Це твердження було примітним з двох причин. По-перше, GrapheneOS — це легітимний форк Android із відкритим кодом, створений саме для приватності та безпеки; це не шкідливе ПЗ, і його використання не є незаконним. По-друге, лист начебто підтверджував, що сторонній постачальник послуг віконфірмації не лише виявляє операційну систему користувача, а й повідомляє про цей вибір зовнішнім органам. Реакція була миттєвою — обговорення спалахнули на Reddit, Hacker News, форумі GrapheneOS та на сайтах, що висвітлюють перетин приватності та цифрової ідентифікації.
Насправді все виявилося трохи складнішим, ніж гучний заголовок, але інфраструктура, яка уможливила таке виявлення, є справжньою, уже розгорнутою та розширюється. Ось що показують джерела.
Користувач поділився скріншотом листа, нібито від служби підтримки Yoti, у якому йшлося:
«Через попередні проблеми з безпекою Yoti автоматично позначає численні спроби верифікації та будь-які пристрої під керуванням GrapheneOS. Ці випадки автоматично повідомляються як владі, так і нашій службі безпеки.»
Кілька спостерігачів звернули увагу на суперечність у повідомленні. У листі також зазначалося, що обліковий запис користувача позначено «через численні спроби, зроблені з цього конкретного пристрою». Це формулювання свідчить, що система може позначати лише повторні спроби верифікації з пристрою на GrapheneOS, а не одноразове використання, і те, що «і» може бути невдалим сполучником, а не окремою політикою звітування про кожного користувача GrapheneOS.
Найважливіше: немає жодних публічних доказів того, що Yoti насправді передала якийсь звіт правоохоронним органам. Офіційна позиція проєкту GrapheneOS полягала в тому, що твердження про «повідомлення владі» було «майже напевно... залякуванням з боку недобросовісного агента підтримки», спрямованим на закриття тікета, а не описом реального зовнішнього звіту. Цю думку поділяють кілька аналітиків, які займаються питаннями приватності та досліджували інцидент.
Yoti не оприлюднила офіційної заяви, яка б прояснювала, що означає фраза «повідомлено владі» в контексті цього листа, чи йшлося про внутрішній сигнал безпеки, або чи передбачає стандартний робочий процес компанії автоматичне створення зовнішніх звітів. У наявних звітах є сам лист і обговорення в спільноті, але немає офіційного спростування чи роз'яснення від керівництва Yoti.
Навіть якщо фраза «повідомлено владі» була перебільшенням агента підтримки, сама технологія, яка ідентифікувала операційну систему користувача, не викликає сумнівів. Додатки можуть виявляти GrapheneOS за допомогою Android-механізму Hardware Attestation API. Додаток запитує атестацію та звіряє verifiedBootKey із відомими ключами завантаження GrapheneOS.
Цей механізм означає, що процес віконфірмації може непомітно виконувати роль перевірки операційної системи. Користувач, який обирає GrapheneOS для кращої приватності, може бути позначений як підозрілий — або навіть заблокований — без жодного видимого сповіщення про те, що саме спричинило помітку. Інцидент із PlayStation показує, що «сантехніка» для дискримінації на рівні ОС уже присутня щонайменше в одному великому впровадженні віконфірмації.
Інцидент із GrapheneOS стався в напруженому регуляторному середовищі для Yoti. У листопаді 2025 року Іспанське агентство із захисту даних (AEPD) наклало на Yoti Ltd загальний штраф у розмірі €950 000 за три порушення GDPR, пов'язані з її застосунком Digital ID та технологією оцінки віку :
Yoti рішуче відкинула рішення AEPD, заявила, що жодні персональні дані не були викрадені чи скомпрометовані, та подала апеляцію до Верховного суду Іспанії. Генеральний директор компанії наголосив, що рішення стосується лише застосунку Yoti Digital ID в Іспанії і не пов'язане з послугами, які Yoti надає як обробник даних для своїх бізнес-клієнтів.
Парламентське питання E‑001251/2026, внесене до Європейського парламенту в квітні 2026 року, прямо посилається на іспанські санкції щодо GDPR і запитує Комісію, чи вживе вона заходів, щоб запобігти ризикам для даних користувачів через інструменти віконфірмації. У питанні зазначається, що сервіси Yoti використовуються Meta, TikTok і порнографічними сайтами, зокрема Pornhub, що підкреслює масштаб проблем, пов'язаних із біометричною обробкою.
Уряди та регулятори швидко розширюють обов'язкову віконфірмацію в інтернеті — від британського Закону про онлайн-безпеку (Online Safety Act) до законів на рівні окремих штатів США та рамкових документів ЄС. Ці закони створюють зростаючий ринок для таких компаній, як Yoti, але вони також призводять до зіткнення двох цілей: захисту дітей від контенту для дорослих і збереження приватності та анонімності дорослих користувачів.
Інцидент із GrapheneOS — це симптом цього зіткнення. Механізм перевірки віку, призначений для підтвердження того, що користувачеві виповнилося 18 років, у підсумку зняв відбиток операційної системи користувача, трактував вибір на користь приватності як сигнал для перевірки безпеки та, за непідтвердженою інформацією, навіть пригрозив залученням правоохоронних органів.
Залишається нез'ясованим, чи була це одноразова помилка служби підтримки, чи це попередній перегляд того, як системи віконфірмації поводитимуться з пристроями, що опираються зняттю відбитків. Інфраструктура виявлення, як підтверджено, існує. Тепер публічна політика має визначити, чи вимагатимуть регулятори прозорості щодо того, що саме перевіряють ці системи — і що станеться, коли операційна система користувача стане підставою для позначки «підозріла активність».