Kalifornijscy ustawodawcy wycofali się z jednej z najbardziej dalekosiężnych propozycji weryfikacji wieku w kraju, ale obrońcy prywatności nie powinni świętować zbyt szybko. AB 1856, które zmuszałoby przeglądarki internetowe do weryfikacji wieku użytkowników przed umożliwieniem ogólnego dostępu do internetu, całkowicie utraciło ten przepis. Tymczasem jego towarzysząca ustawa, AB 1043 (Digital Age Assurance Act), pozostaje w pełni nienaruszona i zgodnie z harmonogramem. Od 1 stycznia 2027 roku weryfikacja wieku na poziomie systemu operacyjnego w Kalifornii będzie wymagać od Apple i Google zbierania dat urodzenia podczas konfiguracji urządzenia i przekazywania deweloperom aplikacji sygnałów z kategoriami wiekowymi. Nakaz dotyczący przeglądarek zniknął. Nakaz dotyczący systemów operacyjnych — nie.
Czego AB 1043 faktycznie wymaga od Apple i Google
Zgodnie z AB 1043 weryfikacja wieku przesuwa się w górę — z pojedynczych stron internetowych i aplikacji na samo urządzenie. Gdy mieszkaniec Kalifornii konfiguruje nowy telefon, tablet lub komputer z systemem iOS, Android lub innym objętym regulacją systemem operacyjnym, platforma poprosi o datę urodzenia w ramach tworzenia konta. Ta data urodzenia nie jest udostępniana bezpośrednio każdej aplikacji, którą użytkownik pobiera. Zamiast tego system operacyjny przekształca ją w kategorię wiekową — ogólną klasyfikację, taką jak „poniżej 13 lat" lub „13 do 17 lat" — zamiast dokładnej daty urodzenia, i przekazuje ten sygnał deweloperom aplikacji, aby mogli odpowiednio dostosować treści lub funkcje.
To architektura znacząco różniąca się od podejścia opartego na przeglądarkach, z którego ustawodawcy zrezygnowali. Zamiast sprawdzać wiek w momencie odwiedzania strony internetowej, system osadza dane wiekowe w urządzeniu od pierwszego dnia, a dane te podążają za użytkownikiem w każdej kolejno instalowanej aplikacji. Zakres ustawy wykracza również poza główne platformy — doniesienia wskazują, że dotyczy ona szeroko systemów operacyjnych sprzedawanych lub używanych w Kalifornii, co rodzi skomplikowane pytania dla mniejszych projektów i projektów open-source, które nie mają infrastruktury zgodności takiej jak Apple czy Google.
Dlaczego kontrole na poziomie systemu operacyjnego są trudniejsze do uniknięcia niż nakazy dotyczące przeglądarek
Bramka wiekowa oparta na przeglądarce, niezależnie od swoich wad, była przynajmniej ograniczona do przeglądarki. Użytkownicy, którzy się sprzeciwiali, mogli zmienić przeglądarkę, użyć innego profilu urządzenia lub obejść kontrolę na różne sposoby. Weryfikacja na poziomie systemu operacyjnego nie oferuje tej samej elastyczności. Gdy dane wiekowe zostaną ustalone podczas konfiguracji urządzenia, stają się podstawową warstwą, na której opiera się każda kolejna interakcja z aplikacją. Nie ma łatwego odpowiednika rezygnacji, jakim jest po prostu wybór innego oprogramowania, ponieważ strażnikiem jest sam system operacyjny.
To rozróżnienie ma znaczenie dla każdego, kto myśli o strategii prywatności cyfrowej. Pojedyncze rozszerzenie przeglądarki lub wybór alternatywnej przeglądarki mógł wcześniej ominąć wymóg weryfikacji wieku. Zgodnie z AB 1043 weryfikacja następuje, zanim użytkownik w ogóle otworzy aplikację — na etapie tworzenia konta w cyklu życia urządzenia. To zmiana strukturalna, nie tylko techniczna, i wpisuje się w szerszy wzorzec obaw związanych z masową inwigilacją rządową, gdzie nakazane przez państwo zbieranie danych zostaje osadzone w infrastrukturze, z którą zwykli użytkownicy wchodzą w interakcję codziennie, niezależnie od tego, czy zdają sobie z tego sprawę, czy nie.
Minimalizacja danych i ryzyko związane z udostępnianiem kategorii wiekowych
Zwolennicy AB 1043 wskazują, że ustawa została zaprojektowana w oparciu o zasady minimalizacji danych. Aplikacje otrzymują kategorię wiekową, a nie datę urodzenia, i teoretycznie ogranicza to ilość danych osobowych przekazywanych zewnętrznym deweloperom. Jednak udostępnianie kategorii wiekowych nadal tworzy trwały sygnał powiązany z tożsamością użytkownika w potencjalnie setkach aplikacji przez cały okres użytkowania urządzenia. Gdy ten sygnał już istnieje, pojawiają się pytania o to, jak długo deweloperzy go przechowują, czy łączą go z innymi danymi śledzącymi i co się stanie, jeśli wdrożenie platformy nie spełni intencji ustawy.
Kalifornia ma tutaj historię warta odnotowania. Niedawny audyt wykazał, że zgodność z CCPA jest ignorowana na masową skalę na tysiącach stron internetowych, mimo że stan ten ma jeden z najsilniejszych w kraju przepisów o ochronie prywatności konsumentów. Ta historia stanowi rozsądną podstawę do sceptycyzmu co do tego, jak konsekwentnie ochrona kategorii wiekowych z AB 1043 będzie faktycznie egzekwowana, gdy ustawa wejdzie w życie. Data urodzenia zebrana podczas konfiguracji jest również, funkcjonalnie rzecz biorąc, małym plikiem cookie z danymi tożsamości, który utrzymuje się przez cały okres użytkowania urządzenia — podobnie w duchu do tego, jak pliki cookie przeglądarki po cichu śledzą zachowanie w czasie — z tą różnicą, że tutaj jest to wbudowane w warstwę sprzętową, a nie w stronę internetową.
Co to oznacza dla Ciebie
Jeśli mieszkasz w Kalifornii, spodziewaj się, że każde nowe urządzenie Apple lub Google skonfigurowane po 1 stycznia 2027 roku poprosi o datę urodzenia, zanim będziesz mógł z niego korzystać. Nie jest to opcjonalne w taki sposób, jak bramka wiekowa na stronie internetowej, i nie jest to coś, co VPN czy ustawienie przeglądarki ominie, ponieważ weryfikacja odbywa się na poziomie systemu operacyjnego, a nie na warstwie sieciowej czy aplikacyjnej. Praktyczną konsekwencją jest to, że dane wiekowe stają się częścią podstawowej konfiguracji urządzenia, zasilając każdą aplikację, którą później zainstalujesz.
Dla rodziców może to oznaczać bardziej spójne kontrolowanie treści w aplikacjach bez konieczności osobnej konfiguracji każdej z nich. Dla dorosłych dbających o prywatność oznacza to jeszcze jeden element danych osobowych trwale powiązany z urządzeniem, przy czym jakość egzekwowania pozostaje otwartym pytaniem, biorąc pod uwagę nierówną historię kalifornijskich przepisów o ochronie prywatności.
Wnioski przed 2027 rokiem
Zacznij zwracać uwagę na to, jak Apple i Google komunikują swoje plany zgodności z AB 1043 w nadchodzącym roku, ponieważ szczegóły wdrożenia określą, jak dużą kontrolę użytkownicy faktycznie zachowają nad własnymi danymi wiekowymi. Dokładnie sprawdzaj ustawienia prywatności na każdym nowym urządzeniu podczas konfiguracji, zamiast szybko klikać przez komunikaty. I obserwuj, jak te ramy weryfikacji wieku na poziomie systemu operacyjnego w Kalifornii są egzekwowane w praktyce, ponieważ przepis, który wygląda na chroniący prywatność na papierze, jest tylko tak dobry, jak nadzór stojący za nim.




