Kaliforniens guvernör Gavin Newsom undertecknade den 10 september ett omfattande paket med lagar om barns onlinesäkerhet, och finstilta detaljer påverkar långt fler än de tonåringar som lagstiftningen var avsedd att skydda. Inbäddat i de nya reglerna finns ett krav på att Apple, Google och andra plattformsoperatörer verifierar åldern på varje användare, inte bara minderåriga. För vuxna som antog att ålderskontroller var någon annans problem gäller inte den assumeptionen längre.

Vad Kaliforniens nya barnsäkerhetslagar faktiskt kräver

Lagarna som Newsom undertecknade riktar in sig på några av de mest kritiserade funktionerna hos moderna sociala medier och AI-produkter. Algoritmiska flöden och autoplay-funktioner är nu förbjudna för användare av sociala medier under 16 år, vilket stänger av de engagemangsmaximerande rekommendationsmotorerna som kritiker säger håller unga användare scrollande mycket längre än avsett. Separat måste operatörer av AI-chattbotar nu bygga in kristprotokoll som aktiveras när en minderårig visar tecken på suicidtankar under en konversation, ett direkt svar på oro över att AI-kompisar interagerar med sårbara tonåringar utan något mänskligt skyddsnät.

Enbart dessa bestämmelser skulle ha gjort detta till en anmärkningsvärd lagstiftningssession. Men den bredare och mer konsekvensrika delen är kravet på åldersverifiering som åläggs appbutiksoperatörer som Apple och Google. Istället för att be enskilda appar att verifiera ålder vid registreringen skjuter Kalifornien bördan uppströms till de plattformar som kontrollerar själva appdistributionen.

Varför åldersverifiering nu gäller alla användare, inte bara tonåringar

Här är delen som förändrar kalkylen för vuxna: för att på ett tillförlitligt sätt identifiera vilka konton som tillhör minderåriga behöver appbutiker en grundläggande förståelse för varje användares ålder, inte bara de som är underåriga. Det finns inget praktiskt sätt att verifiera att en 15-åring är en 15-åring utan att först fråga, och verifiera, att ett vuxet konto faktiskt tillhör en vuxen.

Det innebär att den verifieringsinfrastruktur som byggs för tonårsskydd inte förblir begränsad till tonårskonton. Varje användare som vill ladda ner appar, använda sociala plattformar eller interagera med AI-chattbotar på en Kalifornien-kopplad enhet kan bli ombedd att bekräfta sin ålder som en del av rutinmässig kontouppsättning, oavsett om de är 17 eller 47. Detta är avvägningen tillsynsmyndigheterna gör: bredare identitetskontroller i utbyte mot striktare skyddsräcken kring minderåriga.

Vilken data Apple, Google och plattformar kommer att samla in och lagra

Den praktiska frågan för varje användare är hur åldersverifiering faktiskt ser ut på baksidan. System för ålderssäkerställande förlitar sig i allmänhet på någon kombination av självrapporterade födelsedatum, signaler från enhets- eller kontohistorik och, i striktare implementeringar, dokument- eller biometriska kontroller. Kaliforniens lag lägger verifieringsskyldigheten på Apple och Google på appbutiksnivå, vilket innebär att dessa företag kommer att underhålla åldersrelaterad data kopplad till användarkonton över potentiellt miljontals appinteraktioner.

Även när ett system undviker att kräva ett foto-ID eller ansiktsscanning skapar lagring och korskontroll av åldersdata på plattformsnivå ett nytt lager av identitetsinfrastruktur som inte fanns tidigare. När en appbutik väl kan bekräfta din åldersgrupp kan den signalen begäras av andra appar, chattbottutvecklare eller tjänster som försöker följa samma lag. Ju mer plattformar bygger kring ett delat åldersverifieringslager, desto mer blir den datan en permanent del av hur du kommer åt appar och tjänster, inte en engångskryssruta.

Kan VPN:er eller integritetsverktyg motverka de nya verifieringskraven

En naturlig instinkt för integritetsmedvetna användare är att ta till en VPN för att kringgå nya identitetskontroller. Det är värt att vara tydlig med begränsningarna här: en VPN ändrar din skenbara plats och krypterar din trafik, men den gör inget för att hindra en appbutik eller plattform från att be dig verifiera din ålder direkt genom ditt konto, din enhet eller dina appuppgifter. Åldersverifiering som tillämpas vid betalning, registrering eller appbutiksnivå fungerar oberoende av din IP-adress.

Vi har redan sett detta mönster utspela sig på andra håll. I Storbritannien har tillsynsmyndigheter som bygger en utegångsförbud för tonåringar på sociala medier drivit på plattformar att bygga in VPN-detektering specifikt eftersom platsmaskerande verktyg användes för att kringgå åldersbaserade restriktioner. Kaliforniens tillvägagångssätt, att verifiera ålder på konto- eller appbutiksnivå snarare än att enbart förlita sig på platssignaler, är ett liknande erkännande av att VPN:er ensamma inte är en hållbar lösning för identitetsbaserade regler.

Vad detta innebär för dig

Om du använder Apple- eller Google-enheter och bor i, eller regelbundet interagerar med, Kalifornien-baserade tjänster, förvänta dig att stöta på åldersverifieringspromptar även som vuxen. Detta är inte en hypotetisk framtida risk, det är en direkt konsekvens av hur den nya lagen är utformad. Ditt bästa drag är att förstå vad varje plattform faktiskt begär innan du följer den. Självrapporterade födelsedatum har olika integritetskonsekvenser än dokumentuppladdningar eller biometriska scanningar, och det är rimligt att fråga vilken metod en given app eller appbutik använder innan du lämnar över information.

Den bredare lärdomen från Kaliforniens lag om åldersverifiering och integritetsdebatten är att identitetskontroller i allt högre grad sker på infrastrukturnivå, inte appnivå, vilket gör dem svårare att välja bort med enbart tekniska lösningar.

Viktiga slutsatser

  • Kaliforniens nya lagar, undertecknade den 10 september, förbjuder algoritmiska flöden och autoplay för användare av sociala medier under 16 år och kräver kristprotokoll för AI-chattbotar för minderåriga.
  • Krav på åldersverifiering sträcker sig till Apple, Google och andra plattformar, vilket innebär att vuxna användare också kommer att ombes bekräfta sin ålder.
  • Förvänta dig att åldersrelaterad data samlas in och potentiellt delas mellan appar när efterlevnadsinfrastrukturen expanderar.
  • VPN:er hanterar plats och kryptering, inte identitetsverifiering på appbutiksnivå, så de kommer inte att skydda vuxna från dessa nya kontroller.
  • Var uppmärksam på hur varje plattform verifierar ålder, självrapporterad data innebär långt mindre integritetsrisk än dokument- eller biometrisk verifiering.