二つの規制当局、二つの異なる「安全」の考え方

単一の年齢確認ツールが欧州連合と英国の両方の規制当局を満足させると期待している人にとっては、驚きが待っている。欧州委員会のEU KIDS法案草案に関する法的分析によると、ブリュッセルは認証済みのゼロ知識年齢確認技術を義務付ける規定型モデルへと向かっている。一方、英国の通信規制当局であるOfcomはまったく異なる道を歩んでおり、特定の技術的方法を規定するのではなく、結果に焦点を当てた成果ベースの基準を設けている。

この違いは、プラットフォーム、アプリ開発者、プライバシー擁護者にとって極めて重要である。また、ソーシャルメディア、ゲームプラットフォーム、その他未成年者保護を目的としたデジタルコンテンツへのアクセスのために年齢を証明するよう求められる一般ユーザーにとっても重要である。

EUの認証済みゼロ知識アプローチ

欧州委員会の提案は、15歳未満のソーシャルメディアアクセスを制限する計画の流出で既に注目を集めている広範な立法推進の一部であり、特定の技術的アーキテクチャを好んでいるように見える。それが認証済みゼロ知識年齢確認である。実用的な意味では、ゼロ知識証明とは、ある人が特定の年齢以上であるかどうかなど、ある事実を確認するために使用された基盤となる個人データを明かすことなく、システムがその事実を確認できるようにする暗号学的手法である。

これは理論上、プライバシーを重視した概念である。パスポートのスキャンや顔画像を第三者確認業者にアップロードするのではなく、ゼロ知識システムは理想的には、ユーザーが実際の生年月日、身分証明書、生体データを非公開にしたまま、年齢の基準を満たしていることを証明できるようにする。しかし、この方法を「認証済み」とする要件は、EU全体で明確かつ普遍的に採用された技術的枠組みがまだ存在しない官僚主義と標準化の層を導入する。欧州で事業を展開するプラットフォームは、あらゆるプライバシー保護型確認ではなく、規制当局が設定した特定の認証基準を満たすものを採用する必要がある。

この規定型アプローチは既に議論を呼んでいる。この法律に関する以前の報道では、オンラインゲームに年齢確認要件を強制する可能性があるという懸念を含め、影響を受けるサービスの範囲が広く、ソーシャルメディアだけでなく、インタラクティブエンターテインメントや若いユーザーに人気の他のプラットフォームにも及ぶことが示唆されている。

Ofcomの成果ベース基準

海峡の向こう側では、Ofcomの下での英国のアプローチはかなり異なって見える。特定の暗号学的手法を義務付けるのではなく、Ofcomは成果基準と呼ばれるものを設定している。これは、確認プロセスが意図された結果、つまり未成年ユーザーを年齢制限のあるコンテンツや機能から遠ざけることを実際に達成する限り、プラットフォームが年齢確認の方法にある程度の裁量を持つことを意味する。

この柔軟性は表面的には魅力的に聞こえるが、不確実性も生み出す。単一の技術的義務がないため、英国で事業を展開する企業は、書類確認から顔年齢推定、第三者確認サービスまで、それぞれ異なるプライバシー上のトレードオフを持つ確認方法の寄せ集めを採用する可能性がある。成果ベースの基準は、従うべき明確な技術的設計図を与えるのではなく、選択した方法が機能することを証明する責任をプラットフォームにより多く移すものである。

分断されたシステムのプライバシーへの影響

この規制の相違によって浮き彫りになる核心的な問題は、EUの認証要件を満たすように構築された単一の年齢確認システムが、Ofcomの成果テストを自動的に満たすとは限らず、その逆もまた同様であるということだ。両方の市場で事業を展開する企業、つまりほとんどの主要プラットフォームは、EUユーザーと英国ユーザーに対して別々の、または適応させた確認システムを運用する必要があるだろう。

この分断は実際のプライバシー上の結果をもたらす。より多くの確認システムは、生体データ、書類ベース、行動データであれ、個人データが収集、処理、または潜在的に関示される可能性のあるより多くのポイントを意味する。また、ユーザーがログインする場所によって一貫性のないプライバシー保護を経験する可能性もある。EUでのゼロ知識システムはデータ露出を真に最小限に抑えるかもしれないが、英国でOfcomの成果基準を満たすために使用される書類アップロード方法は、かなり多くの個人情報を提出することを伴う可能性がある。

認証済みの管轄区域固有の確認ツールを構築またはライセンス供与するリソースを持たない小規模プラットフォームや開発者にとって、コンプライアンス負担は大きい可能性がある。それは次に、一部のサービスを第三者確認ベンダーに押しやり、敏感な年齢および身元データをより少ない数の企業の手にさらに集中させる可能性がある。

これがあなたにとって意味すること

EU KIDS法または英国のオンライン安全規則のいずれかに該当するソーシャルメディア、ゲーミングプラットフォーム、その他のオンラインサービスを利用している場合、今後数ヶ月から数年のうちに、より多くの年齢確認プロンプトに遭遇することになり、確認の種類はプラットフォームとあなたの所在地によって異なると予想される。自撮り写真、書類スキャン、または暗号学的年齢証明を求めるプロンプトは、それ自体が必ずしも危険信号ではないが、各方法が実際にあなたのデータをどう扱うかを理解することは価値がある。

ゼロ知識ベースの確認は、完全な身元を露出することなく年齢を確認するように設計されているため、一般的にプライバシー保護により優れた選択肢である。書類や生体データのアップロードは、たとえ一時的であっても、そのデータを誰かが保存、処理、または確認しなければならないため、より多くのリスクを伴う。可能な場合は、年齢確認を完了する前にプラットフォームのプライバシーポリシーを読むことが、何に同意しているかを理解する最良の方法の一つであり続けている。

主なポイント

EU KIDS法とOfcomの英国の枠組みは、年齢確認に対して異なる技術的要件に向かっており、単一のソリューションが両方の制度を満足させることはない。ユーザーは、プラットフォームがどの確認方法を使用しているかに注意を払い、データ処理慣行を明確に開示しているサービスを優先し、より侵襲性の低い代替手段が存在する場合には身分証明書のアップロードに慎重になるべきである。この法律がさらに発展するにつれ、これらの相違する規則が児童安全の成果と日常のユーザープライバシーの両方にどのように影響するかについて、引き続き精査が行われると予想される。