Két szabályozó, két különböző elképzelés a „biztonságról'
Aki abban reménykedik, hogy egyetlen életkor-ellenőrző eszköz kielégítheti mind az Európai Unió, mind az Egyesült Királyság szabályozóit, csalódni fog. Az Európai Bizottság EU KIDS Act tervezetének jogi elemzése szerint Brüsszel egy előíró modell felé halad, amely tanúsított, zero-knowledge életkor-ellenőrzési technológiát írna elő. Eközben az Egyesült Királyság kommunikációs szabályozója, az Ofcom teljesen más utat választott: egy eredményalapú szabványt határozott meg, amely az eredményekre összpontosít, ahelyett hogy egy konkrét technikai módszert írna elő.
A megkülönböztetés óriási jelentőséggel bír a platformok, alkalmazásfejlesztők és adatvédelmi szakértők számára. Ugyanilyen fontos a mindennapi felhasználók számára is, akiktől a jövőben életkoruk igazolását fogják kérni az online szolgáltatások – legyen szó közösségi médiáról, játékplatformokról vagy más, a kiskorúak védelmét célzó digitális tartalomról – eléréséhez.
Az EU tanúsított zero-knowledge megközelítése
Az Európai Bizottság javaslata – amely egy szélesebb jogalkotási kezdeményezés része, és már felkeltette a figyelmet a 15 év alattiak közösségimédia-hozzáférésének korlátozására vonatkozó kiszivárgott tervekkel – úgy tűnik, egy konkrét technikai architektúrát részesít előnyben: a tanúsított zero-knowledge életkor-ellenőrzést. Gyakorlati értelemben a zero-knowledge bizonyítások olyan kriptográfiai módszerek, amelyek lehetővé teszik egy rendszer számára egy tény megerősítését – például azt, hogy valaki egy bizonyos életkor felett van – anélkül, hogy felfedné az adott tény megállapításához használt mögöttes személyes adatokat.
Ez elméletben egy adatvédelem-központú koncepció. Ahelyett, hogy egy harmadik fél ellenőrzőnek feltöltenénk egy útlevél-szkennelt vagy arcképet, egy zero-knowledge rendszer ideális esetben lehetővé tenné a felhasználó számára, hogy bizonyítsa: megfelel egy életkori küszöbnek, miközben a tényleges születési dátuma, személyazonosító okmányai és biometrikus adatai privátak maradnak. Az azonban, hogy ezt a módszert „tanúsítani' kell, egy olyan bürokráciai és szabványosítási réteget vezet be, amelynek még nincs világos, egyetemesen elfogadott technikai keretrendszere az EU-ban. Az Európában működő platformoknak nem csupán valamilyen adatvédelmet megőrző ellenőrzést kellene alkalmazniuk, hanem olyat, amely megfelel a szabályozók által meghatározott konkrét tanúsítási szintnek.
Ez az előíró megközelítés már vitát váltott ki. A jogszabályról szóló korábbi beszámolók – köztük azon aggodalmak, hogy életkor-ellenőrzési követelményeket kényszeríthet az online játékokra – arra utalnak, hogy az érintett szolgáltatások köre széles, nemcsak a közösségi médiát, hanem az interaktív szórakoztatást és más, a fiatalabb felhasználók körében népszerű platformokat is érinti.
Az Ofcom eredményalapú szabványa
A Csatorna túloldalán az Egyesült Királyság Ofcom által követett megközelítése meglehetősen különbözik. Ahelyett, hogy egy konkrét kriptográfiai módszert írna elő, az Ofcom egy úgynevezett eredményszabványt határozott meg. Ez azt jelenti, hogy a platformok szabadságot élveznek abban, hogyan ellenőrzik az életkort, mindaddig, amíg az ellenőrzési folyamat ténylegesen eléri a kívánt eredményt: a kiskorú felhasználók távol tartását az életkorhoz kötött tartalmaktól vagy funkcióktól.
Ez a rugalmasság első pillantásra vonzónak tűnik, de bizonytalanságot is teremt. Egyetlen technikai előírás nélkül a Egyesült Királyságban működő vállalatok az ellenőrzési módszerek tarka keverékét alkalmazhatják, az okmányellenőrzéstől a biometrikus életkorbecslésen át a harmadik féltől származó ellenőrzési szolgáltatásokig, amelyek mindegyike más-más adatvédelmi kompromisszummal jár. Az eredményalapú szabvány nagyobb felelősséget hárít a platformokra annak bizonyításában, hogy a választott módszerük működik, ahelyett hogy világos technikai tervet adna nekik követendőül.
Egy széttagolt rendszer adatvédelmi következményei
A szabályozási eltérés által kiemelt fő probléma az, hogy egyetlen, az EU tanúsítási követelményeinek megfelelően kiépített életkor-ellenőrző rendszer nem feltétlenül felel meg automatikusan az Ofcom eredménytesztjének, és fordítva. A mindkét piacon működő vállalatoknak – ami a legtöbb nagy platformot jelenti – valószínűleg külön vagy adaptált ellenőrzési rendszereket kell működtetniük az EU-s és a brit felhasználók számára.
Ez a széttagoltság valódi adatvédelmi következményekkel jár. A több ellenőrzési rendszer több pontot jelent, ahol a személyes adatok – legyenek biometrikusak, okmányalapúak vagy viselkedésalapúak – gyűjthetők, feldolgozhatók vagy potenciálisan kiszolgáltatottá válhatnak. Ez azt is jelenti, hogy a felhasználók következetlen adatvédelmet tapasztalhatnak attól függően, hogy éppen honnan jelentkeznek be. Az EU-ban egy zero-knowledge rendszer valóban minimalizálhatja az adatok kitettségét, míg az Egyesült Királyságban az Ofcom eredményszabványának teljesítésére használt dokumentumfeltöltési módszer lényegesen több személyes információ átadásával járhat.
A kisebb platformok és fejlesztők számára, amelyeknek nincs erőforrásuk tanúsított, joghatóság-specifikus ellenőrzési eszközök kiépítésére vagy licencelésére, a megfelelési teher jelentős lehet. Ez pedig egyes szolgáltatásokat harmadik féltől származó ellenőrzési szolgáltatók felé terelhet, tovább koncentrálva az érzékeny életkor- és személyazonossági adatokat kevesebb vállalat kezében.
Mit jelent ez Önnek
Ha olyan közösségi médiát, játékplatformokat vagy más online szolgáltatásokat használ, amelyek az EU KIDS Act vagy az egyesült királyságbeli online biztonsági szabályok hatálya alá esnek, számítson arra, hogy az elkövetkező hónapokban és években több életkor-ellenőrzési felszólítással találkozik majd, és arra is, hogy az ellenőrzés típusa a platformtól és az Ön tartózkodási helyétől függően változni fog. Az önellenőrzést, okmányszkennelést vagy kriptográfiai életkorbizonyítékot kérő felszólítás önmagában nem feltétlenül vörös zászló, de érdemes megérteni, hogy az egyes módszerek valójában mit tesznek az adataival.
A zero-knowledge alapú ellenőrzések általában az adatvédelmet jobban megőrző lehetőségek, mivel arra tervezték őket, hogy az életkort a teljes személyazonosság felfedése nélkül igazolják. A dokumentum- vagy biometrikus feltöltések nagyobb kockázatot hordoznak, mivel ezeket az adatokat valakinek tárolnia, feldolgoznia vagy ellenőriznie kell, akár ideiglenesen is. Egy platform adatvédelmi szabályzatának elolvasása az életkor-ellenőrzés elvégzése előtt, amikor lehetséges, továbbra is az egyik legjobb módja annak megértésére, hogy mihez járul hozzá.
Kulcsfontosságú tanulságok
Az EU KIDS Act és az Ofcom brit keretrendszere különböző technikai követelmények felé halad az életkor-ellenőrzés terén, ami azt jelenti, hogy egyetlen megoldás sem fog mindkét rendszert kielégíteni. A felhasználóknak figyelniük kell arra, hogy egy platform melyik ellenőrzési módszert használja, előnyben kell részesíteniük azokat a szolgáltatásokat, amelyek világosan közzéteszik adatkezelési gyakorlataikat, és óvatosnak kell lenniük a személyazonosító okmányok feltöltésével, amikor kevésbé invazív alternatíva létezik. Ahogy ez a jogszabály tovább fejlődik, számíthatunk arra, hogy továbbra is vizsgálják majd, hogyan hatnak ezek az eltérő szabályok a gyermekbiztonsági eredményekre és a mindennapi felhasználók adatvédelmére egyaránt.




