Ваша операционная система скоро спросит ваш возраст

Начиная с 1 января 2027 года операционные системы, продаваемые или распространяемые в Калифорнии, должны будут спрашивать у пользователей их возраст. Это ключевое требование AB 1043, калифорнийского закона о проверке возраста, и оно знаменует собой одну из самых амбициозных на данный момент попыток перенести проверку возраста на уровень устройства, а не оставлять её отдельным приложениям и веб-сайтам. Сопутствующий законопроект AB 1856 только что вывел Linux из-под действия закона, но более широкая структура остаётся в силе, и она по-прежнему оставляет множество открытых вопросов для всех, кому небезразлична цифровая конфиденциальность.

Это происходит не в вакууме. На федеральном уровне двухпартийная группа законодателей предложила схожие идеи в рамках Digital Age Assurance Act, который также переносит проверку возраста на уровень операционной системы, а не на отдельные платформы. Действия Калифорнии позволяют предположить, что такой подход — однократная проверка возраста на уровне ОС вместо повторяющихся проверок в каждом приложении и на каждом сайте — набирает популярность среди политиков, даже несмотря на то, что практические и конфиденциальные последствия остаются неясными.

Хорошее: узкое, но заметное исключение для Linux

Самое ясное и конкретное событие здесь — исключение для Linux. AB 1856 выводит дистрибутивы Linux из-под мандата проверки возраста AB 1043, что является признанием того, что децентрализованная экосистема операционных систем, управляемая сообществом, не вписывается в закон, написанный с расчётом на коммерческих поставщиков ОС. Для сообщества открытого ПО это значимая победа: это позволяет избежать наложения на волонтёров-мейнтейнеров и небольшие дистрибутивные проекты бремени соответствия, которое они не имеют реальной возможности выполнить.

Но исключение является узким. Оно решает один частный случай, не затрагивая основные механизмы закона. Как подробно описано в нашем более раннем анализе того, как законодатели пересмотрели сферу действия AB 1856, оставив проверки возраста на уровне ОС в AB 1043, законодатели показали готовность корректировать края закона под давлением, но они не отказались от базового требования, чтобы операционные системы проверяли возраст. За этим стоит наблюдать, поскольку это показывает, что закон — движущаяся цель, которая может быть снова изменена до вступления в силу или после начала правоприменения, когда всплывут новые проблемы.

Плохое: централизация чувствительных данных на уровне устройства

Вот где начинаются проблемы с конфиденциальностью. Перенос проверки возраста на уровень операционной системы означает, что проверка происходит один раз, при настройке, а не распределена по отдельным приложениям и веб-сайтам. На бумаге это звучит эффективнее и менее инвазивно, чем требование от каждого приложения удостоверения личности с фото. На практике это создаёт единую высокоценную точку сбора данных, напрямую связанную с вашим устройством и, по расширению, с вашей личностью.

Любая система, которая запрашивает возраст на уровне ОС, нуждается в каком-то способе хранения или проверки этой информации — будь то дата рождения, учётные данные или какой-то другой сигнал. Централизация этого на уровне устройства повышает ставки: компрометация одной учётной записи или системы может раскрыть гораздо больше, чем историю просмотров. Это также поднимает вопросы, на которые сам закон не даёт полных ответов, включая то, как защищаются эти данные, как долго они хранятся и как они взаимодействуют со сторонними приложениями и сервисами, которые могут захотеть использовать тот же возрастной сигнал, как только он появится на вашем устройстве.

Для пользователей, заботящихся о конфиденциальности, это суть проблемы. Законы о проверке возраста исторически оправдывались как инструменты защиты несовершеннолетних, но инфраструктура, которую они требуют — постоянные проверяемые сигналы идентичности, привязанные к оборудованию и учётным записям, — может с лёгкостью стать вектором слежки, если надзор и технические гарантии не будут встроены с самого начала. AB 1043 пока не прописывает достаточное количество таких гарантий, чтобы развеять эти опасения.

Уродливое: непоследовательность и безответные вопросы

Само исключение для Linux — симптом более крупной проблемы: этот закон был написан без полного продумывания того, как он применяется к разным типам операционных систем, сценариям использования и платформам. Если законодателям пришлось выводить целую категорию ОС всего за несколько недель до закрепления структуры закона, возникает вопрос, какие ещё крайние случаи не были учтены. Что происходит со старыми устройствами, которые не могут получать обновления ОС? Что насчёт пользователей, которые устанавливают нестандартную ОС, используют вторичное устройство или направляют трафик через VPN или другой инструмент конфиденциальности, в то время как проверка на уровне ОС технически локальна для самого устройства? Закон Калифорнии не даёт чётких ответов, а непоследовательное правоприменение, возможно, даже хуже для конфиденциальности, чем отсутствие закона вовсе, поскольку оно создаёт непредсказуемое давление на одних поставщиков, позволяя другим уйти от ответственности.

Что это значит для вас

Если вы живёте в Калифорнии, планируйте появление запросов на проверку возраста на новых устройствах или при обновлениях ОС начиная с 2027 года. Если вы за пределами Калифорнии, не думайте, что вас это не касается. Программные компании часто применяют самые строгие требования соответствия во всей компании, а не создают версии для конкретных штатов, поэтому проверка возраста на уровне ОС, созданная для Калифорнии, может появиться на национальном или даже глобальном уровне. Следите за дальнейшими поправками, поскольку AB 1043 и AB 1856 уже меняли форму один раз и могут измениться снова до начала правоприменения. А если вы используете Linux, текущее исключение даёт вам больше свободы, но это не гарантия того, что закон не будет пересмотрен в будущих законодательных сессиях.

Ключевые выводы

Закон Калифорнии о проверке возраста — это предвестник того, куда могут двигаться проверки идентичности на уровне устройств на национальном уровне, а не только проблема, касающаяся Калифорнии. Исключение для Linux в рамках AB 1856 — это реальная, хоть и узкая, победа для конфиденциальности, но оно не решает более крупные вопросы о централизации данных, их хранении и безопасности, которые оставляет открытыми AB 1043. Оставайтесь в курсе, пока детали реализации закона уточняются в течение следующего года, следите за тем, как поставщики ОС реагируют технически, и не предполагайте, что закон, написанный для одного штата, останется в его пределах. Самое полезное, что вы можете сделать прямо сейчас, — это следить за официальными разъяснениями по мере приближения даты вступления в силу в январе 2027 года и требовать от производителей устройств прозрачности относительно того, какие именно данные будут собираться при этих проверках и как они будут защищены.