Государственные органы быстро расширяют системы цифровой идентификации, и с этим ростом меняются ожидания общественности относительно обработки данных. Как отмечается в комментарии Federal News Network, растущее внедрение цифровых удостоверений поднимает планку того, что считается «разумным» обращением с персональными данными, собираемыми этими системами. Для обычных людей это означает понимание не только того, как работают цифровые удостоверения, но и того, что происходит, когда стоящие за ними данные используются ненадлежащим образом.

Что на самом деле собирают государственные системы цифровых удостоверений

Цифровое удостоверение — это не отдельный документ, а пакет проверочных данных, призванный подтвердить вашу личность в различных государственных службах, на порталах льгот и всё чаще — на платформах частного сектора, применяющих проверки государственного уровня. В зависимости от системы он может включать отсканированные копии водительских прав или паспортов, биометрические данные (например, сканирование лица или отпечатки пальцев), даты рождения, адреса и уникальные идентификаторы, привязанные к вашему номеру социального страхования или номеру удостоверения личности штата.

В отличие от физического удостоверения, лежащего в кошельке, эта информация часто хранится в цифровой записи, к которой многократно обращаются самые разные инстанции — ведомства, сторонние сервисы верификации, а иногда и частные компании, выполняющие проверки личности по поручению государства. Каждое такое касание — это место, где данные могут быть скопированы, сохранены или раскрыты.

Почему централизованные идентификационные данные становятся более привлекательной мишенью для взлома

Главное противоречие цифровых удостоверений не в самой идее, а в централизации. Когда данные для проверки личности объединяются в меньшее количество более крупных систем, эти системы становятся более лакомой целью для злоумышленников. Взлом одной централизованной базы данных может раскрыть сведения сразу о гораздо большем числе людей, чем нарушение в бумажной или разрозненной системе.

Это не гипотетическая угроза. Недавняя утечка данных Mercor, при которой были раскрыты биометрические данные и удостоверения личности, наглядно показывает, что поставлено на карту, когда чувствительные идентификационные данные сосредоточены в одном месте. Mercor — AI-платформа для подбора персонала и управления кадрами с оценкой в 10 миллиардов долларов — допустила обнародование выданных государством удостоверений личности и биометрических данных, относящихся к одним из самых деликатных категорий персональной информации. После того как такие данные оказываются скомпрометированы, их невозможно сбросить, как пароль. Попавшее в сеть сканирование лица или паспорта остаётся под угрозой навсегда.

По мере масштабирования систем цифровых удостоверений на уровне федерального правительства и штатов стимул для атакующих нацеливаться на эти хранилища только растёт. Чем более ценны и централизованы данные, тем больше усилий готовы приложить злоумышленники, чтобы до них добраться.

Как должно выглядеть «разумное обращение с данными» на практике

Комментарий Federal News Network описывает текущий момент как такой, когда общественные ожидания в отношении обработки данных растут вместе с внедрением цифровых удостоверений. Но что на самом деле означает «разумное» на практике? Как минимум, оно должно включать чёткие ограничения на срок хранения идентификационных данных, надёжное шифрование при передаче и хранении, строгий контроль доступа, чтобы запрашивать чувствительные поля могли только авторизованные системы, и прозрачное информирование, когда данные передаются сторонним подрядчикам.

Это также означает изначально строить системы с учётом реагирования на утечки, а не думать об этом задним числом. Сюда входят независимые аудиты безопасности, требования быстрого оповещения при инцидентах и механизмы, позволяющие человеку узнать, какие именно данные хранит о нём ведомство и как они используются.

Как защитники приватности и потребители могут повлиять на ситуацию

Потребители здесь не бессильны. Периоды публичных обсуждений, законодательные слушания в штатах и нормотворческие процессы ведомств — это те каналы, через которые защитники приватности исторически влияли на устройство программ цифровых удостоверений. Один из самых действенных рычагов — добиваться минимизации данных, то есть сбора только строго необходимого. Не менее важно требовать, чтобы ведомства раскрывали, какие сторонние подрядчики имеют доступ к данным для проверки личности, поскольку утечки всё чаще происходят именно на уровне подрядчиков, а не внутри правительственных сетей.

Что это значит для вас

Если вы пользуетесь или вскоре будете вынуждены использовать цифровое удостоверение — будь то приложение для водительских прав штата, доступ к федеральным льготам или подтверждение личности, связанное с работой или финансовыми услугами, — стоит задать несколько практических вопросов: Какие данные собираются? Как долго они хранятся? И кто ещё имеет к ним доступ? Это не отвлечённые опасения. Как показал инцидент с Mercor, биометрические и документные данные, привязанные к проверке личности, могут быть раскрыты, даже если платформа, которая их хранит, вовсе не является государственным органом.

Проявлять осторожность там, где вы предоставляете удостоверения личности и биометрические сканы, проверять, раскрывает ли платформа свою политику хранения данных, и следить за законодательными дебатами о цифровых удостоверениях на уровне штатов — всё это разумные шаги для защиты себя по мере расширения этих систем.

Суть

Внедрение цифровых удостоверений продолжается независимо от колебаний отдельных людей, но это не значит, что контроль должен ослабевать. Риски для конфиденциальности, связанные с централизацией идентификационных данных, реальны, а инциденты, подобные утечке Mercor, дают ясное представление о том, что поставлено на карту, когда с биометрической и документной информацией обращаются без должной осторожности. Оставаться информированным, задавать вопросы о хранении данных и доступе подрядчиков и поддерживать более строгий надзор — самые практичные способы для потребителей защитить себя, пока государственная проверка личности продолжает переходить в цифровую плоскость.