Ваша операційна система незабаром запитає ваш вік
Починаючи з 1 січня 2027 року, операційні системи, які продаються або поширюються в Каліфорнії, повинні будуть запитувати у користувачів їхній вік. Це основна вимога AB 1043, каліфорнійського закону про верифікацію віку, і це один із найамбітніших на сьогодні спроб перенести перевірку віку на рівень пристрою, а не залишати її окремим застосункам і вебсайтам. Супутній законопроєкт AB 1856 щойно вивів Linux зі сфери дії закону, але ширша структура залишається незмінною, і вона все ще залишає багато відкритих питань для тих, кому не байдужа цифрова приватність.
Це відбувається не у вакуумі. На федеральному рівні двопартійна група законодавців висунула подібні ідеї через Digital Age Assurance Act, який також має намір перенести верифікацію віку на рівень операційної системи, а не на окремі платформи. Крок Каліфорнії свідчить про те, що цей підхід — одноразова перевірка віку на рівні ОС замість повторних перевірок у кожному застосунку та на кожному сайті — набирає популярності серед політиків, навіть попри те, що практичні наслідки та наслідки для приватності залишаються незрозумілими.
Хороше: вузький, але помітний виняток для Linux
Найчіткіша й найконкретніша подія тут — це виняток для Linux. AB 1856 виводить дистрибутиви Linux з-під мандату верифікації віку в AB 1043, визнаючи, що децентралізована екосистема операційних систем, яку рухає спільнота, не вписується в закон, написаний з урахуванням комерційних постачальників ОС. Для спільноти відкритого коду це значна перемога: це дозволяє уникнути покладання на волонтерів-супроводжувачів і невеликі дистрибутивні проєкти тягаря відповідності, який вони не мають реальної можливості виконати.
Але виняток є вузьким. Він вирішує один крайовий випадок, не торкаючись основних механізмів закону. Як детально описано в нашому попередньому огляді того, як законодавці переглянули сферу дії AB 1856, залишивши перевірки віку на рівні ОС у AB 1043, законодавці показали, що готові коригувати межі закону під тиском, але вони не відмовилися від базової вимоги, щоб операційні системи верифікували вік. За цим варто спостерігати, оскільки це свідчить про те, що закон є рухомою мішенню, яку можуть знову змінити до набуття чинності або після початку правозастосування, коли спливуть нові проблеми.
Погане: централізація чутливих даних на рівні пристрою
Ось де починаються проблеми з приватністю. Перенесення верифікації віку на рівень операційної системи означає, що перевірка відбувається один раз, під час налаштування, а не розпорошена по окремих застосунках і вебсайтах. На папері це виглядає ефективніше та менш інвазивно, ніж вимога кожного застосунку показувати посвідчення особи з фото. На практиці це створює єдину високоцінну точку збору даних, прив'язану безпосередньо до вашого пристрою та, відповідно, до вашої особистості.
Будь-яка система, яка запитує вік на рівні ОС, потребує певного способу зберігання або перевірки цієї інформації, чи то дата народження, обліковий запис або інший сигнал. Централізація цього на рівні пристрою підвищує ставки: компрометація одного облікового запису або системи може розкрити значно більше, ніж історія переглядів. Це також породжує питання, на які сам закон не дає повних відповідей, зокрема про те, як ці дані захищаються, як довго зберігаються та як вони взаємодіють із сторонніми застосунками й сервісами, які можуть захотіти скористатися тим самим сигналом віку, щойно він з'явиться на вашому пристрої.
Для користувачів, які дбають про приватність, це суть занепокоєння. Закони про верифікацію віку історично виправдовувалися як інструменти захисту неповнолітніх, але інфраструктура, якої вони потребують — постійні, перевірювані сигнали ідентичності, прив'язані до обладнання та облікових записів, — може так само легко стати вектором стеження, якщо нагляд і технічні запобіжники не будуть вбудовані з самого початку. AB 1043 поки що не прописує достатньо таких запобіжників, щоб розвіяти це занепокоєння.
Потворне: непослідовність і відкриті питання
Сам виняток для Linux є симптомом більшої проблеми: цей закон був написаний без повного продумування того, як він застосовується до різних типів операційних систем, сценаріїв використання та платформ. Якщо законодавцям довелося виокремити цілу категорію ОС лише за кілька тижнів до того, як структура закону остаточно сформувалася, виникає питання, які інші крайові випадки не були враховані. Що відбувається зі старішими пристроями, які не можуть отримувати оновлення ОС? Що з користувачами, які встановлюють нестандартну ОС, використовують вторинний пристрій або спрямовують трафік через VPN чи інший інструмент приватності, тоді як перевірка на рівні ОС технічно є локальною для самого пристрою? Каліфорнійський закон не дає чітких відповідей, а непослідовне правозастосування, ймовірно, є гіршим для приватності, ніж відсутність закону взагалі, оскільки воно створює непрогнозований тиск на одних постачальників, дозволяючи іншим уникнути відповідальності.
Що це означає для вас
Якщо ви живете в Каліфорнії, плануйте появу запитів на верифікацію віку на нових пристроях або під час оновлень ОС з 2027 року. Якщо ви за межами Каліфорнії, не думайте, що це вас не стосується. Компанії-розробники програмного забезпечення часто застосовують свої найсуворіші вимоги відповідності для всієї компанії, а не створюють версії для окремих штатів, тому перевірка віку на рівні ОС, створена для Каліфорнії, може з'явитися на національному або навіть глобальному рівні. Слідкуйте за подальшими поправками, оскільки AB 1043 і AB 1856 уже змінювали форму один раз і можуть змінитися знову до початку правозастосування. І якщо ви користуєтеся Linux, поточний виняток дає вам більше простору для маневру, але це не гарантія того, що закон не буде переглянуто в майбутніх законодавчих сесіях.
Ключові висновки
Каліфорнійський закон про верифікацію віку є передвісником того, куди можуть рухатися перевірки ідентичності на рівні пристроїв на національному рівні, а не лише проблемою Каліфорнії. Виняток для Linux згідно з AB 1856 є справжньою, хоча й вузькою, перемогою для приватності, але він не вирішує більших питань про централізацію даних, їх зберігання та безпеку, які залишає відкритими AB 1043. Залишайтеся поінформованими, оскільки деталі впровадження закону уточнюватимуться протягом наступного року, слідкуйте за тим, як постачальники ОС технічно реагуватимуть, і не думайте, що закон, написаний для одного штату, залишиться в його межах. Найкорисніше, що ви можете зробити зараз, — це стежити за офіційними роз'ясненнями в міру наближення дати набуття чинності в січні 2027 року та вимагати від виробників пристроїв прозорості щодо того, які саме дані збиратимуть ці перевірки та як вони будуть захищені.




