Miksi Yoti poistettiin espanjalaisista sovelluskaupoista
Yoti, yksi Euroopan laajimmin käytetyistä ikävarmennus- ja henkilöllisyyden vahvistussovelluksista, katoaa espanjalaisista sovelluskaupoista. Poistumisen taustalla ei ollut tietomurtoa eikä teknologian itsensä pettämistä. Sen sijaan espanjalaisen viranomaisen tulkinta yksittäisestä GDPR-artiklesta teki tuotteesta oikeudellisesti julkaisukelvottoman kyseisessä maassa. Palvelulle, johon monet verkkosivustot ja sovellukset luottivat varmistaakseen käyttäjän iän ennen pääsyn myöntämistä rajoitettuun sisältöön, tuo sääntelytulkinta riitti pakottamaan markkinoilta poistumiseen lähes yhdessä yössä.
Tämä ei ole tarina hakereista tai vuotaneista tietokannoista. Se on tarina siitä, kuinka hauraalla oikeudellisella pohjalla ikävarmennuspalvelut voivat olla, ja kuinka nopeasti vaatimustenmukainen, toimiva tuote voi muuttua käyttökelvottomaksi pelkästään siksi, että yksi lainkäyttöalue muuttaa mieltään tietosuojalain soveltamisesta. Tämä hauraus on juuri se syy, miksi tämä tapaus ansaitsee huomiota, vaikka et olisi koskaan aiemmin kuullutkaan Yotista.
Mitä henkilötiedoille tapahtuu, kun ikätarkistustoimittaja poistuu markkinoilta
Tässä on se epämukava osa. Jokainen, joka vahvisti ikänsä Yotin kautta päästäkseen verkkosivustolle, sovellukseen tai verkkopalveluun, teki niin luovuttamalla jonkin muodon henkilötiedoistaan, usein skannatun henkilöllisyystodistuksen, selfien tai molemmat. Nämä tiedot eivät jääneet verkkosivustolle, jolle käyttäjä yritti päästä. Ne ohjattiin Yotin järjestelmien kautta ja tallennettiin sinne, koska näin kolmannen osapuolen ikävarmennus toimii: toimittajasta tulee vahvistustietueen haltija, ei sitä pyytävä alusta.
Kun toimittaja kuten Yoti pakotetaan pois maasta, oikeudellinen perustelu sovelluksen poistamiselle kaupoista on suhteellisen yksinkertainen. Vaikeampi kysymys on, mitä tapahtuu kyseisiltä markkinoilta jo kerätyille henkilöllisyystietueille. Poistetaanko tiedot? Siirretäänkö ne toiselle taholle? Jätetäänkö ne tallennustilaan, kun yritys selvittää sääntelyasemaansa muualla? Ihmisille, joiden henkilöllisyystodistukset ovat tuossa tietokannassa, ei usein ole selvää, välitöntä vastausta, ja hyvin vähän näkyvyyttä siihen, mikä lopputulos tosiasiassa toteutuu. Vahvistettu käyttäjäkunta jää käytännössä orvoksi, toimittajan infrastruktuuriin, joka ei enää toimi siinä maassa, jossa tiedot alun perin kerättiin.
GDPR:n tietojen siirrettävyyttä koskevat oikeudet ja niiden rajat käytännössä
GDPR antaa yksilöille oikeuden tietojen siirrettävyyteen ja monissa tapauksissa oikeuden pyytää henkilötietojensa poistamista. Paperilla tämä kuulostaa turvaverkolta juuri tällaiseen tilanteeseen. Käytännössä siirrettävyys- ja poisto-oikeudet riippuvat siitä, että rekisteröity tietää, missä hänen tietonsa ovat, ymmärtää, mikä yritys hallitsee niitä oikeudellisesti markkinoilta poistumisen jälkeen, ja onnistuu jättämään pyynnön, joka hyväksytään kohtuullisessa aikataulussa.
Useimmat käyttäjät, jotka vahvistivat ikänsä kolmannen osapuolen sovelluksen kautta, eivät koskaan odottaneet tarvitsevansa mitään tästä. Heille ei kerrottu vahvistushetkellä, että toimittajan kyky toimia heidän maassaan voisi muuttua yhdellä sääntelypäätöksellä. Kun niin tapahtuu, teoreettinen oikeus pyytää tietonsa takaisin tai saada ne poistetuksi törmää käytännön todellisuuteen siitä, että useimmat ihmiset eivät seuraa, mitkä toimittajat pitävät hallussaan heidän henkilöllisyystodistuksiaan, tai miten heihin saa yhteyden, kun toimittajan sovellus ei ole enää edes ladattavissa heidän alueellaan.
Miten ikävarmennusvaatimukset työntävät käyttäjiä VPN:ien suuntaan
Tämänkaltaiset tapaukset ovat osa syytä siihen, miksi ikävarmennusvaatimukset synnyttävät jatkuvasti kitkaa sääntelijöiden, alustojen ja käyttäjien välillä. Lait, jotka vaativat henkilöllisyystarkistuksia ennen tietyn sisällön käyttöä, ovat jo herättäneet vastustusta useilla lainkäyttöalueilla, mukaan lukien Yhdysvalloissa, jossa jotkut lainsäätäjät haluavat kieltää VPN:t nimenomaan estääkseen ihmisiä käyttämästä niitä ikävarmennusvaatimusten kiertämiseen. Tämä lainsäädännöllinen reaktio on itsessään merkki siitä, että merkittävä osa käyttäjistä mieluummin kiertää henkilöllisyystarkistukset kokonaan kuin luovuttaa asiakirjoja kolmannen osapuolen varmennustoimittajalle, erityisesti sellaiselle, jonka pitkän aikavälin tietojenkäsittelykäytäntöjä ja markkinavakautta on mahdotonta taata etukäteen.
Laajempi kaava on tuttu kaikille, jotka ovat seuranneet hallitusten kiristävän valvontaa siitä, mitä kansalaiset voivat käyttää verkossa. Aivan kuten laajenevat internetrajoitukset ovat tehneet VPN:istä välttämättömämpiä ihmisille, jotka yrittävät säilyttää normaalin pääsyn verkkoon, ikävarmennusvaatimukset työntävät yksityisyydestään tarkkoja käyttäjiä kohti työkaluja, jotka välttävät keskitetyt henkilöllisyystarkistuspisteet kokonaan.
Mitä tämä tarkoittaa sinulle
Jos olet koskaan suorittanut ikätarkistuksen, joka vaati virallisen henkilöllisyystodistuksen lataamista tai selfien ottamista kasvojentunnistusta varten, tiedot ovat toimittajan tietokannassa, ei verkkosivustolla, jolle yritit päästä. Yotin tapaus Espanjassa osoittaa, että nämä toimittajat voivat menettää oikeudellisen asemansa tietyssä maassa syistä, joilla ei ole mitään tekemistä turvallisuuspuutteiden kanssa, mutta aiemmin lähettämäsi henkilötiedot eivät automaattisesti katoa, kun niin tapahtuu. Ikävarmennustoimittajien datariskin ydin ei ole se, että yritys hakkeroitaisiin. Se on se, että sinun, alustan ja toimittajan välistä järjestelyä ei koskaan rakennettu selkeällä, taatulla prosessilla siitä, mitä tiedoillesi tapahtuu, kun tuo järjestely päättyy.
Keskeiset huomiot henkilötietojesi suojaamiseen
Ennen kuin lähetät henkilöllisyystodistuksia millekään ikävarmennuspalvelulle, tarkista, julkaiseeko toimittaja selkeän tietojen säilytys- ja poistamiskäytännön, ja varmista, kuinka kauan tietojasi säilytetään vahvistuksen jälkeen. Suosi mahdollisuuksien mukaan palveluita, jotka käyttävät yksityisyyttä säilyttäviä ikäarviointimenetelmiä, jotka eivät vaadi kopion tallentamista virallisesta henkilöllisyystodistuksestasi lainkaan. Jos olet jo vahvistanut ikäsi palvelun kautta, johon on sittemmin kohdistunut sääntelytoimia maassasi, harkitse virallisen tietojen poistamispyynnön jättämistä sovellettavan tietosuojalain mukaisesti sen sijaan, että olettaisit tietojen poistuneen automaattisesti. Ja jos keskitetyn henkilöllisyystietojen keräämisen välttäminen on sinulle tärkeää, ymmärrä, että sama sääntelypaine, joka ajaa tällaisia vaatimuksia, myös ruokkii vastustusta yksityisyystyökaluja kohtaan, jotka antavat käyttäjien ohittaa tällaiset tarkistukset kokonaan, joten tunne paikalliset sääntösi ennen kuin luotat mihinkään kiertotiehen.




. Tällaiset tapaukset korostavat, miksi käyttäjät ovat varuillaan aina, kun alusta pyytää enemmän taloudellisia tai henkilöllisyystietoja kuin transaktio ehdottomasti vaatii, vaikka ilmoitettu tavoite olisi lasten turvallisuus.
Rahoitusvälineisiin perustuvat ikävahvistusjärjestelmät olettavat myös, että luottokortin omistaminen on luotettava osoitus aikuisuudesta, mikä ei välttämättä pidä paikkaansa, ja että sellaisen puuttuminen kertoo jotain käyttäjän iästä, mikä sekään ei pidä paikkaansa. Tämä epäsuhta on su grovin syy siihen, miksi australialaiset sääntelyviranomaiset ovat alkaneet tarkastella lähemmin sitä, miten Valve toteutti vaatimuksen.
## eSafety-valtuutetun vastaus ja mitä seuraavaksi tapahtuu
Raportin mukaan Australian eSafety-valtuutettu vahvisti olevansa nyt suorassa yhteydessä Valveen kanssa käyttöönottoon liittyen. Vaikka virasto ei ole yksilöinyt konkreettisia muutoksia, joita se vaatii, sen osallistuminen viestii, että nykyinen toteutus – luottokorttivahvistus ainoana menetelmänä – ei välttämättä täytä taustalla olevan turvallisuuslain tarkoitusta, vaikka se teknisesti noudattaisikin sen kirjainta.
Tämä asettaa Valveen tuttuun asemaan ikävarmistussääntöjä navigoiville alustoille: sääntelyviranomaisten, jotka haluavat tehokasta vahvistusta, ja käyttäjien, jotka haluavat mahdollisimman vähän tietojen paljastamista, välissä – ilman täydellistä ratkaisua, joka tyydyttäisi molemmat tavoitteet samanaikaisesti.
## Mitä tämä tarkoittaa sinulle
Jos olet australialainen Steam-käyttäjä, joka on törmännyt tähän vahvistusmuuriin, et ole yksin, ja asia on nyt sääntelyviranomaisten tutkassa sen sijaan, että sinun täytyisi ratkaista se itse. Siitä huolimatta kannattaa olla harkitseva sen suhteen, miten suhtaudut pyyntöihin liittää taloudellisia tietoja pelitiliin:
- Syötä korttitiedot vain suoraan Steamin virallisen vahvistusprosessin kautta, älä koskaan kolmannen osapuolen linkin tai sähköpostikehotteen kautta, joka väittää auttavansa sinua "vahvistamaan nopeammin".
- Tarkista Steam-tilisi linkitetyt maksutavat säännöllisesti ja poista kortti, jota et enää halua sitoa tiliin, kun vahvistus on valmis.
- Seuraa Valveen ja eSafety-valtuutetun virallista viestintää päivitysten varalta, sillä vahvistusmenetelmä itsessään voi muuttua tämän yhteydenpidon jatkuessa.
- Jos sinulla ei ole luottokorttia, vältä kolmannen osapuolen kiertoteitä, jotka lupaavat välittömän ikävahvistuksen. Niihin liittyy usein paljon suurempi yksityisyysriski kuin alustan omaan järjestelmään.
## Yhteenveto
Steamin ikävahvistusvaatimus oli tarkoitettu pitämään Australian alusta verkkoturvallisuuslain mukaisena, mutta pelkkään luottokorttiin nojaava lähestymistapa on sen sijaan korostanut, kuinka vaikeaa on tasapainottaa yksityisyys, saavutettavuus ja sääntelyvaatimukset yhdessä järjestelmässä. Kun eSafety-valtuutettu on nyt suorassa yhteydessä Valveen kanssa, australialaiset käyttäjät saattavat nähdä muutoksia siihen, miten ikävahvistus toimii Steamissa tulevina viikkoina. Siihen asti turvallisin liike on olla vuorovaikutuksessa vain virallisten vahvistuskanavien kanssa ja pysyä varovaisena kaikkien palveluiden suhteen, jotka tarjoavat oikotien niiden ohi.](/api/img?p=articles%2F7245%2Fimage-0.jpg&w=640)