Kaliforniens lagstiftare har dragit sig tillbaka från ett av de mest långtgående förslagen om åldersverifiering i landet, men integritetsförespråkare bör inte fira för snabbt. AB 1856, som skulle ha tvingat webbläsare att verifiera användares ålder innan allmän internetåtkomst tillåts, har helt förlorat den bestämmelsen. Samtidigt är dess följelag, AB 1043 (Digital Age Assurance Act), helt intakt och enligt tidsplan. Från och med den 1 januari 2027 kommer åldersverifiering på operativsystemsnivå i Kalifornien att kräva att Apple och Google samlar in födelsedatum vid enhetskonfiguration och skickar signaler om åldersintervall till apputvecklare. Webbläsarkravet är borta. Operativsystemskravet är det inte.

Vad AB 1043 faktiskt kräver av Apple och Google

Enligt AB 1043 flyttas åldersverifieringen uppströms från enskilda webbplatser och appar till själva enheten. När en kalifornisk person ställer in en ny telefon, surfplatta eller dator som kör iOS, Android eller ett annat omfattat operativsystem, kommer plattformen att be om ett födelsedatum som en del av kontoskapandet. Detta födelsedatum delas inte direkt med varje app som användaren laddar ner. Istället översätter operativsystemet det till ett åldersintervall, en allmän kategori som "under 13" eller "13 till 17" snarare än ett exakt födelsedatum, och skickar den signalen till apputvecklare så att de kan anpassa innehåll eller funktioner därefter.

Detta är en arkitektur som skiljer sig påtagligt från den webbläsarbaserade metod som lagstiftarna övergav. Istället för att kontrollera ålder i det ögonblick någon besöker en webbplats, bäddar systemet in åldersdata i enheten från dag ett, och dessa data följer användaren över varje app som installeras därefter. Lagen sträcker sig också bortom vanliga plattformar, och rapportering tyder på att den tillämpas brett på operativsystem som säljs eller används i Kalifornien, vilket väcker komplicerade frågor för mindre projekt och projekt med öppen källkod som inte har den efterlevnadsinfrastruktur som Apple eller Google har.

Varför kontroller på operativsystemsnivå är svårare att undvika än webbläsarkrav

En åldersgrind i webbläsaren var, oavsett dess brister, åtminstone begränsad till webbläsaren. Användare som motsatte sig kunde byta webbläsare, använda en annan enhetsprofil eller kringgå kontrollen på olika sätt. Verifiering på operativsystemsnivå erbjuder inte samma flexibilitet. När åldersdata väl har fastställts vid enhetskonfigurationen blir det ett grundläggande skikt som varje efterföljande appinteraktion bygger på. Det finns ingen enkel möjlighet att avstå motsvarande att helt enkelt välja en annan programvara, eftersom själva operativsystemet är grindvakten.

Denna skillnad har betydelse för alla som tänker på digital integritetsstrategi. Ett enda webbläsartillägg eller ett alternativt webbläsarval kunde tidigare kringgå ett krav på ålderskontroll. Enligt AB 1043 sker verifieringen innan en användare ens öppnar en app, vid kontoskapandet i enhetens livscykel. Det är en strukturell förändring, inte bara en teknisk sådan, och den är en del av ett bredare mönster av oro kring statlig massövervakning där statligt beordrad datainsamling bäddas in i infrastruktur som vanliga användare interagerar med dagligen, oavsett om de inser det eller inte.

Dataminimering och riskerna med delning av åldersintervall

Förespråkare av AB 1043 påpekar att lagen är utformad kring principer om dataminimering. Appar får ett åldersintervall, inte ett födelsedatum, och i teorin begränsar det hur mycket personlig information som flödar till tredjepartsutvecklare. Men delning av åldersintervall skapar ändå en beständig signal kopplad till en användares identitet över potentiellt hundratals appar under en enhets livslängd. När den signalen väl existerar uppstår frågor om hur länge utvecklare behåller den, om den kombineras med andra spårningsdata och vad som händer om en plattforms implementering inte lever upp till lagens avsikt.

Kalifornien har en historik värd att notera här. En nyligen genomförd granskning fann att CCPA-efterlevnad ignoreras i stor skala på tusentals webbplatser, trots att delstaten har en av landets starkaste konsumentintegritetslagar. Den historiken är en rimlig grund för skepsis om hur konsekvent AB 1043:s skydd för åldersintervall faktiskt kommer att upprätthållas när lagen träder i kraft. Ett födelsedatum som samlas in vid konfigurationen är också, funktionellt sett, en liten cookie av identitetsinformation som består under enhetens hela livslängd, liknande hur webbläsarcookies tyst spårar beteende över tid, förutom att det här är inbäddat i hårdvaruskiktet snarare än en webbplats.

Vad detta innebär för dig

Om du bor i Kalifornien kan du förvänta dig att varje ny Apple- eller Google-enhet du konfigurerar efter den 1 januari 2027 kommer att be om ett födelsedatum innan du kan använda den. Detta är inte frivilligt på det sätt som en åldersgrind på en webbplats kan vara, och det är inget som en VPN- eller webbläsarinställning kan kringgå, eftersom kontrollen sker på operativsystemsnivå snarare än på nätverks- eller applikationsnivå. Den praktiska följden är att åldersdata blir en del av enhetens grundkonfiguration och matas in i varje app du installerar därefter.

För föräldrar kan detta innebära mer konsekventa innehållskontroller över appar utan att behöva konfigurera var och en separat. För integritetsmedvetna vuxna innebär det ytterligare en bit personlig data permanent knuten till en enhet, med en upprätthållandekvalitet som förblir en öppen fråga med tanke på Kaliforniens ojämna historik för integritetslagar.

Att ta med sig inför 2027

Börja uppmärksamma hur Apple och Google kommunicerar sina planer för AB 1043-efterlevnad under det kommande året, eftersom implementeringsdetaljerna kommer att avgöra hur mycket kontroll användare faktiskt behåller över sina egna åldersdata. Granska integritetsinställningarna på alla nya enheter noggrant vid konfigurationen istället för att snabbt klicka sig igenom meddelandena. Och håll ett öga på hur detta ramverk för åldersverifiering på operativsystemsnivå i Kalifornien upprätthålls i praktiken, eftersom en lag som ser integritetsskyddande ut på papperet bara är så bra som tillsynen bakom den.