Два регулатора, две различни представи за „безопасно“

Всеки, който се надява, че един-единствен инструмент за проверка на възрастта може да удовлетвори както регулаторите на Европейския съюз, така и тези на Обединеното кралство, ще бъде изненадан. Според правен анализ на проекта на Европейската комисия за EU KIDS Act Брюксел се насочва към предписващ модел, който би изисквал сертифицирана технология за проверка на възрастта с нулево знание. Междувременно комуникационният регулатор на Обединеното кралство Ofcom е поел съвсем различен път, като е установил стандарт, основан на резултатите, който се фокусира върху постигнатите резултати, вместо да налага конкретен технически метод.

Тази разлика е от огромно значение за платформите, разработчиците на приложения и защитниците на поверителността. Тя има значение и за обикновените потребители, които ще бъдат помолени да докажат възрастта си, за да получат достъп до онлайн услуги, били те социални мрежи, игрови платформи или друго цифрово съдържание, насочено към защита на непълнолетни.

Сертифицираният подход на ЕС с нулево знание

Предложението на Европейската комисия, част от по-широк законодателен тласък, който вече привлече внимание заради изтекли планове за ограничаване на достъпа на лица под 15 години до социални мрежи, изглежда благоприятства конкретна техническа архитектура: сертифицирана проверка на възрастта с нулево знание. В практически план доказателствата с нулево знание са криптографски методи, които позволяват на дадена система да потвърди факт, например дали някой е над определена възраст, без да разкрива основните лични данни, използвани за установяването на този факт.

Това на теория е концепция, ориентирана към поверителността. Вместо да качва сканиран паспорт или изображение на лицето си към трети страни за проверка, системата с нулево знание в идеалния случай би позволила на потребителя да докаже, че отговаря на възрастов праг, като същевременно запази действителната си дата на раждане, документите си за самоличност и биометричните си данни поверителни. Но изискването този метод да бъде „сертифициран“ въвежда слой бюрокрация и стандартизация, за който все още няма ясна, universally възприета техническа рамка в ЕС. Платформите, работещи в Европа, ще трябва да приемат не просто каквато и да е проверка, щадяща поверителността, а такава, която отговаря на конкретна сертификационна летва, определена от регулаторите.

Този предписващ подход вече предизвика дебат. По-ранни публикации за законодателството, включително опасения, че то може да наложи изисквания за проверка на възрастта върху онлайн игри, подсказват, че обхватът на засегнатите услуги е широк и засяга не само социалните мрежи, но и интерактивните развлечения и други платформи, популярни сред по-младите потребители.

Стандартът на Ofcom, основан на резултатите

От другата страна на Ламанша подходът на Обединеното кралство съгласно Ofcom изглежда доста различен. Вместо да налага конкретен криптографски метод, Ofcom е установил това, което се описва като стандарт за резултата. Това означава, че платформите имат свобода как да проверяват възрастта, стига процесът на проверка действително да постига предвидения резултат: да държи непълнолетните потребители далеч от съдържание или функции с възрастово ограничение.

Тази гъвкавост звучи привлекателно на пръв поглед, но създава и несигурност. Без единен технически мандат компаниите, работещи в Обединеното кралство, може да приемат пъстра съвкупност от методи за проверка, вариращи от проверка на документи до оценка на възрастта по лице и услуги за проверка от трети страни, всеки с различни компромиси по отношение на поверителността. Стандартът, основан на резултатите, прехвърля повече отговорност върху платформите да докажат, че избраният от тях метод работи, вместо да им даде ясен технически план за следване.

Последици за поверителността при фрагментирана система

Основният проблем, изтъкнат от това регулаторно разминаване, е, че една-единствена система за проверка на възрастта, изградена да отговаря на изискванията за сертификация на ЕС, може да не покрие автоматично теста за резултат на Ofcom, и обратното. Компаниите, работещи на двата пазара, което включва повечето големи платформи, вероятно ще трябва да поддържат отделни или адаптирани системи за проверка за потребителите в ЕС и Обединеното кралство.

Тази фрагментация носи реални последици за поверителността. Повече системи за проверка означават повече точки, в които личните данни, били те биометрични, документни или поведенчески, могат да бъдат събирани, обработвани или потенциално изложени. Това също означава, че потребителите може да се сблъскат с непоследователна защита на поверителността в зависимост от това откъде влизат в системата. Система с нулево знание в ЕС може наистина да минимизира излагането на данни, докато метод с качване на документи, използван за покриване на стандарта за резултат на Ofcom в Обединеното кралство, може да включва предаването на значително повече лична информация.

За по-малките платформи и разработчици без ресурсите да изградят или лицензират сертифицирани инструменти за проверка, специфични за юрисдикцията, тежестта на спазването на изискванията може да бъде значителна. Това от своя страна може да тласне някои услуги към доставчици на проверка от трети страни, което допълнително да концентрира чувствителни данни за възраст и самоличност в ръцете на по-малък брой компании.

Какво означава това за вас

Ако използвате социални мрежи, игрови платформи или други онлайн услуги, които попадат под EU KIDS Act или правилата за онлайн безопасност на Обединеното кралство, очаквайте да срещнете повече подкани за проверка на възрастта през следващите месеци и години, и очаквайте видът на проверката да варира в зависимост от платформата и местоположението ви. Подкана, която иска селфи, сканиране на документ или криптографско доказателство за възраст, не е непременно сама по себе си предупредителен знак, но си струва да разберете какво всъщност прави всеки метод с вашите данни.

Проверките, базирани на нулево знание, обикновено са по-защитаващият поверителността вариант, тъй като са предназначени да потвърдят възрастта, без да разкриват пълната ви самоличност. Качването на документи или биометрични данни носи повече риск, тъй като тези данни трябва да бъдат съхранявани, обработвани или проверявани от някого, дори временно. Четенето на политиката за поверителност на дадена платформа преди завършване на проверка на възрастта, когато е възможно, остава един от най-добрите начини да разберете с какво се съгласявате.

Ключови изводи

EU KIDS Act и британската рамка на Ofcom се насочват към различни технически изисквания за проверка на възрастта, което означава, че нито едно единствено решение няма да удовлетвори и двата режима. Потребителите трябва да обръщат внимание на това кой метод за проверка използва дадена платформа, да предпочитат услуги, които ясно разкриват практиките си за обработка на данни, и да бъдат предпазливи при качването на документи за самоличност, когато съществува по-малко инвазивна алтернатива. С развитието на това законодателство очаквайте продължителен контрол върху това как тези разминаващи се правила се отразяват както на резултатите за безопасността на децата, така и на ежедневната поверителност на потребителите.