En ny tilnærming til aldersverifisering dukker opp i Kongressen

En tverrpolitisk gruppe senatorer, blant dem Andy Kim, Adam Schiff, Cynthia Lummis og John Barrasso, har introdusert et lovforslag kjent som Digital Age Assurance Act. Lovforslaget skisserer en fundamentalt annerledes måte å bekrefte en brukers alder på i apper og på nettsteder: i stedet for at hver plattform selv samler inn identifikasjonsdokumenter, selfier eller andre sensitive data, skal operativsystemene selv samle inn brukerens alder én gang og videresende et enkelt alderssignal til apper via et API når det er nødvendig.

Dette markerer et brudd med det lappeteppet av delstatsbaserte aldersverifiseringslover som har spredd seg de siste årene, hvorav mange krever at individuelle apper eller nettsteder verifiserer identitet direkte, ofte gjennom opplasting av dokumenter eller ansiktsskanninger. Det føderale forslaget sentraliserer i stedet dette ansvaret på enhets- eller kontonivå, der Apple, Google, Microsoft og andre operativsystemleverandører blir de primære innsamlerne av aldersdata.

Slik vil aldersbekreftelse på operativsystemnivå faktisk fungere

Ifølge rammeverket i lovforslaget vil aldersinnsamlingen skje under oppsett av operativsystemkontoen, den samme prosessen brukerne allerede gjennomgår når de setter opp en ny telefon, nettbrett eller datamaskin. Når alderen er fastslått, vil operativsystemet generere et alderssignal – ikke nødvendigvis en eksakt fødselsdato eller offentlig ID, men en kategorisk markør (som «over 18» eller «under 13») som sendes til apper og nettsteder som ber om den.

Forkjemperne hevder at dette reduserer antall ganger sensitive identitetsdokumenter skifter hender. I stedet for å laste opp et førerkort til et dusin forskjellige apper, hver med sine egne rutiner for datalagring og sikkerhetsprofil, bekrefter brukerne alderen sin én gang på operativsystemnivå. Apper vil bare spørre etter dette signalet via et API i stedet for å bygge eller kjøpe sin egen infrastruktur for aldersverifisering.

Avveiningen er sentralisering. I stedet for at aldersdata blir spredt (og duplisert) over mange plattformer, blir de konsentrert hos et lite antall operativsystemleverandører som allerede sitter på enorme mengder informasjon om brukerne sine. Kritikere av liknende delstatsforslag, som et lovforslag under behandling i California ifølge offentlig omtale av utkastet, har uttrykt bekymring for at obligatoriske alderskontroller på operativsystemnivå kan fungere som et de facto identitetslag for hele internett, ettersom operativsystemene ikke bare vil kjenne brukerens alder, men potensielt også hvilke apper som ber om signalet – og når.

Sammenliknet med dagens app-baserte verifisering

Dagens landskap for aldersverifisering er fragmentert. Noen delstater krever at plattformer verifiserer alder gjennom ID-opplastinger, kredittkortsjekker eller programvare for ansiktsestimering av alder. Hver metode har sine egne personvernrisikoer: opplastede ID-er kan komme på avveie, ansiktsskanninger krever biometrisk behandling, og kredittkortsjekker utelukker brukere uten finanskontoer. Fordi verifiseringen skjer separat hos hver plattform, blir de samme sensitive dataene ofte samlet inn og lagret overflødig på tvers av mange tjenester.

Den operativsystembaserte modellen tar sikte på å redusere denne overflødigheten ved å ha ett enkelt, standardisert alderssignal som følger brukeren. I teorien begrenser dette antall parter som håndterer rå identitetsdokumenter. I praksis flytter det betydelig makt og ansvar til en håndfull operativsystemprodusenter, noe som reiser spørsmål om hvor lenge aldersdata blir oppbevart, hvem som kan be om dem, og om de senere kan kobles til andre data disse selskapene allerede samler inn – som posisjon, appbruk eller kontoaktivitet.

Disse spørsmålene gir gjenklang i bredere debatter om overvåkning og datainnsamling som har utspilt seg i andre deler av føderal politikk. Bekymringene for hvordan offentlige og kommersielle rammeverk for datainnsamling faktisk implementeres, og om tilsynet holder tritt med erklærte personvernbeskyttelser, har dukket opp gjentatte ganger, blant annet i Senator Wydens avsløringer om brudd på FISA Section 702-regelverket, som viste hvordan gode intensjoner i lovgivning ikke alltid fører til konsekvent håndheving.

Hva dette betyr for deg

Dersom dette lovforslaget – eller noe liknende – blir lov, kan måten du bekrefter alderen din på nettet endres betydelig. I stedet for å gjentatte ganger laste opp ID-dokumenter til enkeltapper og nettsteder, vil enheten eller operativsystemkontoen din håndtere denne verifiseringen én gang og kun dele et begrenset alderssignal ved behov. For mange brukere kan dette bety færre tilfeller der sensitive dokumenter lagres på tredjepartsservere.

Men det betyr også at operativsystemleverandørene vil påta seg en ny, mer sentralisert rolle i å verifisere identitet, og i praksis bli portvoktere for aldersbegrenset innhold på hele internett. Hvordan disse dataene sikres, minimeres og forvaltes, vil være avgjørende. Lovforslaget er fortsatt i en tidlig fase, og de tekniske og personvernmessige sikkerhetstiltakene som følger med en eventuell endelig versjon, vil avgjøre om denne tilnærmingen faktisk forbedrer personvernet eller bare flytter risikoen.

Hovedpunkter

  • Digital Age Assurance Act vil kreve at operativsystemer – ikke enkeltapper – verifiserer brukerens alder og sender et personvernbevarende signal via API.
  • Dette kan redusere overlappende innsamling av ID-dokumenter på tvers av plattformer, men konsentrerer aldersdata hos store operativsystemleverandører.
  • Følg med på detaljer om datalagring, tilsyn og om alderssignaler kan kobles til andre data disse selskapene allerede innehar.
  • Etter hvert som lovforslaget behandles i Kongressen, kan du sammenlikne det med delstatlige aldersverifiseringslover for å forstå hvordan dine personlige data kan bli håndtert forskjellig avhengig av hvor du bor.
  • Hold deg oppdatert: Politikk som dette kan omforme mobilpersonvernet langt utover aldersverifisering, og påvirke hvor mye tillit brukerne vil ha til operativsystemleverandørene fremover.