To regulatorer, to forskjellige ideer om «trygt»
Alle som håper at ett enkelt aldersverifiseringsverktøy kan tilfredsstille både EU og Storbritannias regulatorer, vil bli overrasket. Ifølge juridisk analyse av Europakommisjonens utkast til EUs KIDS Act beveger Brussel seg mot en preskriptiv modell som vil kreve sertifisert nullkunnskaps-aldersverifiseringsteknologi. Samtidig har Storbritannias kommunikasjonsregulator Ofcom valgt en helt annen vei, og fastsatt en resultatbasert standard som fokuserer på resultater i stedet for å pålegge en bestemt teknisk metode.
Forskjellen er svært viktig for plattformer, apputviklere og personvernforkjempere. Den er også viktig for vanlige brukere som vil bli bedt om å bevise alderen sin for å få tilgang til nettjenester, enten det gjelder sosiale medier, spillplattformer eller annet digitalt innhold rettet mot å beskytte mindreårige.
EUs sertifiserte nullkunnskapstilnærming
Europakommisjonens forslag, som er en del av et bredere lovgivningsarbeid som allerede har vakt oppmerksomhet på grunn av lekkede planer om å begrense tilgangen til sosiale medier for personer under 15, ser ut til å favorisere en bestemt teknisk arkitektur: sertifisert nullkunnskaps-aldersverifisering. I praksis er nullkunnskapsbevis kryptografiske metoder som gjør det mulig for et system å bekrefte et faktum, for eksempel om noen er over en viss alder, uten å avsløre de underliggende personopplysningene som brukes til å fastslå dette faktumet.
Dette er i teorien et personvernvennlig konsept. I stedet for å laste opp et passskann eller et ansiktsbilde til en tredjeparts verifiserer, vil et nullkunnskapssystem ideelt sett la en bruker bevise at de oppfyller en aldersgrense mens de holder sin faktiske fødselsdato, identitetsdokumenter og biometriske data private. Men å kreve at denne metoden skal være «sertifisert», innfører et lag med byråkrati og standardisering som ennå ikke har et klart, universelt anerkjent teknisk rammeverk i hele EU. Plattformer som opererer i Europa, må ikke bare ta i bruk enhver personvernbevarende verifisering, men en som oppfyller en bestemt sertifiseringsstandard fastsatt av regulatorer.
Denne preskriptive tilnærmingen har allerede skapt debatt. Tidligere rapportering om lovgivningen, inkludert bekymringer for at den kan tvinge aldersverifiseringskrav på nettspill, tyder på at omfanget av berørte tjenester er bredt og berører ikke bare sosiale medier, men også interaktiv underholdning og andre plattformer som er populære blant yngre brukere.
Ofcoms resultatbaserte standard
På den andre siden av kanalen ser Storbritannias tilnærming under Ofcom ganske annerledes ut. I stedet for å pålegge en bestemt kryptografisk metode, har Ofcom fastsatt det som beskrives som en resultatstandard. Dette betyr at plattformer har handlingsrom til å velge hvordan de verifiserer alder, så lenge verifiseringsprosessen faktisk oppnår det tiltenkte resultatet: å holde mindreårige brukere borte fra aldersbegrenset innhold eller funksjoner.
Denne fleksibiliteten høres umiddelbart tiltalende ut, men den skaper også usikkerhet. Uten et enkelt teknisk pålegg kan selskaper som opererer i Storbritannia, ta i bruk en lappeteppe av verifiseringsmetoder, fra dokumentkontroller til ansiktsaldersestimering til tredjeparts verifiseringstjenester, hver med ulike personvernavveininger. En resultatbasert standard flytter mer ansvar over på plattformene for å bevise at deres valgte metode fungerer, i stedet for å gi dem en klar teknisk mal å følge.
Personvernkonsekvenser av et fragmentert system
Kjerneproblemet som denne regulatoriske divergensen fremhever, er at et enkelt aldersverifiseringssystem bygget for å oppfylle EUs sertifiseringskrav, ikke nødvendigvis automatisk vil oppfylle Ofcoms resultattest, og omvendt. Selskaper som opererer i begge markeder, noe de fleste store plattformer gjør, vil sannsynligvis trenge å kjøre separate eller tilpassede verifiseringssystemer for EU- og britiske brukere.
Denne fragmenteringen har reelle personvernkonsekvenser. Flere verifiseringssystemer betyr flere punkter hvor personopplysninger, enten biometriske, dokumentbaserte eller atferdsbaserte, kan bli samlet inn, behandlet eller potensielt eksponert. Det betyr også at brukere kan oppleve inkonsekvent personvern avhengig av hvor de tilfeldigvis logger inn fra. Et nullkunnskapssystem i EU kan virkelig minimere dataeksponering, mens en dokumentopplastingsmetode brukt for å oppfylle Ofcoms resultatstandard i Storbritannia, kan innebære å overlate betydelig mer personlig informasjon.
For mindre plattformer og utviklere uten ressurser til å bygge eller lisensiere sertifiserte, jurisdiksjonsspesifikke verifiseringsverktøy, kan etterlevelsesbyrden være betydelig. Det kan igjen presse noen tjenester mot tredjeparts verifiseringsleverandører, noe som ytterligere konsentrerer sensitive alders- og identitetsdata i hendene på et mindre antall selskaper.
Hva dette betyr for deg
Hvis du bruker sosiale medier, spillplattformer eller andre nettjenester som faller inn under enten EUs KIDS Act eller Storbritannias regler for nettsikkerhet, må du forvente å møte flere forespørsler om aldersverifisering i månedene og årene som kommer, og forvente at typen kontroll varierer avhengig av plattformen og hvor du befinner deg. En forespørsel om en selfie, en dokumentskann eller et kryptografisk aldersbevis er ikke nødvendigvis et rødt flagg i seg selv, men det er verdt å forstå hva hver metode faktisk gjør med dataene dine.
Nullkunnskapsbaserte kontroller er generelt det mer personvernbeskyttende alternativet, siden de er utformet for å bekrefte alder uten å avsløre din fulle identitet. Dokument- eller biometriopplastinger innebærer mer risiko, siden disse dataene må lagres, behandles eller verifiseres av noen, selv midlertidig. Å lese en plattforms personvernpolicy før du fullfører en alderskontroll, når det er mulig, er fortsatt en av de beste måtene å forstå hva du samtykker til.
Viktige punkter
EUs KIDS Act og Ofcoms britiske rammeverk beveger seg mot ulike tekniske krav til aldersverifisering, noe som betyr at ingen enkelt løsning vil tilfredsstille begge regimer. Brukere bør være oppmerksomme på hvilken verifiseringsmetode en plattform bruker, foretrekke tjenester som tydelig oppgir hvordan de håndterer data, og være forsiktige med å laste opp identitetsdokumenter når et mindre inngripende alternativ finnes. Etter hvert som denne lovgivningen utvikler seg videre, kan man forvente fortsatt gransking av hvordan disse divergerende reglene påvirker både barnesikkerhetsresultater og vanlige brukeres personvern.




