カリフォルニア州議会は、全米でも特に広範な年齢確認法案の一つから後退したが、プライバシー擁護派がすぐに祝杯をあげるわけにはいかない。AB 1856 は、ブラウザに一般インターネットアクセスを許可する前にユーザーの年齢確認を義務付けようとしていたが、その条項は完全に削除された。一方、姉妹法である AB 1043(デジタル年齢保証法)は完全にそのまま残り、予定通り進行している。2027年1月1日より、カリフォルニア州ではOSレベルの年齢確認が導入され、Apple と Google はデバイス設定時に生年月日を収集し、年齢区分のシグナルをアプリ開発者に渡すことが求められる。ブラウザへの義務付けは消えた。OSへの義務付けは消えていない。

AB 1043 が実際にAppleとGoogleに求めるもの

AB 1043 の下では、年齢確認は個々のウェブサイトやアプリからデバイス自体へと上流に移動する。カリフォルニア州民が iOS、Android、その他対象となるOSを搭載した新しいスマートフォン、タブレット、コンピュータをセットアップする際、プラットフォームはアカウント作成の一環として生年月日を尋ねる。その生年月日が、ユーザーがダウンロードするすべてのアプリに直接共有されることはない。代わりに、OSがそれを「13歳未満」や「13~17歳」といった正確な生年月日ではなく一般的な年齢区分に変換し、そのシグナルをアプリ開発者に渡すことで、コンテンツや機能を調整できるようにする。

これは、議員たちが放棄したブラウザベースのアプローチとは意味のある形で異なるアーキテクチャだ。誰かがウェブサイトを訪れた瞬間に年齢を確認するのではなく、システムはデバイスに初日から年齢データを埋め込み、そのデータがその後インストールされるすべてのアプリにわたってユーザーに付随する。法律の範囲は主流のプラットフォームを超えており、報告によればカリフォルニア州で販売または使用されるOS全般に広く適用されるため、Apple や Google のようなコンプライアンス基盤を持たない小規模プロジェクトやオープンソースプロジェクトにとって複雑な問題を提起する。

ブラウザ規制よりも回避が難しいOSレベルの確認理由

ブラウザベースの年齢ゲートは、その欠点が何であれ、少なくともブラウザ内に限定されていた。異議を唱えるユーザーはブラウザを切り替えたり、別のデバイスプロファイルを使ったり、さまざまな方法で確認を迂回することができた。OSレベルの検証は同じ柔軟性を提供しない。デバイスセットアップ時に一度年齢データが確立されると、それはその後のすべてのアプリのやり取りが基盤とする基礎層となる。単に別のソフトウェアを選ぶのと同じような簡単なオプトアウト手段は存在しない。なぜなら、OS自体がゲートキーパーだからだ。

この違いは、デジタルプライバシー戦略を考える人にとって重要である。以前はブラウザ拡張機能一つ、あるいは別のブラウザを選択することで年齢確認要件を回避できた。AB 1043 の下では、確認はユーザーがアプリを開く前、デバイスライフサイクルのアカウント作成段階で行われる。これは単なる技術的な変化ではなく構造的な変化であり、州が義務付けたデータ収集が、一般ユーザーが日常的に意識するかどうかに関わらず関わるインフラに埋め込まれるという、政府による大量監視への懸念に繋がる、より広範なパターンの一部である。

データ最小化と年齢区分共有のリスク

AB 1043 の推進派は、この法律がデータ最小化の原則に沿って設計されていると指摘する。アプリは生年月日ではなく年齢区分を受け取り、理論上はサードパーティ開発者に流れる個人情報の量が制限される。しかし、年齢区分の共有は、デバイスの寿命を通じて何百ものアプリにまたがってユーザーのアイデンティティに結びつく持続的なシグナルを生み出すことに変わりはない。そのシグナルが存在する以上、開発者がそれをどれだけ保持するのか、他のトラッキングデータと組み合わされないのか、プラットフォームの実装が法律の意図に達しない場合に何が起こるのか、といった疑問が生じる。

ここでカリフォルニア州の実績は注目に値する。最近の監査では、州が全米で最も強力な消費者プライバシー法の一つを有しているにもかかわらず、何千ものウェブサイトで CCPA遵守が大規模に無視されている ことが判明した。この歴史は、AB 1043 の年齢区分保護が法律発効後にどれほど一貫して執行されるかについての懐疑的な見方の合理的な根拠となる。セットアップ時に収集された生年月日は、機能的には、デバイスの寿命を通じて持続するアイデンティティ情報の小さなクッキーでもあり、ブラウザCookie が時間をかけて静かに行動を追跡するのと精神的に似ている。ただし、ここではそれがウェブサイトではなくハードウェア層に焼き付けられているという違いがある。

あなたにとっての意味

カリフォルニア州にお住まいなら、2027年1月1日以降にセットアップする新しい Apple または Google デバイスは、使用前に生年月日を尋ねられることを想定してほしい。これはウェブサイトの年齢ゲートが任意かもしれないのとは違い、VPN やブラウザ設定で回避できるものでもない。確認がネットワークやアプリケーション層ではなく OS レベルで行われるからだ。実質的な結果として、年齢データはデバイスの基本的な設定の一部となり、その後インストールするすべてのアプリに供給される。

保護者にとっては、アプリごとに個別に設定しなくても、アプリ間でより一貫したコンテンツ制御を実現できる可能性がある。プライバシーを重視する成人にとっては、デバイスに永続的に結びつく個人データがもう一つ増えることを意味し、カリフォルニア州のプライバシー法執行の実績が一様でないことを踏まえると、執行の質は依然として未解決の問題である。

2027年までに把握すべきポイント

Apple と Google が今後1年で AB 1043 準拠計画をどのように伝えるかに注目し始めること。実装の詳細が、ユーザーが自身の年齢データに対して実際にどれだけのコントロールを保持するかを左右するからだ。新しいデバイスでは、プロンプトを素早くクリックするのではなく、セットアップ時にプライバシー設定を徹底的に確認すること。そして、このカリフォルニア州の OS レベル年齢確認の枠組みが実際にどのように執行されるのかを注視すること。紙の上でプライバシーを保護しているように見える法律も、それを支える監督の質次第でしかないからだ。