De ce a fost retras Yoti din magazinele de aplicații spaniole
Yoti, una dintre cele mai utilizate aplicații de asigurare a vârstei și verificare a identității din Europa, dispare din magazinele de aplicații spaniole. Nu a existat o încălcare a datelor în spatele acestei mutări și nici o defecțiune a tehnologiei în sine. În schimb, interpretarea de către un regulator spaniol a unui singur articol din GDPR a făcut produsul imposibil de lansat legal în această țară. Pentru un serviciu pe care multe site-uri web și aplicații se bazau pentru a confirma vârsta unui utilizator înainte de a acorda acces la conținut restricționat, această interpretare regulatorie a fost suficientă pentru a forța o ieșire de pe piață aproape peste noapte.
Aceasta nu este o poveste despre hackeri sau baze de date scurse. Este o poveste despre cât de fragilă poate fi baza legală a serviciilor de verificare a vârstei și despre cât de repede un produs conform și funcțional poate deveni inutilizabil pur și simplu pentru că o jurisdicție își schimbă părerea despre modul în care se aplică o lege privind confidențialitatea. Această fragilitate este exact ceea ce face ca acest caz să merite atenție, chiar dacă nu ați auzit niciodată de Yoti până astăzi.
Ce se întâmplă cu datele de identitate când un furnizor de verificare a vârstei iese de pe o piață
Iată partea inconfortabilă. Fiecare persoană care și-a verificat vârsta prin Yoti pentru a accesa un site web, o aplicație sau un serviciu online a făcut acest lucru predând o formă de date de identitate, adesea un document de identitate scanat, un selfie sau ambele. Aceste date nu au rămas la site-ul web pe care utilizatorul încerca să îl acceseze. Au fost direcționate prin sistemele Yoti și stocate acolo, pentru că așa funcționează asigurarea vârstei de către terți: furnizorul devine deținătorul înregistrării de verificare, nu platforma care o solicită.
Când un furnizor precum Yoti este forțat să iasă dintr-o țară, argumentul legal pentru eliminarea aplicației din magazine este relativ simplu. Întrebarea mai dificilă este ce se întâmplă cu înregistrările de identitate deja colectate de la utilizatorii de pe acea piață. Sunt șterse datele? Migrate către o altă entitate? Lăsate în stocare în timp ce compania își rezolvă statutul regulatoriu în altă parte? Pentru persoanele ale căror documente de identitate se află în acea bază de date, adesea nu există un răspuns clar și imediat și foarte puțină vizibilitate cu privire la care rezultat se produce de fapt. Baza de utilizatori verificați devine efectiv orfană, aflându-se în infrastructura unui furnizor care nu mai operează în țara în care datele au fost colectate inițial.
Drepturile GDPR de portabilitate a datelor și limitele lor în practică
GDPR le oferă persoanelor un drept la portabilitatea datelor și, în multe cazuri, un drept de a solicita ștergerea datelor lor personale. Pe hârtie, asta sună ca o plasă de siguranță pentru exact această situație. În practică, drepturile de portabilitate și ștergere depind de faptul că persoana vizată știe unde se află datele sale, înțelege ce companie le controlează legal după ieșirea de pe piață și reușește să depună o cerere care este onorată într-un termen rezonabil.
Cei mai mulți utilizatori care și-au verificat vârsta printr-o aplicație terță nu s-au așteptat niciodată să aibă nevoie de toate acestea. Nu li s-a spus, în momentul verificării, că capacitatea furnizorului de a opera în țara lor ar putea schimba printr-o singură decizie regulatorie. Când se întâmplă acest lucru, dreptul teoretic de a-ți recupera datele sau de a le șterge se ciocnește de realitatea practică că majoritatea oamenilor nu țin evidența furnizorilor care dețin documentele lor de identitate sau cum să îi contacteze odată ce aplicația furnizorului nu mai este disponibilă pentru descărcare în regiunea lor.
Cum mandatele de verificare a vârstei îi împing pe utilizatori spre VPN-uri
Episoade ca acesta sunt o parte din motivul pentru care mandatele de verificare a vârstei generează în continuare frecări între regulatori, platforme și utilizatori. Legile care impun verificarea actelor de identitate înainte de accesarea anumitor conținuturi au stârnit deja opoziție în multiple jurisdicții, inclusiv eforturi în Statele Unite unde unii legislatori vor să interzică VPN-urile în mod specific pentru a împiedica oamenii să le folosească pentru a ocoli cerințele de verificare a vârstei. Această reacție legislativă este ea însăși un semnal că un număr semnificativ de utilizatori ar prefera să ocolească complet verificările de identitate decât să predea documente unui furnizor terț de verificare, mai ales unuia ale cărui practici de gestionare a datelor pe termen lung și stabilitate pe piață sunt imposibil de garantat în avans.
Tiparul mai larg este familiar oricui a urmărit cum guvernele strâng controlul asupra a ceea ce cetățenii pot accesa online. La fel cum restricțiile extinse ale internetului au făcut VPN-urile mai esențiale pentru oamenii care încearcă să păstreze un acces normal la web, mandatele de verificare a vârstei îi împing pe utilizatorii preocupați de confidențialitate spre instrumente care evită de la bun început punctele centralizate de verificare a identității.
Ce înseamnă asta pentru tine
Dacă ați completat vreodată o verificare a vârstei care necesita încărcarea unui act de identitate guvernamental sau realizarea unui selfie pentru potrivire facială, acele date se află în baza de date a unui furnizor, nu pe site-ul web pe care încercați să îl accesați. Cazul Yoti din Spania demonstrează că acești furnizori pot pierde statutul lor legal într-o anumită țară din motive care nu au nimic de-a face cu eșecuri de securitate, iar datele dumneavoastră de identitate trimise anterior nu dispar automat când se întâmplă acest lucru. Riscul principal privind datele la furnizorii de verificare a vârstei nu este că firma va fi piratată. Este că înțelegerea dintre dumneavoastră, platformă și furnizor nu a fost niciodată construită cu un proces clar și garantat pentru ceea ce se întâmplă cu datele dumneavoastră atunci când acea înțelegere se încheie.
Concluzii pentru protejarea datelor dumneavoastră de identitate
Înainte de a trimite documente de identitate către orice serviciu de verificare a vârstei, verificați dacă furnizorul publică o politică clară de retenție și ștergere a datelor și confirmați cât timp sunt stocate datele dumneavoastră după finalizarea verificării. Acolo unde este posibil, preferați serviciile care folosesc metode de estimare a vârstei care protejează confidențialitatea și care nu necesită stocarea unei copii a actului dumneavoastră de identitate guvernamental. Dacă v-ați verificat deja vârsta printr-un serviciu care de atunci s-a confruntat cu acțiuni regulatorii în țara dumneavoastră, luați în considerare depunerea unei cereri formale de ștergere a datelor în temeiul legislației aplicabile privind confidențialitatea, în loc să presupuneți că datele au fost eliminate automat. Și dacă evitarea colectării centralizate a actelor de identitate contează pentru dumneavoastră, înțelegeți că aceeași presiune regulatorie care determină mandate ca acestea alimentează și opoziția față de instrumentele de confidențialitate care le permit utilizatorilor să ocolească astfel de verificări, așa că informați-vă cu privire la regulile locale înainte de a vă baza pe orice soluție ocolitoare.




