La senatrice Marsha Blackburn ha pubblicato questa settimana un editoriale in cui sostiene che il Kids Online Safety Act (KOSA) riesce laddove il divieto australiano sui social media ha fallito. La sua tesi è semplice: invece di escludere del tutto i giovani dalle piattaforme, il KOSA costringerebbe le aziende tech a costruire prodotti più sicuri fin dalla progettazione. A prima vista sembra un'idea convincente. Ma i dettagli su come le piattaforme realizzerebbero concretamente quella promessa meritano più attenzione di quanto un titolo da editoriale consenta, soprattutto per chi ha a cuore quanti dati vengono raccolti, conservati e condivisi in nome della protezione dei minori.

L’editoriale che ha riacceso il dibattito

L’articolo di Blackburn dipinge l’approccio australiano come uno strumento spuntato: vietare tout court l’accesso ai social ai giovani e fine della storia. La sua controargomentazione è che il KOSA offra una strada più sfumata, che mantiene le piattaforme accessibili imponendo al contempo alle aziende un obbligo legale di progettare i propri prodotti pensando al benessere dei giovani utenti. Questa cornice ha aiutato il KOSA a costruire un ampio sostegno bipartisan nel corso delle ultime sessioni legislative.

Ma il linguaggio del “dovere di diligenza”, per quanto ben intenzionato, tende a tradursi in requisiti ingegneristici molto concreti quando arriva alle piattaforme che devono rispettarlo. Qualcuno deve determinare chi è minorenne, qualcuno deve costruire sistemi che segnalino o limitino determinati contenuti per quegli utenti, e qualcuno deve documentare e riferire se quei sistemi funzionano. Ognuno di questi passaggi richiede dati. Ed è qui che comincia davvero la conversazione sulla privacy, ben oltre il punto in cui la maggior parte degli editoriali si ferma.

Cosa richiedono realmente la verifica dell’età e il monitoraggio

Qualsiasi legge che chieda alle piattaforme di trattare i minori in modo diverso dagli adulti ha bisogno innanzitutto di un modo affidabile per sapere chi è minorenne. È un problema tecnico più difficile di quanto sembri, e sta già emergendo in concreti contenziosi regolatori. Nel Regno Unito, Ofcom sta indagando sullo strumento di inferenza dell’età biometrica di TikTok per il timore che il sistema non soddisfi in modo affidabile gli standard richiesti dall’Online Safety Act di quel paese. Quel caso è istruttivo: persino una piattaforma ben finanziata che costruisce una tecnologia di stima dell’età realizzata su misura finisce sotto scrutinio regolatorio per accuratezza e privacy.

Il KOSA non opera in un vuoto rispetto a questa tendenza più ampia. Qualsiasi quadro normativo statunitense che pretenda dalle piattaforme di identificare i minori e di personalizzare di conseguenza la loro esperienza finirà prima o poi per trovarsi allo stesso bivio con cui si stanno misurando ora i regolatori britannici: o raccogliere più dati identificativi (documenti d’identità, scansioni biometriche, impronte digitali del dispositivo) per verificare l’età con certezza, oppure affidarsi a strumenti inferenziali soggetti a errori e facili da aggirare. Nessuna delle due opzioni è neutrale per la privacy, e nessuna è priva di conseguenze indesiderate per gli adulti che vengono trascinati negli stessi sistemi di verifica.

Il problema della crittografia e del monitoraggio

La parte di questo dibattito che riceve meno attenzione negli editoriali politici è cosa significhino i requisiti di progettazione basati sul “dovere di diligenza” per le comunicazioni cifrate e private. Se una piattaforma è legalmente obbligata a individuare e mitigare i contenuti dannosi che raggiungono i minori, subisce una pressione enorme a monitorare più da vicino i contenuti, il che entra in tensione diretta con la crittografia end-to-end. La messaggistica cifrata funziona proprio perché la piattaforma stessa non può vedere i contenuti che la attraversano. Un mandato legale che imponga di identificare e intervenire su materiale nocivo spinge le aziende a scansionare i contenuti prima o dopo la cifratura, indebolendo la garanzia di privacy che la crittografia stessa è nata per fornire.

Questa è la stessa tensione che emerge ogni volta che i governi propongono obblighi di moderazione dei contenuti, regole di conservazione dei dati o restrizioni rivolte a strumenti di anonimato come le VPN. L’obiettivo dichiarato è quasi sempre la sicurezza. Ma la realtà tecnica è che obblighi di sicurezza e protezioni della privacy tirano spesso in direzioni opposte, e il compromesso finisce quasi sempre dalla parte del maggiore monitoraggio, non di meno. I consumatori che si affidano alla messaggistica cifrata, alla navigazione privata o ai servizi VPN per proteggere comunicazioni sensibili dovrebbero prestare molta attenzione a come ogni disegno di legge per la “sicurezza dei minori” definisce gli obblighi delle piattaforme, perché quegli obblighi raramente restano circoscritti ai minori nella pratica.

Cosa significa per te

Se sei un genitore, i sostenitori del KOSA hanno ragione nel dire che le piattaforme di oggi spesso non garantiscono la sicurezza già in fase di progettazione, e che la pressione legislativa può spingere le aziende a costruire protezioni predefinite migliori per i più giovani. È un obiettivo legittimo che vale la pena sostenere in linea di principio. Ma se sei un adulto attento alla privacy, o semplicemente qualcuno che dà valore alla comunicazione cifrata, vale la pena leggere oltre la cornice del titolo. I sistemi di verifica dell’età e gli obblighi di monitoraggio dei contenuti creati per i minori hanno la tendenza storica ad ampliare il proprio raggio d’azione, generare nuovi punti di raccolta dati e creare attriti per gli utenti adulti che finiscono nella stessa rete.

La risposta onesta è che il KOSA non è semplicemente un miglioramento della sicurezza senza compromessi, così come il divieto australiano non è stato semplicemente un fallimento della sicurezza senza lati positivi. Entrambi gli approcci comportano costi reali. Il dibattito sul Kids Online Safety Act merita un resoconto onesto di quei costi, non un’incorniciatura che lo paragona favorevolmente soltanto all’unica alternativa rispetto alla quale sembra migliore.

Punti chiave

  • Leggi il testo effettivo del KOSA e gli eventuali emendamenti invece di affidarti ai riassunti degli editoriali da una parte o dall’altra.
  • Presta attenzione a come viene implementata la verifica dell’età su qualsiasi piattaforma usata da te o dalla tua famiglia, e se dipende da documenti d’identità o da inferenze biometriche.
  • Comprendi che gli obblighi di monitoraggio dei contenuti pensati per proteggere i minori possono indebolire le garanzie di cifratura per tutti gli utenti di una piattaforma.
  • Osserva come i regolatori gestiscono le controversie sulla verifica dell’età altrove, perché quegli esiti spesso influenzano il modo in cui le piattaforme statunitensi rispondono a pressioni legali simili.
  • Sostieni misure di sicurezza che rispettano la privacy, come i controlli parentali direttamente sul dispositivo, rispetto alla raccolta centralizzata dei dati ogni volta che le piattaforme offrono una scelta.