Miksi Yoti poistettiin espanjalaisista sovelluskaupoista

Yoti, yksi Euroopan laajimmin käytetyistä ikävarmennus- ja henkilöllisyyden vahvistussovelluksista, katoaa espanjalaisista sovelluskaupoista. Poistumisen taustalla ei ollut tietomurtoa eikä teknologian itsensä pettämistä. Sen sijaan espanjalaisen viranomaisen tulkinta yksittäisestä GDPR-artiklesta teki tuotteesta oikeudellisesti julkaisukelvottoman kyseisessä maassa. Palvelulle, johon monet verkkosivustot ja sovellukset luottivat varmistaakseen käyttäjän iän ennen pääsyn myöntämistä rajoitettuun sisältöön, tuo sääntelytulkinta riitti pakottamaan markkinoilta poistumiseen lähes yhdessä yössä.

Tämä ei ole tarina hakereista tai vuotaneista tietokannoista. Se on tarina siitä, kuinka hauraalla oikeudellisella pohjalla ikävarmennuspalvelut voivat olla, ja kuinka nopeasti vaatimustenmukainen, toimiva tuote voi muuttua käyttökelvottomaksi pelkästään siksi, että yksi lainkäyttöalue muuttaa mieltään tietosuojalain soveltamisesta. Tämä hauraus on juuri se syy, miksi tämä tapaus ansaitsee huomiota, vaikka et olisi koskaan aiemmin kuullutkaan Yotista.

Mitä henkilötiedoille tapahtuu, kun ikätarkistustoimittaja poistuu markkinoilta

Tässä on se epämukava osa. Jokainen, joka vahvisti ikänsä Yotin kautta päästäkseen verkkosivustolle, sovellukseen tai verkkopalveluun, teki niin luovuttamalla jonkin muodon henkilötiedoistaan, usein skannatun henkilöllisyystodistuksen, selfien tai molemmat. Nämä tiedot eivät jääneet verkkosivustolle, jolle käyttäjä yritti päästä. Ne ohjattiin Yotin järjestelmien kautta ja tallennettiin sinne, koska näin kolmannen osapuolen ikävarmennus toimii: toimittajasta tulee vahvistustietueen haltija, ei sitä pyytävä alusta.

Kun toimittaja kuten Yoti pakotetaan pois maasta, oikeudellinen perustelu sovelluksen poistamiselle kaupoista on suhteellisen yksinkertainen. Vaikeampi kysymys on, mitä tapahtuu kyseisiltä markkinoilta jo kerätyille henkilöllisyystietueille. Poistetaanko tiedot? Siirretäänkö ne toiselle taholle? Jätetäänkö ne tallennustilaan, kun yritys selvittää sääntelyasemaansa muualla? Ihmisille, joiden henkilöllisyystodistukset ovat tuossa tietokannassa, ei usein ole selvää, välitöntä vastausta, ja hyvin vähän näkyvyyttä siihen, mikä lopputulos tosiasiassa toteutuu. Vahvistettu käyttäjäkunta jää käytännössä orvoksi, toimittajan infrastruktuuriin, joka ei enää toimi siinä maassa, jossa tiedot alun perin kerättiin.

GDPR:n tietojen siirrettävyyttä koskevat oikeudet ja niiden rajat käytännössä

GDPR antaa yksilöille oikeuden tietojen siirrettävyyteen ja monissa tapauksissa oikeuden pyytää henkilötietojensa poistamista. Paperilla tämä kuulostaa turvaverkolta juuri tällaiseen tilanteeseen. Käytännössä siirrettävyys- ja poisto-oikeudet riippuvat siitä, että rekisteröity tietää, missä hänen tietonsa ovat, ymmärtää, mikä yritys hallitsee niitä oikeudellisesti markkinoilta poistumisen jälkeen, ja onnistuu jättämään pyynnön, joka hyväksytään kohtuullisessa aikataulussa.

Useimmat käyttäjät, jotka vahvistivat ikänsä kolmannen osapuolen sovelluksen kautta, eivät koskaan odottaneet tarvitsevansa mitään tästä. Heille ei kerrottu vahvistushetkellä, että toimittajan kyky toimia heidän maassaan voisi muuttua yhdellä sääntelypäätöksellä. Kun niin tapahtuu, teoreettinen oikeus pyytää tietonsa takaisin tai saada ne poistetuksi törmää käytännön todellisuuteen siitä, että useimmat ihmiset eivät seuraa, mitkä toimittajat pitävät hallussaan heidän henkilöllisyystodistuksiaan, tai miten heihin saa yhteyden, kun toimittajan sovellus ei ole enää edes ladattavissa heidän alueellaan.

Miten ikävarmennusvaatimukset työntävät käyttäjiä VPN:ien suuntaan

Tämänkaltaiset tapaukset ovat osa syytä siihen, miksi ikävarmennusvaatimukset synnyttävät jatkuvasti kitkaa sääntelijöiden, alustojen ja käyttäjien välillä. Lait, jotka vaativat henkilöllisyystarkistuksia ennen tietyn sisällön käyttöä, ovat jo herättäneet vastustusta useilla lainkäyttöalueilla, mukaan lukien Yhdysvalloissa, jossa jotkut lainsäätäjät haluavat kieltää VPN:t nimenomaan estääkseen ihmisiä käyttämästä niitä ikävarmennusvaatimusten kiertämiseen. Tämä lainsäädännöllinen reaktio on itsessään merkki siitä, että merkittävä osa käyttäjistä mieluummin kiertää henkilöllisyystarkistukset kokonaan kuin luovuttaa asiakirjoja kolmannen osapuolen varmennustoimittajalle, erityisesti sellaiselle, jonka pitkän aikavälin tietojenkäsittelykäytäntöjä ja markkinavakautta on mahdotonta taata etukäteen.

Laajempi kaava on tuttu kaikille, jotka ovat seuranneet hallitusten kiristävän valvontaa siitä, mitä kansalaiset voivat käyttää verkossa. Aivan kuten laajenevat internetrajoitukset ovat tehneet VPN:istä välttämättömämpiä ihmisille, jotka yrittävät säilyttää normaalin pääsyn verkkoon, ikävarmennusvaatimukset työntävät yksityisyydestään tarkkoja käyttäjiä kohti työkaluja, jotka välttävät keskitetyt henkilöllisyystarkistuspisteet kokonaan.

Mitä tämä tarkoittaa sinulle

Jos olet koskaan suorittanut ikätarkistuksen, joka vaati virallisen henkilöllisyystodistuksen lataamista tai selfien ottamista kasvojentunnistusta varten, tiedot ovat toimittajan tietokannassa, ei verkkosivustolla, jolle yritit päästä. Yotin tapaus Espanjassa osoittaa, että nämä toimittajat voivat menettää oikeudellisen asemansa tietyssä maassa syistä, joilla ei ole mitään tekemistä turvallisuuspuutteiden kanssa, mutta aiemmin lähettämäsi henkilötiedot eivät automaattisesti katoa, kun niin tapahtuu. Ikävarmennustoimittajien datariskin ydin ei ole se, että yritys hakkeroitaisiin. Se on se, että sinun, alustan ja toimittajan välistä järjestelyä ei koskaan rakennettu selkeällä, taatulla prosessilla siitä, mitä tiedoillesi tapahtuu, kun tuo järjestely päättyy.

Keskeiset huomiot henkilötietojesi suojaamiseen

Ennen kuin lähetät henkilöllisyystodistuksia millekään ikävarmennuspalvelulle, tarkista, julkaiseeko toimittaja selkeän tietojen säilytys- ja poistamiskäytännön, ja varmista, kuinka kauan tietojasi säilytetään vahvistuksen jälkeen. Suosi mahdollisuuksien mukaan palveluita, jotka käyttävät yksityisyyttä säilyttäviä ikäarviointimenetelmiä, jotka eivät vaadi kopion tallentamista virallisesta henkilöllisyystodistuksestasi lainkaan. Jos olet jo vahvistanut ikäsi palvelun kautta, johon on sittemmin kohdistunut sääntelytoimia maassasi, harkitse virallisen tietojen poistamispyynnön jättämistä sovellettavan tietosuojalain mukaisesti sen sijaan, että olettaisit tietojen poistuneen automaattisesti. Ja jos keskitetyn henkilöllisyystietojen keräämisen välttäminen on sinulle tärkeää, ymmärrä, että sama sääntelypaine, joka ajaa tällaisia vaatimuksia, myös ruokkii vastustusta yksityisyystyökaluja kohtaan, jotka antavat käyttäjien ohittaa tällaiset tarkistukset kokonaan, joten tunne paikalliset sääntösi ennen kuin luotat mihinkään kiertotiehen.