Що, на думку Ofcom, зробив XGroovy неправильно

Ofcom оштрафував дорослий вебсайт XGroovy на £730,000 за невпровадження ефективної перевірки віку для користувачів у Великій Британії та за ігнорування офіційних запитів регулятора. Штраф було накладено відповідно до Закону про онлайн-безпеку, який вимагає від порнографічних та інших високоризикових платформ, що працюють у Великій Британії, впровадити «високоефективні» заходи підтвердження віку, щоб не допустити доступу дітей до дорослого контенту.

Згідно зі звітами про цю справу, XGroovy не мав належних систем для перевірки того, що його відвідувачі у Великій Британії справді є дорослими. Крім того, сайт не співпрацював, коли Ofcom запитував деталі щодо його заходів із дотримання вимог, що стало додатковим порушенням, яке регулятори розцінили так само серйозно, як і саму невдачу з перевіркою віку. Поєднання обох порушень призвело до штрафу в розмірі £730,000 — суми, яка точно вписується в діапазон, який Ofcom застосовує в подібних справах протягом останнього року.

Закономірність, а не виняток

XGroovy — не перший дорослий сайт, покараний таким чином, і майже напевно не останній. Ofcom уже наклав низку порівнянних штрафів на дорослі платформи відтоді, як набули чинності зобов'язання щодо захисту дітей у межах Закону про онлайн-безпеку, і кожен випадок розгортався за подібним сценарієм: сайт пропускає або провалює перевірку віку, а потім погіршує ситуацію, відмовляючись відповідати на запитання регулятора. Зовсім нещодавно Ofcom оштрафував дорослий сайт Fapello на £630,000 за майже ідентичні причини, що свідчить про те, що механізм правозастосування Ofcom нині працює стабільно, а не час від часу видає поодинокі штрафи.

Ця повторюваність має значення. Вона свідчить про те, що Ofcom увійшов у передбачуваний ритм правозастосування: виявляти невідповідні сайти, надсилати запити про інформацію, а коли провайдери зволікають або ігнорують ці запити — підвищувати рівень до штрафу, який часто включає окреме стягнення саме за брак співпраці. Для глибшого розуміння того, як цей режим правозастосування розвивався від моменту набуття чинності положеннями закону про захист дітей, ретроспектива першого року дії Закону про онлайн-безпеку та його впливу на приватність окреслює ширшу регуляторну траєкторію, частиною якої є такі штрафи.

Компроміс із приватністю, пов’язаний із перевіркою віку

Хоча такі штрафи, як у XGroovy, привертають увагу заголовків, вони затьмарюють важливіше питання для звичайних користувачів: що відбувається з особистими даними, зібраними під час перевірки віку. Ефективне підтвердження віку згідно із Законом про онлайн-безпеку зазвичай означає завантаження державного посвідчення особи, подання скан-копії обличчя або прив’язку верифікованого акаунта через стороннього провайдера. Кожен із цих методів створює запис, який пов’язує реальну особу з відвідуванням дорослого вебсайту, — інформацію, що значно чутливіша, ніж просте підтвердження віку.

На відміну від штрафу, який є разовою витратою, що компанія поглинає і рухається далі, система збору даних є постійним тягарем. Централізовані бази даних перевірки віку стають привабливими цілями для хакерів, і навіть доброчесні провайдери верифікації можуть зазнавати витоків, продавати дані третім особам або зберігати записи довше, ніж необхідно. Для користувачів ризик не в тому, що сайт оштрафують; ризик у тому, що їхні документи, що посвідчують особу, або звички перегляду опиняться вразливими, проданими чи витічуть без легкого способу виправити шкоду. Це компроміс, який регулятори рідко підкреслюють, коли хваляться показниками відповідності: жорсткіші перевірки віку часто означають ширшу поверхню атаки для особистих даних.

Яку роль VPN відіграють у ландшафті вікових обмежень

Із посиленням правозастосування у Великій Британії деякі користувачі звертаються до VPN, щоб уникнути подання посвідчення особи, фактично оминаючи географічні вимоги перевірки віку, а не дотримуючись їх. Це юридично сіра зона з реальними наслідками: це може порушувати умови використання платформи, і це не вирішує основної проблеми того, як сайти поводяться з даними користувачів, які легітимно проходять перевірку віку. Це також не зупиняє правозастосування, оскільки регулятори націлені на системи відповідності платформ, а не на індивідуальні обхідні шляхи. Ширша дискусія про те, як має відбуватися онлайн-верифікація особи, і на якому рівні технологічного стеку, розгортається далеко за межами Великої Британії. Пропозиції, подібні до тих, що висвітлені в матеріалі про повернення KOSA до Сенату та закон Іллінойсу про перевірку віку на рівні пристроїв, показують, що подібна напруга між безпекою дітей і приватністю даних спостерігається також і в Сполучених Штатах.

Що це означає для вас

Якщо ви користувач дорослих контент-платформ у Великій Британії, очікуйте, що вимоги перевірки віку й надалі розширюватимуться, а не зникнуть. Штраф для XGroovy підтверджує, що Ofcom активно моніторить дотримання вимог і готовий карати як за невдалі перевірки віку, так і за невідповіді на свої запити. Перш ніж надсилати будь-який документ, що посвідчує особу, або біометричний скан службі верифікації, перевірте, чи зазначає провайдер, як довго він зберігає дані, чи зберігає документи взагалі після перевірки, і чи використовує стороннього обробника даних. Надійні системи перевірки віку мають підтверджувати ваш вік без збереження постійної копії вашого посвідчення.

Ключові висновки

Штраф Ofcom у розмірі £730,000 проти XGroovy — ще один запис у зростаючому списку правозастосовних дій, пов’язаних із правилами перевірки віку в межах Закону про онлайн-безпеку, і він не буде останнім. Для користувачів важливіше питання не в тому, чи оштрафують сайт за невідповідність, а в тому, що відбувається з вашими особистими даними, коли сайт відповідає вимогам. Читайте політику конфіденційності будь-якого інструменту перевірки віку перед використанням, віддавайте перевагу сервісам, які підтверджують вік без зберігання вашого посвідчення, і будьте поінформовані, оскільки регулятори Великої Британії та США продовжують змінювати те, як перевіряються особа та вік онлайн.