Setiap lapisan sistem pada akhirnya diminta mempertanggungjawabkan dirinya. Kecuali satu: lapisan yang tugasnya meminta bukti dari lapisan lain. Ia tidak pernah ditanya siapa yang memverifikasi verifikator.
Sejak 28 Maret 2026, lewat Peraturan Menteri Komunikasi dan Digital Nomor 9 Tahun 2026 sebagai aturan pelaksanaan PP 17/2025 tentang Tata Kelola Penyelenggaraan Sistem Elektronik dalam Pelindungan Anak, akun milik anak di bawah 16 tahun pada platform digital berisiko tinggi mulai ditutup. Media sosial, layanan jejaring, dan sejenisnya tidak lagi boleh menyimpan pengguna di rentang usia itu. Pemerintah membagi anak ke dalam lima rentang: 3 sampai 5 tahun, 6 sampai 9, 10 sampai 12, 13 sampai 15, dan 16 tahun ke atas. Lima kategori, satu tagihan implementasi.
Framework naratifnya sudah disiapkan lebih dulu: Australia mewajibkan platform memastikan anak di bawah 16 tahun tidak mengakses layanan tanpa pengawasan, Kanada dan Prancis menempuh jalur yang sama, dan teknologi yang ditawarkan berkisar dari verifikasi usia sampai pengenalan wajah. Semua terdengar rapi di siaran pers. Di lapisan eksekusi, rapi bukan properti yang bisa diasumsikan.
Verifikasi sebagai Middleware yang Tidak Bisa Di-offload
Yang berubah pada Maret 2026 bukan perilaku anak. Yang berubah adalah posisi pemeriksaan di dalam diagram arsitektur.
Sebelumnya, usia adalah variabel yang diisi sendiri oleh pengguna saat registrasi. Nilainya diambil apa adanya, seperti field konfigurasi yang tidak pernah divalidasi karena tidak ada yang bergantung padanya. Sekarang field itu menjadi dependensi keras: ia menentukan akun boleh ada atau tidak. Setiap permintaan registrasi, setiap login, setiap percobaan pemulihan akun harus memanggil layanan di luar dirinya untuk memastikan satu angka.
Dalam istilah infrastruktur, ini pemindahan beban dari sisi kebijakan ke sisi runtime. Platform tidak lagi menyimpan aturan; platform menjalankan aturan untuk setiap transaksi, sepanjang waktu, untuk ratusan juta permintaan. Middleware baru itu punya latency sendiri, punya error budget sendiri, dan ketika ia tumbang, tidak ada layanan di atasnya yang bisa jalan. Separation of concerns di sini bekerja terbalik: tugas yang dulu dipegang institusi, kini dipecah ke banyak penyelenggara sistem elektronik yang masing-masing harus membangun gerbangnya sendiri dengan standar yang tidak seragam.
Lima Rentang Usia, Lima Pipeline Paralel
Satu produk dengan lima kelas pengguna bukan satu produk. Ia adalah lima paket kepatuhan yang berbagi basis kode.
Rentang 3 sampai 5 tahun punya kebutuhan retensi berbeda dari 13 sampai 15 tahun. Aturan fitur berbeda. Mode pengawasan orang tua berbeda. Log yang harus disimpan berbeda. Setiap rilis fitur kini dikalikan lima: lima skenario uji, lima jalur eskalasi, lima dokumen kepatuhan. Ini vertical pod autoscaling untuk beban yang belum terbukti ada, dijalankan oleh tim yang jumlahnya tidak bertambah sejak peraturan diterbitkan.
Dan sebelum semua itu bisa berjalan, ada pekerjaan yang tidak pernah terlihat di siaran pers: merekonsiliasi pemetaan usia untuk akun yang sudah ada. Puluhan juta akun lama dibuat ketika tidak ada seorang pun yang mengukur usia secara serius. Basis data yang harus dibereskan itu dibangun bertahun-tahun dengan asumsi bahwa kolom tanggal lahir adalah hiasan.
Sumber Kebenaran yang Sudah Bocor Lebih Dulu
Ada satu pertanyaan yang tidak bisa dijawab oleh lapisan verifikasi mana pun tanpa bantuan pihak lain: siapa orang ini sebenarnya.
Untuk menjawabnya, sistem harus bertanya ke basis data kependudukan, ke data paspor, ke sumber kebenaran resmi. Dan di sini muncul ketidaknyamanan yang jarang masuk ke dalam dokumen arsitektur: lapisan autentikasi sedang dibangun di atas kumpulan data yang sebagian isinya sudah lama berada di luar batas kendali pemiliknya. Dugaan kebocoran 34,9 juta data paspor WNI yang diperjualbelikan di forum dark web bukan skenario teoretis, dan itu bukan satu-satunya. Ada daftar panjang insiden lain yang tanggalnya lebih mudah diingat petugas keamanan daripada tanggal rapat tahunan.
Dalam arsitektur sistem, memindahkan gerbang ke depan pintu adalah pilihan yang benar. Tetapi gerbang tidak menambah kerahasiaan apa pun jika duplikat kuncinya sudah dijual di pasar loak sejak lama. Yang bertambah hanya jumlah titik yang harus memanggilnya. Setiap panggilan adalah permukaan baru, setiap permukaan baru adalah attack surface yang harus dijaga oleh organisasi yang mungkin belum selesai menutup lubang lama.
Biaya Inferensi di Sisi Klien
Verifikasi berbasis pengenalan wajah terdengar elegan ketika dibahas di ruang rapat ber-AC. Di device yang dipakai anak Indonesia untuk sekolah, ia jadi soal lain.
Kamera depan yang resolusi aslinya 0,3 megapiksel, pencahayaan kamar sewa yang tidak pernah dirancang untuk computer vision, koneksi yang dibagi empat orang, dan paket data yang dihitung per gigabyte. Cost of inference di sini tidak dibayar oleh penyelenggara platform, tetapi oleh pengguna yang paling tidak punya cadangan. Setiap false negative pada lapisan ini bukan sekadar log error; ia adalah anak yang kehilangan akses ke grup kelas, ke materi belajar, ke satu-satunya kanal yang menghubungkannya dengan teman-temannya.
Di lokalitas terbatas dengan bandwidth yang berfluktuasi mengikuti cuaca dan jam sibuk, gerbang identitas berbasis biometrik berubah menjadi bentuk baru biaya administrasi: pungutan waktu, perangkat, dan kesabaran, dipungut bukan oleh negara melainkan oleh ketidaksesuaian antara asumsi arsitektur dan kenyataan lapangan.
Gerbang yang Bisa Dilewati dengan Biaya Bulanan
Pelajaran dari yurisdiksi yang lebih dulu mewajibkan hal serupa sudah tersedia, dan isinya tidak nyaman. Ketika Australia menerapkan pembatasan untuk pengguna di bawah 16 tahun, pola yang pertama muncul bukan kepatuhan, melainkan perpindahan: penggunaan VPN naik, dan anak yang punya orang tua dengan kartu kredit serta literasi cukup berpindah ke jaringan lain dalam hitungan menit.
Jika gerbang bisa dilewati dengan biaya bulanan yang setara dua gelas kopi, maka yang benar-benar tersaring hanyalah mereka yang tidak mampu membayar. Kontrol akses semacam itu bukan filter berdasarkan kebenaran, melainkan filter berdasarkan resource allocation. Signal-to-noise ratio dari kebijakan ini jadi regresif: yang paling rentan justru yang paling tertahan, sementara yang paling lihai mengelak justru yang paling cepat berpindah jalur.
Dulu, penjaga usia di bioskop bekerja dengan mata manusia dan loket tiket. Buruk, tidak konsisten, tapi kegagalannya kasat mata dan bisa disidang publik. Sekarang penjaga itu berupa model inferensi dengan error rate yang jarang dipublikasikan, dilatih pada distribusi wajah yang belum tentu mewakili wajah penggunanya. Ketika ia salah, tidak ada manusia yang bisa ditanya, dan tidak ada meja pengaduan yang bisa didatangi.
Retensi Data untuk Melindungi Anak
Ada satu ironi terakhir yang bersifat struktural, bukan retoris.
Untuk membuktikan bahwa seseorang adalah anak, sistem harus menyimpan bukti bahwa ia adalah anak. Bukti yang paling meyakinkan untuk itu adalah data yang paling ketat dilindungi oleh undang-undang: biometrik, dokumen identitas, rekam jejak akun. Artinya, mekanisme pelindungan anak secara desain menghasilkan penumpukan data anak dalam volume besar, disimpan lama untuk keperluan audit, tersebar di banyak tenant dan vendor pihak ketiga, dengan akses yang tidak pernah sesempit niat awalnya.
Prinsip pertama perlindungan data pribadi adalah pengumpulan minimal. Prosedur yang lahir dari niat melindungi justru menabrak prinsip itu di baris pertama desainnya. Blast radius dari satu insiden di lapisan ini bukan satu basis data, melainkan gabungan dari semua platform yang membangun gerbangnya dengan cara yang sama.
Log ditutup. Gerbangnya dipasang rapi di depan pintu, sementara kunci duplikatnya sudah lama beredar di luar pagar. Arsitektur yang mengunci pemiliknya sendiri bukan pengaman, melainkan antrean baru.