Een wetsvoorstel dat wordt gepresenteerd als een kinderveiligheidsmaatregel krijgt scherpe waarschuwingen van privacyvoorvechters die zeggen dat het veel verder gaat: het zou een permanente surveillance-infrastructuur opbouwen voor het hele internet. In een recent opiniestuk stelt India McKinney, beleidsanalist bij de Electronic Frontier Foundation, dat de KIDS-wet "veel erger is dan digitale leeftijdscontrole" en dat het feit dat wetgevers deze überhaupt overwegen een wake-upcall moet zijn voor iedereen die waarde hecht aan privacy en vrije meningsuiting online.

Het kernprobleem is volgens McKinney niet dat het wetsvoorstel zich richt op kwaadwillenden of schadelijke inhoud. Het is dat de mechanismen die nodig zijn om het te handhaven—universele leeftijdscontroles, door de overheid gestuurde inhoudsmoderatie en monitoring op platformniveau—niet verdwijnen zodra ze zijn ingevoerd. Ze worden permanente onderdelen van hoe Amerikanen toegang krijgen tot het internet, ongeacht hun leeftijd.

Wat de KIDS-wet daadwerkelijk zou vereisen

In de kern zou de KIDS-wet online platforms ertoe dwingen de leeftijd van elke gebruiker te verifiëren, niet alleen van degenen die ervan verdacht worden minderjarig te zijn. Dat betekent dat ook volwassenen moeten bewijzen wie ze zijn, vaak via een overheids-ID, gezichtsscans of verificatiediensten van derden, alleen maar om toegang te krijgen tot gewone websites en apps. Het wetsvoorstel bevat ook bepalingen voor door de overheid gestuurde moderatie, waardoor toezichthouders in feite invloed krijgen op welke inhoud platforms toestaan, zelfs voor volwassen gebruikers.

Dit is een wezenlijk andere aanpak dan een eenvoudige leeftijdsdrempel op een specifiek product. In plaats van een gerichte controlepost is het een structurele vereiste die ingebakken zit in de manier waarop online diensten werken. Zodra platforms de systemen bouwen om op grote schaal identiteitsgegevens te verzamelen en te verifiëren, blijft die infrastructuur voor onbepaalde tijd bestaan. Deze kan worden hergebruikt, uitgebreid of opgevraagd lang nadat de oorspronkelijke rechtvaardiging van kinderveiligheid uit het publieke debat is verdwenen.

Hoe leeftijdsverificatie een surveillancesysteem wordt

De stap van "leeftijd verifiëren" naar "massasurveillance" is niet hypothetisch. Leeftijdsverificatiesystemen vereisen dat platforms gevoelige identiteitsgegevens verzamelen—overheids-ID-nummers, biometrische scans of gedragsgegevens die worden gebruikt om leeftijd te schatten—en deze gegevens ergens opslaan of verzenden. Elk extra verzameld datapunt is een extra asset die kan worden gecompromitteerd, opgevraagd of misbruikt.

Deze zorg is niet uniek voor de KIDS-wet. Een onderzoekspaper van het Center for Growth and Opportunity, dat waarschuwt dat leeftijdsverificatie privacyrisico's met zich meebrengt, levert bewijs dat leeftijdsverificatiesystemen consequent privacyblootstelling creëren, zelfs wanneer ze met goede bedoelingen zijn ontworpen. De bevindingen van de paper bevestigen wat McKinney betoogt: zodra je identiteitscontroles vereist om toegang tot het internet te krijgen, heb je een surveillance-apparaat gebouwd, of dat nu het verklaarde doel was of niet.

De schaal is ook van belang. Een smalle, productspecifieke leeftijdsdrempel treft een klein deel van het internet. Een federaal mandaat dat breed van toepassing is op "gedekte platforms" treft bijna iedereen die online gaat, inclusief volwassenen. Dat is het onderscheid dat McKinney maakt wanneer ze zegt dat dit verder gaat dan digitale leeftijdscontrole: het is geen controlepost, het is een toegangseis voor het internet zelf.

Het verband met Chat Control en encryptie-achterdeuren

De KIDS-wet staat niet op zichzelf. Het maakt deel uit van een breder patroon dat zich in meerdere rechtsgebieden afspeelt, waarbij kinderveiligheidswetgeving het vehikel wordt voor uitgebreide overheidstoegang tot online activiteit. Het Chat Control-voorstel van de Europese Unie en de Britse Online Safety Act volgen een vergelijkbaar sjabloon: het verplicht stellen van scanning of verificatie in naam van de bescherming van kinderen, en in dat proces tools bouwen die encryptie verzwakken en de monitoringcapaciteit voor iedereen uitbreiden.

Zoals besproken in onze analyse van Chat Control, de Online Safety Act en de KIDS-wet, delen deze drie inspanningen een gemeenschappelijke rode draad: encryptie zelf wordt een doelwit. Vereisten voor het scannen van inhoud kunnen vaak niet functioneren naast echte end-to-end encryptie, wat betekent dat platforms onder druk komen te staan om hun beveiligingsmodellen te verzwakken of achterdeuren te bouwen die de privacybescherming voor alle gebruikers ondermijnen, niet alleen voor minderjarigen.

De Britse ervaring is hier leerzaam. Toezichthouders daar verwierpen uiteindelijk VPN-beperkingen onder de Online Safety Act nadat ze de praktische en politieke moeilijkheid hadden ingezien van het ronduit verbieden van privacy-tools. Die beslissing kwam te midden van onderzoek dat aantoonde dat kinderen VPN's voornamelijk gebruiken om privacyredenen, niet om leeftijdscontroles te omzeilen, waarmee een van de centrale rechtvaardigingen werd ondergraven die toezichthouders hadden gebruikt om VPN-toegang überhaupt te overwegen te beperken.

Wat dit voor jou betekent

Als de KIDS-wet of soortgelijke wetgeving vordert, verwacht dan dat verificatieverplichtingen veel meer zullen raken dan alleen sites voor volwasseneninhoud. Sociale media, forums en algemene platforms kunnen allemaal verplicht worden om je identiteit te bevestigen voordat ze toegang verlenen. Voor gewone gebruikers betekent dat het afstaan van gevoelige persoonsgegevens alleen maar om diensten te gebruiken die je vandaag al gebruikt.

Dit zal waarschijnlijk de interesse in VPN's, versleutelde berichtenapps en andere privacy-tools versnellen, omdat mensen manieren zoeken om hun blootstelling aan identiteitsverzamelingssystemen te verminderen. Dat is een rationele reactie, maar het is ook een teken van hoe beleid in deze ruimte precies het soort ontwijkingsgedrag creëert dat toezichthouders beweren te willen voorkomen. De Britse ervaring suggereert al dat zware verificatieverplichtingen gebruikers naar privacy-tools duwen in plaats van ervan weg.

Belangrijkste conclusies

Het debat over de KIDS-wet herinnert ons eraan dat een kinderveiligheidskader niet automatisch kinderveiligheidsresultaten betekent. Voordat deze of soortgelijke wetgeving verder gaat, is het de moeite waard te begrijpen wat er daadwerkelijk wordt gebouwd: een verificatie-infrastructuur met implicaties die veel verder reiken dan het verklaarde doel.

Voor lezers die het volledige regelgevingsbeeld willen, legt onze uitleg over Chat Control, de Online Safety Act en de KIDS-wet uit hoe deze drie inspanningen elkaar raken op het gebied van encryptie. En voor iedereen die de op bewijs gebaseerde zaak tegen verplichte leeftijdsverificatie wil, is het CGO-onderzoekspaper over privacyrisico's van leeftijdsverificatie een nuttige bron om te begrijpen wat er werkelijk op het spel staat voordat deze systemen permanent worden.