Påståendet var anmärkningsvärt av två skäl. För det första är GrapheneOS en legitim, öppen källkod-baserad Android-gaffel som är utformad för att öka integriteten – det är inte skadlig kod och dess användning är inte olaglig. För det andra verkade mejlet bekräfta att en tredjeparts åldersverifieringstjänst inte bara identifierade användarens operativsystem utan också rapporterade detta val till yttre instanser. Reaktionerna lät inte vänta på sig – de spreds över Reddit, Hacker News, GrapheneOS-forumet och tekniksajter som bevakar skärningspunkten mellan integritet och digital identitet.
Användaren publicerade en skärmdump av ett mejl från Yotis support som sade:
'På grund av tidigare säkerhetsproblem flaggar Yoti automatiskt flera verifieringsförsök och alla enheter som kör GrapheneOS. Dessa fall rapporteras automatiskt både till myndigheterna och vårt säkerhetsteam.'
Flera observatörer påpekade en möjlig motsägelse i meddelandet. Mejlet sade också att användarens konto flaggades 'eftersom flera försök gjordes från denna specifika enhet.' Detta antyder att systemet endast flaggar upprepade verifieringsförsök från en GrapheneOS-enhet – inte en engångsanvändning – och att 'och' kan vara en otydlig formulering snarare än en policy som innebär att varje enskild användare av GrapheneOS rapporteras.
Viktigt: inga offentliga bevis har framkommit på att Yoti faktiskt överfört en rapport till en brottsbekämpande myndighet. GrapheneOS-projektets officiella ståndpunkt var att påståendet om 'rapportering till myndigheterna' med 'nästan absolut säkerhet' var 'skrämselpropaganda från en oseriös supportagent' – syftande på att få ärendet avslutat snarare än att beskriva en verklig extern rapport. Denna uppfattning delas av flera integritetsfokuserade analytiker som granskat händelsen.
Yoti har inte utfärdat ett offentligt uttalande som förtydligar vad 'rapporterat till myndigheterna' betyder i mejlets sammanhang, om det avsåg en intern säkerhetsflagga eller om företagets standardarbetsflöde överhuvudtaget genererar automatiska externa rapporter.
Även om påståendet om 'rapportering till myndigheterna' var en överdrift från supportagenten, är tekniken som identifierade användarens operativsystem inte omtvistad. Appar kan upptäcka GrapheneOS med hjälp av Androids Hardware Attestation API. Appen begär en attestering och jämför verifiedBootKey med de kända GrapheneOS-bootnycklarna.
Denna mekanism innebär att ett åldersverifieringsflöde tyst kan fungera som en operativsystemskontroll. En användare som väljer GrapheneOS för starkare integritet kan behandlas som misstänkt – eller till och med blockeras – utan att någon synlig notis om vad som utlöste flaggan visas. Playstation-incidenten visar att infrastrukturen för OS-diskriminering redan finns i minst en större åldersverifieringsinstallation.
GrapheneOS-episoden utspelade sig i en spänd regleringsmiljö för Yoti. I november 2025 ålade Spaniens dataskyddsmyndighet, AEPD, Yoti Ltd böter på totalt 950 000 euro för tre GDPR-överträdelser relaterade till deras Digital ID-app och åldersuppskattningsteknik :
Yoti har starkt motsatt sig AEPD:s beslut, uppgett att inga personuppgifter har läckt och överklagat till den spanska högsta domstolen. Företagets VD betonade att beslutet endast rör Yoti Digital ID-appen i Spanien och inte de tjänster som Yoti tillhandahåller som personuppgiftsbiträde för sina affärskunder.
Den parlamentariska frågan E‑001251/2026, som lades fram i Europaparlamentet i april 2026, citerar uttryckligen det spanska GDPR-åtgärderna och frågar kommissionen om den kommer att agera för att förhindra att åldersverifieringsverktyg sätter användardata i riskzonen. Frågan noterar att Yotis tjänster används av Meta, TikTok och porrsajter som Pornhub – vilket understryker hur brett frågorna om biometribearbetning sträcker sig.
Regeringar och tillsynsmyndigheter utökar snabbt kraven på online-åldersverifiering, från Storbritanniens Online Safety Act till delstatslagar i USA och EU:s ramverk. Dessa lagar skapar en växande marknad för företag som Yoti, men de tvingar också fram en kollision mellan två mål: att skydda barn från åldersolämpligt innehåll och att bevara vuxna användares integritet och anonymitet.
GrapheneOS-incidenten är ett symptom på denna kollision. Ett åldersverifieringsflöde utformat för att bekräfta att en användare är över 18 år slutade med att fingeravtrycka användarens operativsystem, behandla ett integritetsval som en förtroende- och säkerhetssignal och påstås hota med polisanmälan.
Vad som ännu inte är löst är om detta var ett engångsfel från supporten eller en förhandsvisning av hur åldersverifieringspipelines kommer att behandla enheter som motstår fingeravtryck. Detektionsinfrastrukturen är bekräftad. Den offentliga politiska debatten handlar nu om huruvida reglerare kommer att kräva transparens om vad dessa system faktiskt kontrollerar – och vad som händer när en användares operativsystem blir grunden för en flagga för 'misstänkt aktivitet'.