Kalifornijska legislatura jednogłośnie przyjęła projekt ustawy AB 1856, środek, który zwalnia systemy operacyjne o otwartym kodzie źródłowym dystrybuowane na licencjach takich jak GPL, MIT, BSD i Apache z nadchodzącej ustawy stanowej o zabezpieczeniu wieku cyfrowego. Wyłączenie oznacza, że dystrybucje Linuksa oraz inne oprogramowanie publikowane na tych otwartych licencjach nie będą musiały zbierać ani weryfikować wieku użytkowników tak, jak będą to musiały robić komercyjne systemy operacyjne.

Jednogłośne głosowanie jest znaczące, biorąc pod uwagę, jak kontrowersyjne stało się ustawodawstwo dotyczące weryfikacji wieku w całym kraju. Rodzi też praktyczne pytanie, z którym ustawodawcy najwyraźniej zmierzyli się bezpośrednio: jak egzekwować nakaz weryfikacji wieku na oprogramowaniu, które każdy może swobodnie kopiować, modyfikować i redystrybuować?

Co dokładnie obejmuje wyłączenie w AB 1856

Ustawa o zabezpieczeniu wieku cyfrowego, w pierwotnym założeniu, wymagałaby od systemów operacyjnych sprzedawanych lub dystrybuowanych w Kalifornii weryfikacji wieku użytkownika, prawdopodobnie podczas zakładania konta lub wstępnej konfiguracji urządzenia. AB 1856 wprowadza wyjątek dla systemów operacyjnych dystrybuowanych na uznanych licencjach open source, co oznacza, że dystrybucje Linuksa, takie jak Debian, Fedora, Arch i inne, które są wydawane na licencjach GPL, MIT, BSD lub Apache, pozostają poza zasięgiem ustawy.

To nie pierwsza korekta kalifornijskich działań w zakresie weryfikacji wieku. Jak omówiliśmy w naszym wcześniejszym raporcie na temat tego, jak AB 1856 wycofała się z reguły dotyczącej przeglądarek, a kontrola wieku na poziomie systemu operacyjnego w AB 1043 pozostała, ustawodawcy stopniowo zawężali zakres tych projektów w odpowiedzi na sprzeciw ze strony programistów, organizacji praw obywatelskich i branży technologicznej. Wyłączenie Linuksa jest najnowszym przykładem tej rekalibracji, ale nie eliminuje weryfikacji wieku na poziomie systemu operacyjnego w całości. Komercyjne systemy operacyjne o zamkniętym kodzie źródłowym, czyli te, z których na co dzień korzysta większość konsumentów, nadal podlegają wymogom wynikającym z AB 1043.

Dlaczego ustawodawcy wyłączyli oprogramowanie open source

Praktyczny argument za wyłączeniem oprogramowania o otwartym kodzie źródłowym jest prosty. Gdy kod zostanie opublikowany na licencji dozwolonej (permissive) lub copyleft, może być forkowany, zmieniany i redystrybuowany przez każdego, w dowolnym miejscu, bez centralnej firmy, którą można pociągnąć do odpowiedzialności. Nie ma jednego podmiotu, który można by ukarać grzywną lub pozwać, jeśli dystrybucja Linuksa nie wdroży weryfikacji wieku, ponieważ nie ma jednego podmiotu kontrolującego Linuksa w taki sposób, jak ma to miejsce w przypadku Windows czy macOS.

Ta strukturalna rzeczywistość sprawiła, że całkowity nakaz nałożony na oprogramowanie open source był praktycznie niemożliwy do wyegzekwowania. Hobbysta utrzymujący niszową dystrybucję lub programista budujący niestandardowy obraz Linuksa do konkretnego zastosowania musieliby spełniać wymogi zgodności zaprojektowane dla dużych korporacji dysponujących odpowiednimi zasobami prawnymi i inżynieryjnymi. Wyłączenie tych projektów pozwala uniknąć narażania ochotniczych opiekunów i małych społeczności open source na odpowiedzialność prawną za coś, czego w praktyce nie są w stanie wdrożyć.

Konsekwencje dla prywatności: kto nadal jest zobowiązany

Dla użytkowników dbających o prywatność to wyłączenie jest znaczącą, choć wąską, wygraną. Użytkownicy Linuksa nie będą mieli zbieranego ani weryfikowanego wieku na poziomie systemu operacyjnego, co zachowuje jedną z długoletnich zalet tej platformy: możliwość korzystania z komputera bez przekazywania danych identyfikujących tylko po to, aby go uruchomić.

Ale wyłączenie nie zmienia sytuacji dla zdecydowanej większości użytkowników internetu, ponieważ większość ludzi korzysta z komercyjnych systemów operacyjnych, które nadal podlegają wymogom weryfikacji wieku. To pozostawia zwolenników prywatności w gotowości, by obserwować, jak te kontrole na poziomie systemu operacyjnego są wdrażane i jakie dane są zbierane, przechowywane i potencjalnie udostępniane w tym procesie. Systemy weryfikacji wieku spotkały się już z krytyką na szczeblu federalnym. Zaproponowana przez senatora Andy'ego Kima ustawa o zabezpieczeniu wieku cyfrowego przenosi odpowiedzialność za weryfikację na sklepy z aplikacjami, co odzwierciedla szerszy trend przesuwania kontroli wieku wyżej w stosie oprogramowania, bliżej platform i systemów operacyjnych, z których ludzie korzystają na co dzień.

Warto też zauważyć, że Kalifornia nie działa w izolacji. Nakazy weryfikacji wieku są wprowadzane w kilkudziesięciu stanach, często wywodząc się od grup nacisku mających korzenie w brytyjskiej ustawie o bezpieczeństwie w internecie (Online Safety Act). Ten szerszy impet legislacyjny oznacza, że wyłączenie Linuksa, choć jest ulgą dla użytkowników open source, raczej nie zapowiada spowolnienia działań na rzecz weryfikacji wieku w ogóle.

Co to oznacza dla Ciebie

Jeśli używasz dystrybucji Linuksa lub innego systemu operacyjnego o otwartym kodzie źródłowym, AB 1856 oznacza, że nie będziesz proszony o weryfikację wieku tylko po to, aby korzystać z urządzenia, przynajmniej na mocy tego konkretnego kalifornijskiego prawa. To realna korzyść dla prywatności, zwłaszcza dla osób, które wybrały oprogramowanie open source częściowo po to, aby uniknąć praktyk gromadzenia danych powszechnych na komercyjnych platformach.

Jeśli używasz Windows, macOS lub innego zamkniętego, komercyjnego systemu operacyjnego, wyłączenie Ciebie nie dotyczy. Powinieneś spodziewać się wdrożenia wymogów weryfikacji wieku na mocy AB 1043 i podobnych ustaw, a warto zwracać uwagę na to, jak te systemy zarządzają Twoimi danymi: co jest zbierane, jak długo przechowywane i czy jest udostępniane stronom trzecim. Technologia weryfikacji wieku znacznie różni się pod względem poszanowania prywatności i nie wszystkie implementacje są równie dobre.

Kluczowe wnioski

Kalifornijska AB 1856 zwalnia systemy operacyjne o otwartym kodzie źródłowym dystrybuowane na licencjach GPL, MIT, BSD i Apache z ustawy o zabezpieczeniu wieku cyfrowego, głównie dlatego, że egzekwowanie kontroli wieku na swobodnie forkującym się oprogramowaniu okazało się niepraktyczne. Jednogłośne głosowanie odzwierciedla pragmatyczny kompromis, a nie wycofanie się z weryfikacji wieku w szerszym zakresie, ponieważ komercyjne systemy operacyjne nadal podlegają podobnym wymogom na mocy AB 1043. Dla użytkowników Linuksa to wyraźna wygrana dla prywatności. Dla wszystkich innych krajobraz weryfikacji wieku wciąż ewoluuje, a pozostawanie poinformowanym o tym, jak te przepisy są wdrażane na poziomie systemu operacyjnego, pozostaje najlepszym sposobem na ochronę prywatności w przyszłości.