年齢確認のための新たなグローバル基準

国際技術標準を策定する機関が、ISO/IEC 27566-3の公開草案をリリースした。これは、年齢保証システムが実際にどの程度機能するかを評価するために設計されたフレームワークの第3部にあたる。Biometric Updateによると、このセクションは分析に焦点を当てており、年齢確認、年齢推定、年齢推論の各手法を相互に比較するためのガイダンスを提供している。

ウェブサイトやアプリ、プラットフォームが入場前に年齢の証明を求めてくることが増えたと感じているなら、それは気のせいではない。児童安全法への対応として、ソーシャルメディア、アダルトコンテンツサイト、さらには一般的なオンラインサービスに至るまで、年齢確認の要件は急速に拡大している。ISO/IEC 27566-3は、企業、規制当局、監査人がこれらのシステムが正確で、公平で、効果的かどうかを測定するための共通の方法を提供することで、この状況に秩序をもたらそうとする試みである。

確認・推定・推論:三つの異なるプライバシー上のトレードオフ

この草案標準は、ある人の年齢を割り出すための三つの異なるアプローチを対象としており、それぞれが個人データに対して異なる影響を伴う。

年齢確認とは通常、政府発行のIDやクレジットカードなど、公式の書類を使って正確な年齢を確認することを意味する。これは最も精度の高い方法だが、機密性の高い身分証明書を第三者、それも身元確認を専門とする聞いたこともないような企業に提出する必要がある。

年齢推定は、生体シグナル、最も一般的には顔写真を分析して、正式なIDを必要とせずに年齢層を推測する。これにより書類共有に関する懸念の一部は回避できるが、企業が顔画像を処理しアルゴリズムにかけることを意味し、それ自体が生体認証プライバシーに関する問題を提起する。

年齢推論は、アカウントの活動、購入履歴、行動パターンなどの間接的なシグナルを用いて、直接証明を求めることなく、その人が未成年か成人かを推定する。

ISOがこれらの手法を比較するための正式なガイダンスを現在構築しているという事実は、重要なことを示している。規制当局や業界団体は、すべての年齢確認が同等に作られているわけではなく、プラットフォームが選択する手法が、あなたのデータがどれだけ収集され、保存され、潜在的に露出するかに実際の影響を与えることを認識しつつあるのだ。

この技術標準を超えて重要な理由

標準文書が headlines を飾ることはほとんどないが、これは年齢確認がプライバシー擁護派にとっての火種となりつつある瞬間に登場した。米国の議員たちは、Kids Online Safety Actのような法案を推進しており、その注意義務規定は最近上院委員会を通過した。その背景の一部には、年齢に適した設計要件の強さがある。一方、英国では、身元確認システムに対する国民の不安がすでに可視化されている。最近の調査では、多くの英国人がある提案された国民デジタルID制度の下で追跡されることを恐れていることが判明しており、この懸念は年齢確認データベースに対する懸念と直接重なっている。

根底にある緊張はどちらの場合も同じである。年齢を確認するには、スキャンしたID、顔画像、行動データなど、機密情報を収集する必要があることが多く、その情報はどこかに保管されなければならない。それが安全でない形で保存されたり、本来の目的を超えて共有されたりすれば、標的となる。最近のセクストーション事件におけるオンライン恐喝ネットワークのメンバーへの判決のように、個人の画像やデータの悪用に関わる事例は、機密性の高い個人コンテンツが悪意ある者の手に渡ったときに何が起こりうるかを痛烈に思い知らせる。

ISO/IEC 27566-3のような適切に設計された比較標準は、これらのリスクを排除することはできないが、企業や監査人が正確性と並んでプライバシー侵害度を測定するための共通の基準を持つことになるため、業界をより少ないデータを収集し、より責任を持って扱う手法へと押し進める助けになりうる。

あなたにとっての意味

オンラインで年齢確認がより一般的になるにつれ、IDのアップロード、自撮りによる確認、あるいは目に見えにくい行動分析を通じて、年齢を証明するよう求められる機会が増えるだろう。このような標準は、そうしたシステムの品質と一貫性を向上させることを目的としているが、あなた自身のデューデリジェンスに代わるものではない。

年齢確認にIDや顔スキャンを提出する前に、誰がそのリクエストを処理しているかに関する情報を探そう。多くのプラットフォームは年齢確認を第三者ベンダーに外部委託しており、そのベンダーのデータ保持とセキュリティ慣行は、プラットフォーム自身のポリシーと同様に重要である。ライブ写真を使う推定手法は、パスポートをアップロードするよりも侵襲性が低いと感じられるかもしれないが、それでも生体認証処理を伴うため、確認後に画像が削除されるのか、保持されるのかを確認しよう。

主なポイント

  • ISO/IEC 27566-3は、年齢確認、推定、推論の手法を比較するための草案標準であり、法律や義務ではない。
  • 各年齢確認手法は、書類共有から生体認証スキャン、行動追跡まで、それぞれ異なるプライバシー上のトレードオフを伴う。
  • 機密情報を提出する前に、誰が年齢確認データを扱い、どのくらい保持するのかをプラットフォームに尋ねよう。
  • 要件や消費者保護は大きく異なり、進化し続けているため、自分の地域の年齢確認法について情報を入手しておこう。