あなたのオペレーティングシステムがまもなく年齢を尋ねるようになる

2027年1月1日から、カリフォルニア州で販売または配布されるオペレーティングシステムは、ユーザーに年齢を尋ねる必要があります。これはカリフォルニア州の年齢確認法であるAB 1043の中核となる要件であり、年齢確認を個々のアプリやウェブサイトに任せるのではなく、デバイスレベルまで押し下げようとするこれまでで最も野心的な試みの1つです。関連法案であるAB 1856により、Linuxはこの法律の適用範囲から除外されましたが、より広い枠組みは依然として無傷であり、デジタルプライバシーを重視する人々にとっては多くの未解決の疑問が残されたままです。

これは単独で起きているわけではありません。連邦レベルでは、超党派の議員グループがデジタル年齢保証法を通じて同様のアイデアを提案しており、これも年齢確認を個々のプラットフォームではなくOSレベルに押し上げようとするものです。カリフォルニア州の動きは、すべてのアプリやサイトで繰り返し確認するのではなく、OSレベルで一度だけ年齢を確認するというこのアプローチが、実際的・プライバシー上の影響が依然として不明確であるにもかかわらず、政策立案者の間で勢いを増していることを示唆しています。

良い点:狭くはあるが注目すべきLinux除外

ここでの最も明確で具体的な進展はLinuxの適用除外です。AB 1856はLinuxディストリビューションをAB 1043の年齢確認義務から除外しており、分散型でコミュニティ主導のオペレーティングシステムエコシステムが、商業OSベンダーを念頭に書かれた法律にきれいに当てはまらないという認識を示しています。オープンソースコミュニティにとって、これは意味のある勝利です。ボランティアのメンテナーや小規模なディストリビューションプロジェクトに、現実的に満たす方法のないコンプライアンス負担を強いることを避けられます。

しかし、この除外は狭い範囲に限られています。これは1つの特殊なケースを解決するだけで、法律の中核的な仕組みには対処していません。議会がAB 1856の適用範囲を改訂しつつもAB 1043のOSレベルでの確認を維持した方法に関する以前の分析で詳述したように、議員らは圧力を受けて法律の端々を調整する用意があることを示しましたが、オペレーティングシステムが年齢を確認するという根底にある要件からは後退していません。これは注目に値します。この法律が動く標的であり、施行前に再度修正される可能性や、施行開始後に新たな問題が表面化した場合にも修正される可能性があることを示しているからです。

悪い点:機密データがデバイスレベルに集中化される

ここからプライバシー上の懸念が始まります。年齢確認をOSレベルに押し上げるということは、確認が個々のアプリやウェブサイトに分散されるのではなく、セットアップ時に一度だけ行われることを意味します。書面上は、これはすべてのアプリが写真付きIDを要求するよりも効率的で侵襲性が低く聞こえます。実際には、デバイスに直接結びつき、ひいてはあなたの身元にも結びつく、価値の高い単一のデータ収集ポイントが生まれます。

OSレベルで年齢を尋ねるシステムは、生年月日、認証情報、その他のシグナルなど、その情報を保存または検証する何らかの方法を必要とします。これをデバイスレベルで集中化することはリスクを高めます。単一のアカウントやシステムの侵害が、閲覧履歴よりもはるかに多くのものを露呈させる可能性があります。また、このデータがどのように保護されるか、どのくらいの期間保持されるか、デバイス上に存在するようになった同じ年齢シグナルを利用しようとするサードパーティのアプリやサービスとどのように相互作用するかなど、法律自体が完全には答えていない疑問も生じます。

プライバシー意識の高いユーザーにとって、これが懸念の核心です。年齢確認法は歴史的に未成年者を保護するためのツールとして正当化されてきましたが、それらが要求するインフラ、つまりハードウェアやアカウントに結びついた永続的で検証可能な身元シグナルは、監督や技術的保護措置が最初から組み込まれていなければ、同じくらい簡単に監視のベクトルになり得ます。AB 1043はまだその懸念を鎮めるのに十分な保護措置を明記していません。

醜い点:一貫性のなさと未回答の疑問

Linuxの適用除外自体は、より大きな問題の症状です。この法律は、さまざまな種類のオペレーティングシステム、ユースケース、プラットフォームにどのように適用されるかを十分に考えずに書かれました。議員が法律の構造が固まる数週間前にOSのカテゴリー全体を切り出す必要があったとすれば、対処されていない他の特殊なケースが何なのかという疑問が生じます。OSアップデートを受け取れない古いデバイスはどうなるのでしょうか?デフォルト以外のOSをインストールするユーザー、セカンダリデバイスを使用するユーザー、OSレベルの確認が技術的にデバイス自体に対してローカルである間にVPNやその他のプライバシーツールを介してトラフィックをルーティングするユーザーはどうなるのでしょうか?カリフォルニア州の法律は明確な回答を提供しておらず、一貫性のない執行は、一部のベンダーに予測不可能な圧力をかけながら他のベンダーを見逃すことになるため、法律がないことよりもプライバシーにとって悪いと主張できます。

これはあなたにとって何を意味するか

カリフォルニア州に住んでいる場合、2027年から新しいデバイスやOSアップデートでの年齢確認プロンプトに備えてください。カリフォルニア州外にいる場合、影響を受けないとは思わないでください。ソフトウェア企業は、州固有のバージョンを作るのではなく、最も制限の厳しいコンプライアンス要件を会社全体に適用することがよくあるため、カリフォルニア向けに作られたOSレベルの年齢確認が全国的に、あるいは世界的に現れる可能性があります。AB 1043とAB 1856はすでに一度形を変えており、施行開始前に再び変更される可能性があるため、さらなる修正に注意してください。Linuxを使用している場合、現在の適用除外はより多くの余裕を与えますが、将来の立法会期で法律が再検討されないという保証はありません。

重要なポイント

カリフォルニア州の年齢確認法は、カリフォルニア特有の問題ではなく、デバイスレベルでの身元確認が全国的に向かう方向性のプレビューです。AB 1856によるLinuxの適用除外は、狭いながらも本物のプライバシー上の勝利ですが、AB 1043が残すデータ集中化、保持、セキュリティに関するより大きな疑問を解決するものではありません。今後1年で法律の実装詳細が固まるにつれて情報を入手し続け、OSベンダーが技術的にどのように対応するかに注目し、1つの州のために書かれた法律がその州に留まるとは思わないでください。今できる最も有用なことは、2027年1月の施行日が近づくにつれて公式ガイダンスを監視し、デバイスメーカーに対し、これらの確認が正確にどのようなデータを収集し、それがどのように保護されるかについて透明性を求めることです。