В Конгрессе появился новый подход к возрастной верификации
Двухпартийная группа сенаторов, включая Энди Кима, Адама Шиффа, Синтию Ламмис и Джона Баррассо, внесла законопроект, известный как «Акт о цифровом подтверждении возраста». Законопроект предлагает принципиально иной подход к тому, как приложения и сайты подтверждают возраст пользователя: вместо того, чтобы каждая платформа самостоятельно собирала удостоверения личности, селфи или другие конфиденциальные данные, операционные системы сами будут однократно собирать возраст пользователя и передавать приложениям простой сигнал о возрасте через API при необходимости.
Это отход от лоскутного одеяла из законов штатов о возрастной верификации, распространившихся в последние годы, многие из которых требуют от отдельных приложений или сайтов прямой верификации личности, часто через загрузку документов или сканирование лица. Федеральное предложение, напротив, централизует эту ответственность на уровне устройства или учётной записи, делая Apple, Google, Microsoft и других поставщиков операционных систем основными сборщиками возрастных данных.
Как на самом деле будет работать подтверждение возраста на уровне ОС
В рамках описанной в законопроекте схемы сбор данных о возрасте будет происходить при настройке учётной записи операционной системы — того же процесса, через который пользователи проходят, настраивая новый телефон, планшет или компьютер. После того как возраст установлен, операционная система будет генерировать сигнал о возрасте — не обязательно точную дату рождения или государственный ID, а категорийный маркер (например, «старше 18» или «младше 13»), который передаётся запрашивающим его приложениям и сайтам.
Сторонники утверждают, что это сокращает количество случаев, когда конфиденциальные документы, удостоверяющие личность, переходят из рук в руки. Вместо того чтобы загружать водительские права в десяток разных приложений, каждое из которых имеет собственные практики хранения данных и уровень безопасности, пользователи подтвердят свой возраст один раз на уровне ОС. Приложения будут просто запрашивать этот сигнал через API, а не создавать или покупать собственную инфраструктуру возрастной верификации.
Компромиссом является централизация. Вместо того чтобы возрастные данные были разбросаны (и дублированы) по множеству платформ, они концентрируются у небольшого числа поставщиков операционных систем, которые и без того владеют огромными объёмами информации о своих пользователях. Критики аналогичных предложений на уровне штатов, например, рассматриваемого в Калифорнии, согласно публичному обсуждению текста законопроекта, выражают обеспокоенность тем, что обязательная проверка возраста на уровне ОС может стать де-факто идентификационным слоем для всего интернета, поскольку операционные системы будут знать не только возраст пользователя, но и потенциально, какие приложения запрашивают этот сигнал и когда.
Сравнение с текущей верификацией на основе приложений
Сегодняшний ландшафт возрастной верификации фрагментирован. Некоторые штаты требуют от платформ подтверждения возраста через загрузку удостоверений личности, проверку кредитных карт или программы оценки возраста по лицу. Каждый метод несёт свои риски для конфиденциальности: загруженные ID могут быть скомпрометированы, сканирование лица требует биометрической обработки, а проверка кредитных карт исключает пользователей без финансовых счетов. Поскольку верификация происходит отдельно на каждой платформе, одни и те же конфиденциальные данные часто собираются и хранятся с избыточностью во множестве сервисов.
Модель на основе ОС стремится снизить эту избыточность, создавая единый стандартизированный сигнал о возрасте, который «путешествует» вместе с пользователем. Теоретически это ограничивает число сторон, работающих с необработанными документами, удостоверяющими личность. На практике это передаёт значительные полномочия и ответственность горстке производителей операционных систем, порождая вопросы о том, как долго будут храниться возрастные данные, кто сможет их запрашивать и смогут ли они впоследствии быть связаны с другими данными, которые эти компании уже собирают — например, о местоположении, использовании приложений или активности в учётной записи.
Эти вопросы перекликаются с более широкими дебатами о слежке и сборе данных, разворачивавшимися в других областях федеральной политики. Опасения по поводу того, как на самом деле реализуются государственные и коммерческие системы сбора данных и поспевает ли надзор за декларируемыми мерами защиты конфиденциальности, неоднократно всплывали, в том числе в раскрытии сенатором Уайденом нарушений соблюдения Раздела 702 FISA, которое показало, как благие намерения в законодательстве не всегда превращаются в последовательное правоприменение.
Что это значит для вас
Если этот законопроект или что-то подобное станет законом, способ, которым вы подтверждаете свой возраст в интернете, может значительно измениться. Вместо многократной загрузки документов в отдельные приложения и на сайты ваше устройство или учётная запись операционной системы будет выполнять эту проверку один раз и передавать по мере необходимости только ограниченный сигнал о возрасте. Для многих пользователей это может означать меньше случаев хранения конфиденциальных документов на сторонних серверах.
Но это также означает, что поставщики операционных систем возьмут на себя новую, более централизованную роль в подтверждении личности, фактически становясь «привратниками» для контента с возрастными ограничениями во всём интернете. Как эти данные будут защищены, минимизированы и регулируемы, будет иметь огромное значение. Законопроект пока находится на ранней стадии, и технические и конфиденциальные гарантии, сопровождающие любую финальную версию, определят, действительно ли этот подход улучшает конфиденциальность или просто переносит риск.
Ключевые выводы
- «Акт о цифровом подтверждении возраста» потребует от операционных систем, а не отдельных приложений, верифицировать возраст пользователей и передавать сохраняющий конфиденциальность сигнал через API.
- Это может сократить избыточный сбор удостоверяющих личность документов на множестве платформ, но концентрирует возрастные данные у крупных поставщиков ОС.
- Следите за деталями о хранении данных, надзоре и том, смогут ли сигналы о возрасте увязываться с другими данными, которые эти компании уже накопили.
- По мере прохождения этого закона через Конгресс сравнивайте его с законами штатов о возрастной верификации, чтобы понять, насколько по-разному могут обрабатываться ваши личные данные в зависимости от места жительства.
- Будьте в курсе: подобные политики могут изменить конфиденциальность мобильных устройств далеко за рамками возрастной верификации, влияя на то, насколько пользователи будут впредь доверять поставщикам операционных систем.




