Bah je ne sais pas, moi j'ai toujours défendu une version "jetons et tiers de confiance qui a déja ton ID", qui me semble infiniment moins problématique que "voila un scan de mon passeport et une vidéo de ma tronche pour mater du pr0n". En gros:
Un Wallet Européen pour la gestion des ID par les États (par ex. pour que les flics Allemands retrouvent ton permis quand tu fais une boulette chez eux)
Un protocole sécurisé de type double anonymat avec des tiers de confiance certifiés (France connect, banques, etc) qui permet de ne refiler que les infos pertinentes avec une bonne granularité (du type: "age > 18", ou "autorisé légalement à signer un contrat") sous ton contrôle.
L'interdiction pour tout site non-certifié de stocker des données d'état civil autres que celles demandées par le protocole 2, pour une durée spécifiée dans le token (autrement dit, si tu as donné ton autorisation pour 1 mois à un site de pari sportif de détenir l'information "peut légalement s'engager dans un pari", alors au bout d'un mois il faudra redemander (et en plus ça a l'avantage de régler le problème du changement de statut, par exemple si tu es mis sous curatelle).
Je trouve que ça n'a que des avantages.
- Tu peux choisir ton tiers de confiance : État, banque, même éventuellement d'autres organisations en qui tu as plus confiance, du moment qu'elles aient obtenu une certification adéquate. Qui paye, c'est au choix : État pour France Connect, compris dans le forfait du compte bancaire pour ta banque ou frais en plus, abonnement spécifique pour un organisme dédié...
- Tu peux choisir plusieurs tiers de confiance : une banque pour les transactions financières, l'État pour les paris sportifs (au cas où tu veux éviter que ta banque puisse être au courant...)
- Ça apporte une sécurité juridique à l'hébergeur: s'il obtient le token, c'est bon, il a fait ce qu'il fallait.
- Le double anonymat te permet de partir du principe que le certificateur ne sait pas qui ni pourquoi exactement le token est demandé—les contournements et croisements sont toujours possibles, mais c'est lourd et peu probable, étant donné que tu peux changer de certificateur en cas de doute.
- L'utilisateur a un contrôle absolu sur ce qui se passe. Le site de certification va te dire "Quelqu'un souhaite obtenir ces informations sur vous: date de naissance, nom, prénom", et là tu sais que ça n'est pas normal pour du pr0n, puisque seule l'information "age > 18" est nécessaire.
- La solution est portable et accessible, elle peut fonctionner quel que soit ton équipement informatique, en mode batch ou avec une interface graphique de ton choix, quand tu passes par un VPN, et ne nécessite probablement pas de gros changements (par exemple, si tu as l'habitude de valider des payements avec l'application de ta banque sur ton smartphone, ça peut même être la même appli avec une interface très similaire; tu dois même pouvoir valider l'échange d'informations avec le même code pin).
- Tu peux prévoir des évolutions du protocole avec l'invalidation de certificateurs qui utiliseraient des protocoles troués
Honnêtement, pour moi, c'est de l'incompétence de n'avoir pas mis un tel cadre en place avant d'imposer la vérification d'âge aux acteurs du net.
[^] # Re: Traduction approximative de la conclusion
Posté par arnaudus . En réponse au lien Le piège de la vérification d'âge. Évalué à 3.
Bah je ne sais pas, moi j'ai toujours défendu une version "jetons et tiers de confiance qui a déja ton ID", qui me semble infiniment moins problématique que "voila un scan de mon passeport et une vidéo de ma tronche pour mater du pr0n". En gros:
Je trouve que ça n'a que des avantages.
- Tu peux choisir ton tiers de confiance : État, banque, même éventuellement d'autres organisations en qui tu as plus confiance, du moment qu'elles aient obtenu une certification adéquate. Qui paye, c'est au choix : État pour France Connect, compris dans le forfait du compte bancaire pour ta banque ou frais en plus, abonnement spécifique pour un organisme dédié...
- Tu peux choisir plusieurs tiers de confiance : une banque pour les transactions financières, l'État pour les paris sportifs (au cas où tu veux éviter que ta banque puisse être au courant...)
- Ça apporte une sécurité juridique à l'hébergeur: s'il obtient le token, c'est bon, il a fait ce qu'il fallait.
- Le double anonymat te permet de partir du principe que le certificateur ne sait pas qui ni pourquoi exactement le token est demandé—les contournements et croisements sont toujours possibles, mais c'est lourd et peu probable, étant donné que tu peux changer de certificateur en cas de doute.
- L'utilisateur a un contrôle absolu sur ce qui se passe. Le site de certification va te dire "Quelqu'un souhaite obtenir ces informations sur vous: date de naissance, nom, prénom", et là tu sais que ça n'est pas normal pour du pr0n, puisque seule l'information "age > 18" est nécessaire.
- La solution est portable et accessible, elle peut fonctionner quel que soit ton équipement informatique, en mode batch ou avec une interface graphique de ton choix, quand tu passes par un VPN, et ne nécessite probablement pas de gros changements (par exemple, si tu as l'habitude de valider des payements avec l'application de ta banque sur ton smartphone, ça peut même être la même appli avec une interface très similaire; tu dois même pouvoir valider l'échange d'informations avec le même code pin).
- Tu peux prévoir des évolutions du protocole avec l'invalidation de certificateurs qui utiliseraient des protocoles troués
Honnêtement, pour moi, c'est de l'incompétence de n'avoir pas mis un tel cadre en place avant d'imposer la vérification d'âge aux acteurs du net.