Due regolatori, due idee diverse di "sicuro"

Chi spera che un unico strumento di verifica dell'età possa soddisfare sia i regolatori dell'Unione Europea sia quelli del Regno Unito rimarrà sorpreso. Secondo l'analisi legale della bozza dell'EU KIDS Act della Commissione Europea, Bruxelles si sta muovendo verso un modello prescrittivo che richiederebbe una tecnologia certificata di verifica dell'età a conoscenza zero. Nel frattempo, il regolatore delle comunicazioni del Regno Unito, Ofcom, ha preso una strada del tutto diversa, stabilendo uno standard basato sui risultati che si concentra sugli esiti anziché imporre un metodo tecnico specifico.

La distinzione è enormemente importante per le piattaforme, gli sviluppatori di app e i sostenitori della privacy. È importante anche per gli utenti comuni a cui verrà chiesto di dimostrare la propria età per accedere ai servizi online, che si tratti di social media, piattaforme di gioco o altri contenuti digitali volti a proteggere i minori.

L'approccio certificato a conoscenza zero dell'UE

La proposta della Commissione Europea, parte di una più ampia spinta legislativa che ha già attirato l'attenzione per i piani trapelati di limitare l'accesso ai social media per gli under 15, sembra favorire un'architettura tecnica specifica: la verifica dell'età certificata a conoscenza zero. In termini pratici, le prove a conoscenza zero sono metodi crittografici che consentono a un sistema di confermare un fatto, come se qualcuno ha più di una certa età, senza rivelare i dati personali sottostanti utilizzati per stabilire tale fatto.

Questo è un concetto orientato alla privacy in teoria. Anziché caricare la scansione di un passaporto o un'immagine del volto su un verificatore di terze parti, un sistema a conoscenza zero idealmente permetterebbe a un utente di dimostrare di soddisfare una soglia di età mantenendo privati la propria data di nascita effettiva, i documenti d'identità e i dati biometrici. Ma richiedere che questo metodo sia "certificato" introduce uno strato di burocrazia e standardizzazione che non ha ancora un quadro tecnico chiaro e universalmente adottato in tutta l'UE. Le piattaforme che operano in Europa dovrebbero adottare non una qualsiasi verifica che preservi la privacy, ma una che soddisfi un livello di certificazione specifico stabilito dai regolatori.

Questo approccio prescrittivo ha già suscitato dibattito. Le precedenti cronache sulla legislazione, comprese le preoccupazioni che essa potrebbe imporre requisiti di verifica dell'età sui giochi online, suggeriscono che la portata dei servizi interessati è ampia, toccando non solo i social media ma anche l'intrattenimento interattivo e altre piattaforme popolari tra gli utenti più giovani.

Lo standard basato sui risultati dell'Ofcom

Dall'altra parte della Manica, l'approccio del Regno Unito sotto l'Ofcom appare piuttosto diverso. Anziché imporre un metodo crittografico specifico, l'Ofcom ha stabilito quello che viene descritto come uno standard basato sui risultati. Ciò significa che le piattaforme hanno margine di manovra su come verificare l'età, purché il processo di verifica raggiunga effettivamente il risultato previsto: tenere gli utenti minorenni lontani da contenuti o funzionalità con restrizioni di età.

Questa flessibilità suona allettante in apparenza, ma crea anche incertezza. Senza un unico mandato tecnico, le aziende che operano nel Regno Unito potrebbero adottare un mosaico di metodi di verifica, che vanno dal controllo dei documenti alla stima dell'età tramite il volto fino ai servizi di verifica di terze parti, ciascuno con diversi compromessi in materia di privacy. Uno standard basato sui risultati sposta maggiori responsabilità sulle piattaforme, che devono dimostrare che il metodo scelto funziona, anziché fornire loro un chiaro progetto tecnico da seguire.

Implicazioni per la privacy di un sistema frammentato

Il problema centrale evidenziato da questa divergenza normativa è che un unico sistema di verifica dell'età costruito per soddisfare i requisiti di certificazione dell'UE potrebbe non superare automaticamente il test sui risultati dell'Ofcom, e viceversa. Le aziende che operano in entrambi i mercati, il che include la maggior parte delle grandi piattaforme, probabilmente dovranno gestire sistemi di verifica separati o adattati per gli utenti dell'UE e del Regno Unito.

Questa frammentazione comporta conseguenze reali per la privacy. Più sistemi di verifica significano più punti in cui i dati personali, che siano biometrici, basati su documenti o comportamentali, potrebbero essere raccolti, elaborati o potenzialmente esposti. Significa anche che gli utenti potrebbero sperimentare protezioni della privacy incoerenti a seconda di dove si trovano ad accedere. Un sistema a conoscenza zero nell'UE potrebbe genuinamente minimizzare l'esposizione dei dati, mentre un metodo di caricamento dei documenti utilizzato per soddisfare lo standard basato sui risultati dell'Ofcom nel Regno Unito potrebbe comportare la consegna di molte più informazioni personali.

Per le piattaforme e gli sviluppatori più piccoli, privi delle risorse per costruire o ottenere in licenza strumenti di verifica certificati e specifici per giurisdizione, l'onere di conformità potrebbe essere significativo. Ciò, a sua volta, potrebbe spingere alcuni servizi verso fornitori di verifica di terze parti, concentrando ulteriormente dati sensibili su età e identità nelle mani di un numero minore di aziende.

Cosa significa per te

Se utilizzi social media, piattaforme di gioco o altri servizi online che rientrano nell'EU KIDS Act o nelle norme britanniche sulla sicurezza online, aspettati di incontrare più richieste di verifica dell'età nei prossimi mesi e anni, e aspettati che il tipo di controllo vari a seconda della piattaforma e della tua posizione. Una richiesta di un selfie, una scansione di un documento o una prova crittografica dell'età non è necessariamente un campanello d'allarme di per sé, ma vale la pena capire cosa fa effettivamente ciascun metodo con i tuoi dati.

I controlli basati sulla conoscenza zero sono generalmente l'opzione più protettiva della privacy, poiché sono progettati per confermare l'età senza esporre la tua identità completa. I caricamenti di documenti o dati biometrici comportano maggiori rischi, poiché tali dati devono essere archiviati, elaborati o verificati da qualcuno, anche solo temporaneamente. Leggere l'informativa sulla privacy di una piattaforma prima di completare un controllo dell'età, quando possibile, rimane uno dei modi migliori per capire a cosa stai acconsentendo.

Punti chiave

L'EU KIDS Act e il quadro britannico dell'Ofcom si stanno dirigendo verso requisiti tecnici diversi per la verifica dell'età, il che significa che nessuna soluzione unica soddisferà entrambi i regimi. Gli utenti dovrebbero prestare attenzione a quale metodo di verifica utilizza una piattaforma, preferire i servizi che divulgano chiaramente le proprie pratiche di gestione dei dati ed essere cauti nel caricare documenti d'identità quando esiste un'alternativa meno invasiva. Man mano che questa legislazione si sviluppa ulteriormente, aspettati un esame continuo di come queste regole divergenti influenzino sia i risultati in materia di sicurezza dei minori sia la privacy degli utenti comuni.