Kalifornian lainsäätäjät ovat perääntyneet yhdestä maan laajimmista iänvarmistusehdotuksista, mutta yksityisyydensuojan puolestapuhujien ei kannata juhlia liian nopeasti. AB 1856, joka olisi pakottanut verkkoselaimet varmistamaan käyttäjien iän ennen yleisen internet-yhteyden sallimista, on menettänyt tuon säännöksen kokonaan. Sen sisarlaki, AB 1043 (Digital Age Assurance Act), on sen sijaan täysin voimassa ja aikataulussaan. Kaliforniassa käyttöjärjestelmätason iänvarmistus astuu voimaan 1. tammikuuta 2027, ja se vaatii Applea ja Googlea keräämään syntymäajan laitteen käyttöönoton yhteydessä ja välittämään ikäluokkatiedon sovelluskehittäjille. Selainmääräys on poissa. Käyttöjärjestelmämääräys ei ole.

Mitä AB 1043 itse asiassa vaatii Applelta ja Googlelta

AB 1043:n mukaan iänvarmistus siirtyy yksittäisiltä verkkosivustoilta ja sovelluksilta laitteeseen itseensä. Kun kalifornialainen ottaa käyttöön uuden puhelimen, tabletin tai tietokoneen, jossa on iOS, Android tai jokin muu lain piiriin kuuluva käyttöjärjestelmä, alusta pyytää syntymäaikaa osana tilin luomista. Tuota syntymäaikaa ei jaeta suoraan jokaiselle sovellukselle, jonka käyttäjä lataa. Sen sijaan käyttöjärjestelmä muuntaa sen ikäluokaksi, yleisluontoiseksi kategoriaksi kuten "alle 13" tai "13–17" tarkan syntymäpäivän sijasta, ja välittää tuon tiedon sovelluskehittäjille, jotta nämä voivat mukauttaa sisältöä tai toimintoja sen mukaisesti.

Tämä on olennaisesti erilainen arkkitehtuuri kuin selainpohjainen lähestymistapa, josta lainsäätäjät luopuivat. Sen sijaan, että ikä tarkistettaisiin hetkellä, jolloin joku vierailee verkkosivustolla, järjestelmä upottaa ikätieto laitteeseen päivästä yksi alkaen, ja tuo tieto seuraa käyttäjää jokaisessa myöhemmin asennetussa sovelluksessa. Lain soveltamisala ulottuu myös valtavirtaympäristöjä laajemmalle – raporttien mukaan se koskee laajasti kaikkia käyttöjärjestelmiä, joita myydään tai käytetään Kaliforniassa, mikä herättää monimutkaisia kysymyksiä pienempien ja avoimen lähdekoodin hankkeiden kannalta, joilla ei ole Applen tai Googlen kaltaista sääntelyn noudattamisen infrastruktuuria.

Miksi käyttöjärjestelmätason tarkistuksia on vaikeampi välttää kuin selainmääräyksiä

Selainpohjainen ikäportti, puutteineenkin, rajoittui ainakin selaimeen. Käyttäjät, jotka vastustivat sitä, saattoivat vaihtaa selainta, käyttää toista laiteprofiilia tai kiertää tarkistuksen monin eri tavoin. Käyttöjärjestelmätason varmennus ei tarjoa samaa joustavuutta. Kun ikädata on vahvistettu laitteen käyttöönotossa, siitä tulee perustava kerros, jonka varaan jokainen myöhempi sovellusvuorovaikutus rakentuu. Ei ole olemassa helppoa kieltäytymismahdollisuutta, joka vastaisi yksinkertaisesti toisen ohjelmiston valitsemista, koska käyttöjärjestelmä itse toimii portinvartijana.

Tämä ero on merkityksellinen kaikille, jotka miettivät digitaalisen yksityisyydensuojan strategiaa. Yksittäinen selainlaajennus tai vaihtoehtoinen selainvalinta saattoi aiemmin kiertää iäntarkistusvaatimuksen. AB 1043:n mukaan varmennus tapahtuu ennen kuin käyttäjä edes avaa sovelluksen, tilinluontivaiheessa laitteen elinkaaressa. Kyseessä on rakenteellinen, ei pelkästään tekninen muutos, ja se on osa laajempaa huoliparvea valtion massavalvonnasta, jossa valtion määräämä tietojenkeruu upotetaan infrastruktuuriin, jonka kanssa tavalliset käyttäjät ovat päivittäin tekemisissä – huomasivatpa he sitä tai eivät.

Tietojen minimointi ja ikäluokan jakamisen riskit

AB 1043:n kannattajat huomauttavat, että laki on suunniteltu tietojen minimoinnin periaatteiden ympärille. Sovellukset saavat ikäluokan, eivät syntymäaikaa, ja teoriassa tämä rajoittaa sitä, kuinka paljon henkilötietoja virtaa kolmannen osapuolen kehittäjille. Ikäluokan jakaminen luo kuitenkin silti pysyvän signaalin, joka on sidottu käyttäjän identiteettiin potentiaalisesti sadoissa sovelluksissa laitteen elinkaaren aikana. Kun tuo signaali on olemassa, herää kysymyksiä siitä, kuinka kauan kehittäjät säilyttävät sitä, yhdistetäänkö se muuhun seurantadataan ja mitä tapahtuu, jos alustan toteutus jää lain tarkoituksesta jälkeen.

Kalifornialla on tässä huomionarvoinen historia. Tuore tarkastus osoitti, että CCPA:n noudattamista laiminlyödään laajamittaisesti tuhansilla verkkosivustoilla, vaikka osavaltiolla on yksi maan vahvimmista kuluttajan yksityisyydensuojaa koskevista laeista. Tuo historia antaa perustellun syyn skeptisyyteen sen suhteen, kuinka johdonmukaisesti AB 1043:n ikäluokkasuojaa todellisuudessa valvotaan, kun laki astuu voimaan. Käyttöönoton yhteydessä kerätty syntymäaika on käytännössä pieni identiteettitiedon eväste, joka säilyy laitteen eliniän ajan – samaan tapaan kuin selainevästeet seuraavat käyttäytymistä ajan myötä, paitsi että tässä se on leivottu sisään laitetasolle verkkosivuston sijaan.

Mitä tämä tarkoittaa sinulle

Jos asut Kaliforniassa, voit odottaa, että jokainen uusi Applen tai Googlen laite, jonka otat käyttöön 1. tammikuuta 2027 jälkeen, kysyy syntymäaikaa ennen kuin voit käyttää sitä. Tämä ei ole valinnainen samalla tavalla kuin verkkosivuston ikäportti saattaa olla, eikä se ole asia, jonka VPN tai selainasetus kiertää, koska tarkistus tapahtuu käyttöjärjestelmätasolla eikä verkko- tai sovelluskerroksella. Käytännön seuraus on, että ikätiedosta tulee osa laitteesi peruskokoonpanoa, joka syöttää tietoa jokaiseen myöhemmin asentamaasi sovellukseen.

Vanhemmille tämä voi tarkoittaa johdonmukaisempia sisältörajoituksia sovelluksissa ilman, että jokaista tarvitsee määrittää erikseen. Yksityisyydensuojasta tietoisille aikuisille se merkitsee yhtä lisäpalasta henkilötietoa, joka on pysyvästi sidottu laitteeseen – ja valvonnan laatu on edelleen avoin kysymys ottaen huomioon Kalifornian epätasaisen historian yksityisyyslakien toimeenpanossa.

Huomioitavaa ennen vuotta 2027

Ala seurata, miten Apple ja Google viestivät AB 1043:n noudattamissuunnitelmistaan seuraavan vuoden aikana, sillä täytäntöönpanon yksityiskohdat ratkaisevat, kuinka paljon määräysvaltaa käyttäjät todellisuudessa säilyttävät omiin ikätietoihinsa. Tarkista uuden laitteen tietosuoja-asetukset huolellisesti käyttöönoton yhteydessä sen sijaan, että klikkaat kehotteet nopeasti läpi. Ja pidä silmällä, miten tätä Kalifornian käyttöjärjestelmätason iänvarmistuskehikkoa käytännössä valvotaan, sillä laki, joka vaikuttaa paperilla yksityisyyttä suojaavalta, on vain niin hyvä kuin sen taustalla oleva valvonta.