Perché Yoti è stata rimossa dagli app store spagnoli

Yoti, una delle app di verifica dell'età e dell'identità più utilizzate in Europa, sta scomparendo dagli app store spagnoli. Non c'è stata alcuna violazione dei dati dietro questa mossa, né un fallimento della tecnologia stessa. Invece, l'interpretazione di un singolo articolo del GDPR da parte di un'autorità di regolamentazione spagnola ha reso il prodotto legalmente non distribuibile in quel paese. Per un servizio su cui molti siti web e app facevano affidamento per confermare l'età di un utente prima di concedere l'accesso a contenuti riservati, quella lettura normativa è stata sufficiente a forzare un'uscita dal mercato quasi dall'oggi al domani.

Questa non è una storia di hacker o database divulgati. È una storia di quanto possa essere fragile la base giuridica dei servizi di verifica dell'età, e di quanto rapidamente un prodotto conforme e funzionante possa diventare inutilizzabile semplicemente perché una giurisdizione cambia idea su come si applica una legge sulla privacy. Questa fragilità è esattamente ciò che rende questo caso degno di attenzione, anche se non avete mai sentito parlare di Yoti prima d'ora.

Cosa succede ai dati d'identità quando un fornitore di verifica dell'età esce da un mercato

Ecco la parte scomoda. Ogni persona che ha verificato la propria età tramite Yoti per accedere a un sito web, un'app o un servizio online lo ha fatto consegnando una qualche forma di dato d'identità, spesso un documento d'identità scansionato, un selfie, o entrambi. Quei dati non sono rimasti presso il sito web a cui l'utente cercava di accedere. Sono stati instradati attraverso i sistemi di Yoti e lì archiviati, perché è così che funziona la verifica dell'età di terze parti: il fornitore diventa il detentore del record di verifica, non la piattaforma che lo richiede.

Quando un fornitore come Yoti viene costretto a uscire da un paese, l'argomentazione legale per rimuovere l'app dagli store è relativamente semplice. La domanda più difficile è cosa succede ai record d'identità già raccolti dagli utenti in quel mercato. I dati vengono cancellati? Migrati a un'altra entità? Lasciati in archivio mentre l'azienda risolve il proprio status normativo altrove? Per le persone i cui documenti d'identità si trovano in quel database, spesso non c'è una risposta chiara e immediata, e pochissima visibilità su quale esito si verifichi effettivamente. La base di utenti verificati diventa di fatto orfana, bloccata nell'infrastruttura di un fornitore che non opera più nel paese dove i dati erano stati originariamente raccolti.

I diritti di portabilità dei dati del GDPR e i loro limiti nella pratica

Il GDPR concede agli individui un diritto alla portabilità dei dati e, in molti casi, un diritto a richiedere la cancellazione dei propri dati personali. Sulla carta, sembra una rete di sicurezza per esattamente questa situazione. In pratica, i diritti di portabilità e cancellazione dipendono dal fatto che l'interessato sappia dove si trovano i suoi dati, comprenda quale azienda li controlla legalmente dopo un'uscita dal mercato, e riesca a presentare con successo una richiesta che venga onorata in tempi ragionevoli.

La maggior parte degli utenti che hanno verificato la propria età tramite un'app di terze parti non si aspettava di aver bisogno di nulla di tutto ciò. Al momento della verifica non è stato detto loro che la capacità del fornitore di operare nel loro paese poteva cambiare con una singola decisione normativa. Quando ciò accade, il diritto teorico di richiedere indietro i propri dati o di farli cancellare si scontra con la realtà pratica che la maggior parte delle persone non tiene traccia di quali fornitori detengano i propri documenti d'identità, né di come contattarli una volta che l'app del fornitore non è più nemmeno disponibile per il download nella loro regione.

Come gli obblighi di verifica dell'età spingono gli utenti verso le VPN

Episodi come questo sono parte del motivo per cui gli obblighi di verifica dell'età continuano a generare attrito tra autorità di regolamentazione, piattaforme e utenti. Le leggi che richiedono controlli d'identità prima di accedere a determinati contenuti hanno già suscitato resistenze in diverse giurisdizioni, inclusi gli sforzi negli Stati Uniti dove alcuni legislatori vogliono vietare le VPN specificamente per impedire alle persone di usarle per aggirare i requisiti di verifica dell'età. Quella reazione legislativa è di per sé un segnale che un numero significativo di utenti preferirebbe aggirare del tutto i controlli d'identità piuttosto che consegnare documenti a un fornitore di verifica di terze parti, specialmente uno le cui pratiche di gestione dei dati a lungo termine e la cui stabilità sul mercato sono impossibili da garantire in anticipo.

Il modello più ampio è familiare a chiunque abbia osservato i governi stringere il controllo su ciò a cui i cittadini possono accedere online. Proprio come le restrizioni internet in espansione hanno reso le VPN più essenziali per le persone che cercano di preservare un accesso normale al web, gli obblighi di verifica dell'età stanno spingendo gli utenti attenti alla privacy verso strumenti che evitano del tutto i punti di controllo centralizzati dell'identità.

Cosa significa questo per te

Se hai mai completato una verifica dell'età che richiedeva di caricare un documento d'identità governativo o di scattare un selfie per il riconoscimento facciale, quei dati risiedono nel database di un fornitore, non sul sito web che stavi cercando di visitare. Il caso Yoti in Spagna dimostra che questi fornitori possono perdere la loro legittimità giuridica in un dato paese per ragioni che non hanno nulla a che fare con fallimenti di sicurezza, eppure i tuoi dati d'identità precedentemente inviati non scompaiono automaticamente quando ciò accade. Il rischio principale dei dati dei fornitori di verifica dell'età non è che l'azienda venga hackerata. È che l'accordo tra te, la piattaforma e il fornitore non è mai stato costruito con un processo chiaro e garantito per ciò che accade ai tuoi dati quando quell'accordo finisce.

Punti chiave per proteggere i tuoi dati d'identità

Prima di inviare documenti d'identità a qualsiasi servizio di verifica dell'età, verifica se il fornitore pubblica una chiara politica di conservazione e cancellazione dei dati, e conferma per quanto tempo i tuoi dati vengono conservati dopo il completamento della verifica. Dove possibile, preferisci servizi che utilizzano metodi di stima dell'età che preservano la privacy e che non richiedono affatto di conservare una copia del tuo documento d'identità governativo. Se hai già verificato la tua età tramite un servizio che da allora ha affrontato un'azione normativa nel tuo paese, considera di presentare una richiesta formale di cancellazione dei dati ai sensi della legge sulla privacy applicabile invece di presumere che i dati siano stati cancellati automaticamente. E se evitare la raccolta centralizzata di documenti d'identità è importante per te, comprendi che la stessa pressione normativa che guida obblighi come questi sta anche alimentando la resistenza contro gli strumenti per la privacy che permettono agli utenti di aggirare del tutto tali controlli, quindi informati sulle regole locali prima di affidarti a qualsiasi soluzione alternativa.