Wetgevers in Californië hebben zich teruggetrokken uit een van de meest vergaande voorstellen voor leeftijdsverificatie in het land, maar privacyvoorvechters moeten niet te snel juichen. AB 1856, dat webbrowsers zou hebben verplicht om de leeftijd van gebruikers te controleren voordat ze algemene internettoegang krijgen, is die bepaling volledig kwijtgeraakt. Tegelijkertijd blijft de bijbehorende wet AB 1043 (de Digital Age Assurance Act) volledig intact en op schema. Vanaf 1 januari 2027 zal OS-niveau leeftijdsverificatie in Californië van Apple en Google eisen dat ze geboortedata verzamelen tijdens het instellen van een apparaat en leeftijdscategorie-signalen doorgeven aan app-ontwikkelaars. De browserverplichting is van tafel. De besturingssysteemverplichting niet.

Wat AB 1043 daadwerkelijk van Apple en Google vereist

Onder AB 1043 verschuift leeftijdsverificatie stroomopwaarts van individuele websites en apps naar het apparaat zelf. Wanneer een Californiër een nieuwe telefoon, tablet of computer instelt met iOS, Android of een ander gedekt besturingssysteem, zal het platform bij het aanmaken van een account om een geboortedatum vragen. Die geboortedatum wordt niet rechtstreeks gedeeld met elke app die de gebruiker downloadt. In plaats daarvan vertaalt het besturingssysteem deze in een leeftijdscategorie, een algemene categorie zoals "onder 13" of "13 tot 17" in plaats van een exacte geboortedatum, en geeft dat signaal door aan app-ontwikkelaars zodat zij inhoud of functies kunnen aanpassen.

Dit is een wezenlijk andere architectuur dan de browsergebaseerde aanpak die wetgevers hebben laten varen. In plaats van leeftijd te controleren op het moment dat iemand een website bezoekt, wordt leeftijdsinformatie vanaf dag één in het apparaat verankerd, en die data volgt de gebruiker in elke app die daarna wordt geïnstalleerd. De reikwijdte van de wet gaat bovendien verder dan alleen de grote platforms; rapportages geven aan dat de wet breed van toepassing is op besturingssystemen die in Californië worden verkocht of gebruikt, wat ingewikkelde vragen oproept voor kleinere en open-sourceprojecten die niet beschikken over de compliance-infrastructuur van Apple of Google.

Waarom OS-niveau controles moeilijker te omzeilen zijn dan browserverplichtingen

Een leeftijdspoort in de browser, met alle gebreken van dien, was op zijn minst beperkt tot de browser. Gebruikers die bezwaar hadden konden van browser wisselen, een ander apparaatprofiel gebruiken of op allerlei manieren om de controle heen werken. OS-niveau verificatie biedt diezelfde flexibiliteit niet. Zodra leeftijdsinformatie is vastgelegd bij het instellen van het apparaat, wordt het een fundamentele laag waarop elke vervolginteractie met apps voortbouwt. Er is geen eenvoudige opt-out vergelijkbaar met simpelweg een ander stuk software kiezen, omdat het besturingssysteem zelf de poortwachter is.

Dit onderscheid is belangrijk voor iedereen die nadenkt over een digitale-privacystrategie. Een enkele browserextensie of een alternatieve browserkeuze kon eerder een leeftijdscontrole omzeilen. Onder AB 1043 gebeurt de verificatie voordat een gebruiker zelfs maar een app opent, in de accountaanmaakfase van de levenscyclus van het apparaat. Dat is een structurele verschuiving, niet alleen een technische, en het maakt deel uit van een breder patroon van zorgen rond massasurveillance door de overheid, waarbij door de staat opgelegde gegevensverzameling ingebed raakt in infrastructuur waarmee gewone gebruikers dagelijks in aanraking komen, of ze zich daar nu bewust van zijn of niet.

Dataminimalisatie en de risico's van het delen van leeftijdscategorieën

Voorstanders van AB 1043 wijzen erop dat de wet is ontworpen rond principes van dataminimalisatie. Apps ontvangen een leeftijdscategorie, geen geboortedatum, en in theorie beperkt dat hoeveel persoonlijke informatie er naar externe ontwikkelaars stroomt. Maar het delen van leeftijdscategorieën creëert nog steeds een persistent signaal dat gekoppeld is aan de identiteit van een gebruiker en dat gedurende de levensduur van een apparaat over potentieel honderden apps wordt verspreid. Zodra dat signaal bestaat, rijzen er vragen over hoe lang ontwikkelaars het bewaren, of het wordt gecombineerd met andere trackingdata, en wat er gebeurt als de implementatie van een platform tekortschiet ten opzichte van de bedoeling van de wet.

Californië heeft hierin een staat van dienst die het vermelden waard is. Uit een recente audit bleek dat CCPA-naleving op grote schaal wordt genegeerd op duizenden websites, ondanks dat de staat een van de sterkste privacywetten voor consumenten van het land heeft. Die geschiedenis vormt een redelijke basis voor scepsis over hoe consequent de bescherming van leeftijdscategorieën in AB 1043 daadwerkelijk zal worden gehandhaafd zodra de wet van kracht wordt. Een bij de installatie verzamelde geboortedatum is functioneel gezien ook een kleine cookie van identiteitsinformatie die gedurende de hele levensduur van het apparaat blijft bestaan, vergelijkbaar met hoe browsercookies stilletjes gedrag over tijd volgen, behalve dat het hier is ingebakken in de hardwarelaag in plaats van een website.

Wat dit voor jou betekent

Woon je in Californië, verwacht dan dat elk nieuw Apple- of Google-apparaat dat je na 1 januari 2027 instelt, vraagt om een geboortedatum voordat je het kunt gebruiken. Dit is niet optioneel zoals een leeftijdspoort op een website dat kan zijn, en het is niet iets dat een VPN of browserinstelling zal omzeilen, omdat de controle plaatsvindt op het niveau van het besturingssysteem in plaats van op de netwerk- of applicatielaag. De praktische consequentie is dat leeftijdsinformatie onderdeel wordt van de basisconfiguratie van je apparaat en doorsijpelt naar elke app die je daarna installeert.

Voor ouders kan dit consistentere inhoudscontrole over apps heen betekenen zonder dat ze elke app apart hoeven in te stellen. Voor privacybewuste volwassenen betekent het nog een stukje persoonlijke data dat permanent aan een apparaat is gekoppeld, met handhavingskwaliteit die een open vraag blijft, gezien het onevenwichtige trackrecord van de privacywetten in Californië.

Wat je vóór 2027 moet meenemen

Ga de komende tijd opletten hoe Apple en Google hun plannen voor AB 1043-naleving communiceren, want de implementatiedetails zullen bepalen hoeveel controle gebruikers daadwerkelijk over hun eigen leeftijdsdata behouden. Controleer privacyinstellingen op elk nieuw apparaat grondig bij het installeren in plaats van snel door prompts heen te klikken. En houd in de gaten hoe dit kader voor OS-leeftijdsverificatie in Californië in de praktijk wordt gehandhaafd, want een wet die op papier privacybeschermend lijkt, is slechts zo goed als het toezicht erachter.