Hjälp Nya Dagbladet att finnas kvar
Du har säkert sett det: du öppnar Discord, Reddit eller Roblox och plötsligt ombeds du ta en selfie för att "verifiera din ålder". Snabbt, smidigt, barnskydd. Du tänker inte så mycket mer på det.
Det borde du.
Företaget som hanterar din åldersverifiering heter Persona. Det är ett San Francisco-baserat identitetsverifieringsföretag som används av några av världens största plattformar — Discord, Reddit, Roblox, LinkedIn och ChatGPT — för att kontrollera att du är den du utger dig för att vara.
Den 16 februari publicerade säkerhetsforskarna vmfunc, MDL och Dziurwa en omfattande rapport som fått stor uppmärksamhet. De hade hittat hela källkoden för Personas myndighetsdashboard — 53 megabyte fördelat på 2 456 filer — liggande öppet och oskyddade på en statlig FedRAMP-auktoriserad server.
Ingen hackning krävdes. Ingen sårbarhet utnyttjades. Det rörde sig om en utvecklarversion med publikt tillgängliga källkodskartor (source maps) som aldrig stängts av — på en plattform som hanterar identitetsdata åt den amerikanska staten.
Vad koden avslöjar
Det som forskarna hittade i källkoden var inte en enkel ålderskontroll.
Systemet innehåller 269 separata verifieringskontroller och bland dessa finns direktrapportering till FinCEN — det amerikanska finansdepartementets enhet mot penningtvätt och finansiella brott — samt till kanadensiska FINTRAC. I koden förekommer interna projektnamn som "SHADOW" och "LEGION".
Selfies som laddas upp vid en rutinkontroll kan enligt rapporten lagras i biometriska ansiktsregister i upp till tre år. Systemet jämför automatiskt fotografier mot databaser med politiker och offentliga personer och genererar en likhetspoäng. En funktion i koden heter bokstavligen "SelfieSuspiciousEntityDetection" — men ingenstans definieras vad som gör ett ansikte "misstänkt".
Samma företag som tar ditt passfoto när du registrerar dig på ChatGPT driver också en myndighetsplattform som lämnar rapporter till FinCEN märkta med kodnamn från underrättelseprogram.
Så sammanfattar forskarna sina fynd.
Oberoende säkerhetsexperter har bekräftat att forskningen framstår som trovärdig och Tanuki42, en säkerhetsforskare kopplad till incidenthanteringsgruppen SEAL911, konstaterar att de myndighetssystem som rapporten pekar ut existerar och med stor sannolikhet drivs som dedikerad infrastruktur av Persona.
Thiel-kopplingen
En detalj som väckt särskild uppmärksamhet är vem som finansierar Persona. Peter Thiels riskkapitalbolag Founders Fund ledde företagets Series D-runda på 200 miljoner dollar, efter att även ha lett Series C-rundan på 150 miljoner dollar. Det är samme Thiel som grundade Palantir — övervakningsföretaget som levererar analysverktyg till amerikanska ICE, CIA och en rad andra myndigheter.
Det innebär inte att Thiel personligen styr Persona. Men att samma riskkapitalbolag som byggt sin portfölj på övervakningsteknik är den dominerande investeraren bakom ett system som samlar in hundratals miljoner användares biometriska data — via tjänster som Discord och Roblox som huvudsakligen används av ungdomar — väcker frågor.
VD:n svarar — delvis
Personas vd, Rick Song, har svarat på kritiken via X (tidigare Twitter), där han publicerade sin mejlkorrespondens med forskarna. Song hävdar att Persona "inte arbetar med någon federal myndighet idag". Han har dock ännu inte bemött de specifika fynden i källkoden — FinCEN-rapporteringen, kodnamnen eller den biometriska lagringen.
"Jag är genuint besviken på hur allt detta har hanterats", skrev Song i ett numera raderat inlägg på X.
Discord, som nyligen introducerade Persona-verifiering för brittiska användare, har redan backat och kallar implementeringen ett "experiment".
Vad du kan göra
Om du har använt Discord, Reddit, Roblox eller ChatGPT och blivit ombedd att verifiera din ålder via ett foto eller ID-handling har dina data sannolikt passerat genom Persona.
Inom EU har du enligt GDPR rätt att begära information om vilka uppgifter som lagras om dig — och att kräva radering. Den rätten gäller även biometriska data. Persona erbjuder ett formulär för dataförfrågningar på sin webbplats.
Brittiska Open Rights Group har krävt att användare ska kunna välja mellan flera verifieringsleverantörer, att icke-biometriska alternativ ska finnas tillgängliga, och att full transparens ska råda kring vem som behandlar data och hur.
Nästa gång en plattform ber dig ta en selfie "för din säkerhet" — fråga dig vems säkerhet det egentligen handlar om, och om du redan skickat in ditt foto: kolla vilka rättigheter du har.
Det är aldrig för sent att börja skydda det som är ditt.

