「スマホOSに年齢確認義務」米イリノイ州の新法に技術界が猛反発、オープンソースは壊滅の危機か

政策法律プライバシーオープンソース

データソース:HN + web research · HN

2026年7月31日、米イリノイ州知事が「子どもソーシャルメディア安全法」(HB5511)に署名し、同法が成立した。ソーシャルプラットフォームに未成年者保護を義務付けるこの法律だが、実はもう一つの重大な規定がひそかに盛り込まれている。2028年以降、スマートフォンやPCのオペレーティングシステム(OS)は利用者の年齢を検証し、要求するすべてのアプリにその結果を通知しなければならない。推進派は「子どもを守るための法改正」とアピールするが、技術的にどう実現するのか誰も答えられないまま法制化されたことで、世界中のエンジニアコミュニティで猛反発が起きている。

子ども保護法になぜOS規制が紛れ込んだのか

まず、この法律の表面的な内容から見てみよう。SNSなどのプラットフォームに対し、未成年アカウントのデフォルト表示を時系列フィードに限定すること(アルゴリズムによる「おすすめ」の禁止)、午後10時から午前7時までの通知配信禁止、見知らぬ成人による未成年者のプロフィール閲覧やDM送信の禁止などを義務付けている。ニュースリリースにはTikTok、Instagram、Snapchatといった具体的なサービス名が並び、一見すると一般的な青少年ネット保護法のように見える。

しかし、真の議論の的は後半部分にある。法案は「OSプロバイダー」という概念を新たに定義し、スマホメーカー、OS開発元、アプリストアを包括して「対象製造業者」として分類した。2028年1月1日以降、これらの事業者はデバイスの初期設定フローに生年月日の入力ステップを追加しなければならない。OSはその回答を「13歳未満」「13〜15歳」「16〜17歳」「18歳以上」の4つの年齢層に変換して保存する。その後、アプリが問い合わせた場合、OSは暗号化されたAPIを通じて該当する年齢層を伝える仕組みだ。アプリ側はユーザーが未成年だと判明した時点で、前述の保護規定を自動的に適用しなければならない。

この法案は州議会において、上院57対0、下院113対0の全会一致というほぼゼロ抵抗で可決された。興味深いのは過料・罰則規定の食い違いだ。法案の本文には過失違反1人あたり2,500ドル、故意違反1人あたり7,500ドルと明記されているのに対し、州知事室のプレスリリースでは「1回の違反につき最大5万ドル」と宣伝されている。両者の数字は大きく矛盾しているが、公式な説明はない。全米で何億台ものデバイスに影響を与える法律でありながら、科される罰金の金額すら整合性が取れていない事実は、立法過程で技術的・法的な精査が十分に行われなかったことを示唆している。

スマホはどうやって年齢を「知る」のか:誰も答えられない問い

法律はOSに「年齢の検証」を求めているが、具体的にどう検証すべきかについては一言も触れていない。これこそが、今回の論争の最大の中核である。

現在法案が求めているのは、実質的に「自己申告」に過ぎない。セットアップ時に生年月日を入力させるだけで、身分証明書の提出も顔認証も要求されない。ウェブサイトの会員登録時に誕生日を入力するのと何ら変わりなく、「アプリごとに聞く」のを「OSレベルで1回聞く」に変更しただけだ。一見ハードルが低いように思えるが、最大の問題は「誰でも偽れる」点にある。10歳の子どもが生まれ年を1990年と入力することもできれば、親が設定した年齢を後から変更することも容易だ。OSレベルで「入力内容が正しいか確認する」仕組みは存在しない。

スマートフォン——2028年以降、イリノイ州のデバイス初期設定で年齢が問われる可能性がある 図:報道写真。出展:TechTimes(撮影:Gaelle Marcel / Unsplash)

推進派は「少なくとも何もしないよりはマシであり、親が子どもにスマホを与える際の一助になる」と主張する。一方、反対派は「ビルの警備員が正門だけで身分証をチェックしているようなもので、裏門、非常口、地下駐車場からは誰もが自由に自由に入れる状態だ」と反論する。さらに懸念されるのは、「自己申告」では効果がないと証明された場合、立法者が次に打つ手だ。マイナンバーや身分証のアップロード、顔認証、民間本人確認事業者への接続が義務化される未来が目に見えている。その時、「年齢確認」は単なる数字の入力ではなく、すべての成人の個人情報を差し出すことを意味するようになる。

オープンソースのジレンマ:責任を問う企業が存在しない

なぜプログラマーコミュニティがこれほど激怒しているのか。それは、Linuxに代表される「オープンソースOS」に対し、法律が全く機能しないからだ。iOS、Android、Windowsなどの商用OSはアップル、グーグル、マイクロソフトといった企業が責任主体として存在するが、オープンソースOSには統一されたアカウント体系も、中央集権的なアプリストアも、運営法人すら存在しない。誰でも無料でダウンロードし、ソースコードを改変して再コンパイルできる。極端な話、「常に18歳以上と応答する」ようにコードを1行書き換えて配布することすら可能だ。

Hacker Newsの300件以上のコメントが寄せられたスレッドでは、この問題について激しい議論が交わされた。あるオープンソースプロジェクトの創設者が「刑務所に入ることになっても、こんな機能を実装するコードは絶対に書かない」と投稿すると、弁護士を名乗るユーザーが「裁判所は販売差し止めから巨額の過料まで多様な手段を持っている。甘く見ずに弁護士に相談すべきだ」と警告した。これに対し、別のユーザーが「法律は不可能なことを強制しない」(ラテン語法言:lex non cogit ad impossibilia)という法原理を引き引き出して反論すると、弁護士は「技術的に不可能であることは、法廷では免責の理由にならない」と突き返した。両者の主張は平行線をたどっている。

さらに滑稽なのは、法律の定義が広すぎることだ。法案では「OSプロバイダー」を「インターネット接続デバイスのOSを制御する商業または非営利主体」と定義している。この定義に従えば、サーバー、仮想マシン、スマート冷蔵庫、コネクテッドカーまで対象に含まれてしまう。エンジニアからは「イリノイ州でLinuxサーバーを立ち上げる際も、起動時に年齢確認を求められるのか?画面すらない計算用サーバーで、どうやって『18歳以上』をクリックしろというのか」と揶揄する声が上がっている。

真の「検証」を強制した場合、支払う代償とは

自己申告では防げず、厳格な検証を導入すれば莫大なコストとプライバシーリスクが生じる——このジレンマこそが、人権・プライバシー団体が最も懸念している点だ。電子フロンティア財団(EFF)は法案署名前にプリツカー州知事へ拒否権行使を求める書簡を送り、「大規模なプライバシーと表現の自由の悪夢」と非難した。イリノイ州自由人権協会(ACLU)や、グーグル・Metaが所属する業界団体も珍しく足並みを揃えて反対を表明した。

こうした懸念は現実の事故に基づいている。商業本人確認サービスを提供する企業のセキュリティ実績は決して褒められたものではない。TikTokやUberの本人確認を手がけたイスラエル企業では、管理用認証情報が18ヶ月間にわたり公開チャンネルに露出しており、氏名、生年月日、身分証画像などが漏洩した。また、英国の本人確認企業は今年、生体認証データの違法処理によりスペイン当局から約110万ドルの制裁金を科された。Discordが昨年導入した年齢確認でも、サードパーティ事業者から政府発行の身分証データが漏洩する事故が発生している。フロリダ州で類似の法律が施行された際、現地でのVPN需要が1150%急増したというデータは、この種の法律が未成年者のアクセスを減らすのではなく、迂回ツールの普及を促進している現実を物語っている。

他の州が回避した落とし穴をあえて踏むイリノイ州

OSレベルで年齢を確認させる設計自体は、カリフォルニア州やコロラド州の先行法案を模倣したものだ。しかし、先行した両州はいずれも「定義が広すぎてオープンソースコミュニティまで巻き込んでしまう」という落とし穴を経験している。コロラド州はOS創設者らのロビー活動を受けてオープンソースソフトウェアの適用除外規定を追加し、カリフォルニア州も例外規定を設ける補正手続きを進めている。しかしイリノイ州は、これら先行州の修正案を参照せず、免除規定のない最初期の拡大法案をそのまま書き写した。すでに全米6州で業界団体が類似の州法に対して提訴しており、勝敗が分かれている状況を考えると、HB5511も2028年の施行前に法廷闘争へ発展するか、法改正を余儀なくされる可能性が高い。

OSレベルの年齢確認に関する報道カバー画像 図:OSレベル年齢検証の報道カバー。出展:VPN Lab

2028年1月1日の施行までまだ1年以上ある。アップル、グーグル、マイクロソフトといった大手企業は、低コストで対応できる「セットアップ時の確認画面」を導入して形式的に準拠する可能性が高い。一方、オープンソースコミュニティは無視を決め込むか、あるいは某プログラマーが提案したように「インストーラーのデフォルト誕生年をニクソン大統領の在任期間に設定する」といった対応をとるだろう。法律が先行するのか、技術的な解決策が見つかるのか、あるいは裁判所が差し止めるのか。対立の結末は誰にも予測出来ないが、ひとつだけ確かなことがある。「子どもを守る」という名目のもとで全員に年齢証明が求められる時、その代償を支払わされるのは、SNSを一切利用しない成人たちでもあるということだ。

参考リンク:

  • LinuxStans: Illinois HB5511 法案解説
  • Hacker News 議論スレッド(item?id=49249150)
  • TechTimes: イリノイ州子ども安全法案報道
  • VPN Lab: Illinois HB 5511 署名分析
  • EFF: プリツカー州知事への拒否権行使要請