Utah SB 73: locatie verifiëren voor naleving van de leeftijdscontrole
Utahs wet op leeftijdsverificatie verwacht proportionele maatregelen en het bewijs dat u ze hebt genomen. Zo detecteert u VPN- en proxymaskering bij de poort en houdt u een verdedigbaar record bij.
Utahs regels voor leeftijdsverificatie (SB 73) leggen de verantwoordelijkheid bij de exploitant wanneer de verkeerde gebruikers een leeftijdscontrole passeren. Wat de meeste teams over het hoofd zien: een simpele locatiecontrole is geen verdedigbare maatregel, want het signaal dat het makkelijkst af te lezen is, is ook het makkelijkst na te bootsen.
Wat de wet werkelijk vereist
Haal je de details weg, dan blijven er twee verplichtingen over. Ten eerste: neem een proportionele technische stap om de gebruiker te verifiëren voordat u toegang verleent. Ten tweede: kunnen aantonen dat u die stap hebt gezet. Een vlag die zonder onderbouwing "toegestaan" aangeeft, voldoet niet aan de tweede test.
Dat tweede deel is waar mensen struikelen. U kunt een perfecte controlepoort bouwen en toch zakken voor een audit als het record achteraf te bewerken is of gewoon niet bestaat.
Waarom ruwe geolocatie faalt op de eerste test
IP-geolocatie is betrouwbaar op landniveau, tot iemand er een VPN tussen zet. Dan hoort de afgelezen locatie bij de VPN-server, niet bij de persoon. Het verplaatsen van het schijnbare IP-adres is precies het doel van een VPN, dus vertrouwen op geolocatie zonder op maskering te controleren betekent vertrouwen op het makkelijkst te vervalsen signaal.
Controleer of een verbinding haar herkomst maskeert
De maatregel die stand houdt
- Lees de herkomst uit, controleer dan op maskering met VPN-detectie en proxydetectie. Een VPN, residentiële proxy, datacenter-reeks of Tor-exitnode betekent dat de locatie niet te vertrouwen is.
- Koppel het verdict aan een actie. Onder een strikt regime zoals dat van Utah moet een gemaskeerde herkomst bij een leeftijdscontrole worden geblokkeerd of doorverwezen naar sterkere verificatie, niet doorgelaten.
- Verzegel het resultaat. Leg elke controle vast in een onvervalsbaar record, zodat u later kunt aantonen dat u de controle hebt uitgevoerd en wat de uitkomst was.
Waarom het record onvervalsbaar moet zijn
Een auditlogboek dat u stilletjes kunt bewerken, bewijst niets. De oplossing is een hashketen: elk item slaat een hash van het vorige item op, samen met de controlegegevens. Wijzig een historische regel en elke schakel erna breekt, wat een verificatiecontrole meteen opmerkt. Dat is het verschil tussen "we hebben logs" en "we kunnen bewijzen dat dit log niet is aangepast".
Dit is precies wat Provenance doet in één server-side aanroep: het draait op dezelfde engine als onze VPN- en proxydetectie, past per-jurisdictiebeleid toe en verzegelt elk verdict in een hashgeketend auditlogboek dat u als ondertekend bewijs kunt exporteren.
Een praktische poort
| Herkomst | Onder Utahs beleid | Record |
|---|---|---|
| Schone residentiële verbinding | Toestaan | Gelogd met verdict |
| VPN / proxy / Tor | Blokkeren of doorverwijzen | Gelogd met reden |
| Onduidelijk | Doorverwijzen | Gelogd voor beoordeling |
Kortom
Utah SB 73 wordt niet vervuld door een land-op-basis-van-IP-gok. Detecteer of de herkomst gemaskeerd is, handel naar dat verdict en houd een record bij dat niemand kan herschrijven. Combineer de technische controle met uw leeftijdsverificatiepartner en juridisch advies, en houd de bewijsexport klaar voor de dag dat iemand vraagt hoe u het hebt gecontroleerd.