Published by Capital Insight Ltd · Nicosia Herausgegeben von Capital Insight Ltd · Nikosia
The Banking Dossier
Compliance

Age verification landed in the wrong place, and the first hard data proves it

Die Altersprüfung ist an der falschen Stelle gelandet — und die ersten harten Daten belegen es

Britain now has a year of operating data on mandatory online age assurance, and the regulator has published it. In the second half of 2025, across a sample of thirty-two regulated services, more than 69 million age checks were completed — a twenty-three-fold increase on the preceding six months. The regulator’s own assessment is that this deters children from pornography sites but is not yet delivering the broader protection intended. Both halves of that sentence deserve attention, and so does a question the framework does not ask: why is the check happening at the website rather than at the payment.

What the data shows

The numbers are the first substantial evidence in a debate that has run for a decade largely on assertion.

Volume moved enormously. A twenty-three-fold increase in six months is not a behavioural adjustment; it is a regime change, and it demonstrates that a legal duty backed by a credible regulator produces compliance at scale in a sector often assumed to be ungovernable.

Effectiveness is more equivocal. The regulator’s verdict distinguishes between the narrow objective — keeping children off pornography sites — where it finds deterrence, and the broader objective of protection from harmful content generally, where it does not yet find delivery. That distinction is worth preserving, because the two are routinely merged in public discussion.

On circumvention, the figure is modest and specific: five per cent of children reported using a virtual private network in the preceding six months to reach content or features intended for older users. The policy response has been to decline to age-gate or ban VPNs, placing the obligation on platforms to detect and prevent circumvention themselves — and putting services that promote VPN use as a bypass at risk of enforcement.

Five per cent is neither trivial nor catastrophic. It indicates that the measure works on the majority and is defeated by a determined minority, which is the normal performance profile of every access control ever deployed and is not by itself an argument against the control.

The structural objection

Set effectiveness aside and consider where the check sits.

Under the current design, every service that might show age-restricted content must verify age itself. That means each site must either collect identity documents, or integrate a verification provider, or estimate age from a facial image. The result is a proliferation of age-checking relationships: a user proves their age separately to every site, and each site accumulates either identity data or a record of having checked.

This is the worst available distribution of the privacy risk. The most sensitive possible dataset — a list of adults and the age-restricted sites they visit — is created many times over, at many operators of widely varying security competence, most of which have no business reason to hold it and no capacity to protect it. The regulation obliges the check without solving the question of who holds the resulting record, and a breach at any one of these operators produces exactly the disclosure the check’s opponents warned about.

The payment layer already knows

Here is the argument that is largely absent from the public debate, and it deserves a hearing precisely because it cuts against the interests of the industry this publication covers.

A very large share of access to age-restricted commercial content is paid for. Payment implies a card, a bank account, or a wallet — and every one of those was issued by a regulated institution that has already verified the customer’s identity and age, to a legal standard, under supervision, with liability attached.

The verification therefore already exists. It is performed once, by an institution equipped to do it, and it is currently discarded at exactly the moment it would be useful. A payment message could carry an assertion — the holder of this instrument is over eighteen — without transmitting a name, a date of birth or a document. That is a single bit of information, cryptographically attestable, releasing strictly less about the customer than a facial age estimate or an uploaded passport.

It would also invert the privacy exposure. The issuer already knows who its customer is and does not learn what they bought. The merchant learns that a customer is an adult and learns nothing else. No new database of identities-plus-sites is created anywhere, because no participant holds both halves.

Why this has not happened

Three reasons, none of them technical.

It is not the issuer’s problem. A bank gains nothing from providing an age assertion and acquires a liability if the assertion is wrong. Absent a legal duty, the rational position is not to offer it.

Free access is a large share of the traffic. A payment-based assertion cannot cover content that is reached without paying, which is a substantial part of what the legislation is aimed at. This is the strongest objection to the model and it is not answerable within it — payment attestation is a complement to site-level checks, not a replacement.

The card networks have their own view of the sector. The networks have progressively tightened their rules on adult content, and their commercial preference has been to reduce exposure to the category rather than to build infrastructure serving it. Asking them to become the age-verification layer for an industry they have spent years distancing themselves from is asking against the grain of their strategy.

What the year of data actually establishes

Three conclusions, at different confidence levels.

Firmly: a mandate with a regulator behind it produces compliance at very large scale, quickly. Sixty-nine million checks in six months settles the question of whether the sector can be made to act.

With reasonable confidence: the checks deter, imperfectly, and are circumvented by a minority. Five per cent VPN use among children is a real leak and a manageable one.

Tentatively, and this is the part worth arguing about: the architecture is in the wrong place. Verification is being performed repeatedly, by parties poorly equipped to hold the result, when an attestation already exists at the payment layer that could be presented once and disclose less. The legislation specified an outcome and, by leaving the method to each service, produced the most privacy-invasive method available.

That is a design choice rather than an inevitability, and it can still be corrected — but only by someone willing to impose a duty on the institutions that already hold the answer.

Großbritannien hat nun ein Jahr Betriebsdaten zur verpflichtenden Altersprüfung im Netz, und die Aufsicht hat sie veröffentlicht. Im zweiten Halbjahr 2025 wurden bei einer Stichprobe von zweiunddreißig regulierten Diensten mehr als 69 Millionen Altersprüfungen durchgeführt — das Dreiundzwanzigfache des Vorhalbjahres. Die Aufsicht selbst urteilt, das schrecke Kinder von Pornografieseiten ab, liefere den breiteren beabsichtigten Schutz aber noch nicht. Beide Hälften dieses Satzes verdienen Aufmerksamkeit — und ebenso eine Frage, die der Rahmen nicht stellt: Warum findet die Prüfung auf der Website statt und nicht bei der Zahlung?

Was die Daten zeigen

Die Zahlen sind der erste belastbare Beleg in einer Debatte, die ein Jahrzehnt lang weitgehend von Behauptungen lebte.

Das Volumen hat sich enorm bewegt. Eine Verdreiundzwanzigfachung in sechs Monaten ist keine Verhaltensanpassung, sondern ein Regimewechsel — und sie zeigt, dass eine gesetzliche Pflicht mit einer glaubwürdigen Aufsicht dahinter in einem Sektor, der oft als unregierbar gilt, Befolgung im großen Maßstab erzeugt.

Die Wirksamkeit ist zweideutiger. Das Urteil der Aufsicht unterscheidet zwischen dem engen Ziel — Kinder von Pornografieseiten fernhalten — wo sie Abschreckung findet, und dem breiteren Ziel des Schutzes vor schädlichen Inhalten allgemein, wo sie noch keine Erfüllung sieht. Diese Unterscheidung sollte man bewahren, denn beides wird in der öffentlichen Erörterung regelmäßig vermengt.

Zur Umgehung ist die Zahl maßvoll und konkret: Fünf Prozent der Kinder gaben an, in den vorangegangenen sechs Monaten ein virtuelles privates Netzwerk genutzt zu haben, um an Inhalte oder Funktionen für Ältere zu gelangen. Die politische Antwort war, VPN weder mit Altersschranken zu versehen noch zu verbieten, und stattdessen die Plattformen zu verpflichten, Umgehung selbst zu erkennen und zu verhindern — mit Durchsetzungsrisiko für Dienste, die VPN-Nutzung als Umgehung bewerben.

Fünf Prozent sind weder unerheblich noch katastrophal. Sie zeigen an, dass die Maßnahme bei der Mehrheit wirkt und von einer entschlossenen Minderheit umgangen wird — das normale Leistungsprofil jeder je eingesetzten Zugangskontrolle und für sich kein Argument gegen sie.

Der strukturelle Einwand

Lässt man die Wirksamkeit beiseite und sieht darauf, wo die Prüfung sitzt.

Nach der geltenden Konstruktion muss jeder Dienst, der altersbeschränkte Inhalte zeigen könnte, das Alter selbst prüfen. Also muss jede Seite entweder Ausweisdokumente erheben oder einen Prüfdienstleister anbinden oder das Alter aus einem Gesichtsbild schätzen. Ergebnis ist eine Vermehrung von Prüfbeziehungen: Ein Nutzer weist sein Alter jeder Seite gesondert nach, und jede Seite sammelt entweder Identitätsdaten oder einen Nachweis, geprüft zu haben.

Das ist die schlechteste verfügbare Verteilung des Datenschutzrisikos. Der denkbar heikelste Datensatz — eine Liste Erwachsener und der altersbeschränkten Seiten, die sie besuchen — entsteht vielfach, bei vielen Betreibern höchst unterschiedlicher Sicherheitskompetenz, von denen die meisten keinen geschäftlichen Grund haben, ihn zu halten, und keine Fähigkeit, ihn zu schützen. Die Regelung verpflichtet zur Prüfung, ohne die Frage zu lösen, wer das entstehende Protokoll hält — und ein Vorfall bei einem einzigen dieser Betreiber erzeugt genau die Offenlegung, vor der die Gegner der Prüfung gewarnt haben.

Die Zahlungsebene weiß es bereits

Hier folgt das Argument, das in der öffentlichen Debatte weitgehend fehlt — und es verdient Gehör gerade deshalb, weil es gegen die Interessen der Branche läuft, über die dieses Blatt berichtet.

Ein sehr großer Teil des Zugangs zu altersbeschränkten kommerziellen Inhalten wird bezahlt. Zahlung setzt eine Karte, ein Bankkonto oder eine Geldbörse voraus — und jedes davon wurde von einem regulierten Institut ausgegeben, das Identität und Alter des Kunden bereits geprüft hat, nach gesetzlichem Maßstab, unter Aufsicht, mit Haftung.

Die Prüfung existiert also schon. Sie wird einmal von einem dafür ausgerüsteten Institut vorgenommen — und derzeit genau in dem Moment verworfen, in dem sie nützlich wäre. Eine Zahlungsnachricht könnte eine Zusicherung tragen — der Inhaber dieses Instruments ist über achtzehn — ohne Namen, Geburtsdatum oder Dokument zu übermitteln. Das ist ein einziges Bit, kryptografisch bestätigbar, und gibt strikt weniger über den Kunden preis als eine Altersschätzung aus dem Gesicht oder ein hochgeladener Reisepass.

Es kehrte auch die Datenschutzlage um. Der Kartenherausgeber weiß ohnehin, wer sein Kunde ist, und erfährt nicht, was gekauft wurde. Der Händler erfährt, dass ein Kunde erwachsen ist, und sonst nichts. Nirgends entsteht eine neue Datenbank aus Identitäten plus Seiten, weil kein Beteiligter beide Hälften hält.

Warum das nicht geschehen ist

Drei Gründe, keiner davon technisch.

Es ist nicht das Problem des Herausgebers. Eine Bank gewinnt nichts, wenn sie eine Alterszusicherung liefert, und handelt sich eine Haftung ein, wenn sie falsch ist. Ohne gesetzliche Pflicht ist die vernünftige Position, sie nicht anzubieten.

Der kostenlose Zugang ist ein großer Teil des Verkehrs. Eine zahlungsgestützte Zusicherung kann Inhalte nicht abdecken, die ohne Bezahlung erreicht werden — und darauf zielt die Gesetzgebung zu einem erheblichen Teil. Das ist der stärkste Einwand gegen das Modell und in seinem Rahmen nicht zu beantworten: Zahlungsattestierung ist eine Ergänzung zu Prüfungen auf Seitenebene, kein Ersatz.

Die Kartennetzwerke sehen den Sektor anders. Die Netzwerke haben ihre Regeln zu Erwachseneninhalten fortlaufend verschärft, und ihre geschäftliche Neigung war, das Engagement in dieser Kategorie zu verringern statt Infrastruktur dafür zu bauen. Sie zur Altersprüfungsebene einer Branche zu machen, von der sie sich jahrelang distanziert haben, läuft ihrer Strategie entgegen.

Was das Datenjahr tatsächlich belegt

Drei Schlüsse, mit unterschiedlicher Sicherheit.

Fest: Eine Pflicht mit einer Aufsicht dahinter erzeugt Befolgung in sehr großem Maßstab, und zwar schnell. Neunundsechzig Millionen Prüfungen in sechs Monaten klären die Frage, ob der Sektor zum Handeln zu bringen ist.

Mit vernünftiger Sicherheit: Die Prüfungen schrecken ab, unvollkommen, und werden von einer Minderheit umgangen. Fünf Prozent VPN-Nutzung unter Kindern sind ein realer und beherrschbarer Abfluss.

Vorsichtig, und darüber lohnt der Streit: Die Architektur sitzt an der falschen Stelle. Geprüft wird wiederholt, von Parteien, die das Ergebnis schlecht halten können, während auf der Zahlungsebene bereits eine Zusicherung existiert, die sich einmal vorlegen ließe und weniger offenlegt. Die Gesetzgebung hat ein Ergebnis vorgeschrieben und, indem sie die Methode jedem Dienst überließ, die datenschutzfeindlichste verfügbare Methode hervorgebracht.

Das ist eine Konstruktionsentscheidung und keine Zwangsläufigkeit, und sie ließe sich noch korrigieren — aber nur von jemandem, der bereit ist, den Instituten eine Pflicht aufzuerlegen, die die Antwort bereits halten.