Votre système d'exploitation vous demandera bientôt votre âge

À partir du 1er janvier 2027, les systèmes d'exploitation vendus ou distribués en Californie devront demander aux utilisateurs leur âge. C'est l'exigence centrale de l'AB 1043, la loi californienne sur la vérification de l'âge, et elle marque l'une des tentatives les plus ambitieuses à ce jour pour faire descendre les contrôles d'âge au niveau de l'appareil plutôt que de les laisser aux applications et sites individuels. Un projet de loi complémentaire, l'AB 1856, vient d'exempter Linux du champ d'application de la loi, mais le cadre plus large reste intact, et il laisse encore de nombreuses questions ouvertes pour tous ceux qui se soucient de la confidentialité numérique.

Cette évolution ne se produit pas de manière isolée. Au niveau fédéral, un groupe bipartisan de législateurs a avancé des idées similaires à travers le Digital Age Assurance Act, qui pousserait également la vérification de l'âge au niveau de la couche du système d'exploitation plutôt qu'à celui des plateformes individuelles. La décision de la Californie suggère que cette approche, consistant à vérifier l'âge une seule fois au niveau du système d'exploitation plutôt que de manière répétée à travers chaque application et site, gagne du terrain auprès des décideurs politiques, même si les implications pratiques et celles pour la confidentialité restent floues.

Le bon : une exemption Linux étroite mais notable

Le développement le plus clair et le plus concret ici est l'exemption pour Linux. L'AB 1856 retire les distributions Linux du champ du mandat de vérification de l'âge de l'AB 1043, reconnaissant qu'un écosystème de systèmes d'exploitation décentralisé et piloté par la communauté ne s'inscrit pas facilement dans une loi conçue pour les vendeurs commerciaux de systèmes d'exploitation. Pour la communauté open source, c'est une victoire significative : cela évite de forcer les mainteneurs bénévoles et les petits projets de distributions à supporter une charge de conformité qu'ils n'ont aucun moyen réaliste de satisfaire.

Mais l'exemption est étroite. Elle résout un cas limite sans traiter la mécanique centrale de la loi. Comme détaillé dans notre analyse précédente sur la façon dont le législateur a révisé la portée de l'AB 1856 tout en laissant en place les contrôles au niveau du système d'exploitation de l'AB 1043, les législateurs ont montré qu'ils sont prêts à ajuster les contours de la loi sous pression, mais ils n'ont pas reculé sur l'exigence sous-jacente que les systèmes d'exploitation vérifient l'âge. Cela mérite d'être surveillé, car cela montre que cette loi est une cible mouvante, susceptible d'être modifiée à nouveau avant son entrée en vigueur, ou après le début de l'application et l'apparition de nouveaux problèmes.

Le mauvais : centraliser les données sensibles au niveau de l'appareil

C'est là que commencent les préoccupations en matière de confidentialité. Faire descendre la vérification de l'âge au niveau du système d'exploitation signifie que le contrôle a lieu une seule fois, lors de la configuration, plutôt que d'être dispersé à travers les applications et sites individuels. Sur le papier, cela semble plus efficace et moins invasif que chaque application exigeant une pièce d'identité avec photo. En pratique, cela crée un point unique de collecte de données à haute valeur, directement lié à votre appareil et, par extension, à votre identité.

Tout système qui demande l'âge au niveau du système d'exploitation doit disposer d'un moyen de stocker ou de vérifier ces informations, que ce soit une date de naissance, un justificatif ou un autre signal. Centraliser cela au niveau de l'appareil augmente les enjeux : une compromission unique d'un compte ou d'un système pourrait exposer bien plus qu'un historique de navigation. Cela soulève également des questions que la loi elle-même ne répond pas pleinement, notamment comment ces données sont protégées, combien de temps elles sont conservées, et comment elles interagissent avec les applications et services tiers qui pourraient vouloir tirer parti du même signal d'âge une fois qu'il existe sur votre appareil.

Pour les utilisateurs soucieux de leur vie privée, c'est le cœur du problème. Les lois sur la vérification de l'âge ont historiquement été justifiées comme des outils de protection des mineurs, mais l'infrastructure qu'elles exigent — des signaux d'identité persistants et vérifiables liés au matériel et aux comptes — peut tout aussi facilement devenir un vecteur de surveillance si la supervision et les garanties techniques ne sont pas intégrées dès le départ. L'AB 1043 ne précise pas encore suffisamment ces garanties pour apaiser cette inquiétude.

Le laid : incohérence et questions sans réponse

L'exemption pour Linux elle-même est un symptôme d'un problème plus vaste : cette loi a été rédigée sans réfléchir pleinement à la manière dont elle s'applique à différents types de systèmes d'exploitation, cas d'usage et plateformes. Si les législateurs ont dû exclure une catégorie entière de systèmes d'exploitation quelques semaines seulement avant que la structure de la loi ne se solidifie, cela soulève la question de savoir quels autres cas limites n'ont pas été traités. Qu'en est-il des appareils plus anciens qui ne peuvent pas recevoir de mises à jour du système d'exploitation ? Qu'en est-il des utilisateurs qui installent un système d'exploitation non par défaut, utilisent un appareil secondaire, ou acheminent leur trafic via un VPN ou un autre outil de confidentialité alors que le contrôle au niveau du système d'exploitation est techniquement local à l'appareil lui-même ? La loi californienne n'offre pas de réponses claires, et une application incohérente est sans doute pire pour la vie privée que l'absence totale de loi, car elle crée une pression imprévisible sur certains vendeurs tout en laissant passer les autres.

Ce que cela signifie pour vous

Si vous vivez en Californie, prévoyez des invites de vérification de l'âge sur les nouveaux appareils ou les mises à jour du système d'exploitation à partir de 2027. Si vous êtes hors de Californie, ne supposez pas que vous n'êtes pas concerné. Les entreprises de logiciels appliquent souvent leurs exigences de conformité les plus restrictives à l'ensemble de leurs opérations plutôt que de créer des versions spécifiques à chaque État, donc un contrôle d'âge au niveau du système d'exploitation conçu pour la Californie pourrait apparaître au niveau national, voire mondial. Surveillez les amendements supplémentaires, car l'AB 1043 et l'AB 1856 ont déjà changé de forme une fois et pourraient changer à nouveau avant le début de l'application. Et si vous utilisez Linux, l'exemption actuelle vous donne plus de marge de manœuvre, mais ce n'est pas une garantie que la loi ne sera pas réexaminée lors de futures sessions législatives.

Points clés à retenir

La loi californienne sur la vérification de l'âge est un aperçu de là où les contrôles d'identité au niveau de l'appareil pourraient se diriger à l'échelle nationale, et pas seulement un problème spécifique à la Californie. L'exemption pour Linux en vertu de l'AB 1856 est une victoire réelle pour la vie privée, bien qu'étroite, mais elle ne résout pas les plus grandes questions sur la centralisation des données, la conservation et la sécurité que l'AB 1043 laisse ouvertes. Restez informé à mesure que les détails de mise en œuvre de la loi se précisent au cours de l'année à venir, surveillez comment les vendeurs de systèmes d'exploitation réagissent techniquement, et ne supposez pas qu'une loi écrite pour un État y restera confinée. La chose la plus utile que vous puissiez faire maintenant est de surveiller les directives officielles à l'approche de la date d'entrée en vigueur de janvier 2027, et de faire pression pour la transparence de la part des fabricants d'appareils sur les données exactes que ces contrôles collecteront et comment elles seront protégées.