Zwei Regulierungsbehörden, zwei verschiedene Vorstellungen von „sicher“
Wer gehofft hat, dass ein einziges Altersverifikationstool sowohl die Regulierungsbehörden der Europäischen Union als auch des Vereinigten Königreichs zufriedenstellen könnte, wird eine Überraschung erleben. Laut einer rechtlichen Analyse des Entwurfs der Europäischen Kommission zum EU KIDS Act bewegt sich Brüssel auf ein präskriptives Modell zu, das zertifizierte Zero-Knowledge-Altersverifikationstechnologie vorschreiben würde. Unterdessen hat die britische Kommunikationsregulierungsbehörde Ofcom einen völlig anderen Weg eingeschlagen und einen ergebnisbasierten Standard festgelegt, der sich auf Ergebnisse konzentriert, anstatt eine bestimmte technische Methode vorzuschreiben.
Der Unterschied ist enorm wichtig für Plattformen, App-Entwickler und Datenschutzbefürworter. Er ist auch wichtig für alltägliche Nutzer, die aufgefordert werden, ihr Alter nachzuweisen, um auf Online-Dienste zuzugreifen, sei es soziale Medien, Gaming-Plattformen oder andere digitale Inhalte, die dem Schutz von Minderjährigen dienen.
Der zertifizierte Zero-Knowledge-Ansatz der EU
Der Vorschlag der Europäischen Kommission, Teil eines breiteren legislativen Vorstoßes, der bereits durch durchgesickerte Pläne zur Einschränkung des Social-Media-Zugangs für unter 15-Jährige Aufmerksamkeit erregt hat, scheint eine bestimmte technische Architektur zu bevorzugen: zertifizierte Zero-Knowledge-Altersverifikation. In der Praxis sind Zero-Knowledge-Beweise kryptografische Methoden, die es einem System ermöglichen, eine Tatsache zu bestätigen, beispielsweise ob jemand über einem bestimmten Alter ist, ohne die zugrunde liegenden personenbezogenen Daten offenzulegen, die zur Feststellung dieser Tatsache verwendet wurden.
Dies ist theoretisch ein datenschutzfreundliches Konzept. Anstatt einen Passscan oder ein Gesichtsbild an einen Drittanbieter-Verifizierer hochzuladen, würde ein Zero-Knowledge-System idealerweise einem Nutzer ermöglichen, nachzuweisen, dass er eine Altersschwelle erreicht, während sein tatsächliches Geburtsdatum, seine Identitätsdokumente und biometrischen Daten privat bleiben. Aber die Anforderung, dass diese Methode „zertifiziert“ sein muss, führt eine Bürokratie- und Standardisierungsebene ein, für die es noch keinen klaren, universell anerkannten technischen Rahmen in der EU gibt. Plattformen, die in Europa tätig sind, müssten nicht nur irgendeine datenschutzfreundliche Verifikation übernehmen, sondern eine, die einen bestimmten von Regulierungsbehörden festgelegten Zertifizierungsstandard erfüllt.
Dieser präskriptive Ansatz hat bereits Debatten ausgelöst. Frühere Berichte über die Gesetzgebung, einschließlich Bedenken, dass sie Altersverifikationsanforderungen für Online-Spiele erzwingen könnte, deuten darauf hin, dass der Umfang der betroffenen Dienste breit ist und nicht nur soziale Medien, sondern auch interaktive Unterhaltung und andere bei jüngeren Nutzern beliebte Plattformen berührt.
Ofcoms ergebnisbasierter Standard
Auf der anderen Seite des Ärmelkanals sieht der Ansatz des Vereinigten Königreichs unter Ofcom ganz anders aus. Anstatt eine bestimmte kryptografische Methode vorzuschreiben, hat Ofcom das festgelegt, was als Ergebnisstandard bezeichnet wird. Das bedeutet, dass Plattformen Spielraum darin haben, wie sie das Alter verifizieren, solange der Verifikationsprozess tatsächlich das beabsichtigte Ergebnis erzielt: minderjährige Nutzer von altersbeschränkten Inhalten oder Funktionen fernzuhalten.
Diese Flexibilität klingt auf den ersten Blick attraktiv, schafft aber auch Unsicherheit. Ohne ein einheitliches technisches Mandat könnten Unternehmen, die im Vereinigten Königreich tätig sind, ein Flickwerk von Verifikationsmethoden übernehmen, von Dokumentenprüfungen über Gesichtsaltersschätzung bis hin zu Verifikationsdiensten von Drittanbietern, jede mit unterschiedlichen Datenschutz-Kompromissen. Ein ergebnisbasierter Standard verlagert mehr Verantwortung auf die Plattformen, um zu beweisen, dass ihre gewählte Methode funktioniert, anstatt ihnen eine klare technische Blaupause zur Befolgung zu geben.
Datenschutzimplikationen eines fragmentierten Systems
Das Kernproblem, das durch diese regulatorische Divergenz hervorgehoben wird, ist, dass ein einziges Altersverifikationssystem, das entwickelt wurde, um die EU-Zertifizierungsanforderungen zu erfüllen, möglicherweise nicht automatisch den Ergebnistest von Ofcom besteht und umgekehrt. Unternehmen, die in beiden Märkten tätig sind, was die meisten großen Plattformen einschließt, werden wahrscheinlich separate oder angepasste Verifikationssysteme für EU- und UK-Nutzer betreiben müssen.
Diese Fragmentierung hat reale Datenschutzkonsequenzen. Mehr Verifikationssysteme bedeuten mehr Punkte, an denen personenbezogene Daten, ob biometrisch, dokumentenbasiert oder verhaltensbezogen, gesammelt, verarbeitet oder potenziell offengelegt werden könnten. Es bedeutet auch, dass Nutzer je nachdem, wo sie sich gerade anmelden, inkonsistente Datenschutzstandards erleben könnten. Ein Zero-Knowledge-System in der EU könnte die Datenoffenlegung tatsächlich minimieren, während eine Dokumenten-Upload-Methode, die verwendet wird, um Ofcoms Ergebnisstandard im Vereinigten Königreich zu erfüllen, die Herausgabe erheblich mehr persönlicher Informationen beinhalten könnte.
Für kleinere Plattformen und Entwickler ohne die Ressourcen, zertifizierte, jurisdiktionsspezifische Verifikationstools zu entwickeln oder zu lizenzieren, könnte die Compliance-Last erheblich sein. Das wiederum könnte einige Dienste zu Verifikationsanbietern von Drittanbietern drängen und sensible Alters- und Identitätsdaten weiter in den Händen einer kleineren Anzahl von Unternehmen konzentrieren.
Was das für Sie bedeutet
Wenn Sie soziale Medien, Gaming-Plattformen oder andere Online-Dienste nutzen, die entweder unter den EU KIDS Act oder die britischen Online-Sicherheitsregeln fallen, sollten Sie in den kommenden Monaten und Jahren mit mehr Altersverifikationsaufforderungen rechnen, und erwarten Sie, dass die Art der Prüfung je nach Plattform und Ihrem Standort variiert. Eine Aufforderung, ein Selfie, einen Dokumentenscan oder einen kryptografischen Altersnachweis anzugeben, ist an sich nicht unbedingt ein Warnsignal, aber es lohnt sich zu verstehen, was jede Methode tatsächlich mit Ihren Daten macht.
Zero-Knowledge-basierte Prüfungen sind im Allgemeinen die datenschutzfreundlichere Option, da sie darauf ausgelegt sind, das Alter zu bestätigen, ohne Ihre vollständige Identität offenzulegen. Dokumenten- oder Biometrie-Uploads bergen mehr Risiken, da diese Daten von jemandem gespeichert, verarbeitet oder verifiziert werden müssen, sei es auch nur vorübergehend. Das Lesen der Datenschutzrichtlinie einer Plattform vor Abschluss einer Altersprüfung bleibt, wenn möglich, eine der besten Möglichkeiten zu verstehen, womit Sie sich einverstanden erklären.
Wichtige Erkenntnisse
Der EU KIDS Act und Ofcoms UK-Rahmenwerk bewegen sich auf unterschiedliche technische Anforderungen für die Altersverifikation zu, was bedeutet, dass keine einzige Lösung beide Regime erfüllen wird. Nutzer sollten darauf achten, welche Verifikationsmethode eine Plattform verwendet, Dienste bevorzugen, die ihre Datenverarbeitungspraktiken klar offenlegen, und vorsichtig sein beim Hochladen von Identitätsdokumenten, wenn eine weniger invasive Alternative existiert. Während sich diese Gesetzgebung weiterentwickelt, ist mit anhaltender Prüfung zu rechnen, wie diese divergierenden Regeln sowohl die Ergebnisse der Kindersicherheit als auch die alltägliche Privatsphäre der Nutzer beeinflussen.




