Tutti i limiti della verifica dell’età, schiacciata fra tecnologia e politica
Governi e autorità vogliono che un sito sappia se chi lo sta visitando ha meno dell’età consentita m 2026-10-1 07:33:17 Author: www.cybersecurity360.it(查看原文) 阅读量:22 收藏

Governi e autorità vogliono che un sito sappia se chi lo sta visitando ha meno dell’età consentita ma, contemporaneamente, vogliono evitare che quel sito scopra chi è quella persona, quale documento possiede, quando è nata e quali altri servizi frequenta. La verifica dell’età, per risolvere questo problema, deve unire tecnologia e regole morali.

La crittografia consente di dimostrare di avere più di una certa età senza consegnare nome, cognome e data di nascita ai siti web. Il problema è ottenere insieme un sistema difficile da aggirare, rispettoso della privacy, non discriminatorio e utilizzabile su larga scala.

Nessuna tecnologia oggi offre contemporaneamente tutte queste garanzie.

La verifica dell’età e il paradosso dell’età senza identità

Nella maggior parte dei casi un sito non ha bisogno di conoscere l’età esatta dell’utente, perché gli basta sapere se supera oppure no una certa soglia. Comunicare questo singolo attributo è diverso dal fornire nome, cognome e data di nascita.

È la strada imboccata dall’Unione europea. Il progetto europeo per la verifica dell’età prevede che una prova di maggiore età possa essere generata sulla base di un documento, di un’identità elettronica, di un’applicazione bancaria o di altre fonti affidabili. Al servizio online dovrebbe arrivare soltanto una certificazione del superamento della soglia, senza identità né età esatta.

Lo stesso principio è adottato in Italia dall’Agcom che, con la delibera 96/25/CONS, ha previsto per i siti pornografici la separazione fra identificazione e accesso. È il cosiddetto “doppio anonimato”: il sito sa che l’utente è maggiorenne senza sapere chi sia; il soggetto che certifica l’età non dovrebbe sapere quale sito l’utente intenda visitare.

Dal punto di vista crittografico, quindi, dimostrare di essere maggiorenni senza rivelare l’identità è possibile. È il resto che diventa complicato.

Sapere che una prova è valida non significa sapere chi la sta usando

Una credenziale digitale può certificare che il suo titolare è adulto. Rimane però una domanda: la persona davanti allo schermo è davvero il titolare? Una credenziale può essere prestata, un dispositivo condiviso, un adulto può completare il controllo al posto di un minore.

Per rendere questi comportamenti più difficili bisogna aggiungere autenticazione, riconoscimento del dispositivo, analisi del volto, verifiche di vitalità o controlli ripetuti. Ma ogni strato rende il sistema più invasivo o più complesso.

Ofcom, l’autorità britannica che applica l’Online Safety Act, lo ammette nel rapporto sull’age assurance pubblicato nel luglio 2026, asserendo che non esiste un singolo metodo capace di eliminare il rischio di aggiramento.

Il compromesso è inevitabile, più si vuole essere sicuri che la persona sia davvero adulta, più bisogna osservarla e, parallelamente, più si vuole preservarne l’anonimato, più diventa difficile impedire che una prova valida venga usata da qualcun altro. Rimanere intrappolati in un circolo vizioso è poco intelligente e, ancora prima, non risolve il problema.

La stima dell’età non elimina il problema

Una possibile scorciatoia consiste nel rinunciare ai documenti e chiedere a un algoritmo di stimare l’età, per esempio analizzando il volto. È però una soluzione diversa dalla verifica.

La Commissione europea distingue fra age verification, basata su fonti o identificatori verificati, e age estimation, che produce una stima probabilistica. I suoi orientamenti sulla protezione dei minori nell’ambito del Digital Services Act richiedono di valutarne falsi positivi, falsi negativi e altri indicatori di accuratezza.

Il National Institute of Standards and Technology (NIST) mantiene una valutazione permanente degli algoritmi di stima dell’età dai volti. I primi risultati pubblicati nel 2024 avevano mostrato differenze rilevanti fra algoritmi e persino stime diverse ottenute da immagini differenti della stessa persona.

Sostituire il documento con un algoritmo non elimina quindi la scelta politica ma la sposta dentro una soglia statistica. Quanti adulti è accettabile respingere per errore? Quanti minori è accettabile lasciare passare?

Nessuna rete neurale può stabilire quale tasso di errore sia moralmente o giuridicamente accettabile.

La privacy non è un dettaglio tecnico

L’European Data Protection Board (EDPB), nella Dichiarazione 1/2025 sull’age assurance, stabilisce che, nell’ottica in cui basta sapere se una persona si trova sopra o sotto una soglia, non dovrebbero essere raccolte altre informazioni. La soluzione deve essere proporzionata al rischio e, fra più strumenti efficaci, dovrebbe essere preferito quello meno invasivo.

L’EDPB avverte inoltre che l’age assurance non dovrebbe diventare uno strumento per identificare, localizzare, profilare o seguire nel tempo gli utenti e che deve esistere un’alternativa per chi non dispone di un documento, dello smartphone o della tecnologia richiesta dal metodo principale.

Se un adulto senza uno smartphone recente o un documento di identità compatibile non riesce ad accedere a un servizio legale, l’errore tecnico diventa una limitazione di un diritto. Se, per impedire a un minore di accedere a un contenuto, si costruisce un’infrastruttura capace di seguire l’attività online di tutti gli adulti, il sistema può essere efficace e contemporaneamente inaccettabile dal punto di vista della privacy.

La stessa Commissione europea, negli orientamenti sul Digital Services Act, non propone la verifica dell’età come controllo indiscriminato dell’intera rete: chiede di valutare misure meno restrittive e la indica soprattutto per situazioni ad alto rischio, come pornografia, gioco d’azzardo e vendita di prodotti soggetti a limiti anagrafici.

Se il rischio riguarda soltanto una parte del servizio, raccomanda di limitare il controllo a quella parte.

Il vero problema che la tecnologia non può risolvere

È tecnicamente possibile dimostrare di essere maggiorenni senza dire a un sito chi siamo? Sì, entro limiti precisi. Le prove crittografiche, le credenziali selettive e i sistemi a doppio anonimato mostrano che il problema non è insolubile.

È possibile farlo con un sistema contemporaneamente infallibile, anonimo, universale, economico, semplice, non discriminatorio e impossibile da aggirare? I fatti fino a qui dicono di no.

La discussione diventa politica, perché bisogna decidere quando è legittimo obbligare un adulto a dimostrare la propria età e quali errori sono tollerabili, chi può certificare l’età e conservare dati, quali alternative offrire a chi non può o non vuole usare il metodo principale e quanto debba essere difficile aggirare il sistema prima di considerarlo abbastanza efficace.

Sono scelte normative, non parametri che possono essere delegati a un programmatore o, peggio ancora, a un’azienda privata.

Il rischio è chiedere alla verifica dell’età di trasformare un conflitto fra diritti in un problema di autenticazione. La protezione dei minori è un obiettivo, ma lo è anche la possibilità degli adulti di leggere, comunicare e navigare senza essere costantemente identificati.

La tecnologia può offrire strumenti più o meno efficaci e rispettosi della privacy, ma non può stabilire da sola dove posizionare il confine.

La verifica dell’età può rendere alcuni contenuti meno accessibili ai minori e può essere progettata per rivelare molto meno di una carta d’identità. Quello che non può fare è diventare contemporaneamente un muro invalicabile e una porta che nessuno vede.

Il limite non è necessariamente esclusivo della verifica dell’età, ma dell’idea di risolvere con una procedura tecnica una domanda che rimane politica e che, in definitiva, è sempre la solita: “Quanta libertà e quanta privacy siamo disposti a scambiare per ridurre un rischio, e chi decide dove fermarsi?”.


文章来源: https://www.cybersecurity360.it/outlook/limiti-verifica-eta/
如有侵权请联系:admin#unsafe.sh