Új globális mércе a korigazoláshoz

A nemzetközi technológiai szabványok mögött álló szervezetek közzétették az ISO/IEC 27566-3 nyilvános tervezetét, amely egy olyan keretrendszer harmadik része, amelynek célja, hogy segítsen értékelni, mennyire működnek jól a korigazoló rendszerek. A Biometric Update szerint ez a szakasz az elemzésre összpontosít, és útmutatást nyújt a korigazolási, a kor becslésén alapuló és a kor következtetésén alapuló módszerek összehasonlításához.

Ha úgy tűnt, hogy egyre több weboldal, alkalmazás és platform kéri, hogy igazolja a korát, mielőtt beengedné, nem csak képzelődik. A korigazolási követelmények gyorsan terjedtek a közösségi médiában, a felnőtt tartalmú oldalakon, sőt az általános online szolgáltatásokban is a gyermekbiztonsági törvények hatására. Az ISO/IEC 27566-3 kísérlet arra, hogy némi rendet teremtsen ebben a helyzetben, azáltal, hogy a vállalatok, a szabályozók és az auditorok számára közös módot kínál annak mérésére, hogy ezek a rendszerek pontosak, tisztességesek és hatékonyak-e.

Igazolás, becslés és következtetés: három különböző adatvédelmi kompromisszum

A tervezet három különböző megközelítést tárgyal arra vonatkozóan, hogyan lehet megállapítani, hány éves valaki, és mindegyik más-más következményekkel jár a személyes adataira nézve.

A korigazolás jellemzően azt jelenti, hogy hivatalos dokumentummal, például kormány által kiállított személyazonosító igazolvánnyal vagy hitelkártyával igazolják a pontos életkorát. Ez a legpontosabb módszer, de ehhez érzékeny személyazonosító dokumentumokat kell átadni egy harmadik félnek, néha olyan cégnek, amelyről soha nem hallott, és amely személyazonosság-ellenőrzésre szakosodott.

A kor becslése biometrikus jelek elemzésére támaszkodik, leggyakrabban az arca fényképére, hogy hivatalos igazolvány nélkül következtessen az életkori sávjára. Ez elkerüli a dokumentumok megosztásával kapcsolatos aggályok egy részét, de azt jelenti, hogy egy cég arcképet dolgoz fel, és algoritmuson futtatja keresztül, ami a biometrikus adatvédelem saját kérdéseit veti fel.

A kor következtetése közvetett jeleket használ, például fióktevékenységet, vásárlási előzményeket vagy viselkedési mintákat, hogy megbecsülje, valaki valószínűleg kiskorú-e vagy felnőtt, anélkül hogy közvetlenül bizonyítékot kérne.

Az a tény, hogy az ISO most formális útmutatást dolgoz ki e módszerek összehasonlításához, valami fontosra utal: a szabályozók és az iparági csoportok felismerik, hogy nem minden korellenőrzés egyforma, és hogy a platform által választott módszernek valódi következményei vannak arra nézve, hogy mennyi adatot gyűjtenek, tárolnak és esetleg tesznek ki.

Miért fontos ez a műszaki szabványon túl

A szabványosítási dokumentumok ritkán kerülnek a címlapokra, de ez éppen abban a pillanatban érkezik, amikor a korigazolás az adatvédelmi szószólók számára gyújtóponttá válik. Az Egyesült Államokban a törvényhozók olyan javaslatokat sürgetnek, mint a Kids Online Safety Act, amelynek gondossági kötelezettségre vonatkozó rendelkezései nemrég átjutottak egy szenátusi bizottságon, részben a koruknak megfelelő tervezési követelmények erejére támaszkodva. Eközben az Egyesült Királyságban a személyazonossági rendszerekkel kapcsolatos közfelháborodás már látható: egy friss felmérés szerint sok brit fél attól, hogy nyomon követik egy javasolt nemzeti digitális személyazonosító rendszer keretében, ami közvetlenül átfedésben van a korigazolási adatbázisokkal kapcsolatos aggodalmakkal.

A mögöttes feszültség mindkét esetben ugyanaz. A kor igazolása gyakran érzékeny információk gyűjtését igényli, legyen szó beolvasott igazolványról, arcképről vagy viselkedési adatokról, és ezeknek az információknak valahová kerülniük kell. Ha nem biztonságosan tárolják, vagy az eredeti célon túl megosztják, célponttá válik. A személyes képek és adatok visszaélésével kapcsolatos esetek, mint egy online zsarolóhálózat tagjának elítélése egy nemrégiben szexuális zsarolási ügyben, éles emlékeztetőül szolgálnak arra, mi történhet, ha érzékeny személyes tartalom rossz kezekbe kerül.

Egy jól megtervezett összehasonlítási szabvány, mint az ISO/IEC 27566-3, nem szünteti meg ezeket a kockázatokat, de segíthet az iparágat olyan módszerek felé terelni, amelyek kevesebb adatot gyűjtenek, vagy felelősségteljesebben kezelik azokat, mivel a vállalatok és az auditorok közös mércével mérhetik az adatvédelmi behatolást a pontosság mellett.

Mit jelent ez Önnek

Ahogy a korigazolás egyre gyakoribbá válik az interneten, valószínűleg egyre több kéréssel találkozik majd, hogy igazolja a korát személyazonosító dokumentum feltöltésével, szelfialapú ellenőrzésekkel vagy kevésbé látható viselkedéselemzéssel. Az ehhez hasonló szabványok célja e rendszerek minőségének és következetességének javítása, de nem helyettesítik a saját körültekintését.

Mielőtt bármilyen korellenőrzéshez benyújtana egy igazolványt vagy arcképet, nézzen utána, hogy ki dolgozza fel a kérést. Sok platform harmadik félig szolgáltatóknak szervezi ki a korigazolást, és e szolgáltató adatmegőrzési és biztonsági gyakorlata ugyanolyan fontos, mint magának a platformnak a szabályzata. Az élő fényképet használó becslési módszerek kevésbé invazívnak tűnhetnek, mint egy útlevél feltöltése, de ezek is biometrikus feldolgozást jelentenek, ezért ellenőrizze, hogy a képet törlik-e az ellenőrzés után, vagy megőrzik.

Fő tanulságok

  • Az ISO/IEC 27566-3 egy tervezet a korigazolási, becslési és következtetési módszerek összehasonlítására, nem törvény vagy kötelező előírás.
  • Minden korellenőrzési módszer más adatvédelmi kompromisszummal jár, a dokumentummegosztástól a biometrikus szkennelésig és a viselkedéskövetésig.
  • Kérdezze meg a platformoktól, ki kezeli a korigazolási adatait, és mennyi ideig őrzi meg azokat, mielőtt érzékeny információkat nyújtana be.
  • Tájékozódjon a régiójában érvényes korigazolási törvényekről, mivel a követelmények és a fogyasztóvédelmi szabályok széles körben eltérnek, és folyamatosan fejlődnek.