Kaksi sääntelyviranomaista, kaksi erilaista käsitystä "turvallisesta"

Kaikki, jotka toivovat, että yksi ikävahvistustyökalu voisi täyttää sekä Euroopan unionin että Yhdistyneen kuningaskunnan sääntelyviranomaisten vaatimukset, tulevat yllättymään. Euroopan komission EU KIDS Act -luonnoksen oikeudellisen analyysin mukaan Bryssel on siirtymässä kohti määräävää mallia, joka edellyttäisi sertifioitua nollatietämykseen perustuvaa ikävahvistusteknologiaa. Samaan aikaan Yhdistyneen kuningaskunnan viestintäviranomainen Ofcom on valinnut täysin erilaisen lähestymistavan asettamalla tulosperusteisen standardin, joka keskittyy tuloksiin sen sijaan, että määrättäisiin tietystä teknisestä menetelmästä.

Tämä ero on valtavan merkittävä alustoille, sovelluskehittäjille ja yksityisyyden puolustajille. Se on merkittävä myös tavallisille käyttäjille, joita tullaan pyytämään todistamaan ikänsä päästäkseen verkkopalveluihin, olipa kyseessä sosiaalinen media, pelialustat tai muu digitaalinen sisältö, jonka tarkoituksena on suojella alaikäisiä.

EU:n sertifioitu nollatietämykseen perustuva lähestymistapa

Euroopan komission ehdotus, osana laajempaa lainsäädäntöaloitetta, joka on jo herättänyt huomiota vuotaneiden suunnitelmien vuoksi rajoittaa alle 15-vuotiaiden pääsyä sosiaaliseen mediaan, näyttää suosivan tiettyä teknistä arkkitehtuuria: sertifioitua nollatietämykseen perustuvaa ikävahvistusta. Käytännössä nollatietämyksen todistukset ovat kryptografisia menetelmiä, joiden avulla järjestelmä voi vahvistaa tosiasian, kuten sen, onko joku tietyn ikärajan yläpuolella, paljastamatta taustalla olevia henkilötietoja, joita käytettiin tämän tosiasian todentamiseen.

Tämä on teoriassa yksityisyyttä edistävä konsepti. Sen sijaan, että lataisi passin skannauksen tai kasvokuvan kolmannen osapuolen todentajalle, nollatietämykseen perustuva järjestelmä ihanteellisesti antaisi käyttäjän todistaa täyttävänsä ikärajan pitäen samalla todellisen syntymäaikansa, henkilöllisyystodistuksensa ja biometriset tietonsa yksityisinä. Mutta vaatimus siitä, että tämä menetelmä on "sertifioitu", tuo mukanaan byrokratian ja standardoinnin kerroksen, jolle ei vielä ole selkeää, yleisesti käyttöön otettua teknistä kehystä koko EU:ssa. Euroopassa toimivien alustojen olisi otettava käyttöön ei mitä tahansa yksityisyyttä säilyttävää vahvistusta, vaan sellainen, joka täyttää sääntelyviranomaisten asettaman erityisen sertifiointivaatimuksen.

Tämä määräävä lähestymistapa on jo herättänyt keskustelua. Aiempi uutisointi lainsäädännöstä, mukaan lukien huolet siitä, että se voisi pakottaa ikävahvistusvaatimukset verkkopeleihin, viittaa siihen, että vaikutuksen alaisten palvelujen kirjo on laaja, koskettaen paitsi sosiaalista mediaa myös interaktiivista viihdettä ja muita nuorten käyttäjien suosimia alustoja.

Ofcomin tulosperusteinen standardi

Kanaalin toisella puolella Yhdistyneen kuningaskunnan lähestymistapa Ofcomin alaisuudessa näyttää melko erilaiselta. Sen sijaan, että määrättäisiin tietystä kryptografisesta menetelmästä, Ofcom on asettanut niin sanotun tulosstandardin. Tämä tarkoittaa, että alustoilla on vapaus päättää, miten ne vahvistavat iän, kunhan vahvistusprosessi todella saavuttaa aiotun tuloksen: pitää alaikäiset käyttäjät poissa ikärajoitettujen sisältöjen tai ominaisuuksien parista.

Tämä joustavuus kuulostaa pinnallisesti houkuttelevalta, mutta se luo myös epävarmuutta. Ilman yhtä teknistä vaatimusta Yhdistyneessä kuningaskunnassa toimivat yritykset saattavat ottaa käyttöön tilkkutäkkimäisen valikoiman vahvistusmenetelmiä, asiakirjatarkistuksista kasvojen iän arviointiin ja kolmannen osapuolen vahvistuspalveluihin, joista jokaisella on erilaiset yksityisyysvaikutukset. Tulosperusteinen standardi siirtää enemmän vastuuta alustoille osoittaa valitun menetelmän toimivuus sen sijaan, että ne saisivat selkeän teknisen mallin noudatettavakseen.

Pirstaloituneen järjestelmän yksityisyysvaikutukset

Tämän sääntelyllisen eron korostama ydinkysymys on, että yksi ikävahvistusjärjestelmä, joka on rakennettu täyttämään EU:n sertifiointivaatimukset, ei välttämättä automaattisesti läpäise Ofcomin tulosvaatimusta, ja päinvastoin. Molemmilla markkinoilla toimivat yritykset, joihin kuuluu suurin osa merkittävistä alustoista, tarvitsevat todennäköisesti erilliset tai mukautetut vahvistusjärjestelmät EU- ja UK-käyttäjille.

Tämä pirstaloituminen tuo mukanaan todellisia yksityisyysseurauksia. Useammat vahvistusjärjestelmät tarkoittavat useampia kohtia, joissa henkilötietoja, olivatpa ne biometrisiä, asiakirjapohjaisia tai käyttäytymiseen liittyviä, voitaisiin kerätä, käsitellä tai mahdollisesti paljastaa. Se tarkoittaa myös, että käyttäjät saattavat kokea epäjohdonmukaista yksityisyyden suojelua riippuen siitä, mistä he sattuvat kirjautumaan sisään. Nollatietämykseen perustuva järjestelmä EU:ssa saattaisi aidosti minimoida tietojen paljastumisen, kun taas Yhdistyneessä kuningaskunnassa Ofcomin tulosstandardin täyttämiseksi käytetty asiakirjojen latausmenetelmä voisi tarkoittaa huomattavasti suuremman henkilötietomäärän luovuttamista.

Pienemmille alustoille ja kehittäjille, joilla ei ole resursseja rakentaa tai lisensoida sertifioituja, lainkäyttöaluekohtaisia vahvistustyökaluja, vaatimustenmukaisuustaakka voi olla merkittävä. Tämä puolestaan voisi työntää joitakin palveluita kohti kolmannen osapuolen vahvistusmyyjiä, mikä edelleen keskittäisi arkaluontoisia ikä- ja henkilöllisyystietoja pienemmän joukon yritysten käsiin.

Mitä tämä tarkoittaa sinulle

Jos käytät sosiaalista mediaa, pelialustoja tai muita verkkopalveluita, jotka kuuluvat joko EU KIDS Actin tai Yhdistyneen kuningaskunnan verkkoturvallisuussääntöjen piiriin, odota kohtaavasi enemmän ikävahvistuskehotuksia tulevina kuukausina ja vuosina, ja odota tarkistuksen tyypin vaihtelevan alustan ja sijaintisi mukaan. Kehotus ottaa selfie, skannata asiakirja tai esittää kryptografinen ikätodistus ei välttämättä itsessään ole varoitusmerkki, mutta on syytä ymmärtää, mitä kukin menetelmä todella tekee tiedoillasi.

Nollatietämykseen perustuvat tarkistukset ovat yleensä yksityisyyttä paremmin suojaava vaihtoehto, koska ne on suunniteltu vahvistamaan ikä paljastamatta koko henkilöllisyyttäsi. Asiakirjojen tai biometristen tietojen lataamiseen liittyy enemmän riskiä, koska joku joutuu tallentamaan, käsittelemään tai vahvistamaan nämä tiedot, vaikka vain väliaikaisesti. Alustan tietosuojakäytännön lukeminen ennen ikätarkistuksen suorittamista, kun mahdollista, on edelleen yksi parhaista tavoista ymmärtää, mihin suostut.

Keskeiset huomiot

EU KIDS Act ja Ofcomin UK-kehys ovat menossa kohti erilaisia teknisiä vaatimuksia ikävahvistukselle, mikä tarkoittaa, että mikään yksittäinen ratkaisu ei täytä molempia järjestelmiä. Käyttäjien tulisi kiinnittää huomiota siihen, mitä vahvistusmenetelmää alusta käyttää, suosia palveluita, jotka kertovat selkeästi tietojenkäsittelykäytännöistään, ja olla varovaisia ladatessaan henkilöllisyystodistuksia, kun vähemmän tunkeileva vaihtoehto on olemassa. Kun tämä lainsäädäntö kehittyy edelleen, odotettavissa on jatkuvaa tarkastelua siitä, miten nämä eriävät säännöt vaikuttavat sekä lasten turvallisuuden tuloksiin että jokapäiväisten käyttäjien yksityisyyteen.