De leeftijdspoort is dood: ChatGPT-leeftijdsverificatie is nu een QA-probleem

Leeftijdsverificatie voor ChatGPT is allang geen invulveld bij aanmelding meer. Het is een veiligheidskritisch beslissingssysteem geworden dat inschat hoe oud u bent. Die inschatting bepaalt vervolgens wat het product voor u doet, over elke functie heen. Toch testen de meeste teams dit nog steeds als een geboortedatumformulier.

Ik leid al sinds 2015 een QA-bedrijf, en heb gezien hoe dit probleem stilletjes van vorm veranderde. Bijna niemand heeft een testplan voor wat deze controles zijn geworden. Precies dat gat vinden onze engineers voor softwarenalevingstesten voortdurend, en inmiddels zoeken toezichthouders er ook naar.

Twee gebeurtenissen deze maand maakten die verschuiving onmogelijk te negeren. OpenAI lanceerde ChatGPT voor Tieners op 18 augustus 2026, voor gebruikers van 13 tot 17 jaar. Acht dagen later stemde Meta ermee in om tot 17,1 miljard dollar te betalen en door de rechter afdwingbare beperkingen op tienergebruik van Instagram en Facebook te accepteren.

De leeftijdspoort werd een systeem van acht beslissingsstappen

Die twee aankondigingen wijzen dezelfde kant op. Het controleren van de leeftijd van een gebruiker is opgehouden een formaliteit te zijn, en is iets geworden wat een bedrijf moet bewijzen dat het werkt.

Maar er veranderde nog iets, en dat telt zwaarder voor mijn branche dan beide krantenkoppen. Het oude model was makkelijk te controleren: een gebruiker vulde een geboortedatum in, en het systeem accepteerde die. De vervanger doorloopt acht stappen:

  • Schat een leeftijd op basis van gedragssignalen
  • Neemt op basis van die schatting een veiligheidsbeslissing
  • Verandert wat het product toestaat
  • Houdt de beslissing overeind bij elke functie
  • Verwerkt zijn eigen onzekerheid
  • Laat de gebruiker het resultaat aanvechten
  • Communiceert correct met een externe verificateur
  • Verplaatst de gebruiker op een geplande datum naar een andere leeftijdsgroep

Elke stap op die lijst kan op zichzelf breken, en de meeste doen dat stilletjes. Dus de rest van dit stuk gaat over waarom dat er nu toe doet, en wat het verandert voor iedereen die aan tieners uitlevert.

De leeftijdspoort is dood: ChatGPT-leeftijdsverificatie is nu een QA-probleem
De oude leeftijdspoort stelde één vraag. Age assurance doorloopt nu acht poorten, en elke daarvan kan op zichzelf falen.

Leeftijdsverificatie, leeftijdsschatting en age assurance zijn niet hetzelfde

Drie termen worden gebruikt alsof ze één ding betekenen. Leveranciers verkopen ze allemaal als verificatie, toezichthouders schrijven over assurance, en producteams noemen het geheel gewoon een leeftijdspoort. Zo kan hetzelfde woord in de ene zin een paspoortscan betekenen en in de volgende een geboortedatumveld.

Die slordigheid heeft een prijs. Elke methode beantwoordt een aparte vraag en draagt zijn eigen betrouwbaarheidsniveau. Weten welke methode welke is, bepaalt wat u eerlijk kunt claimen tijdens een audit.

Leeftijdsverificatie, leeftijdsschatting en age assurance vergeleken
Term
Wat het doet
Wat het daadwerkelijk bewijst
Term

Leeftijdsverificatie

Wat het doet

Bevestigt een leeftijd of drempel tegen bewijs, meestal een overheidsdocument

Wat het daadwerkelijk bewijst

Dat een specifieke bewering wordt ondersteund door iets

Term

Leeftijdsschatting

Wat het doet

Voorspelt een waarschijnlijke leeftijd op basis van een gezicht, gedrag of gebruikspatronen

Wat het daadwerkelijk bewijst

Een waarschijnlijkheid, nooit een feit

Term

Age assurance

Wat het doet

De overkoepelende familie van methoden om een leeftijd of leeftijdsgroep vast te stellen met een passend betrouwbaarheidsniveau

Wat het daadwerkelijk bewijst

Dat de dienst een verdedigbare poging heeft gedaan

De Britse Information Commissioner’s Office plaatst zelfopgave, controles door derden, officiële identificatie en op AI gebaseerde methoden allemaal onder diezelfde noemer van age assurance. Precisie is hier praktisch, geen academische kwestie. Een toezichthouder zal immers vragen welk betrouwbaarheidsniveau u claimde en hoe u dat mat. “Wij hebben leeftijdsverificatie” beantwoordt geen van beide vragen.

Hoe ChatGPT-leeftijdsverificatie daadwerkelijk beslist wie u bent

ChatGPT-leeftijdsverificatie begint lang voordat iemand om een document wordt gevraagd. OpenAI kan een account op drie manieren naar de tienerervaring routeren: de geregistreerde leeftijd, een geverifieerde leeftijd, of een voorspelling.

ChatGPT-leeftijdsschatting is de interessante van de drie. OpenAI’s helppagina zegt dat het systeem kan kijken naar de algemene onderwerpen waarover u praat en de tijdstippen waarop u actief bent. Het weegt ook hoe en wanneer het account wordt gebruikt, en hoe lang het al bestaat.

Lees dat nu opnieuw, als tester in plaats van als gebruiker. Uw leeftijd wordt afgeleid uit onderwerpen en uit de klok.

OpenAI verdient het compliment dat het dit niet overdrijft. “Geen enkel systeem is perfect,” staat er op de pagina. “Soms kan ChatGPT het mis hebben.”

Een volwassene die per ongeluk in de tienerervaring terechtkomt, kan dat corrigeren via Persona, een externe identiteitsprovider. Afhankelijk van uw land kan Persona om een live selfie, een overheids-ID, of beide vragen. Het verwijdert de geüploade afbeelding binnen 7 dagen, en OpenAI ontvangt het document zelf nooit.

Drie details in die flow verdienen veel meer aandacht dan ze krijgen:

  • Verificatie schakelt leeftijdsschatting voor dat account permanent uit, wat verificatie tot een moduswijziging maakt in plaats van een eenmalige correctie.
  • Verificatie kan achterwaarts falen. Als de controle aantoont dat het account thuishoort in de tienerervaring, blijven of worden beschermingen hersteld.
  • De regels gelden niet wereldwijd. Gebruikers in Italië hebben 60 dagen om verificatie af te ronden voordat bepaalde functies stoppen met werken.

Dat laatste is het hele probleem van lokalisatietesten in één zin. Hetzelfde product, dezelfde code, een andere regelgevende klok, en één daarvan telt af.

Nog iets vermeldenswaardig, en ik bedoel het als compliment aan OpenAI’s transparantie, niet als steek onder water. De helppagina die dit alles beschrijft, werd bijgewerkt de dag voordat ik dit artikel schreef. U test dus tegen een specificatie die beweegt terwijl u test. Probeer daar maar eens een stabiel testplan tegen te schrijven.

Waar leeftijdscontroles al hebben gefaald

Niets hiervan is trouwens theoretisch. Toezichthouders hebben de afgelopen vier jaar gedocumenteerd hoe deze systemen breken, en het dossier is opvallend specifiek.

Openbaar gedocumenteerde storingen in age assurance
Zaak
Wat de toezichthouder of het bedrijf vond
De testles
Zaak

Meta, Europese Commissie, april 2026

Wat de toezichthouder of het bedrijf vond

Voorlopige bevinding dat Instagram en Facebook er niet in slagen kinderen onder de 13 buiten te houden, zonder effectieve controle wanneer een kind een valse geboortedatum invoert

De testles

Een datumveld is invoer, geen toegangscontrole

Zaak

Facebook, Instagram, Snapchat, TikTok en YouTube, Australische eSafety Commissioner, maart 2026

Wat de toezichthouder of het bedrijf vond

Sommige diensten lieten gebruikers onder de 16 dezelfde leeftijdscontrole herhalen totdat ze slaagden, en alle vijf staan nu onder actief onderzoek

De testles

Retrylogica maakt deel uit van uw beveiligingsmodel, dus test pogingslimieten en of het systeem eerdere pogingen onthoudt

Zaak

Reddit, Britse ICO, februari 2026

Wat de toezichthouder of het bedrijf vond

Een boete van £14,47 miljoen voor onrechtmatig gebruik van kindergegevens, met een waarschuwing dat zelfopgave makkelijk te omzeilen is

De testles

Een minimumleeftijd in uw gebruiksvoorwaarden is een belofte, geen controle

Zaak

Imgur, Britse ICO, februari 2026

Wat de toezichthouder of het bedrijf vond

Een boete van £247.590 nadat de toezichthouder geen leeftijdscontroles aantrof terwijl kinderen het platform gebruikten

De testles

Behandel “leeftijd onbekend” als eigen gevaarlijk geval, met bijpassende instellingen

Zaak

Instagram Teen Accounts, Meta’s eigen bekendmaking, april 2025

Wat de toezichthouder of het bedrijf vond

Een anti-omzeilingscontrole “werkte niet zo goed als gehoopt” en sloot ouders buiten die een toestel met een tiener deelden

De testles

Test huishoudens en gedeelde hardware, niet één persoon per toestel

Zaak

Instagram, Ierse Data Protection Commission, 2022

Wat de toezichthouder of het bedrijf vond

Een besluit van €405 miljoen over kinderaccounts die standaard openbaar waren en zakelijke accounts die contactgegevens blootlegden

De testles

Correcte classificatie is waardeloos wanneer de kindspecifieke standaardinstelling onveilig is

Zaak

TikTok, Ierse Data Protection Commission, 2023

Wat de toezichthouder of het bedrijf vond

Een besluit van €345 miljoen over kindinstellingen, standaard openbaar gedrag, Family Pairing en registratiecontroles

De testles

Test de volledige levenscyclus van het kindaccount, niet alleen de poort bij aanmelding

Zaak

Epic Games, Amerikaanse FTC, 2022

Wat de toezichthouder of het bedrijf vond

Kinderen en tieners werden gekoppeld aan vreemden terwijl spraak- en tekstchat standaard aanstonden

De testles

Leeftijdsbewuste standaardinstellingen zijn veiligheidsmaatregelen en verdienen negatief testen

Lees die laatste kolom van boven naar beneden en er verschijnt een patroon. Nauwelijks een van deze was echt een probleem van modelnauwkeurigheid. Het waren gewone softwarefouten in retrylimieten, standaardinstellingen, gedeelde toestellen en accountinstellingen. Elke organisatie op die lijst heeft uitstekende engineers in dienst, wat zou moeten verontrusten in plaats van geruststellen.

Kunt u na de Meta-schikking bewijzen dat uw age assurance werkt?

Het akkoord van augustus is een voorgestelde schikking, nog onderworpen aan rechterlijke goedkeuring via een consent judgment. Toch is de vorm ervan al duidelijk genoeg om op te plannen.

Volgens het kantoor van de Attorney General van New York zal Meta robuuste maatregelen voor age assurance instellen om gebruikers onder de 18 te herkennen. Het bedrijf voegt ook stappen toe om kinderen onder de 13 te vinden en te verwijderen. Accounts van minderjarigen krijgen standaard een daglimiet van twee uur plus een nachtblokkade van middernacht tot 6 uur ‘s ochtends. Alleen een ouder kan een van beide opheffen.

Dan komt het deel dat mijn werk verandert. Meta moet ook een onafhankelijke auditor inschakelen, die de eigen data, systemen, gegevens en medewerkers van het bedrijf mag inzien. Die auditor rapporteert over de bevindingen en kan problemen rechtstreeks bij de attorneys general aankaarten.

Dat verlegt de bewijslast. Meta kan niet langer alleen zeggen dat de leeftijdscontroles werken, want nu moet het aan een buitenstaander aantonen dat dit zo is. ChatGPT-leeftijdsverificatie zal binnenkort diezelfde eis tegenkomen.

Zet dat nu naast de rest van 2026. De Europese Commissie wil bewijs dat kinderen onder de 13 er niet in kunnen. Australië beperkt sociale-mediaccounts voor gebruikers onder de 16 sinds 10 december 2025, en de toezichthouder zit middenin de handhaving. De ICO publiceert richtlijnen voor het meten van age assurance die elk type fout als eigen meting behandelen, niet als één koploos nauwkeurigheidscijfer.

Hier is dan mijn voorspelling, en ik bied die precies zo aan: als voorspelling, niet als vaststaand feit. Onafhankelijke audits van leeftijdscontroles zullen dezelfde weg volgen als beveiligingstesten en toegankelijkheidstesten. Beide begonnen als goede praktijk en eindigden in inkoopvragenlijsten, leveranciersbeoordelingen en contractvoorwaarden. Leeftijdsbeperkingen voor sociale media kwamen simpelweg als eerste, omdat daar de politieke druk terechtkwam. AI-assistenten, games en appstores staan als volgende in de rij. De stores krijgen onder nieuwe Amerikaanse staatswetten al hun eigen regels, zoals onze gids over Google Play-leeftijdsverificatie uitlegt.

Het leeftijdsmodel kan kloppen terwijl het product toch fout zit

ChatGPT-leeftijdsverificatie is hier het levendige voorbeeld, maar de les geldt voor elk product met een leeftijdsgrens. Dit is het deel waar ik het meest om geef, want hier lopen onze klanten daadwerkelijk schade op.

Het moeilijke probleem was nooit iemands leeftijd bevestigen. Het is elke latere beslissing consistent en veilig uit die leeftijd laten volgen. Dat is oprecht lastig in een product dat over meerdere jaren door verschillende teams is gebouwd.

Stel dat uw systeem een gebruiker terecht als 16 jaar identificeert. Dat ene feit moet nu doordringen tot contentfiltering, aanbevelingen, advertenties, berichten, meldingen, aankopen, privacystandaarden, zoeken, ouderlijk toezicht en uw publieke API. Mis één bestemming, en de hele oefening was academisch. Stel u een tiener voor die perfect is geïdentificeerd, en vervolgens volwassen materiaal krijgt voorgeschoteld door een aanbevelingsdienst die de vlag nooit ontving. Dat is geen gedeeltelijk succes.

De grens met de leverancier is de andere betrouwbare bron van problemen. Verificatie loopt via een externe provider, wat betekent dat integratietesten bepaalt of het antwoord de reis naar huis overleeft. De faalpatronen zijn saai, herhaalbaar en worden nauwelijks gedekt:

  • De provider bevestigt een volwassene terwijl uw eigen model nog steeds minderjarige zegt
  • Verificatie voltooit halverwege een sessie en niets vernieuwt tot uitloggen
  • Een time-out veroorzaakt een nieuwe poging, en twee resultaten komen in de verkeerde volgorde binnen
  • Hetzelfde account toont op elk toestel een andere status
  • Verwijdering slaagt bij de leverancier terwijl een gecachete kopie in uw logs blijft leven

Wij komen dit soort defect voortdurend tegen bij AI-testen. Het model gedraagt zich correct, en de omringende applicatie laat het resultaat stilletjes vallen. Ons overzicht van waar echte AI-apps breken staat vol met dat patroon.

Niemand test de verjaardag

ChatGPT-leeftijdsverificatie stopt niet bij aanmelding. Leeftijdsstatus is geen stil veld op het account. Het is een geplande gebeurtenis, en OpenAI’s eigen documentatie laat zien hoeveel er in werking treedt zodra die datum aanbreekt.

Ongeveer een week voordat een ChatGPT-account 18 wordt, krijgt de houder een melding, gevolgd door een herinnering vlak voor de dag zelf. Tienerbeschermingen worden standaard uitgeschakeld. Als een ouder of voogd is gekoppeld, eindigt die verbinding automatisch, worden beide partijen geïnformeerd, en toont de relatie als “Niet langer verbonden”.

Het terugzetten verloopt niet symmetrisch. Een ouder mag een nieuwe uitnodiging sturen, maar alleen de accounthouder kan die accepteren.

Dan het geval dat in elke testsuite thuishoort. Stel dat de overgang te vroeg wordt geactiveerd en de gebruiker daadwerkelijk nog 17 is. Diegene moet persoonlijk identiteitsverificatie afronden. OpenAI stelt uitdrukkelijk dat ouders en voogden de leeftijd van een tiener niet namens hen kunnen verifiëren.

Dus een veiligheidsterugval veroorzaakt door een systeemfout kan alleen ongedaan worden gemaakt door precies de persoon die het systeem moet beschermen. Ook goed om te weten: “Gevoelige content beperken” achteraf weer inschakelen herstelt niet alles wat een tieneraccount had.

Elke tiener op het internet is een geplande statuswijziging, en bijna niemand test die. De momenten die ertoe doen:

  • De 13de verjaardag
  • De grenzen van 16 en 18 jaar
  • Koppelen en ontkoppelen van ouders
  • Een verificatie-override
  • Accountherstel
  • Een nieuw toestel, of een verhuizing naar een ander land

De eerlijke afweging: tieners beschermen betekent meer over hen weten

Ik beloofde klare taal, dus hier is de ongemakkelijke helft. Sterkere bescherming voor kinderen vraagt om meer zekerheid over welke gebruikers minderjarig zijn, en die zekerheid kost meestal data.

Meta’s aanpak illustreert die spanning. In mei 2026 begon het bedrijf met het analyseren van profieltekst en visuele signalen om vermoedelijk minderjarige accounts op te sporen. Vermoedelijke minderjarigen moeten dan bevestigen hoe oud ze zijn, met een ID of gezichtsleeftijdsschatting.

Teams staan daardoor voor twee faalpatronen die in tegengestelde richting trekken. Weet u te weinig, dan lopen kinderen zo uw beschermingen voorbij. Verzamelt u te veel, dan heeft u surveillance gebouwd in naam van veiligheid.

Toch zijn de twee fouten niet gelijkwaardig, en dat missen de meeste nauwkeurigheidsrapporten met één cijfer. Een 17-jarige die als volwassene wordt ingeschat, kan bij content terechtkomen die voor volwassenen is bedoeld. Een 19-jarige die als tiener wordt ingeschat, is daarentegen slechts geïrriteerd. Het ene is een veiligheidsincident, het andere een supportticket, dus uw testweging zou dat moeten weerspiegelen.

Er is ook een eerlijk argument om dit niet zelf te bouwen. Wanneer dit werk buiten uw kernproduct valt, verslaat een gespecialiseerde provider uw interne poging op zowel nauwkeurigheid als aansprakelijkheid. Wat u niet kunt overdragen, is het testen van alles wat ná dat antwoord gebeurt. Geen enkele leverancier zal ooit de standaardinstellingen van uw aanbevelingsengine overnemen.

Wat er nu komt

ChatGPT-leeftijdsverificatie is vandaag simpelweg het meest zichtbare geval. Hier winnen betekent niet de strengste poort hebben. De platforms die er goed uitkomen, kunnen benoemen wie er beschermd werd en bewijzen dat de regels elke functie bereikten. Ze herstellen ook soepel van hun eigen fouten, terwijl ze niet meer persoonlijke gegevens verzamelen dan de taak vereist.

Age assurance is infrastructuur geworden, en infrastructuur wordt geaudit.

Levert u dit jaar een leeftijdsafgeschermde ervaring uit? Ontdek hoe die faalt voordat een auditor dat doet. Boek een QA-beoordeling bij ons team en we beginnen met de acht stappen hierboven.

Veelgestelde vragen

Wat is ChatGPT-leeftijdsverificatie?

ChatGPT-leeftijdsverificatie is hoe OpenAI een volwassen account bevestigt nadat het systeem heeft ingeschat dat de gebruiker mogelijk onder de 18 is. De controle loopt via Persona, een externe provider, met een live selfie, een overheids-ID, of beide. Bevestigde volwassenen krijgen hun tienerbeschermingen weggehaald, en OpenAI stopt vervolgens volledig met leeftijdsschatting voor dat account.

Hoe werkt ChatGPT-leeftijdsschatting?

ChatGPT-leeftijdsschatting schat in of een account bij iemand onder de 18 hoort. OpenAI zegt dat het systeem de algemene onderwerpen kan meewegen waarover u praat en de tijdstippen waarop u de dienst gebruikt. Het weegt ook hoe en wanneer het account wordt gebruikt, en hoe lang het al bestaat. Iedereen die als minderjarig wordt ingeschat, komt automatisch in ChatGPT voor Tieners terecht.

Wat is het verschil tussen leeftijdsverificatie en age assurance?

Leeftijdsverificatie bevestigt een leeftijd tegen bewijs zoals een overheidsdocument. Schatting voorspelt een waarschijnlijke leeftijd op basis van een gezicht of gedrag, en levert dus een waarschijnlijkheid op in plaats van een feit. De overkoepelende term is age assurance, die elke methode dekt om een leeftijd of leeftijdsgroep vast te stellen met een passend betrouwbaarheidsniveau.

Wat zijn de leeftijdsbeperkingen voor sociale media in Meta's schikking van 2026?

Onder de voorgestelde schikking die op 26 augustus 2026 werd aangekondigd, krijgen gebruikers onder de 18 standaard een daglimiet van twee uur op Facebook en Instagram. Er geldt ook een blokkade van middernacht tot 6 uur ‘s ochtends, en alleen een ouder kan een van beide opheffen. De bredere voorwaarden voor leeftijdsbeperkingen op sociale media dekken ook meldingen tijdens schooluren, verborgen like-tellingen en uitgeschakelde cosmetische filters.

Hoe test u een age-assurance-systeem?

ChatGPT-leeftijdsverificatie testen, of elk ander leeftijdssysteem, komt neer op vijf dingen in plaats van één score. Meet de classificatiekwaliteit met een apart percentage per type fout. Controleer vervolgens of de beslissing elke andere functie bereikt, dat herhaalde omzeilingspogingen falen, en dat u alle verzamelde data beschermt. Sluit af met levenscyclusovergangen zoals een gebruiker die 18 wordt. Weeg elke fout naar de schade die deze veroorzaakt.