Dlaczego Yoti zostało usunięte z hiszpańskich sklepów z aplikacjami
Yoti, jedna z najczęściej używanych aplikacji do weryfikacji wieku i tożsamości w Europie, znika z hiszpańskich sklepów z aplikacjami. Za tym posunięciem nie stoi żaden wyciek danych ani awaria samej technologii. Zamiast tego interpretacja jednego artykułu RODO przez hiszpański organ regulacyjny sprawiła, że produkt stał się prawnie niedostępny w tym kraju. Dla usługi, na której wiele stron internetowych i aplikacji polegało przy potwierdzaniu wieku użytkownika przed udzieleniem dostępu do treści objętych ograniczeniami, ta regulacyjna wykładnia wystarczyła, by niemal z dnia na dzień wymusić wyjście z rynku.
To nie jest historia o hakerach ani wyciekłych bazach danych. To historia o tym, jak kruche mogą być podstawy prawne usług weryfikacji wieku i jak szybko zgodny, działający produkt może stać się bezużyteczny tylko dlatego, że jedna jurysdykcja zmienia zdanie co do tego, jak stosować prawo ochrony prywatności. Ta kruchość jest właśnie tym, co czyni ten przypadek godnym uwagi, nawet jeśli nigdy wcześniej nie słyszałeś o Yoti.
Co dzieje się z danymi tożsamości, gdy dostawca weryfikacji wieku opuszcza rynek
Oto niewygodna część. Każda osoba, która zweryfikowała swój wiek przez Yoti, aby uzyskać dostęp do strony internetowej, aplikacji lub usługi online, zrobiła to, przekazując pewną formę danych tożsamości, często zeskanowany dokument tożsamości, selfie lub oba te elementy. Dane te nie pozostały na stronie internetowej, do której użytkownik próbował uzyskać dostęp. Zostały przekierowane przez systemy Yoti i tam przechowywane, ponieważ tak właśnie działa weryfikacja wieku przez podmioty trzecie: dostawca staje się posiadaczem rekordu weryfikacji, a nie platforma, która o nią prosi.
Gdy dostawca taki jak Yoti zostaje zmuszony do opuszczenia kraju, argument prawny za usunięciem aplikacji ze sklepów jest stosunkowo prosty. Trudniejsze pytanie dotyczy tego, co dzieje się z rekordami tożsamości już zebranymi od użytkowników na tym rynku. Czy dane zostaną usunięte? Przeniesione do innego podmiotu? Pozostawione w magazynie, podczas gdy firma porządkuje swój status regulacyjny gdzie indziej? Dla osób, których dokumenty tożsamości znajdują się w tej bazie danych, często nie ma jasnej, natychmiastowej odpowiedzi i bardzo niewiele wiadomo o tym, który scenariusz faktycznie ma miejsce. Zweryfikowana baza użytkowników staje się w efekcie osierocona, pozostając w infrastrukturze dostawcy, który nie działa już w kraju, w którym dane pierwotnie zebrano.
Prawo do przenoszenia danych w RODO i jego ograniczenia w praktyce
RODO daje jednostkom prawo do przenoszenia danych, a w wielu przypadkach także prawo do żądania usunięcia swoich danych osobowych. Na papierze brzmi to jak siatka bezpieczeństwa dokładnie na taką sytuację. W praktyce prawa do przenoszenia i usunięcia zależą od tego, czy osoba, której dane dotyczą, wie, gdzie znajdują się jej dane, rozumie, która firma prawnie kontroluje je po wyjściu z rynku, i skutecznie złoży wniosek, który zostanie zrealizowany w rozsądnym terminie.
Większość użytkowników, którzy weryfikowali wiek przez aplikację zewnętrzną, nigdy nie spodziewała się, że będzie musiała z tego korzystać. Nie poinformowano ich w momencie weryfikacji, że zdolność dostawcy do działania w ich kraju może zmienić się w wyniku jednej decyzji regulacyjnej. Gdy tak się dzieje, teoretyczne prawo do odzyskania lub usunięcia danych zderza się z praktyczną rzeczywistością, w której większość ludzi nie śledzi, którzy dostawcy przechowują ich dokumenty tożsamości ani jak się z nimi skontaktować, gdy aplikacja dostawcy nie jest już nawet dostępna do pobrania w ich regionie.
Jak obowiązki weryfikacji wieku popychają użytkowników w stronę VPN-ów
Epizody takie jak ten są częścią tego, dlaczego obowiązki weryfikacji wieku nieustannie generują tarcia między regulatorami, platformami i użytkownikami. Przepisy wymagające sprawdzania tożsamości przed dostępem do określonych treści wywołały już sprzeciw w wielu jurysdykcjach, w tym w Stanach Zjednoczonych, gdzie niektórzy prawodawcy chcą zakazać VPN-ów specjalnie po to, by uniemożliwić ludziom omijanie wymogów weryfikacji wieku. Ta reakcja legislacyjna sama w sobie jest sygnałem, że znaczna liczba użytkowników wolałaby całkowicie obejść kontrole tożsamości, niż przekazywać dokumenty zewnętrznemu dostawcy weryfikacji, zwłaszcza takiemu, którego długoterminowe praktyki dotyczące danych i stabilność rynkowa są niemożliwe do zagwarantowania z góry.
Szerszy wzorzec jest znany każdemu, kto obserwował, jak rządy zaostrzają kontrolę nad tym, do czego obywatele mają dostęp online. Tak jak rozszerzające się ograniczenia internetowe uczyniły VPN-y niezbędnymi dla ludzi próbujących zachować normalny dostęp do sieci, tak obowiązki weryfikacji wieku popychają świadomych prywatności użytkowników w stronę narzędzi, które w ogóle pozwalają uniknąć scentralizowanych punktów kontroli tożsamości.
Co to oznacza dla Ciebie
Jeśli kiedykolwiek przeszedłeś weryfikację wieku wymagającą przesłania dokumentu tożsamości wydanego przez rząd lub zrobienia selfie do dopasowania twarzy, te dane znajdują się w bazie danych dostawcy, a nie na stronie internetowej, którą próbowałeś odwiedzić. Przypadek Yoti w Hiszpanii pokazuje, że dostawcy ci mogą utracić swoją podstawę prawną w danym kraju z powodów, które nie mają nic wspólnego z awariami bezpieczeństwa, a mimo to wcześniej przesłane dane tożsamości nie znikają automatycznie, gdy tak się dzieje. Główne ryzyko związane z danymi dostawcy weryfikacji wieku nie polega na tym, że firma zostanie zhakowana. Polega na tym, że układ między tobą, platformą i dostawcą nigdy nie został zbudowany z jasnym, gwarantowanym procesem określającym, co dzieje się z twoimi danymi, gdy ten układ się kończy.
Wnioski dotyczące ochrony danych tożsamości
Przed przesłaniem dokumentów tożsamości do jakiejkolwiek usługi weryfikacji wieku sprawdź, czy dostawca publikuje jasną politykę przechowywania i usuwania danych, oraz potwierdź, jak długo twoje dane są przechowywane po zakończeniu weryfikacji. Tam, gdzie to możliwe, preferuj usługi korzystające z metod szacowania wieku chroniących prywatność, które w ogóle nie wymagają przechowywania kopii twojego dokumentu tożsamości. Jeśli już zweryfikowałeś swój wiek przez usługę, która od tego czasu spotkała się z działaniami regulacyjnymi w twoim kraju, rozważ złożenie formalnego wniosku o usunięcie danych na podstawie obowiązującego prawa ochrony prywatności, zamiast zakładać, że dane zostały automatycznie usunięte. A jeśli unikanie scentralizowanego zbierania danych tożsamości ma dla ciebie znaczenie, zrozum, że ta sama presja regulacyjna napędzająca takie obowiązki napędza również sprzeciw wobec narzędzi prywatności pozwalających użytkownikom całkowicie omijać takie kontrole, więc poznaj lokalne przepisy, zanim polegasz na jakimkolwiek obejściu.




