Por que a Yoti foi retirada das lojas de aplicativos espanholas

A Yoti, um dos aplicativos de verificação de idade e identidade mais amplamente utilizados na Europa, está desaparecendo das lojas de aplicativos espanholas. Não houve violação de dados por trás da medida, nem falha na própria tecnologia. Em vez disso, a interpretação de um regulador espanhol sobre um único artigo do GDPR tornou o produto legalmente inviável naquele país. Para um serviço no qual muitos sites e aplicativos confiavam para confirmar a idade de um usuário antes de conceder acesso a conteúdo restrito, essa leitura regulatória foi suficiente para forçar uma saída do mercado quase da noite para o dia.

Esta não é uma história sobre hackers ou bancos de dados vazados. É uma história sobre quão frágil pode ser a base legal dos serviços de verificação de idade, e quão rapidamente um produto em conformidade e em funcionamento pode se tornar inutilizável simplesmente porque uma jurisdição muda de ideia sobre como uma lei de privacidade se aplica. Essa fragilidade é exatamente o que torna este caso digno de atenção, mesmo que você nunca tenha ouvido falar da Yoti antes de hoje.

O que acontece com os dados de identidade quando um fornecedor de verificação de idade sai de um mercado

Aqui está a parte desconfortável. Toda pessoa que verificou sua idade pela Yoti para acessar um site, aplicativo ou serviço online o fez entregando alguma forma de dado de identidade, muitas vezes um documento de identidade digitalizado, uma selfie, ou ambos. Esses dados não permaneceram com o site que o usuário estava tentando acessar. Eles foram roteados pelos sistemas da Yoti e armazenados lá, porque é assim que funciona a verificação de idade de terceiros: o fornecedor se torna o detentor do registro de verificação, não a plataforma que o solicita.

Quando um fornecedor como a Yoti é forçado a sair de um país, o argumento legal para remover o aplicativo das lojas é comparativamente simples. A questão mais difícil é o que acontece com os registros de identidade já coletados dos usuários naquele mercado. Os dados são excluídos? Migrados para outra entidade? Deixados em armazenamento enquanto a empresa resolve seu status regulatório em outro lugar? Para as pessoas cujos documentos de identidade estão nesse banco de dados, muitas vezes não há uma resposta clara e imediata, e muito pouca visibilidade sobre qual desfecho realmente ocorre. A base de usuários verificados efetivamente fica órfã, presa na infraestrutura de um fornecedor que não opera mais no país onde os dados foram originalmente coletados.

Direitos de portabilidade de dados do GDPR e seus limites na prática

O GDPR concede aos indivíduos o direito à portabilidade de dados e, em muitos casos, o direito de solicitar a exclusão de seus dados pessoais. No papel, isso soa como uma rede de proteção para exatamente essa situação. Na prática, os direitos de portabilidade e exclusão dependem de o titular dos dados saber onde seus dados estão, entender qual empresa os controla legalmente após uma saída de mercado e conseguir enviar com sucesso uma solicitação que seja atendida em um prazo razoável.

A maioria dos usuários que verificou sua idade por meio de um aplicativo de terceiros nunca esperou precisar de nada disso. Não lhes foi dito, no momento da verificação, que a capacidade do fornecedor de operar em seu país poderia mudar com uma única decisão regulatória. Quando isso acontece, o direito teórico de solicitar seus dados de volta ou de tê-los excluídos colide com a realidade prática de que a maioria das pessoas não acompanha quais fornecedores detêm seus documentos de identidade, nem como contatá-los quando o aplicativo do fornecedor não está mais disponível para download em sua região.

Como os mandatos de verificação de idade estão empurrando usuários para VPNs

Episódios como este são parte do motivo pelo qual os mandatos de verificação de idade continuam gerando atrito entre reguladores, plataformas e usuários. Leis que exigem checagens de identidade antes de acessar determinado conteúdo já provocaram resistência em várias jurisdições, incluindo esforços nos Estados Unidos, onde alguns legisladores querem proibir VPNs especificamente para impedir que as pessoas as usem para contornar exigências de verificação de idade. Essa reação legislativa é, por si só, um sinal de que um número significativo de usuários prefere contornar completamente as checagens de identidade a entregar documentos a um fornecedor de verificação de terceiros, especialmente um cujas práticas de tratamento de dados a longo prazo e estabilidade de mercado são impossíveis de garantir antecipadamente.

O padrão mais amplo é familiar para qualquer pessoa que tenha observado governos apertarem o controle sobre o que os cidadãos podem acessar online. Assim como restrições crescentes à internet tornaram as VPNs mais essenciais para pessoas que tentam preservar o acesso normal à web, os mandatos de verificação de idade estão empurrando usuários preocupados com a privacidade para ferramentas que evitam, desde o início, pontos de checagem de identidade centralizados.

O que isso significa para você

Se você já concluiu uma verificação de idade que exigia o envio de um documento de identidade oficial ou tirar uma selfie para correspondência facial, esses dados vivem no banco de dados de um fornecedor, não no site que você estava tentando visitar. O caso da Yoti na Espanha demonstra que esses fornecedores podem perder sua legitimidade legal em um determinado país por razões que nada têm a ver com falhas de segurança, e ainda assim seus dados de identidade previamente enviados não desaparecem automaticamente quando isso acontece. O principal risco de dados de fornecedores de verificação de idade não é que a empresa seja hackeada. É que o arranjo entre você, a plataforma e o fornecedor nunca foi construído com um processo claro e garantido para o que acontece com seus dados quando esse arranjo termina.

Pontos principais para proteger seus dados de identidade

Antes de enviar documentos de identidade a qualquer serviço de verificação de idade, verifique se o fornecedor publica uma política clara de retenção e exclusão de dados, e confirme por quanto tempo seus dados são armazenados após a conclusão da verificação. Quando possível, prefira serviços que usem métodos de estimativa de idade que preservem a privacidade e que não exijam armazenar uma cópia do seu documento de identidade oficial. Se você já verificou sua idade por meio de um serviço que desde então enfrentou ação regulatória em seu país, considere enviar uma solicitação formal de exclusão de dados sob a lei de privacidade aplicável, em vez de presumir que os dados foram automaticamente eliminados. E se evitar a coleta centralizada de identidade for importante para você, entenda que a mesma pressão regulatória que impulsiona mandatos como esses também alimenta a resistência contra ferramentas de privacidade que permitem aos usuários contornar tais verificações, então conheça as regras locais antes de confiar em qualquer alternativa.