Dwóch regulatorów, dwie różne wizje „bezpieczeństwa”

Każdy, kto liczy na to, że jedno narzędzie do weryfikacji wieku zadowoli zarówno unijnych, jak i brytyjskich regulatorów, będzie zaskoczony. Zgodnie z analizą prawną projektu unijnego aktu KIDS przygotowanego przez Komisję Europejską, Bruksela zmierza w kierunku modelu preskryptywnego, który wymagałby certyfikowanej technologii weryfikacji wieku opartej na dowodach zerowej wiedzy. Tymczasem brytyjski regulator ds. komunikacji, Ofcom, obrał zupełnie inną drogę, ustalając standard oparty na wynikach, który koncentruje się na rezultatach, a nie na narzucaniu konkretnej metody technicznej.

Ta różnica ma ogromne znaczenie dla platform, deweloperów aplikacji i rzeczników prywatności. Ma też znaczenie dla zwykłych użytkowników, którzy będą musieli potwierdzić swój wiek, aby uzyskać dostęp do usług online, czy to mediów społecznościowych, platform gamingowych, czy innych treści cyfrowych mających na celu ochronę nieletnich.

Certyfikowane podejście oparte na dowodach zerowej wiedzy w UE

Propozycja Komisji Europejskiej, będąca częścią szerszego wysiłku legislacyjnego, który zwrócił już uwagę z powodu ujawnionych planów ograniczenia dostępu do mediów społecznościowych dla osób poniżej 15. roku życia, zdaje się faworyzować konkretną architekturę techniczną: certyfikowaną weryfikację wieku opartą na dowodach zerowej wiedzy. W praktyce dowody zerowej wiedzy to metody kryptograficzne, które pozwalają systemowi potwierdzić fakt, na przykład czy ktoś przekroczył określony wiek, bez ujawniania danych osobowych leżących u podstaw tego ustalenia.

To koncepcja zorientowana na prywatność w teorii. Zamiast przesyłania skanu paszportu lub zdjęcia twarzy do zewnętrznego weryfikatora, system oparty na dowodach zerowej wiedzy idealnie pozwoliłby użytkownikowi udowodnić, że spełnia próg wiekowy, zachowując prywatność swojej rzeczywistej daty urodzenia, dokumentów tożsamości i danych biometrycznych. Jednak wymóg, by ta metoda była „certyfikowana", wprowadza warstwę biurokracji i standaryzacji, która nie ma jeszcze jasnych, powszechnie przyjętych ram technicznych w całej UE. Platformy działające w Europie musiałyby przyjąć nie byle jaką weryfikację chroniącą prywatność, ale taką, która spełnia określony próg certyfikacji wyznaczony przez regulatorów.

To preskryptywne podejście wywołało już debatę. Wcześniejsze doniesienia o tej legislacji, w tym obawy, że mogłaby wymusić wymogi weryfikacji wieku w grach online, sugerują, że zakres objętych usług jest szeroki, dotykając nie tylko mediów społecznościowych, ale także rozrywki interaktywnej i innych platform popularnych wśród młodszych użytkowników.

Standard oparty na wynikach Ofcomu

Po drugiej stronie kanału brytyjskie podejście w ramach Ofcomu wygląda zupełnie inaczej. Zamiast nakazywać konkretną metodę kryptograficzną, Ofcom ustalił coś, co określa się mianem standardu wynikowego. Oznacza to, że platformy mają swobodę w zakresie sposobu weryfikacji wieku, o ile proces weryfikacji faktycznie osiąga zamierzony rezultat: trzymanie nieletnich użytkowników z dala od treści lub funkcji z ograniczeniami wiekowymi.

Ta elastyczność brzmi atrakcyjnie na pierwszy rzut oka, ale tworzy też niepewność. Bez jednego mandatu technicznego firmy działające w Wielkiej Brytanii mogą przyjąć mozaikę metod weryfikacji, od sprawdzania dokumentów po szacowanie wieku na podstawie twarzy po usługi weryfikacji zewnętrznej, z których każda wiąże się z różnymi kompromisami w zakresie prywatności. Standard oparty na wynikach przenosi więcej odpowiedzialności na platformy, które muszą udowodnić, że wybrana przez nie metoda działa, zamiast dawać im jasny plan techniczny do naśladowania.

Implikacje dla prywatności w rozdrobnionym systemie

Główny problem podkreślony przez tę rozbieżność regulacyjną polega na tym, że pojedynczy system weryfikacji wieku zbudowany tak, by spełniać wymogi certyfikacji UE, może nie spełniać automatycznie testu wynikowego Ofcomu i odwrotnie. Firmy działające na obu rynkach, co obejmuje większość głównych platform, będą prawdopodobnie musiały prowadzić odrębne lub dostosowane systemy weryfikacji dla użytkowników z UE i Wielkiej Brytanii.

To rozdrobnienie niesie realne konsekwencje dla prywatności. Więcej systemów weryfikacji oznacza więcej punktów, w których dane osobowe, czy to biometryczne, dokumentowe, czy behawioralne, mogłyby być gromadzone, przetwarzane lub potencjalnie ujawnione. Oznacza to również, że użytkownicy mogą doświadczać niespójnych ochron prywatności w zależności od tego, skąd akurat się logują. System oparty na dowodach zerowej wiedzy w UE może rzeczywiście minimalizować ekspozycję danych, podczas gdy metoda przesyłania dokumentów stosowana w celu spełnienia standardu wynikowego Ofcomu w Wielkiej Brytanii może wiązać się z przekazaniem znacznie większej ilości informacji osobistych.

Dla mniejszych platform i deweloperów bez zasobów na zbudowanie lub licencjonowanie certyfikowanych narzędzi weryfikacji dostosowanych do jurysdykcji obciążenie związane ze zgodnością może być znaczące. To z kolei może popchnąć niektóre usługi w kierunku zewnętrznych dostawców weryfikacji, co dodatkowo skoncentruje wrażliwe dane dotyczące wieku i tożsamości w rękach mniejszej liczby firm.

Co to oznacza dla Ciebie

Jeśli korzystasz z mediów społecznościowych, platform gamingowych lub innych usług online objętych unijnym aktem KIDS lub brytyjskimi przepisami o bezpieczeństwie online, spodziewaj się większej liczby próśb o weryfikację wieku w nadchodzących miesiącach i latach, a także tego, że rodzaj kontroli będzie się różnić w zależności od platformy i Twojej lokalizacji. Prośba o selfie, skan dokumentu lub kryptograficzny dowód wieku nie jest sama w sobie sygnałem ostrzegawczym, ale warto zrozumieć, co każda z tych metod faktycznie robi z Twoimi danymi.

Kontrole oparte na dowodach zerowej wiedzy są generalnie opcją bardziej chroniącą prywatność, ponieważ są zaprojektowane do potwierdzenia wieku bez ujawniania pełnej tożsamości. Przesyłanie dokumentów lub danych biometrycznych niesie większe ryzyko, ponieważ te dane muszą być gdzieś przechowywane, przetwarzane lub weryfikowane, choćby tymczasowo. Czytanie polityki prywatności platformy przed wypełnieniem kontroli wieku, gdy jest to możliwe, pozostaje jednym z najlepszych sposobów na zrozumienie, na co się zgadzasz.

Kluczowe wnioski

Unijny akt KIDS i brytyjskie ramy Ofcomu zmierzają w kierunku różnych wymogów technicznych dotyczących weryfikacji wieku, co oznacza, że żadne pojedyncze rozwiązanie nie zadowoli obu systemów. Użytkownicy powinni zwracać uwagę na to, jakiej metody weryfikacji używa platforma, preferować usługi, które jasno ujawniają swoje praktyki dotyczące przetwarzania danych, i zachować ostrożność przy przesyłaniu dokumentów tożsamości, gdy istnieje mniej inwazyjna alternatywa. W miarę dalszego rozwoju tych przepisów należy spodziewać się ciągłej analizy tego, jak te rozbieżne zasady wpływają zarówno na wyniki w zakresie bezpieczeństwa dzieci, jak i na codzienną prywatność użytkowników.