Två tillsynsmyndigheter, två olika idéer om vad som är "säkert"

Den som hoppas att ett enda verktyg för åldersverifiering skulle kunna tillfredsställa både Europeiska unionens och Storbritanniens tillsynsmyndigheter kommer att bli förvånad. Enligt en juridisk analys av Europeiska kommissionens utkast till EU KIDS Act rör sig Bryssel mot en föreskrivande modell som skulle kräva certifierad nollkunskaps-teknik för åldersverifiering. Samtidigt har Storbritanniens kommunikationsmyndighet Ofcom valt en helt annan väg och fastställt en resultatbaserad standard som fokuserar på utfall snarare än att diktera en specifik teknisk metod.

Åtskillnaden är oerhört viktig för plattformar, apputvecklare och integritetsförespråkare. Den är också viktig för vanliga användare som kommer att ombes styrka sin ålder för att få tillgång till onlinetjänster, vare sig det gäller sociala medier, spelplattformar eller annat digitalt innehåll som syftar till att skydda minderåriga.

EU:s certifierade nollkunskapsstrategi

Europeiska kommissionens förslag, som är en del av en bredare lagstiftningssatsning som redan har väckt uppmärksamhet på grund av läckta planer på att begränsa sociala medier för personer under 15 år, tycks föredra en specifik teknisk arkitektur: certifierad nollkunskaps-åldersverifiering. I praktiken är nollkunskapsbevis kryptografiska metoder som gör det möjligt för ett system att bekräfta ett faktum, till exempel om någon är över en viss ålder, utan att avslöja de underliggande personuppgifter som används för att fastställa detta faktum.

Detta är ett integritetsfrämjande koncept i teorin. Istället för att ladda upp en passhandling eller en ansiktsbild till en tredjepartsverifierare skulle ett nollkunskapssystem idealt låta en användare bevisa att de uppfyller en åldersgräns samtidigt som deras faktiska födelsedatum, identitetshandlingar och biometriska data förblir privata. Men att kräva att denna metod ska vara "certifierad" inför ett lager av byråkrati och standardisering som ännu inte har ett tydligt, universellt antaget tekniskt ramverk inom EU. Plattformar som verkar i Europa skulle behöva anta inte bara vilken integritetsbevarande verifiering som helst, utan en som uppfyller en specifik certifieringsnivå fastställd av tillsynsmyndigheter.

Denna föreskrivande strategi har redan väckt debatt. Tidigare rapportering om lagstiftningen, inklusive farhågor om att den skulle kunna tvinga fram krav på åldersverifiering för onlinespel, tyder på att omfattningen av berörda tjänster är bred och berör inte bara sociala medier utan även interaktiv underhållning och andra plattformar som är populära bland yngre användare.

Ofcoms resultatbaserade standard

På andra sidan kanalen ser Storbritanniens strategi under Ofcom ganska annorlunda ut. Istället för att föreskriva en specifik kryptografisk metod har Ofcom fastställt vad som beskrivs som en resultatstandard. Detta innebär att plattformar har frihet i hur de verifierar ålder, så länge verifieringsprocessen faktiskt uppnår det avsedda resultatet: att hålla minderåriga användare borta från åldersbegränsat innehåll eller funktioner.

Denna flexibilitet låter tilltalande vid första anblicken, men den skapar också osäkerhet. Utan ett enda tekniskt mandat kan företag som verkar i Storbritannien komma att anta en lappad samling verifieringsmetoder, från dokumentkontroller till ansiktsåldersuppskattning till tredjepartstjänster för verifiering, var och en med olika integritetsavvägningar. En resultatbaserad standard flyttar mer ansvar till plattformarna att bevisa att deras valda metod fungerar, snarare än att ge dem en tydlig teknisk ritning att följa.

Integritetskonsekvenser av ett fragmenterat system

Kärnproblemet som denna regulatoriska divergens belyser är att ett enda system för åldersverifiering byggt för att uppfylla EU:s certifieringskrav inte automatiskt behöver uppfylla Ofcoms resultattest, och vice versa. Företag som verkar på båda marknaderna, vilket inkluderar de flesta stora plattformar, kommer sannolikt att behöva driva separata eller anpassade verifieringssystem för EU- och brittiska användare.

Denna fragmentering medför verkliga integritetskonsekvenser. Fler verifieringssystem innebär fler punkter där personuppgifter, vare sig biometriska, dokumentbaserade eller beteendemässiga, skulle kunna samlas in, behandlas eller potentiellt exponeras. Det innebär också att användare kan uppleva inkonsekvent integritetsskydd beroende på var de råkar logga in från. Ett nollkunskapssystem i EU kan verkligen minimera dataexponering, medan en dokumentuppladdningsmetod som används för att uppfylla Ofcoms resultatstandard i Storbritannien kan innebära att avsevärt mer personlig information lämnas ut.

För mindre plattformar och utvecklare utan resurser att bygga eller licensiera certifierade, jurisdiktionsspecifika verifieringsverktyg kan efterlevnadsbördan bli betydande. Detta kan i sin tur driva vissa tjänster mot tredjepartsleverantörer av verifiering, vilket ytterligare koncentrerar känsliga ålders- och identitetsuppgifter i händerna på ett mindre antal företag.

Vad detta innebär för dig

Om du använder sociala medier, spelplattformar eller andra onlinetjänster som omfattas av antingen EU KIDS Act eller brittiska regler för onlinesäkerhet, förvänta dig att stöta på fler åldersverifieringspromptar under de kommande månaderna och åren, och förvänta dig att typen av kontroll varierar beroende på plattform och din plats. En prompt som ber om en selfie, en dokumentskanning eller ett kryptografiskt åldersbevis är inte nödvändigtvis en varningssignal i sig, men det är värt att förstå vad varje metod faktiskt gör med dina data.

Nollkunskapsbaserade kontroller är i allmänhet det mer integritetsskyddande alternativet, eftersom de är utformade för att bekräfta ålder utan att avslöja din fullständiga identitet. Dokument- eller biometriska uppladdningar medför mer risk, eftersom dessa data måste lagras, behandlas eller verifieras av någon, även tillfälligt. Att läsa en plattforms integritetspolicy innan man genomför en ålderskontroll, när det är möjligt, förblir ett av de bästa sätten att förstå vad man samtycker till.

Viktiga slutsatser

EU KIDS Act och Ofcoms brittiska ramverk rör sig mot olika tekniska krav för åldersverifiering, vilket innebär att ingen enskild lösning kommer att tillfredsställa båda regimerna. Användare bör vara uppmärksamma på vilken verifieringsmetod en plattform använder, föredra tjänster som tydligt redovisar sina rutiner för datahantering och vara försiktiga med att ladda upp identitetshandlingar när ett mindre invasivt alternativ finns. I takt med att denna lagstiftning utvecklas ytterligare kan fortsatt granskning förväntas av hur dessa divergerande regler påverkar både resultat för barnsäkerhet och vardaglig användarintegritet.