電気電子学会(IEEE)のワーキンググループが、オンライン上の保護者の同意を検証するための新しい枠組みを開発していると、Biometric Updateの報道が伝えている。この取り組みは、テクノロジーと規制の世界で起きているより広範な変化を反映している。およそ30年にわたってオンライン上の子どものデータを規制してきたルール、その多くは児童オンラインプライバシー保護法(COPPA)を中心に構築されてきたが、それらが制定当時とはまったく異なるインターネットに合わせて見直されているのだ。
なぜCOPPAには現代的な保護者の同意標準規格が必要なのか
COPPAは、企業が子どもから個人データを収集する前に、検証可能な保護者の同意を得ることを義務付けるために制定された。しかし、この法律はスマートフォン、ソーシャルメディア、アプリストア、そして現在あらゆる年齢のユーザーに自分が誰か、何歳かを証明するよう求める広大なプラットフォームのエコシステムより前に作られたものだ。執行はしばしば単純なチェックボックスによる同意や自己申告の生年月日に依存しており、取引の相手側にいるのが子どもではなく親であるという確かな保証をほとんど提供しない方法である。
このギャップは、各国政府がCOPPAの当初の範囲を超える新しい年齢保証法を推し進めるにつれて、より顕著になっている。年齢確認の義務付けは現在、州や国をまたいで広がっており、どのようなものが適切な年齢または同意の証明とみなされるかについての調整はほとんど行われていない。私たちが年齢確認のプライバシーリスク:世界的なパッチワークに関する記事で取り上げたように、共有された技術標準の欠如により、企業はそれぞれに一貫性のないシステムを構築せざるを得ず、その一部はコンプライアンスを証明するためだけに法律で要求される以上の個人データを収集している。
保護者の同意に関する業界標準があれば、「検証済み」の同意が実際にどのようなものかを企業、規制当局、プラットフォームが共通して参照できる基準を持つことができ、各管轄区域や各企業が独自に定義することを避けられるため、このギャップを埋めることに役立つだろう。
IEEEワーキンググループが構築しようとしているもの
報道によると、ワーキンググループの目標は、ユーザー自身の年齢を検証するというより広い問題とは区別して、保護者または後見人が実際に子どものオンラインサービスの利用を承認したかどうかの検証に特化した枠組みを作ることだ。これは重要な区別である。年齢確認は「この人は何歳か?」を問う。保護者の同意の検証は別の問いを投げかける:「このアカウントは、親が実際に規約に同意した未成年者のものか?」
この2番目の問いを中心に標準を構築することは、ある意味でより難しい。単一の人物の年齢を確認するだけでなく、二人の人物の間の検証された関係性を確立することが必要になるからだ。また、その標準はさまざまなレベルの保証度を考慮に入れなければならない。軽量なメール確認は、政府発行IDに紐づいた検証よりも弱い証明であり、サービスによっては、収集されるデータの機密性に応じて異なるレベルの保証が必要になる場合がある。
保護者の同意を検証することのプライバシーへの影響
誰であるか、あるいは誰と関係があるかを検証するために構築されたシステムは、必然的にプライバシーの問題を提起する。文書のアップロードや生体認証チェックなど、より強力な本人確認に依存する保護者の同意枠組みは、単純なチェックボックスがこれまで要求していた以上の個人データを親に提出させることになるかもしれない。より多くの保証と引き換えにより多くのデータ収集を行うというこのトレードオフは、現在進行中のほぼすべての年齢保証の議論を貫く中心的な緊張関係である。
これは、SAFE for Kids Actが年齢確認技術に測定可能な正確性要件を設定したニューヨークで提起された懸念を反映している。同法は、企業に対し、コンプライアンスを主張するだけでなく、自社のシステムが実際に機能することを証明することを義務付けている。適切に設計されたIEEE標準は、同意が収集されるという事実だけでなく、それがどれほど確実に、どれほど最小限に収集されるかを指定することで、保護者の同意ツールに関しても業界を同様の説明責任へと押し上げる可能性がある。
これを誤ることのリスクは現実のものだ。オーストラリアの16歳未満ソーシャルメディア制限の経験は、執行のギャップが法律の意図を完全に損ないかねないことを示しており、検証チェックがほとんどテストされないままアカウント数が減少した。弱すぎる保護者の同意標準は同じ結果をもたらすリスクがある:紙の上だけのルールが実際には機能しないということだ。あまりに侵入的すぎるものは、子どもの保護の取り組みを家族データ流出の新たな原因に変えるリスクがある。
これがあなたにとって意味すること
あなたが親なら、今後、アカウントへのアクセスを許可する前に、子どもの身元だけでなく自分自身の身元も確認するよう求めるサービスが増えると予想してよい。これには、現在の「クリックして大人であることを確認する」モデルを超える、書類チェック、クレジットカード検証、その他の本人確認ステップが含まれる可能性がある。これらのシステムが展開されるにつれて、サービスがなぜ尋ねるのか、そしてその後どのデータを保持するのかを理解することがより重要になるだろう。
あなたが単に年齢保証ルールの影響を受けるプラットフォームのユーザーであるなら、検証ステップが実際にどれだけの個人情報を必要とするかに注意を払う価値がある。うまく設計された保護者の同意標準は、法的な慎重さから過剰に収集することを促すのではなく、企業に明確で最小限の基準を提供することで、不要なデータ収集を減らすはずだ。
重要なポイント
保護者の同意標準に関するIEEEの作業はまだ開発段階にあり、その最終的な形が、プライバシー保護を改善するのか、単に新しいデータ収集を正式化するのかを決定づけるだろう。COPPA時代のルールがより厳格な年齢保証制度に取って代わられるにつれ、家族とプラットフォームの両方が、競合するコンプライアンスアプローチのパッチワークではなく、明確で一貫性のある標準から利益を得るだろう。読者は、結果として生まれる標準が検証の強度とデータ最小化のバランスをどう取るかに注目し、プラットフォームに対して、保護者の同意データとして何を収集し、それをどのくらいの期間保持するかを直接質問する権限を持つべきである。




