A kaliforniai törvényhozók visszavonulót fújtak az ország egyik legszélesebb körű életkor-ellenőrzési javaslatától, de az adatvédelmi szószólók ne ünnepeljenek túl korán. Az AB 1856 törvényjavaslat, amely arra kötelezte volna a webböngészőket, hogy ellenőrizzék a felhasználók életkorát az általános internet-hozzáférés engedélyezése előtt, teljesen elvesztette ezt a rendelkezést. Eközben a társjogszabálya, az AB 1043 (a Digitális életkor-hitelesítési törvény), változatlanul, a menetrend szerint érvényben marad. 2027. január 1-jétől kezdődően a kaliforniai operációs rendszer szintű életkor-ellenőrzés meg fogja követelni az Apple-től és a Google-től, hogy a készülék beállítása során gyűjtsék be a születési dátumot, és adjanak át életkorsáv-jelzéseket az alkalmazásfejlesztőknek. A böngészős előírás eltűnt. Az operációs rendszeres előírás nem.

Mit követel pontosan az AB 1043 az Apple-től és a Google-től

Az AB 1043 értelmében az életkor-ellenőrzés az egyes webhelyekről és alkalmazásokból áthelyeződik magára a készülékre. Amikor egy kaliforniai új telefont, táblagépet vagy számítógépet állít be, amely iOS-en, Androidon vagy más érintett operációs rendszeren fut, a platform a fiók létrehozásának részeként elkéri a születési dátumot. Ezt a születési dátumot nem osztják meg közvetlenül minden alkalmazással, amit a felhasználó letölt. Ehelyett az operációs rendszer lefordítja egy életkorsávra, egy általános kategóriára, mint például "13 év alatti" vagy "13–17 év közötti", nem pedig pontos születési dátumot adnak meg, és ezt a jelzést továbbítja az alkalmazásfejlesztőknek, hogy ennek megfelelően tudják módosítani a tartalmat vagy a funkciókat.

Ez egy lényegesen eltérő architektúra, mint a böngésző-alapú megközelítés, amelyet a törvényhozók elvetettek. Ahelyett, hogy ellenőriznék az életkort abban a pillanatban, amikor valaki felkeres egy webhelyet, a rendszer a kezdetektől fogva beágyazza az életkori adatokat a készülékbe, és ezek az adatok minden később telepített alkalmazásban elkísérik a felhasználót. A törvény hatálya túlmutat a főbb platformokon is; a jelentések szerint széles körben vonatkozik a Kaliforniában értékesített vagy használt operációs rendszerekre, ami bonyolult kérdéseket vet fel a kisebb és nyílt forráskódú projektek számára, amelyek nem rendelkeznek az Apple vagy a Google megfelelőségi infrastruktúrájával.

Miért nehezebb elkerülni az operációs rendszer szintű ellenőrzéseket, mint a böngészős előírásokat

Egy böngésző-alapú életkori kapu, bármilyen hibái is vannak, legalább a böngészőre korlátozódott. Azok a felhasználók, akik tiltakoztak, böngészőt válthattak, másik eszközprofilt használhattak, vagy különböző módon megkerülhették az ellenőrzést. Az operációs rendszer szintű hitelesítés nem kínál ilyen rugalmasságot. Amint az életkori adatokat beállítják a készülék konfigurálásakor, az alapréteggé válik, amelyre minden további alkalmazás-interakció épül. Nincs egyszerű lehetőség a kikapcsolásra, ami megfelelne annak, mintha egyszerűen más szoftvert választanánk, mivel maga az operációs rendszer az átjáró.

Ez a különbségtétel fontos mindazok számára, akik a digitális adatvédelmi stratégián gondolkodnak. Korábban egyetlen böngészőbővítmény vagy alternatív böngésző választása elkerülhetővé tette az életkor-ellenőrzési követelményt. Az AB 1043 értelmében a hitelesítés még azelőtt megtörténik, hogy a felhasználó megnyitna egy alkalmazást, a készülék életciklusának fiók-létrehozási szakaszában. Ez nem csupán technikai, hanem strukturális változás, és része a kormányzati tömeges megfigyelés általános mintázatának, ahol az államilag előírt adatgyűjtés beágyazódik a hétköznapi felhasználók által naponta használt infrastruktúrába, akár észreveszik, akár nem.

Az adatminimalizálás és az életkorsáv-megosztás kockázatai

Az AB 1043 támogatói rámutatnak, hogy a törvény az adatminimalizálási elvek köré épül. Az alkalmazások életkorsávot kapnak, nem születési dátumot, és elméletileg ez korlátozza a harmadik fél fejlesztőkhöz áramló személyes adatok mennyiségét. Az életkorsávok megosztása azonban így is tartós jelet hoz létre, amely a felhasználó személyazonosságához kapcsolódik, potenciálisan több száz alkalmazáson keresztül, a készülék teljes élettartama alatt. Amint ez a jel létezik, felmerülnek a kérdések: mennyi ideig őrzik meg a fejlesztők, más nyomkövetési adatokkal kombinálják-e, és mi történik, ha egy platform megvalósítása elmarad a törvény szándékától.

Kaliforniának van egy említésre méltó előzménye. Egy közelmúltbeli audit megállapította, hogy a CCPA-megfelelést széles körben figyelmen kívül hagyják több ezer webhelyen, annak ellenére, hogy az állam rendelkezik az ország egyik legerősebb fogyasztói adatvédelmi törvényével. Ez a múlt indokolja a szkepticizmust azzal kapcsolatban, hogy az AB 1043 életkorsáv-védelmét milyen következetesen fogják ténylegesen betartatni, amint a törvény hatályba lép. A beállításkor gyűjtött születési dátum funkcionálisan egy kis személyazonossági információs süti is, amely a készülék teljes élettartama alatt megmarad, hasonlóan ahhoz, ahogy a böngészősütik hosszú időn át csendben nyomon követik a viselkedést, azzal a különbséggel, hogy itt ez a hardverrétegbe van beépítve, nem egy webhelybe.

Mit jelent ez Önnek

Ha Kaliforniában él, számítson rá, hogy bármely új Apple vagy Google készülék, amelyet 2027. január 1-je után állít be, el fogja kérni a születési dátumot, mielőtt használhatná. Ez nem választható, mint egy webhely életkori kapuja, és nem olyasmi, amit VPN vagy böngészőbeállítás meg tudna kerülni, mert az ellenőrzés az operációs rendszer szintjén történik, nem a hálózati vagy alkalmazási rétegen. A gyakorlati következmény az, hogy az életkori adatok a készülék alapkonfigurációjának részévé válnak, és minden később telepített alkalmazásba bekerülnek.

A szülők számára ez következetesebb tartalomkorlátozást jelenthet az alkalmazások között anélkül, hogy minden egyes alkalmazást külön kellene beállítani. Az adatvédelmi tudatossággal rendelkező felnőttek számára ez egy újabb személyes adatot jelent, amely tartósan a készülékhez kapcsolódik, és a végrehajtás minősége továbbra is nyitott kérdés, tekintettel Kalifornia egyenetlen adatvédelmi törvényi múltjára.

Tennivalók 2027 előtt

Kezdje figyelemmel kísérni, hogy az Apple és a Google hogyan kommunikálja az AB 1043-nak való megfelelési terveit a következő évben, mivel a megvalósítás részletei határozzák meg, hogy a felhasználók valójában mennyi ellenőrzést tarthatnak meg saját életkori adataik felett. Alaposan nézze át az adatvédelmi beállításokat bármely új készülék beállításakor, ahelyett, hogy gyorsan végigkattintana a kérdéseken. És tartsa szemmel, hogy ezt az operációs rendszer szintű kaliforniai életkor-ellenőrzési keretrendszert hogyan tartatják be a gyakorlatban, mert egy papíron adatvédelem-barátnak tűnő törvény csak annyira jó, mint a mögötte álló felügyelet.