To regulatorer, to forskellige idéer om 'sikker'

Enhver, der håber, at et enkelt aldersverifikationsværktøj kan opfylde både Den Europæiske Unions og Det Forenede Kongeriges regulatorers krav, vil blive overrasket. Ifølge juridisk analyse af Europa-Kommissionens udkast til EU KIDS Act bevæger Bruxelles sig i retning af en præskriptiv model, der vil kræve certificeret zero-knowledge-aldersverifikationsteknologi. Imens har Storbritanniens kommunikationsregulator Ofcom valgt en helt anden vej og fastsat en resultatbaseret standard, der fokuserer på resultater frem for at diktere en specifik teknisk metode.

Forskellen er enormt vigtig for platforme, app-udviklere og fortalere for privatlivets fred. Den er også vigtig for almindelige brugere, der vil blive bedt om at bevise deres alder for at få adgang til onlinetjenester, hvad enten det er sociale medier, spilplatforme eller andet digitalt indhold rettet mod at beskytte mindreårige.

EU's certificerede zero-knowledge-tilgang

Europa-Kommissionens forslag, som er en del af et bredere lovgivningsmæssigt fremstød, der allerede har tiltrukket sig opmærksomhed på grund af lækkede planer om at begrænse adgangen til sociale medier for personer under 15, ser ud til at foretrække en specifik teknisk arkitektur: certificeret zero-knowledge-aldersverifikation. I praksis er zero-knowledge-beviser kryptografiske metoder, der gør det muligt for et system at bekræfte et faktum, såsom hvorvidt nogen er over en vis alder, uden at afsløre de underliggende personoplysninger, der bruges til at fastslå dette faktum.

Dette er i teorien et privatlivsfremmende koncept. I stedet for at uploade en scanning af et pas eller et ansigtsbillede til en tredjepartsverifikator, vil et zero-knowledge-system ideelt set lade en bruger bevise, at de opfylder en aldersgrænse, mens deres faktiske fødselsdato, identitetsdokumenter og biometriske data forbliver private. Men kravet om, at denne metode skal være 'certificeret', indfører et lag af bureaukrati og standardisering, som endnu ikke har en klar, universelt vedtaget teknisk ramme i hele EU. Platforme, der opererer i Europa, vil skulle vedtage ikke bare enhver privatlivsbevarende verifikation, men en der opfylder en specifik certificeringsstandard fastsat af regulatorer.

Denne præskriptive tilgang har allerede skabt debat. Tidligere rapportering om lovgivningen, herunder bekymringer for, at den kan påtvinge krav om aldersverifikation på online-spil, tyder på, at omfanget af berørte tjenester er bredt og ikke kun berører sociale medier, men også interaktiv underholdning og andre platforme, der er populære blandt yngre brugere.

Ofcoms resultatbaserede standard

På den anden side af kanalen ser Storbritanniens tilgang under Ofcom ganske anderledes ud. I stedet for at påbyde en specifik kryptografisk metode har Ofcom fastsat det, der beskrives som en resultatstandard. Det betyder, at platforme har frihed til at vælge, hvordan de verificerer alder, så længe verifikationsprocessen faktisk opnår det tilsigtede resultat: at holde mindreårige brugere væk fra aldersbegrænset indhold eller funktioner.

Denne fleksibilitet lyder umiddelbart tiltalende, men den skaber også usikkerhed. Uden et enkelt teknisk påbud kan virksomheder, der opererer i Storbritannien, vedtage en lappetæppe af verifikationsmetoder, der spænder fra dokumenttjek til ansigtsalderestimering til tredjepartsverifikationstjenester, hver med forskellige kompromiser for privatlivets fred. En resultatbaseret standard flytter mere ansvar over på platformene for at bevise, at deres valgte metode virker, i stedet for at give dem en klar teknisk blueprint at følge.

Privatlivsmæssige konsekvenser af et fragmenteret system

Kerneproblemet, der fremhæves af denne regulatoriske divergens, er, at et enkelt aldersverifikationssystem bygget til at opfylde EU's certificeringskrav måske ikke automatisk opfylder Ofcoms resultattest, og omvendt. Virksomheder, der opererer på begge markeder, hvilket omfatter de fleste større platforme, vil sandsynligvis skulle køre separate eller tilpassede verifikationssystemer for EU- og britiske brugere.

Denne fragmentering har reelle konsekvenser for privatlivets fred. Flere verifikationssystemer betyder flere punkter, hvor personoplysninger, hvad enten de er biometriske, dokumentbaserede eller adfærdsmæssige, kan indsamles, behandles eller potentielt afsløres. Det betyder også, at brugere kan opleve inkonsekvent beskyttelse af privatlivets fred afhængigt af, hvor de logger ind fra. Et zero-knowledge-system i EU kan måske virkelig minimere dataeksponering, mens en dokumentuploadmetode brugt til at opfylde Ofcoms resultatstandard i Storbritannien kan indebære at afgive betydeligt flere personoplysninger.

For mindre platforme og udviklere uden ressourcer til at bygge eller licensere certificerede, jurisdiktionsspecifikke verifikationsværktøjer kan overholdelsesbyrden være betydelig. Det kan igen skubbe nogle tjenester i retning af tredjepartsverifikationsleverandører, hvilket yderligere koncentrerer følsomme alders- og identitetsdata i hænderne på et mindre antal virksomheder.

Hvad dette betyder for dig

Hvis du bruger sociale medier, spilplatforme eller andre onlinetjenester, der er omfattet af enten EU KIDS Act eller britiske regler for onlinesikkerhed, kan du forvente at støde på flere aldersverifikationsprompter i de kommende måneder og år, og forvent, at typen af tjek varierer afhængigt af platformen og din placering. En prompt, der beder om en selfie, en dokumentscanning eller et kryptografisk aldersbevis, er ikke nødvendigvis et advarselstegn i sig selv, men det er værd at forstå, hvad hver metode faktisk gør med dine data.

Zero-knowledge-baserede tjek er generelt den mere privatlivsbeskyttende mulighed, da de er designet til at bekræfte alder uden at afsløre din fulde identitet. Dokument- eller biometriske uploads indebærer større risiko, da disse data skal opbevares, behandles eller verificeres af nogen, selv midlertidigt. At læse en platforms privatlivspolitik, før du gennemfører et alderstjek, når det er muligt, er fortsat en af de bedste måder at forstå, hvad du accepterer.

Vigtige pointer

EU KIDS Act og Ofcoms britiske rammeværk bevæger sig i retning af forskellige tekniske krav til aldersverifikation, hvilket betyder, at ingen enkelt løsning vil opfylde begge regimer. Brugere bør være opmærksomme på, hvilken verifikationsmetode en platform bruger, foretrække tjenester, der klart oplyser deres datahåndteringspraksis, og være forsigtige med at uploade identitetsdokumenter, når et mindre indgribende alternativ findes. I takt med at denne lovgivning udvikler sig yderligere, kan man forvente fortsat granskning af, hvordan disse divergerende regler påvirker både resultater for børns sikkerhed og almindelige brugeres privatliv.