加開示が義務づけられた時点でまたニュースになるだろう。
    • 最悪なのは、ユーザーが提出したデータを使って他人を引き込むソーシャルメディア式の戦術だ。
      明日にでも差分プライバシーのようなものを使い、ある程度プライバシーを守りながらDNAを共有して親族を探せる責任あるDNAサービスが登場するとしよう。
      それでも始めることすらできないだろう。親族はすでにこのサービスやAncestry、MyHeritage、FamilyTreeDNAにいるからだ。これらの会社も例外なく薄汚い米国またはイスラエルの巨大企業で、信用できる度合いは投げられる距離ほどしかないが、1インチにも満たない。
    • 少し気分をよくしたいなら、プロプライエタリコードの違法コピーを理由に、23andMeへDMCA削除要請を出してみてもいいかもしれない。母がその複製を引き起こしたようなものだから。
    • ユーザーを特定するのに、必ずしも母である必要はない。
      いとこがやっていても簡単に特定され得る。基本的に血縁者の誰かがこうしたサービスを使えば、ユーザーは容易に特定可能になる。
  • ひとつ利点はあるかもしれない。
    強制的な拘束的仲裁が適用されると、まさにその企業自身が個別に提起される何千件もの案件を処理しきれず、自分で自分の首を絞めることがあり得る。
    https://www.nytimes.com/2020/04/06/business/arbitration-over...

    • 23andMeの法務担当者たちは、その点をすでに考えているようだ。Ars Technicaの報道[1]によると、更新された規約には大量仲裁の手続きも新たに説明されている。
      「同一または類似の主題と、共通する法律上または事実上の争点を共有する仲裁請求が25件以上提起され、請求を提出した当事者の弁護士が同一または連携している場合」、これは「Mass Arbitration」と見なされる。
      すべての大量仲裁紛争は、「全国的に認知された仲裁提供者」であるNational Arbitration and Mediationで解決される。
      [1] https://arstechnica.com/tech-policy/2023/12/23andme-changes-...
  • 誰か確認してほしい。EU/EEA/EFTAで強制的な拘束的仲裁は認められているのか?
    そうでないなら、フランスやドイツの顧客はどうなるのか? この契約は完全に執行不能に見える。
    さらに言えば、意図的に執行不能な契約を作る行為は違法であってほしい。あまりにも多くの企業が、普通の人には理解できず、執行不能かどうかも分からないような恐ろしい契約を作り出している。

    • 顧客が個人、つまり消費者であれば認められない。
      Directive 2013/11/EU 第10条は、「加盟国は、消費者と事業者が苦情をADR機関に付託することに合意した場合、その合意が紛争発生前に締結され、消費者から紛争解決のために裁判所へ提訴する権利を奪う効果を持つなら、消費者を拘束しないよう保証しなければならない」と規定している。
      https://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=OJ:L:...
      ただし紛争発生後、たとえば和解の一部として顧客が権利を放棄することまでは妨げていない。
    • フランスの顧客なら、フランスには23andMeの顧客はいない。
      ここでは裁判所の命令なしのDNA検査が違法だからだ。