В ответ на обращение клиента служба поддержки Yoti прислала письмо, которое позже было опубликовано в сети и вызвало бурю негодования. В нем утверждалось: «В связи с прошлыми инцидентами безопасности Yoti автоматически помечает многочисленные попытки верификации и любые устройства, работающие на GrapheneOS. Информация об этих случаях автоматически передается как властям, так и нашей службе безопасности» .
История мгновенно разлетелась по профильным форумам, таким как Hacker News, и новостным порталам о кибербезопасности, спровоцировав дискуссию о пределах допустимого при проверке возраста .
Ситуация развивалась стремительно. Компания Yoti оказалась в эпицентре скандала, а сообщество разработчиков GrapheneOS выступило с неожиданным комментарием.
Позиция техподдержки Yoti: В официальной переписке с пострадавшим пользователем представители компании настаивали на том, что их система автоматически выявляет GrapheneOS и рассматривает это как фактор риска . При этом формулировка про «передачу властям» осталась без подробных разъяснений — что именно и куда отправляется, в письме не уточнялось.
Мнение проекта GrapheneOS: На официальном форуме разработчики GrapheneOS подтвердили, что техническая возможность детектировать их ОС действительно существует. Приложения могут вычислить GrapheneOS через Android Hardware Attestation API, сравнивая ключи загрузчика и другие параметры аттестации. Однако они выразили сомнение в реальности доноса. Один из участников обсуждения предположил, что сотрудник поддержки, скорее всего, «просто выдумал это, чтобы отделаться от навязчивого пользователя и закрыть заявку» . По их мнению, обращение в полицию маловероятно.
Отсутствие официальных разъяснений: На основе имеющихся публикаций нельзя сделать однозначный вывод: Yoti не предоставила публичных корпоративных комментариев для прессы по данному инциденту. Мы не знаем, было ли это реальной передачей данных в правоохранительные органы, внутренней пометкой в системе безопасности или некомпетентностью оператора службы поддержки .
Этот скандал — не единичный случай, а симптом системной проблемы. Аппаратная аттестация и фингерпринтинг устройств глубоко проникли в инструменты проверки личности.
Детектирование ОС происходит не через внешний вид интерфейса, а через аппаратные API. GrapheneOS, как форк Android, имеет уникальные криптографические ключи, которые можно сверить через Hardware Attestation API. Это создает опасный прецедент: пользователей, выбирающих защищенные системы, заведомо записывают в группу риска, дискриминируя их на этапе входа . Сторонники приватности опасаются, что легальные сервисы под видом заботы о безопасности создают черные списки устройств.
Неприятности Yoti с законом начались задолго до кейса с PlayStation. В ноябре 2025 года Испанское агентство по защите данных (AEPD) оштрафовало компанию на общую сумму €950 000 за грубые нарушения GDPR. Среди них: :
Это означает, что сервис, который используют Meta, TikTok и Pornhub, уже был уличен в создании рискованных хранилищ интимных пользовательских данных .
В Европарламенте уже зарегистрирован официальный депутатский запрос (E-001251/2026), в котором у Еврокомиссии спрашивают, какие меры планируется предпринять для предотвращения рисков утечек персональных данных из подобных систем возрастной верификации . Депутаты особо отметили, что уязвимости в работе Yoti могут касаться миллионов пользователей по всему миру.
Государства все активнее продавливают законы об обязательной верификации возраста в интернете — например, британский Online Safety Act. Это заставляет платформы, от игровых сервисов до взрослых сайтов, внедрять системы вроде Yoti . Однако техническая реализация таких проверок неизбежно скатывается к тотальной идентификации.
Системе мало знать, что перед ней взрослый человек — она начинает анализировать «железо», операционную систему, геолокацию и манеру поведения, создавая уникальный фингерпринт. Инцидент с GrapheneOS показал, что грань между возрастным гейткипингом и цифровым профилированием практически стерта .
Пока сообщество ждет ответов, главные вопросы остаются открытыми: