הטענה הייתה יוצאת דופן משתי סיבות. ראשית, GrapheneOS היא גרסה לגיטימית וקוד פתוח של אנדרואיד שנועדה במפורש לפרטיות ואבטחה – היא אינה תוכנה זדונית והשימוש בה אינו בלתי חוקי. שנית, האימייל אישר כביכול שספק אימות גיל צד שלישי לא רק מזהה את מערכת ההפעלה של המשתמש, אלא גם מדווח על הבחירה הזו לגורמים חיצוניים. התגובה המיידית פרצה ברדיט, האקר ניוז, פורום GrapheneOS ובאתרי חדשות שעוסקים בפרטיות וזהות דיגיטלית .
המציאות, כפי שעולה מהמקורות, מורכבת יותר מהכותרת הוויראלית, אך התשתית הבסיסית שמאפשרת את הזיהוי אמיתית, כבר פרוסה, ומתרחבת.
המשתמש שיתף צילום מסך של אימייל לכאורה מתמיכת Yoti:
'בשל חששות אבטחה מהעבר, Yoti מסמנת אוטומטית ניסיונות אימות מרובים וכל מכשיר שמריץ GrapheneOS. מקרים אלה מדווחים אוטומטית הן לרשויות והן לצוות האבטחה שלנו.'
כמה משקיפים הצביעו על סתירה לכאורה בהודעה. האימייל גם אמר שחשבון המשתמש סומן 'מכיוון שבוצעו ניסיונות מרובים ממכשיר ספציפי זה'. הניסוח הזה מרמז שהמערכת אולי מסמנת רק ניסיונות אימות חוזרים ממכשיר GrapheneOS – לא שימוש בודד – וכי ה'ו' (וגם) עשויה להיות צירוף רשלני ולא מדיניות עצמאית של דיווח על כל משתמש GrapheneOS .
חשוב לציין: לא הופיעו ראיות ציבוריות לכך ש-Yoti העבירה בפועל דיווח לגורם אכיפת חוק כלשהו. העמדה הרשמית של פרויקט GrapheneOS הייתה שטענת 'הדיווח לרשויות' היא 'כמעט בוודאות... הפחדה מצד נציג תמיכה סורר', שנועדה לסגור פנייה בשירות הלקוחות ולא לתאר דיווח חיצוני אמיתי . דעה זו משותפת למספר אנליסטים בפרטיות שבדקו את התקרית .
Yoti לא פרסמה הצהרה ציבורית ארגונית שמבהירה מה פירוש 'דיווח לרשויות' בהקשר של האימייל, האם הכוונה לסימון פנימי באבטחה, או האם זרימת העבודה הסטנדרטית של החברה מייצרת אי פעם דיווחים חיצוניים אוטומטיים .
גם אם השורה על 'דיווח לרשויות' הייתה הגזמה של נציג תמיכה, הטכנולוגיה שזיהתה את מערכת ההפעלה של המשתמש אינה שנויה במחלוקת. אפליקציות יכולות לזהות את GrapheneOS באמצעות ממשק ה-Hardware Attestation של Android. האפליקציה מבקשת אישור חומרה (attestation) ומשווה את verifiedBootKey למפתחות האתחול הידועים של GrapheneOS .
מנגנון זה אומר שזרימת אימות גיל יכולה לשמש בשקט גם כבדיקת מערכת הפעלה. משתמש שבוחר ב-GrapheneOS למען פרטיות חזקה יותר עשוי להיחשב כ'חשוד' – ואף להיחסם – מבלי לקבל שום הודעה גלויה על מה שהפעיל את הסימון. תקרית הפלייסטיישן מראה שהצנרת לאפליה ברמת מערכת ההפעלה כבר קיימת לפחות בפריסת אימות גיל מרכזית אחת .
תקרית GrapheneOS נחתה באווירה רגולטורית מתוחה עבור Yoti. בנובמבר 2025, הרשות להגנת המידע הספרדית, AEPD, הטילה קנס כולל של 950,000 אירו על Yoti Ltd בגין שלוש הפרות GDPR הקשורות לאפליקציית Digital ID שלה ולטכנולוגיית הערכת הגיל :
Yoti דחתה בתוקף את החלטת AEPD, הצהירה שאף נתון אישי לא נפרץ, והגישה ערעור לבית המשפט העליון בספרד. מנכ"ל החברה הדגיש כי ההחלטה נוגעת רק לאפליקציית Digital ID של Yoti בספרד ואינה קשורה לשירותים ש-Yoti מספקת כמעבדת נתונים עבור לקוחותיה העסקיים .
השאלה הפרלמנטרית E‑001251/2026, שהוגשה בפרלמנט האירופי באפריל 2026, מצטטת במפורש את פעולת ה-GDPR הספרדית ושואלת את הנציבות האם היא תנקוט פעולה כדי למנוע מכלי אימות גיל לסכן נתוני משתמשים. השאלה מציינת ששירותי Yoti משמשים את Meta, TikTok ואתרי פורנוגרפיה כמו Pornhub – מה שמדגיש עד כמה רחבות השאלות סביב עיבוד נתונים ביומטריים .
ממשלות ורגולטורים מרחיבים במהירות את חובות אימות הגיל המקוון – מחוק הבטיחות המקוון בבריטניה ועד חוקים ברמת המדינה בארה"ב ומסגרות האיחוד האירופי. חוקים אלה יוצרים שוק הולך וגדל לחברות כמו Yoti, אבל הם גם כופים התנגשות בין שתי מטרות: הגנה על ילדים מתכנים לא הולמים לגילם ושמירה על פרטיותם ואנונימיותם של משתמשים מבוגרים.
תקרית GrapheneOS היא סימפטום של ההתנגשות הזו. זרימת אימות גיל שנועדה לאשר שמשתמש מעל גיל 18 הסתיימה בהדפסת טביעת אצבע של מערכת ההפעלה של המשתמש, התייחסות לבחירת פרטיות כאות אבטחה, ואיום לכאורה במעורבות רשויות אכיפת החוק .
מה שנותר לא פתור הוא האם מדובר בטעות תמיכה חד-פעמית או בתצוגה מקדימה של האופן שבו צינורות אימות גיל יתייחסו למכשירים שמתנגדים להדפסת טביעת אצבע. תשתית הזיהוי קיימת ומאושרת. הדיון במדיניות הציבורית הוא כעת האם הרגולטורים יחייבו שקיפות לגבי מה שהמערכות האלו באמת בודקות – ומה קורה כשמערכת ההפעלה של משתמש הופכת לבסיס לסימון 'פעילות חשודה'.