Два регулятори, два різні уявлення про «безпеку»

Тих, хто сподівається, що єдиний інструмент перевірки віку зможе задовольнити як регуляторів Європейського Союзу, так і Великої Британії, чекає сюрприз. Згідно з юридичним аналізом проєкту EU KIDS Act Європейської комісії, Брюссель рухається до приписового моделі, яка вимагатиме сертифікованої технології перевірки віку з нульовим розголошенням. Тим часом британський регулятор зв'язку Ofcom обрав зовсім інший шлях, встановивши стандарт, орієнтований на результат, який зосереджується на результатах, а не на нав'язуванні конкретного технічного методу.

Ця відмінність має величезне значення для платформ, розробників застосунків і захисників приватності. Вона також має значення для пересічних користувачів, яких проситимуть підтвердити свій вік для доступу до онлайн-сервісів, будь то соціальні мережі, ігрові платформи чи інший цифровий контент, спрямований на захист неповнолітніх.

Сертифікований підхід ЄС із нульовим розголошенням

Пропозиція Європейської комісії, частина ширшого законодавчого поштовху, який уже привернув увагу через витік планів щодо обмеження доступу до соціальних мереж для осіб молодше 15 років, схоже, надає перевагу конкретній технічній архітектурі: сертифікованій перевірці віку з нульовим розголошенням. У практичних термінах докази з нульовим розголошенням — це криптографічні методи, які дозволяють системі підтвердити факт, наприклад, чи досягла особа певного віку, не розкриваючи при цьому основні персональні дані, використані для встановлення цього факту.

У теорії це концепція, орієнтована на приватність. Замість завантаження скану паспорта чи зображення обличчя сторонньому верифікатору, система з нульовим розголошенням в ідеалі дозволила б користувачеві довести, що він досяг вікового порогу, зберігаючи свою фактичну дату народження, документи, що посвідчують особу, та біометричні дані приватними. Але вимога, щоб цей метод був «сертифікований», вводить шар бюрократії та стандартизації, який ще не має чіткої, загальновизнаної технічної бази в усьому ЄС. Платформам, що працюють у Європі, доведеться впроваджувати не просто будь-яку перевірку, що зберігає приватність, а ту, яка відповідає конкретній планці сертифікації, встановленій регуляторами.

Цей приписовий підхід уже викликав дебати. Раніші повідомлення про законодавство, зокрема занепокоєння, що воно може змусити впровадити вимоги перевірки віку в онлайн-іграх, свідчать про те, що сфера охоплення постраждалих сервісів є широкою, торкаючись не лише соціальних мереж, а й інтерактивних розваг та інших платформ, популярних серед молодших користувачів.

Стандарт Ofcom, орієнтований на результат

По інший бік Ла-Маншу підхід Великої Британії під керівництвом Ofcom виглядає зовсім інакше. Замість того, щоб вимагати конкретного криптографічного методу, Ofcom встановив те, що описується як стандарт результату. Це означає, що платформи мають свободу у виборі способу перевірки віку, якщо процес перевірки справді досягає поставленої мети: недопущення неповнолітніх користувачів до контенту чи функцій з віковими обмеженнями.

Ця гнучкість звучить привабливо на перший погляд, але вона також створює невизначеність. Без єдиного технічного мандату компанії, що працюють у Великій Британії, можуть впроваджувати різноманітні методи перевірки, від перевірки документів до оцінки віку за обличчям і до послуг сторонніх верифікаторів, кожен з яких має різні компроміси щодо приватності. Стандарт, орієнтований на результат, перекладає більше відповідальності на платформи щодо доведення працездатності обраного методу, замість надання їм чіткого технічного плану для наслідування.

Наслідки для приватності фрагментованої системи

Основна проблема, яку підкреслює ця регуляторна розбіжність, полягає в тому, що єдина система перевірки віку, створена для задоволення вимог сертифікації ЄС, може не автоматично відповідати тесту результатів Ofcom, і навпаки. Компаніям, що працюють на обох ринках, а це більшість великих платформ, ймовірно, доведеться запускати окремі або адаптовані системи перевірки для користувачів з ЄС та Великої Британії.

Ця фрагментація має реальні наслідки для приватності. Більше систем перевірки означає більше точок, де персональні дані, будь то біометричні, документні чи поведінкові, можуть бути зібрані, оброблені або потенційно розкриті. Це також означає, що користувачі можуть стикатися з неоднаковими засобами захисту приватності залежно від того, звідки вони входять у систему. Система з нульовим розголошенням у ЄС справді може мінімізувати розкриття даних, тоді як метод завантаження документів, використаний для задоволення стандарту результатів Ofcom у Великій Британії, може передбачати передачу значно більшого обсягу персональної інформації.

Для менших платформ і розробників, які не мають ресурсів для створення або ліцензування сертифікованих інструментів перевірки для конкретних юрисдикцій, тягар дотримання вимог може бути значним. Це, у свою чергу, може підштовхнути деякі сервіси до сторонніх постачальників послуг верифікації, ще більше концентруючи чутливі дані про вік та особу в руках меншої кількості компаній.

Що це означає для вас

Якщо ви користуєтеся соціальними мережами, ігровими платформами чи іншими онлайн-сервісами, які підпадають під дію EU KIDS Act або британських правил онлайн-безпеки, очікуйте на більше запитів на перевірку віку в найближчі місяці та роки, і очікуйте, що тип перевірки відрізнятиметься залежно від платформи та вашого місцезнаходження. Запит із проханням надіслати селфі, скан документа чи криптографічний доказ віку сам по собі не обов'язково є тривожним сигналом, але варто розуміти, що кожен метод насправді робить з вашими даними.

Перевірки на основі нульового розголошення зазвичай є більш захищеним варіантом з точки зору приватності, оскільки вони розроблені для підтвердження віку без розкриття вашої повної особи. Завантаження документів або біометричних даних несе більший ризик, оскільки ці дані мають бути збережені, оброблені або перевірені кимось, навіть тимчасово. Читання політики конфіденційності платформи перед завершенням перевірки віку, коли це можливо, залишається одним із найкращих способів зрозуміти, на що ви погоджуєтеся.

Ключові висновки

EU KIDS Act і британська рамка Ofcom прямують до різних технічних вимог щодо перевірки віку, що означає, що жодне єдине рішення не задовольнить обидва режими. Користувачам слід звертати увагу на те, який метод перевірки використовує платформа, віддавати перевагу сервісам, які чітко розкривають свої практики обробки даних, і бути обережними щодо завантаження документів, що посвідчують особу, коли існує менш інвазивна альтернатива. У міру подальшого розвитку цього законодавства очікуйте продовження пильної уваги до того, як ці розбіжні правила впливають як на результати дитячої безпеки, так і на повсякденну приватність користувачів.