Doi reglementatori, două idei diferite despre „sigur”

Oricine speră că un singur instrument de verificare a vârstei ar putea satisface atât autoritățile de reglementare din Uniunea Europeană, cât și cele din Regatul Unit va avea parte de o surpriză. Conform analizei juridice a proiectului Comisiei Europene privind EU KIDS Act, Bruxelles-ul se îndreaptă spre un model prescriptiv care ar impune tehnologie certificată de verificare a vârstei cu divulgare zero. Între timp, Ofcom, autoritatea de reglementare în domeniul comunicațiilor din Regatul Unit, a ales o cale complet diferită, stabilind un standard bazat pe rezultate care se concentrează pe rezultate, în loc să dicteze o metodă tehnică specifică.

Distincția contează enorm pentru platforme, dezvoltatorii de aplicații și susținătorii confidențialității. Contează și pentru utilizatorii obișnuiți cărora li se va cere să-și dovedească vârsta pentru a accesa servicii online, fie că este vorba de rețele sociale, platforme de jocuri sau alt conținut digital destinat protejării minorilor.

Abordarea certificată cu divulgare zero a UE

Propunerea Comisiei Europene, parte a unei inițiative legislative mai ample care a atras deja atenția din cauza planurilor scurse de a restricționa accesul la rețelele sociale pentru cei sub 15 ani, pare să favorizeze o arhitectură tehnică specifică: verificarea certificată a vârstei cu divulgare zero. În termeni practici, dovezile cu divulgare zero sunt metode criptografice care permit unui sistem să confirme un fapt, cum ar fi dacă cineva are peste o anumită vârstă, fără a dezvălui datele personale subiacente folosite pentru a stabili acel fapt.

Acesta este un concept orientat spre confidențialitate, în teorie. În loc să încarce o scanare a pașaportului sau o imagine facială către un verificator terț, un sistem cu divulgare zero ar permite în mod ideal unui utilizator să dovedească că îndeplinește un prag de vârstă păstrându-și private data reală de naștere, documentele de identitate și datele biometrice. Dar impunerea ca această metodă să fie „certificată” introduce un strat de birocrație și standardizare care nu are încă un cadru tehnic clar, adoptat universal în UE. Platformele care operează în Europa ar trebui să adopte nu doar orice verificare care protejează confidențialitatea, ci una care îndeplinește un anumit standard de certificare stabilit de autoritățile de reglementare.

Această abordare prescriptivă a stârnit deja dezbateri. Relatările anterioare despre legislație, inclusiv îngrijorările că aceasta ar putea impune cerințe de verificare a vârstei pentru jocurile online, sugerează că sfera serviciilor afectate este largă, atingând nu doar rețelele sociale, ci și divertismentul interactiv și alte platforme populare în rândul utilizatorilor mai tineri.

Standardul bazat pe rezultate al Ofcom

De cealaltă parte a Canalului, abordarea Regatului Unit sub Ofcom arată destul de diferit. În loc să impună o metodă criptografică specifică, Ofcom a stabilit ceea ce este descris ca un standard de rezultat. Aceasta înseamnă că platformele au libertate în modul de verificare a vârstei, atât timp cât procesul de verificare atinge efectiv rezultatul dorit: ținerea utilizatorilor minori departe de conținutul sau funcționalitățile restricționate pe criterii de vârstă.

Această flexibilitate sună atractiv la prima vedere, dar creează și incertitudine. Fără un mandat tehnic unic, companiile care operează în Regatul Unit pot adopta un amalgam de metode de verificare, de la verificarea documentelor la estimarea vârstei prin recunoaștere facială până la servicii de verificare terțe, fiecare cu compromisuri diferite privind confidențialitatea. Un standard bazat pe rezultate transferă mai multă responsabilitate asupra platformelor de a dovedi că metoda aleasă funcționează, în loc să le ofere un plan tehnic clar de urmat.

Implicațiile pentru confidențialitate ale unui sistem fragmentat

Problema centrală evidențiată de această divergență de reglementare este că un singur sistem de verificare a vârstei construit pentru a satisface cerințele de certificare ale UE s-ar putea să nu îndeplinească automat testul de rezultat al Ofcom și invers. Companiile care operează pe ambele piețe, ceea ce include majoritatea platformelor mari, probabil vor trebui să ruleze sisteme de verificare separate sau adaptate pentru utilizatorii din UE și din Regatul Unit.

Această fragmentare are consecințe reale pentru confidențialitate. Mai multe sisteme de verificare înseamnă mai multe puncte în care datele personale, fie biometrice, bazate pe documente sau comportamentale, ar putea fi colectate, prelucrate sau potențial expuse. De asemenea, înseamnă că utilizatorii pot experimenta protecții de confidențialitate inconsistente în funcție de locul de unde se conectează. Un sistem cu divulgare zero în UE ar putea minimiza cu adevărat expunerea datelor, în timp ce o metodă de încărcare a documentelor folosită pentru a satisface standardul de rezultat al Ofcom în Regatul Unit ar putea implica furnizarea unei cantități considerabil mai mari de informații personale.

Pentru platformele și dezvoltatorii mai mici, fără resursele necesare pentru a construi sau licenția instrumente de verificare certificate, specifice jurisdicției, povara conformării ar putea fi semnificativă. Aceasta, la rândul său, ar putea împinge unele servicii spre furnizori terți de verificare, concentrând și mai mult datele sensibile de vârstă și identitate în mâinile unui număr mai mic de companii.

Ce înseamnă acest lucru pentru tine

Dacă folosești rețele sociale, platforme de jocuri sau alte servicii online care intră sub incidența EU KIDS Act sau a regulilor de siguranță online din Regatul Unit, așteaptă-te să întâlnești mai multe solicitări de verificare a vârstei în lunile și anii următori și așteaptă-te ca tipul de verificare să varieze în funcție de platformă și de locația ta. O solicitare de a face un selfie, de a scana un document sau de a furniza o dovadă criptografică a vârstei nu este neapărat un semnal de alarmă în sine, dar merită să înțelegi ce face de fapt fiecare metodă cu datele tale.

Verificările bazate pe divulgare zero sunt în general opțiunea care protejează mai mult confidențialitatea, deoarece sunt concepute pentru a confirma vârsta fără a-ți expune identitatea completă. Încărcările de documente sau date biometrice implică mai mult risc, deoarece aceste date trebuie stocate, prelucrate sau verificate de cineva, chiar și temporar. Citirea politicii de confidențialitate a unei platforme înainte de a finaliza o verificare a vârstei, atunci când este posibil, rămâne una dintre cele mai bune modalități de a înțelege la ce ești de acord.

Concluzii cheie

EU KIDS Act și cadrul Ofcom din Regatul Unit se îndreaptă spre cerințe tehnice diferite pentru verificarea vârstei, ceea ce înseamnă că nicio soluție unică nu va satisface ambele regimuri. Utilizatorii ar trebui să fie atenți la metoda de verificare pe care o folosește o platformă, să prefere serviciile care dezvăluie clar practicile lor de gestionare a datelor și să fie precauți cu privire la încărcarea documentelor de identitate atunci când există o alternativă mai puțin intruzivă. Pe măsură ce această legislație se dezvoltă în continuare, așteaptă-te la un examen continuu al modului în care aceste reguli divergente afectează atât rezultatele privind siguranța copiilor, cât și confidențialitatea cotidiană a utilizatorilor.