LOS ANGELES — El fiscal general de California demandó el jueves a la empresa de pruebas genéticas anteriormente conocida como 23andMe, alegando que no protegió los datos confidenciales de los usuarios en una violación de seguridad en 2023 que afectó a casi 7 millones de personas en todo el país.
El fiscal general Rob Bonta presentó la demanda contra Chrome Holding Co., cuyo nombre cambió a 23andMe después de declararse en quiebra en marzo pasado. 23andme es conocido por sus kits de pruebas de ADN directos al consumidor que brindan a los clientes información sobre su ascendencia y predisposiciones genéticas para ciertas condiciones de salud.
La demanda exige varias sanciones civiles contra 23andMe y medidas cautelares que impidan a la empresa seguir violando las leyes de protección de la privacidad de California.
La compañía ha reconocido que sufrió una importante brecha de seguridad en 2023 que provocó el acceso a unas 14.000 cuentas, a través de las cuales pudieron robar los datos de casi 7 millones de clientes. El ciberataque utilizó «relleno de credenciales», que aprovecha la tendencia de los clientes a utilizar contraseñas débiles o comunes o a reutilizar contraseñas entre varias cuentas.
La oficina de Bonta dijo que se trataba de un ataque bien conocido del que las empresas deberían saber cómo protegerse. Los atacantes utilizaron credenciales de cuentas de usuario robadas, incluidas las de una violación masiva de datos en octubre de 2017 que afectó a MyHeritage, uno de los antiguos socios de 23andMe. Después de esa infracción, 23andMe no adoptó protocolos comunes, como pedir a los clientes que restablecieran sus contraseñas o utilizaran autenticación multifactor.
23andMe no respondió de inmediato a una solicitud de comentarios enviada por correo electrónico.
«Las medidas de seguridad de 23andMe eran tan laxas que el actor de amenazas pudo operar sin ser detectado dentro de los sistemas de 23andMe durante más de cinco meses y, sorprendentemente, 23andMe solo comenzó a investigar después de que el actor de amenazas ofreció los datos de usuario robados para la venta en la web oscura y se acercó a 23andMe para exigir un rescate», dijeron los fiscales en la denuncia.
En octubre de 2023, los datos robados aparecieron a la venta en la web oscura, y el cartel promocionaba específicamente que alrededor de 1,1 millones de datos de consumidores pertenecían a usuarios de islas de Asia y el Pacífico y judíos asquenazíes.
“La venta de estos datos en la web oscura tuvo lugar en medio de un período de creciente odio y violencia antiasiático-estadounidenses y de las islas del Pacífico y antisemitas”, dijo Bonta en un comunicado de prensa. «Esto es inquietante e increíblemente peligroso».
Algunos de los datos robados incluían datos genéticos sin procesar, informes de salud, ADN compartido con otros familiares y ubicaciones y años de nacimiento de los familiares.
La demanda dice que después de notificar al público sobre la infracción, 23andMe continuó engañando a los consumidores sobre la gravedad de la infracción y el papel de la empresa en ella.
La compañía ha dicho que se enteró de la violación hasta octubre de 2023, cuando los datos robados se publicaron para la venta en la web oscura. Sin embargo, la demanda dice que la compañía no investigó adecuadamente las señales de alerta que aparecieron meses antes, como un «aumento sospechoso en los intentos de inicio de sesión de los usuarios» en julio y una publicación de Reddit que discutía una posible violación y venta de datos de usuarios en agosto.
Los datos genéticos requieren «uno de los niveles más altos de protección» y la ley de California «exige una mayor obligación legal» para protegerlos, según la demanda.
Bonta también intervino para garantizar que los datos genéticos de los clientes no fueran mal manejados durante la bancarrota del Capítulo 11 y la venta de activos de 23andMe, argumentando que la Ley de Privacidad de la Información Genética de California exigía que las empresas obtuvieran el consentimiento de los clientes antes de vender su información genética a terceros. Sin embargo, se permitió que continuara la venta.
En 2024, 23andMe acordó pagar un acuerdo de 30 millones de dólares en una demanda colectiva que acusaba a la empresa de no proteger a los clientes cuya información personal quedó expuesta en la infracción. La cantidad se elevó a 50 millones de dólares para resolver la mayoría de las reclamaciones de clientes estadounidenses y recibió la aprobación final en enero por parte de un juez federal que supervisa la quiebra de 23andMe.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.













































































