Dva regulatora, dvije različite ideje o 'sigurnom'
Svatko tko se nadao da bi jedan alat za provjeru dobi mogao zadovoljiti i europske i britanske regulatore čeka iznenađenje. Prema pravnoj analizi nacrta EU KIDS Act Europske komisije, Bruxelles se kreće prema preskriptivnom modelu koji bi zahtijevao certificiranu tehnologiju provjere dobi s nultim znanjem. U međuvremenu, britanski regulator za komunikacije Ofcom krenuo je potpuno drugačijim putem, postavljajući standard temeljen na ishodu koji se fokusira na rezultate umjesto da propisuje određenu tehničku metodu.
Razlika je iznimno važna za platforme, programere aplikacija i zagovornike privatnosti. Također je važna za svakodnevne korisnike od kojih će se tražiti da dokažu svoju dob za pristup online uslugama, bilo da se radi o društvenim mrežama, gaming platformama ili drugom digitalnom sadržaju usmjerenom na zaštitu maloljetnika.
Certificirani pristup EU-a s nultim znanjem
Prijedlog Europske komisije, dio šireg zakonodavnog nastojanja koje je već privuklo pozornost zbog procurjelih planova za ograničavanje pristupa društvenim mrežama osobama mlađima od 15 godina, čini se da favorizira specifičnu tehničku arhitekturu: certificiranu provjeru dobi s nultim znanjem. U praktičnom smislu, dokazi s nultim znanjem su kriptografske metode koje omogućuju sustavu da potvrdi činjenicu, poput toga je li netko stariji od određene dobi, bez otkrivanja osnovnih osobnih podataka korištenih za utvrđivanje te činjenice.
To je koncept usmjeren na privatnost u teoriji. Umjesto učitavanja skenirane putovnice ili slike lica trećem verifikatoru, sustav s nultim znanjem idealno bi omogućio korisniku da dokaže da zadovoljava dobni prag dok istovremeno čuva svoj stvarni datum rođenja, identifikacijske dokumente i biometrijske podatke privatnima. No zahtjev da ta metoda bude 'certificirana' uvodi sloj birokracije i standardizacije za koji još ne postoji jasan, univerzalno prihvaćen tehnički okvir diljem EU-a. Platforme koje posluju u Europi morale bi usvojiti ne bilo koju provjeru koja čuva privatnost, već onu koja zadovoljava specifični certificirani prag koji su postavili regulatori.
Taj preskriptivni pristup već je potaknuo raspravu. Ranije izvješćivanje o zakonodavstvu, uključujući zabrinutost da bi moglo nametnuti zahtjeve za provjeru dobi na online igre, sugerira da je opseg obuhvaćenih usluga širok, dotičući ne samo društvene mreže već i interaktivnu zabavu i druge platforme popularne među mlađim korisnicima.
Ofcomov standard temeljen na ishodu
S druge strane Kanala, pristup Ujedinjenog Kraljevstva pod Ofcomom izgleda prilično drugačije. Umjesto propisivanja određene kriptografske metode, Ofcom je postavio ono što se opisuje kao standard ishoda. To znači da platforme imaju slobodu u tome kako provjeravaju dob, sve dok proces provjere doista postiže željeni rezultat: držanje maloljetnih korisnika podalje od sadržaja ili značajki s dobnim ograničenjem.
Ta fleksibilnost zvuči privlačno na prvi pogled, ali također stvara nesigurnost. Bez jedinstvenog tehničkog mandata, tvrtke koje posluju u Ujedinjenom Kraljevstvu mogle bi usvojiti mješavinu metoda provjere, od provjere dokumenata do procjene dobi putem lica do usluga provjere trećih strana, svaka s različitim kompromisima u pogledu privatnosti. Standard temeljen na ishodu prebacuje više odgovornosti na platforme da dokažu da njihova odabrana metoda funkcionira, umjesto da im daje jasan tehnički nacrt koji treba slijediti.
Implikacije fragmentiranog sustava na privatnost
Temeljni problem koji ističe ovo regulatorno razilaženje jest da jedinstveni sustav provjere dobi izgrađen da zadovolji zahtjeve EU certifikacije možda neće automatski zadovoljiti Ofcomov test ishoda, i obrnuto. Tvrtke koje posluju na oba tržišta, što uključuje većinu glavnih platformi, vjerojatno će morati voditi odvojene ili prilagođene sustave provjere za korisnike u EU-u i Ujedinjenom Kraljevstvu.
Ta fragmentacija nosi stvarne posljedice za privatnost. Više sustava provjere znači više točaka na kojima se osobni podaci, bilo biometrijski, dokumentacijski ili bihevioralni, mogu prikupljati, obrađivati ili potencijalno izložiti. Također znači da korisnici mogu iskusiti nedosljednu zaštitu privatnosti ovisno o tome odakle se prijavljuju. Sustav s nultim znanjem u EU-u mogao bi istinski minimizirati izlaganje podataka, dok bi metoda učitavanja dokumenata koja se koristi za zadovoljavanje Ofcomovog standarda ishoda u Ujedinjenom Kraljevstvu mogla uključivati predaju znatno više osobnih informacija.
Za manje platforme i programere bez resursa za izgradnju ili licenciranje certificiranih alata za provjeru specifičnih za jurisdikciju, teret usklađenosti mogao bi biti značajan. To bi zauzvrat moglo potaknuti neke usluge prema pružateljima provjere trećih strana, dodatno koncentrirajući osjetljive podatke o dobi i identitetu u rukama manjeg broja tvrtki.
Što to znači za vas
Ako koristite društvene mreže, gaming platforme ili druge online usluge koje potpadaju pod EU KIDS Act ili britanska pravila o online sigurnosti, očekujte da ćete se u nadolazećim mjesecima i godinama susresti s više upita za provjeru dobi, i očekujte da će se vrsta provjere razlikovati ovisno o platformi i vašoj lokaciji. Upit koji traži selfie, skeniranje dokumenta ili kriptografski dokaz dobi nije nužno sam po sebi crvena zastava, ali vrijedi razumjeti što svaka metoda zapravo radi s vašim podacima.
Provjere temeljene na nultom znanju općenito su opcija koja bolje štiti privatnost, budući da su osmišljene da potvrde dob bez otkrivanja vašeg punog identiteta. Učitavanje dokumenata ili biometrijskih podataka nosi veći rizik, jer se ti podaci moraju pohraniti, obraditi ili provjeriti od strane nekoga, čak i privremeno. Čitanje politike privatnosti platforme prije dovršetka provjere dobi, kada je to moguće, ostaje jedan od najboljih načina da shvatite na što pristajete.
Ključni zaključci
EU KIDS Act i Ofcomov okvir za Ujedinjeno Kraljevstvo kreću se prema različitim tehničkim zahtjevima za provjeru dobi, što znači da nijedno jedinstveno rješenje neće zadovoljiti oba režima. Korisnici bi trebali obratiti pozornost na to koju metodu provjere platforma koristi, favorizirati usluge koje jasno otkrivaju svoje prakse rukovanja podacima i biti oprezni s učitavanjem identifikacijskih dokumenata kada postoji manje invazivna alternativa. Kako se ovo zakonodavstvo dalje bude razvijalo, očekujte kontinuirano preispitivanje toga kako ova različita pravila utječu i na ishode sigurnosti djece i na svakodnevnu privatnost korisnika.




