Новий підхід до верифікації віку з'являється в Конгресі
Двопартійна група сенаторів, серед яких Енді Кім, Адам Шифф, Синтія Ламміс та Джон Баррассо, внесла законопроєкт, відомий як Акт про цифрове підтвердження віку. Цей законопроєкт пропонує принципово інший підхід до того, як застосунки та вебсайти підтверджують вік користувача: замість того, щоб кожна платформа незалежно збирала документи, що посвідчують особу, селфі чи інші чутливі дані, самі операційні системи збиратимуть вік користувача один раз і передаватимуть простий віковий сигнал застосункам через API щоразу, коли це буде потрібно.
Це є відходом від строкатого набору законів про верифікацію віку на рівні штатів, які активно поширювалися останніми роками, багато з яких вимагають, щоб окремі застосунки або вебсайти перевіряли особу безпосередньо, часто через завантаження документів або сканування обличчя. Федеральна пропозиція натомість централізує цю відповідальність на рівні пристрою або облікового запису, роблячи Apple, Google, Microsoft та інших постачальників операційних систем основними збирачами вікових даних.
Як насправді працюватиме підтвердження віку на рівні ОС
Згідно зі структурою, описаною в законопроєкті, збір вікових даних відбуватиметься під час налаштування облікового запису операційної системи — той самий процес, через який користувачі вже проходять, коли налаштовують новий телефон, планшет або комп'ютер. Після того, як цей вік буде встановлено, операційна система генеруватиме віковий сигнал — не обов'язково точну дату народження чи державне посвідчення особи, а категорійний маркер (наприклад, «старше 18» або «молодше 13»), який передаватиметься застосункам та вебсайтам, що його запитують.
Прихильники стверджують, що це зменшує кількість випадків, коли чутливі документи, що посвідчують особу, переходять з рук у руки. Замість того, щоб завантажувати водійські права до десятка різних застосунків, кожен із яких має власні практики зберігання даних і рівень безпеки, користувачі підтверджуватимуть свій вік один раз на рівні ОС. Застосунки просто запитуватимуть цей сигнал через API, а не створюватимуть або купуватимуть власну інфраструктуру верифікації віку.
Компромісом тут є централізація. Замість того, щоб вікові дані були розпорошені (і дубльовані) по багатьох платформах, вони концентруються в невеликій кількості постачальників операційних систем, які вже володіють величезними обсягами інформації про своїх користувачів. Критики подібних пропозицій на рівні штатів, як-от тієї, що очікує розгляду в Каліфорнії згідно з публічним обговоренням тексту законопроєкту, висловлювали занепокоєння, що обов'язкові перевірки віку на рівні ОС можуть функціонувати як де-факто шар ідентифікації для всього інтернету, оскільки операційні системи знатимуть не лише вік користувача, але й потенційно те, які застосунки запитують цей сигнал і коли.
Порівняння з поточною верифікацією на основі застосунків
Сучасний ландшафт верифікації віку є фрагментованим. Деякі штати вимагають від платформ підтверджувати вік через завантаження посвідчень особи, перевірки кредитних карток або програмне забезпечення для оцінки віку за обличчям. Кожен метод має власні ризики для приватності: завантажені посвідчення можуть бути скомпрометовані через витоки, сканування обличчя вимагає біометричної обробки, а перевірки кредитних карток виключають користувачів без фінансових рахунків. Оскільки верифікація відбувається окремо на кожній платформі, ті самі чутливі дані часто збираються та зберігаються надлишково в багатьох сервісах.
Модель на основі ОС спрямована на зменшення цієї надлишковості шляхом створення єдиного стандартизованого вікового сигналу, який слідує за користувачем. Теоретично це обмежує кількість сторін, які обробляють необроблені документи, що посвідчують особу. На практиці це передає значну владу та відповідальність жменьці виробників операційних систем, породжуючи питання про те, як довго зберігатимуться вікові дані, хто зможе їх запитувати та чи зможуть вони згодом бути пов'язані з іншими даними, які ці компанії вже збирають, такими як місцезнаходження, використання застосунків або активність в обліковому записі.
Ці питання перегукуються з ширшими дебатами про спостереження та збір даних, які розгорталися в інших сферах федеральної політики. Занепокоєння щодо того, як насправді реалізуються рамки урядового та комерційного збору даних, і чи встигає нагляд за заявленими заходами захисту приватності, неодноразово виникали, зокрема в розкриттях сенатора Вайдена про недоліки дотримання Розділу 702 FISA, які показали, як добрі наміри в законодавстві не завжди втілюються в послідовне правозастосування.
Що це означає для вас
Якщо цей законопроєкт або щось подібне стане законом, спосіб, у який ви підтверджуєте свій вік в інтернеті, може суттєво змінитися. Замість того, щоб неодноразово завантажувати документи, що посвідчують особу, в окремі застосунки та на вебсайти, ваш пристрій або обліковий запис операційної системи виконуватиме цю верифікацію один раз і надсилатиме лише обмежений віковий сигнал за потреби. Для багатьох користувачів це може означати менше випадків зберігання чутливих документів на сторонніх серверах.
Але це також означає, що постачальники операційних систем візьмуть на себе нову, більш централізовану роль у верифікації особи, фактично стаючи воротарями для контенту з віковими обмеженнями по всьому інтернету. Те, як ці дані будуть захищені, мінімізовані та керовані, матиме величезне значення. Законопроєкт все ще перебуває на ранніх стадіях, і технічні гарантії та гарантії приватності, які супроводжуватимуть остаточну версію, визначать, чи справді цей підхід покращить приватність, чи просто перемістить ризик.
Ключові висновки
- Акт про цифрове підтвердження віку вимагатиме, щоб операційні системи, а не окремі застосунки, верифікували вік користувача і передавали сигнал, що зберігає приватність, через API.
- Це може зменшити надлишковий збір документів, що посвідчують особу, на багатьох платформах, але концентрує вікові дані у великих постачальників ОС.
- Слідкуйте за деталями щодо зберігання даних, нагляду та того, чи зможуть вікові сигнали бути пов'язані з іншими даними, які ці компанії вже мають.
- У міру проходження цього законопроєкту через Конгрес порівнюйте його із законами про верифікацію віку на рівні штатів, щоб зрозуміти, як ваші персональні дані можуть оброблятися по-різному залежно від того, де ви живете.
- Будьте в курсі: подібні політики можуть змінити приватність на мобільних пристроях далеко за межами верифікації віку, впливаючи на те, наскільки користувачі довірятимуть постачальникам операційних систем у майбутньому.




