Європа посилює перевірку віку на платформах для дорослих

Офіційні процедури щодо великих дорослих платформ
26 травня 2025 року Європейська комісія (ЄК) оголосила про відкриття офіційних процедур згідно з Законом про цифрові послуги (DSA) проти чотирьох великих дорослих платформ — Pornhub, Stripchat, XNXX та XVideos — через ймовірні недоліки в реалізації надійних механізмів перевірки віку. Розслідування зосереджене на тому, чи забезпечують ці сайти адекватні та пропорційні заходи для запобігання доступу неповнолітніх до відвертого контенту, що є основною вимогою для захисту психічного та фізичного благополуччя молодих користувачів.
Вимоги до дотримання DSA та можливі санкції
- DSA вимагає від платформ проведення оцінок ризиків та аудитів, включаючи перевірки віку, які зберігають конфіденційність.
- Недотримання вимог може призвести до штрафів до 6% від світового річного обороту, а також можливих тимчасових заходів і обов’язкових рішень про недотримання.
- Платформи можуть запропонувати зобов’язання виправити проблеми замість формальних санкцій.
Відповіді компаній та саморегулювання галузі
Компанія Aylo, материнська компанія Pornhub, заявила, що вона “повністю віддана забезпеченню безпеки неповнолітніх в Інтернеті” і підкреслила свою відповідність марці Restricted To Adults (RTA) Асоціації сайтів, що захищають дітей (ASACP). Проте, експертні аналітики зазначають, що RTA працює на рівні DNS/фільтрації і не перевіряє вік окремих користувачів, що залишає прогалини в реальному виконанні.
Запропонована Pornhub модель перевірки віку на рівні пристроїв
Pornhub пропонує систему перевірки віку на рівні пристроїв, використовуючи облікові дані операційної системи (наприклад, Secure Enclave від Apple або Titan M від Android) для підтвердження віку користувача через одноразовий процес перевірки. Цей підхід, на їхню думку, зменшує повторне збирання особистих даних та відповідає стандартам FIDO2/WebAuthn для надійної аутентифікації, мінімізуючи ризики витоку особистої інформації (PII).
Біла мітка програми перевірки віку та інтеграція цифрового гаманця ЄС
ЄК планує запустити додаток для перевірки віку з білою міткою до літа 2025 року, який слугуватиме тимчасовим рішенням до повного впровадження Цифрового гаманця ЄС наприкінці 2026 року. Додаток, заснований на специфікаціях eIDAS 2.0 та протоколах нульових знань, дозволить постачальникам послуг підтверджувати, що користувачі старші 18 років, не розкриваючи додаткові атрибути особи. Держави-члени можуть інтегрувати API цього додатка в національні схеми цифрової ідентичності, що дозволить безпечно передавати JSON Web Tokens (JWT) або перевірені сертифікати для підтвердження віку.
Технічні основи програми перевірки віку ЄС
- Перевірка особи: Використовує електронні ідентифікатори, видані державою, які перевіряються через інфраструктуру відкритих ключів (PKI).
- Протоколи нульових знань: Використовує zk-SNARKs для підтвердження “вік >= 18” без розкриття дати народження.
- Токени, що зберігають конфіденційність: Генерують короткочасні криптографічні токени, підписані національними списками довіри для валідації сайтів.
- Сумісність: Відповідає стандартам W3C перевірених сертифікатів та DID для крос-платформної сумісності.
Вплив на конфіденційність та безпеку
Експерти з захисту даних попереджають, що будь-який централізований репозиторій даних про вік стає привабливою мішенню для кібернападів. Пропонується використовувати гомоморфне шифрування та безпечні розрахунки з декількома учасниками (SMPC) для зменшення ризику. Дослідники з лабораторії imec університету KU Leuven підкреслюють необхідність ретельного тестування на проникнення та дотримання ISO/IEC 27001 для захисту криптографічних ключів.
Глобальні тенденції та перспективи
За межами Європи регулювання перевірки віку набирає популярності в США, Великій Британії, Індії та частинах Азії. Штати, такі як Юта та Арканзас, запровадили перевірки на рівні пристроїв, що спонукало такі сайти, як Pornhub, до геоблокування цілих юрисдикцій. Аналітики галузі з Gartner прогнозують, що ринок технологій перевірки віку перевищить 1,2 мільярда доларів до 2027 року, підштовхуваний попитом на біометрію, аналітику обличчя на основі ШІ та блокчейн-гаманці для ідентифікації.
Вимоги до веб-розробників та операторів сайтів
Веб-майстри повинні планувати інтеграцію з зовнішніми API ідентифікації, забезпечуючи дотримання Коду практики DSA для вікових обмежень. Найкращі практики включають:
- Впровадження прогресивного профілювання для збору мінімальної кількості даних.
- Використання серверної валідації з токенами з обмеженим терміном дії.
- Проведення регулярних аудитів безпеки та оцінок ризиків DSA.
- Надання прозорих повідомлень про конфіденційність відповідно до GDPR.
“Забезпечення надійної перевірки віку без компромісів у конфіденційності є технічним викликом, який вимагає співпраці між галузями та впровадження нових криптографічних стандартів,” зауважила д-р Марія Перес, провідний дослідник безпеки в EuroCrypt Institute.
Наступні кроки в розслідуванні
Якщо звинувачення ЄК підтвердяться, ці платформи можуть зіткнутися з суттєвими штрафами та обов’язковими тимчасовими заходами, такими як обов’язкове впровадження програми з білою міткою або інших затверджених послуг перевірки віку. Комісія також координує дії з національними Координаторами цифрових послуг (DSCs) для забезпечення дотримання DSA серед менших дорослих сайтів у країнах-членах.