議会に浮上する年齢確認の新たなアプローチ

アンディ・キム、アダム・シフ、シンシア・ルミス、ジョン・バラッソを含む超党派の上院議員グループが、「デジタル年齢保証法」と呼ばれる法案を提出した。この法案は、アプリやウェブサイトがユーザーの年齢を確認する方法を根本的に変えることを提案している。各プラットフォームが身分証明書や自撮り写真、その他の機密データを個別に収集する代わりに、オペレーティングシステム自体が一度だけユーザーの年齢を収集し、必要に応じてAPIを通じてアプリにシンプルな年齢シグナルを渡すというものだ。

これは、近年急増している州レベルの年齢確認法の寄せ集め的な状況からの脱却を示している。州法の多くは、個々のアプリやウェブサイトに対し、書類のアップロードや顔スキャンなどによる直接的な本人確認を義務付けている。今回の連邦法案は、その責任をデバイスまたはアカウントレベルに一元化し、Apple、Google、Microsoft、その他のOSプロバイダーを年齢データの主要な収集者とするものだ。

OSレベルの年齢保証は実際にどう機能するのか

法案に記された枠組みによれば、年齢の収集は、新しいスマートフォンやタブレット、コンピューターのセットアップ時にユーザーが既に行っているOSのアカウント設定のプロセスの中で行われる。年齢が確認されると、OSは年齢シグナルを生成する。これは必ずしも正確な生年月日や政府発行IDではなく、「18歳以上」や「13歳未満」といった分類マーカーであり、要求のあったアプリやウェブサイトに送信される。

支持者たちは、これによって機密性の高い身分証明書がやり取りされる回数が減ると主張する。データ保持ポリシーやセキュリティ体制が異なる何十ものアプリに運転免許証をアップロードする代わりに、ユーザーはOSレベルで一度だけ年齢を確認すればよい。アプリは、独自の年齢確認インフラを構築・購入するのではなく、APIを通じてそのシグナルを問い合わせるだけとなる。

トレードオフとなるのは中央集権化だ。年齢データが多くのプラットフォームに分散(かつ複製)される代わりに、既にユーザーに関する膨大な情報を保持する少数のOSプロバイダーに集中することになる。法案文面に関する公開討論によると、カリフォルニア州で保留中の法案など、同様の州レベルの提案を批判する人々は、強制的なOSレベルの年齢チェックが事実上インターネット全体のIDレイヤーとして機能する可能性があると懸念している。なぜなら、OSはユーザーの年齢だけでなく、どのアプリがいつそのシグナルを要求しているかまで把握できる可能性があるからだ。

現在のアプリベースの確認方法との比較

現在の年齢確認をめぐる状況は断片化している。一部の州では、プラットフォームに対し、IDのアップロード、クレジットカードチェック、顔による年齢推定ソフトウェアなどを通じた年齢確認を義務付けている。いずれの方法にもプライバシーリスクが伴う。アップロードされたIDは漏洩する可能性があり、顔スキャンには生体情報処理が必要であり、クレジットカードチェックは金融口座を持たないユーザーを排除してしまう。確認は各プラットフォームで個別に行われるため、同じ機密データが多くのサービスで冗長的に収集・保存されることが多い。

OSベースのモデルは、ユーザーと共に移動する単一の標準化された年齢シグナルを持つことで、その冗長性を減らすことを目指している。理論上は、生の身分証明書を取り扱う当事者の数が制限される。しかし実際には、少数のOSメーカーに大きな権限と責任が移行することになり、年齢データがどれだけの期間保持されるのか、誰がそれを要求できるのか、そして後日これらの企業が既に収集している位置情報、アプリの利用状況、アカウント活動といった他のデータと結びつけられる可能性があるのか、といった疑問が生じる。

これらの疑問は、連邦政策の他の領域で展開されてきた監視とデータ収集をめぐる、より広範な議論と共鳴する。政府や商業データ収集の枠組みが実際にどのように実装されるのか、そして監視が謳われたプライバシー保護に追いついているのかという懸念は、ワイデン上院議員によるFISA 702条遵守違反に関する開示などで繰り返し浮上しており、そこでは法律における善意が必ずしも一貫した執行に結びつかないことが示された。

ユーザーにとっての意味

この法案または類似の法案が成立すれば、オンラインで年齢を証明する方法は大きく変わる可能性がある。個々のアプリやウェブサイトにID文書を繰り返しアップロードする代わりに、ユーザーのデバイスまたはOSアカウントが一度その確認を処理し、必要に応じて制限された年齢シグナルのみを共有するようになる。多くのユーザーにとっては、機密文書がサードパーティのサーバーに保存される回数が減ることを意味するかもしれない。

しかし、それはOSプロバイダーが本人確認において、より中央集権的な新たな役割を担うことも意味し、事実上、インターネット全体にわたる年齢制限コンテンツのゲートキーパーとなる。そのデータがどのように保護され、最小化され、管理されるかは極めて重要となる。法案はまだ初期段階にあり、最終版に付随する技術的およびプライバシーの保護策が、このアプローチが真にプライバシーを改善するのか、それとも単にリスクを移し替えるだけなのかを決定づけるだろう。

重要なポイント

  • 「デジタル年齢保証法」は、個々のアプリではなく、オペレーティングシステムに対し、ユーザーの年齢を確認し、プライバシーを保護するシグナルをAPI経由で送信することを義務付けるもの。
  • これにより、複数のプラットフォームにわたるID文書の冗長な収集を減らせる可能性があるが、年齢データは主要なOSプロバイダーに集中することになる。
  • データの保持、監視、そして年齢シグナルがこれらの企業が既に保持する他のデータと結びつけられ得るか否かについての詳細に注目が集まる。
  • この法案が議会を通過する過程では、州レベルの年齢確認法と比較し、居住地によって個人データの取り扱いがどのように異なり得るかを理解することが重要。
  • 情報を常に把握しておくこと:このような政策は、年齢確認をはるかに超えてモバイルプライバシーを再形成し、将来的にユーザーがOSプロバイダーにどれだけの信頼を置くかに影響を与える可能性がある。