Kalifornijska ustawa o mediach społecznościowych dla osób poniżej 16 lat sprawdza Twój telefon, nie lokalizację: co AB 1709 i AB 1856 oznaczają dla użytkowników VPN
10 września gubernator Gavin Newsom podpisał trzynaście ustaw o bezpieczeństwie dzieci na jednym posiedzeniu. Ta, o której piszą wszystkie nagłówki, to AB 1709, która zakazuje platformom mediów społecznościowych serwowania „uzależniających funkcji” każdemu poniżej 16 roku życia w Kalifornii. Ta, o której prawie nikt nie napisał, to AB 1856, i to właśnie ona decyduje, w jaki sposób platforma w ogóle pozna wiek użytkownika.
To drugie pytanie jest miejscem, w którym ta historia dotyka użytkowników VPN. Ostatnie trzy lata nauczyły internet oczekiwać pewnej sekwencji: legislatura uchwala ustawę o kontroli wieku, strony internetowe zaczynają żądać dokumentu lub skanu twarzy, a popyt na VPN wystrzeliwuje w ciągu kilku godzin. Tak było w Utah w 2023 roku, we Francji w czerwcu 2025 roku, w Wielkiej Brytanii w lipcu tego samego roku i w Australii w grudniu. Odruch w czwartek wieczorem był więc przewidywalny: nadchodzi kalifornijski zakaz, czas na VPN.
Kalifornijski system tak nie działa. Jego kontrola wieku nie wymaga żadnego dokumentu i nie interesuje się tym, gdzie jesteś. Pyta telefon. Oto co robią te dwie ustawy, jak powstaje sygnał wieku, dlaczego VPN nie zmienia żadnej z jego danych wejściowych i co to prawo oznacza dla kogoś, kto już z VPN korzysta.
Co Kalifornia podpisała 10 września 2026 roku?
Biuro gubernatora wymienia trzynaście ustaw podpisanych tego dnia w hrabstwie Marin, od zasad dotyczących chatbotów towarzyszących dla dzieci (SB 1119, „Adam’s Law”) po zakaz chatbotów w zabawkach (SB 867). „Bezpieczeństwo naszych dzieci zasługuje na to, by znajdować się w centrum każdej rozmowy o technologii”, powiedział Newsom w komunikacie.
Dwie z tych trzynastu mają tu znaczenie.
AB 1709, autorstwa członka Zgromadzenia Josha Lowenthala z Long Beach, nosi tytuł „Covered platforms: age restriction: e-Safety Advisory Commission” (objęte platformy: ograniczenie wiekowe: komisja doradcza ds. e-bezpieczeństwa). To właśnie reguła poniżej 16 lat, która przeszła przez obie izby 31 sierpnia.
AB 1856, autorstwa członkini Zgromadzenia Buffy Wicks z Oakland, nosi tytuł „Age verification signals: software applications” (sygnały weryfikacji wieku: aplikacje). Zmienia Digital Age Assurance Act, ustawę, którą Wicks napisała w zeszłym roku (AB 1043, podpisana 13 października 2025 roku) i która czyni system operacyjny telefonu źródłem prawdy o wieku użytkownika. AB 1709 powołuje się na tę ustawę z nazwy, dlatego obie ustawy trzeba czytać razem.
Czego zakazuje AB 1709?
Kluczowe zdanie w uchwalonym tekście jest krótkie: „Objęta platforma nie może udostępniać uzależniającej funkcji użytkownikowi, który nie ukończył 16 lat”.
Uzależniająca funkcja jest zdefiniowana jako każda z „psychologicznie wyzyskujących funkcji, których celem jest maksymalizacja zaangażowania i które w przewidywalny sposób prowadzą do kompulsywnego używania”, a ustawa wymienia dwie: uzależniający kanał treści i autoodtwarzanie. Prokurator generalny może dodać kolejne w drodze rozporządzenia. Objęta platforma to każda strona, usługa lub aplikacja, która „oferuje użytkownikom lub udostępnia użytkownikom uzależniającą funkcję jako istotną część usługi”, z wyłączeniem stron handlowych i przechowywania w chmurze.
Na pierwszy rzut oka nie jest to zakaz posiadania kont. Platforma może dalej udostępniać nieletniemu wersję bez uzależniających funkcji. Ustawa pokazuje zęby, gdy platforma tego nie robi: ta, która nie może lub nie chce oferować takiej wersji, musi „usunąć konto użytkownika poniżej 16 roku życia oraz wszelkie dane osobowe powiązane z tym użytkownikiem”. Electronic Frontier Foundation, która prosiła Newsoma o zawetowanie ustawy, nazywa ten skutek „faktycznym zakazem korzystania z mediów społecznościowych dla osób poniżej 16 roku życia”. Newsom ujął to inaczej w dniu podpisania, mówiąc Los Angeles Times, że „chodzi o same funkcje. Chodzi o rzeczywiste zajęcie się problemem, przewijaniem, algorytmami”.
Kary spadają na platformę. Świadome naruszenie kosztuje do 50 000 dolarów za każdego poszkodowanego nieletniego; naruszenie z niedbalstwa do 25 000 dolarów. Sprawę może wnieść tylko prokurator generalny lub prokurator lokalny, a sąd „uwzględnia wielkość objętej platformy, wagę i czas trwania naruszenia” oraz jej starania w dobrej wierze o zachowanie zgodności. Ustawa tworzy też siedmioosobową komisję doradczą ds. e-bezpieczeństwa (e-Safety Advisory Commission) w Departamencie Sprawiedliwości, składającą Legislaturze sprawozdanie co roku w styczniu.
Tekst nie ustala własnej daty wejścia w życie. Zgodnie z domyślną kalifornijską zasadą dla ustaw uchwalonych na sesji zwyczajnej oznacza to 1 stycznia 2027 roku, czyli akurat dzień, w którym włącza się sygnał wieku, na którym ustawa się opiera.
Skąd platforma będzie wiedzieć, że użytkownik ma mniej niż 16 lat?
Jedno zdanie odróżnia Kalifornię od każdej innej obowiązującej dziś ustawy o kontroli wieku: „Przed udostępnieniem użytkownikowi uzależniającej funkcji objęta platforma weryfikuje wiek użytkownika zgodnie z Digital Age Assurance Act”.
Nie przez skanowanie dokumentu. Nie przez szacowanie wieku na podstawie selfie. Nie przez odczyt adresu IP. Przez zapytanie systemu operacyjnego.
Analiza AB 1856 sporządzona przez Komisję ds. Prywatności Zgromadzenia opisuje mechanizm, który ustawa już zawiera. Dostawca systemu operacyjnego, czyli w praktyce Apple, Google lub Microsoft, musi przy konfiguracji konta wyświetlić interfejs, „który wymaga od posiadacza konta wskazania daty urodzenia, wieku lub obu tych danych użytkownika tego urządzenia”. Z tego wpisu system operacyjny wyprowadza „dane o przedziale wiekowym”, zdefiniowane jako „dane nieumożliwiające identyfikacji osoby, wyprowadzone z daty urodzenia lub wieku użytkownika”, w czterech pasmach: poniżej 13 lat, od 13 do 16, od 16 do 18 oraz 18 lat i więcej. Gdy aplikacja zostaje pobrana i uruchomiona, musi zażądać sygnału, który dociera „przez rozsądnie spójny interfejs programistyczny działający w czasie rzeczywistym”. Deweloper, który otrzymuje sygnał, jest „uznawany za posiadającego rzeczywistą wiedzę o przedziale wiekowym użytkownika” i musi traktować go jako główny wskaźnik wieku, chyba że posiada jasne i przekonujące informacje przeciwne.
Komisja niezwykle otwarcie mówi, dlaczego Kalifornia poszła tą drogą. Kontrole dokumentów, pisze, wymagają od „użytkowników przesyłania wrażliwych dokumentów tożsamości do potencjalnie dziesiątek platform, co stwarza poważne ryzyko dla prywatności i bezpieczeństwa danych”, a metody biometryczne i behawioralne „wymagają rozległego zbierania danych” i „działają zawodnie dokładnie na tych granicach wieku, które mają największe znaczenie”. Przedział zadeklarowany przy konfiguracji jest kompromisem: jeden wpis, dokonany raz, przez osobę dorosłą, która skonfigurowała telefon, udostępniany jako zakres, a nie data.
AB 1856 uszczelnia mechanizm. Według streszczenia Legislative Counsel usuwa definicję, która ograniczała „użytkownika” do dziecka będącego głównym użytkownikiem urządzenia; stosuje obowiązek interfejsu tylko wtedy, „gdy system operacyjny działa na urządzeniu i ma funkcję konfiguracji konta”; wymaga, by sygnał docierał zarówno do sklepów z aplikacjami, jak i do deweloperów; i dodaje zakaz, którego wcześniej nie było: „Nikt nie może żądać sygnału dotyczącego konkretnego użytkownika od dostawcy systemu operacyjnego ani objętego sklepu z aplikacjami, jeśli nie wymaga tego niniejszy tytuł lub inne mające zastosowanie prawo”. Dystrybutorzy systemów operacyjnych open source zostali wyłączeni po tym, jak projekty takie jak GrapheneOS publicznie oświadczyły, że nie zbudują takiego interfejsu. Harmonogram pozostaje bez zmian: systemy operacyjne muszą dostarczać sygnały od 1 stycznia 2027 roku, urządzenia skonfigurowane przed tą datą otrzymają interfejs do 1 lipca 2027 roku, a deweloperzy muszą żądać sygnałów do tego samego lipcowego terminu.
Apple i Google wyprzedzają ustawę. API Declared Age Range firmy Apple, które pojawiło się z iOS 26 we wrześniu 2025 roku, zwraca „pasmo wiekowe lub kategorię wiekową, w zależności od wymogów prawnych w danym regionie” wraz z informacją, jak ten wiek ustalono: zadeklarowany samodzielnie, zadeklarowany przez opiekuna, sprawdzony z dokumentem tożsamości, sprawdzony z kartą płatniczą. Play Age Signals API firmy Google zwraca 0-12, 13-15, 16-17 lub 18+ z poziomem źródła od „zadeklarowany samodzielnie” po „dokument tożsamości i selfie”, a Google ogłosiło 29 lipca 2026 roku, że otwiera to API dla wszystkich deweloperów Play na całym świecie.
Jeszcze jedna klauzula ma znaczenie dla dalszej części. Jeśli platforma „nie jest w stanie zweryfikować wieku użytkownika” na mocy tej ustawy, AB 1709 odsyła ją do metody ustalania wieku z ustawy Protecting Our Kids from Social Media Addiction Act z 2024 roku (SB 976), której przepis o zapewnianiu wieku również zaczyna obowiązywać 1 stycznia 2027 roku i której metody ustala w drodze rozporządzenia prokurator generalny. Oczywistym przypadkiem jest sesja w przeglądarce na komputerze bez sygnału z systemu operacyjnego. Ta ścieżka awaryjna jest jedynym miejscem, w którym do gry mógłby wejść dokument lub szacunek, a to, czego będzie wymagać, nie zostało jeszcze napisane.
Utah pyta, gdzie jesteś. Kalifornia pyta, ile masz lat.
VPN trafiły do rozmowy o weryfikacji wieku z powodu innego rodzaju prawa. Ustawa SB 73 w Utah, którą opisaliśmy, gdy nagłówki „wchodzi w życie 3 września” okazały się błędne, jest zbudowana na lokalizacji. Jej przepis o domniemanej lokalizacji mówi, że osobę „uznaje się za uzyskującą dostęp do strony internetowej z tego stanu, jeśli faktycznie znajduje się w tym stanie, niezależnie od tego, czy korzysta z wirtualnej sieci prywatnej, serwera proxy lub innych środków w celu ukrycia lub zafałszowania swojej lokalizacji geograficznej …”. Strona musi wtedy zweryfikować wiek tego odwiedzającego. Cała konstrukcja zależy od wiedzy o tym, gdzie jesteś. To jedyna rzecz, którą VPN zmienia, dlatego proponowane przepisy Utah mają teraz sekcję o „zaciemnianiu geolokalizacji” i dlatego Aylo wniosło pozew.
Dwie kalifornijskie ustawy nie zawierają porównywalnej klauzuli. AB 1709 nie wspomina o lokalizacji, adresach IP ani VPN. AB 1856 również nie. W prawie amerykańskim istnieją teraz trzy odrębne modele i traktują one VPN bardzo różnie:
| Model | Kto sprawdza | Co jest sprawdzane | Czy VPN wpływa na dane wejściowe? | Status |
|---|---|---|---|---|
| Na poziomie strony (Utah SB 73; brytyjski Online Safety Act) | Strona, którą odwiedzasz | Twoja lokalizacja, potem wiek, na stronie | Tak: zmienia widoczną lokalizację | Utah: obowiązuje od 6 maja 2026 roku; egzekwowanie wobec Aylo wstrzymane do 22 października |
| Na poziomie sklepu z aplikacjami (Teksas SB 2420; Utah SB 142) | Sklep z aplikacjami, przy zakładaniu konta | Wiek każdego posiadacza konta; zgoda rodzica dla nieletnich | Nie: powiązane z kontem | Teksas: obowiązuje po zawieszeniu blokady przez Piąty Okręg; Sąd Najwyższy pozwolił na dalsze egzekwowanie 6 lipca 2026 roku |
| Na poziomie urządzenia (Kalifornia AB 1709 + Digital Age Assurance Act) | System operacyjny, przy konfiguracji urządzenia | Zadeklarowana data urodzenia głównego użytkownika, udostępniana jako przedział | Nie: sygnał jest na urządzeniu | Obowiązek systemu operacyjnego od 1 stycznia 2027 roku |
Zdanie warte zapamiętania: sygnał wieku to stwierdzenie o tym, kto skonfigurował telefon. VPN to stwierdzenie o tym, gdzie telefon wydaje się być. Te dwie rzeczy nigdy się nie spotykają.
Czy VPN omija kalifornijską regułę poniżej 16 lat?
Nie, i nie do tego został stworzony.
VPN robi dwie rzeczy. Zastępuje adres IP, który widzą strony i aplikacje, adresem serwera VPN, więc druga strona widzi Paryż lub Frankfurt zamiast Twojego domowego łącza. I szyfruje wszystko między Twoim urządzeniem a tym serwerem, więc router w kawiarni i Twój dostawca internetu widzą zaszyfrowany tunel zamiast Twojego ruchu. Obie rzeczy są użyteczne. Żadna z nich nie sięga przedziału wiekowego zapisanego przy koncie Apple lub Google na urządzeniu ani API na urządzeniu, które przekazuje ten przedział aplikacji. Piętnastolatek, którego rodzic wpisał przy konfiguracji datę urodzenia z 2011 roku, nosi przedział od 13 do 16 lat zarówno w sieci Wi-Fi w Los Angeles, jak i na serwerze VPN w Amsterdamie.
Lokalizacja wchodzi do gry w jednym miejscu i warto precyzyjnie powiedzieć, w którym. AB 1709 chroni użytkowników w Kalifornii, a jej tekst nie określa, jak platforma ma ustalić, że użytkownik nim jest. W praktyce producenci powiązali swoje zachowanie właściwe dla danego stanu z kontem, a nie z siecią w danej chwili: Apple zastosowało wymogi Teksasu do „nowych kont Apple w Teksasie” od 1 stycznia 2026 roku, a Google do teksańskich kont utworzonych po 28 maja 2026 roku. Konto założone w Kalifornii z datą urodzenia nieletniego będzie traktowane jako konto kalifornijskiego nieletniego niezależnie od tego, skąd łączy się telefon.
Dwa zastrzeżenia, bo powyższa uporządkowana wersja je ukrywa. Ścieżka awaryjna istnieje i dopóki prokurator generalny nie napisze rozporządzeń do SB 976, nikt nie może powiedzieć, o co poprosi platforma, która nie otrzyma sygnału. A każdy model z powyższej tabeli, w tym kalifornijski, zależy od prawdziwości tego, co wpisano przy konfiguracji: urządzenie skonfigurowane z datą urodzenia osoby dorosłej nosi przedział osoby dorosłej, a analiza komisji przyznaje, że samo zapytanie o datę urodzenia, choć nikogo nie obciąża, nie weryfikuje niczego, na co nieletni nie jest skłonny odpowiedzieć szczerze. Kalifornia stawia na to, że osobą wpisującą datę przy konfiguracji jest rodzic, a nie dziecko.
Czego żaden model z tabeli nie robi, to karanie użytkownika. Nic w AB 1709 ani AB 1856 nie nakłada grzywny na osobę za korzystanie z VPN, w jakimkolwiek celu. Dotyczyło to również ustawy z Utah, wbrew nagłówkom, i dotyczy również tutaj. Nasz przewodnik z 2026 roku po tym, gdzie VPN jest legalny, omawia garstkę krajów, w których odpowiedź jest inna.
Co się stało w Wielkiej Brytanii, Australii i Francji, gdy pojawiły się kontrole wieku?
Kalifornia dołącza późno. Trzy jurysdykcje, które poszły pierwsze, przetestowały każda inny model i każda dostarczyła liczb.
Wielka Brytania wybrała model na poziomie strony. Od 25 lipca 2025 roku Online Safety Act wymaga od stron hostujących treści dla dorosłych i inne treści z ograniczeniem wiekowym stosowania „wysoce skutecznego zapewniania wieku”, czyli dopasowania zdjęcia do dokumentu tożsamości, szacowania wieku na podstawie twarzy lub podobnych metod, na samej stronie. Tracker popytu Top10VPN odnotował brytyjski popyt na VPN o 1 327% powyżej poprzedniej 28-dniowej średniej 25 lipca, o 1 712% powyżej 26 lipca i o 1 987% powyżej 27 lipca. Rok później pierwsze ustawowe sprawozdanie Ofcom o zapewnianiu wieku, opublikowane w połowie lipca 2026 roku, naliczyło ponad 69 milionów kontroli wieku w próbie 32 usług w drugiej połowie 2025 roku, 23-krotny wzrost w porównaniu z sześcioma miesiącami wcześniej, i stwierdziło, że odsetek dzieci napotykających wysoce skuteczną kontrolę wzrósł z 25% do 43% między lipcem 2025 a styczniem 2026 roku. Kontrole działają; kontrole też wysyłają ludzi do VPN. Obie rzeczy są prawdziwe, a brytyjski rynek VPN wygląda od tego czasu inaczej.
Australia wybrała obowiązek platformy bez narzuconej metody. Jej minimalny wiek 16 lat zaczął obowiązywać 10 grudnia 2025 roku, wymagając od platform podjęcia „rozsądnych kroków”, by nie dopuszczać osób poniżej 16 lat, z grzywnami do 49,5 miliona dolarów australijskich i bez kar dla dzieci ani rodziców. 16 stycznia 2026 roku eSafety poinformowało, że platformy odebrały dostęp 4,7 miliona kont użytkowników poniżej 16 lat do połowy grudnia; Meta twierdzi, że sama odebrała dostęp ponad 750 000 kont na Facebooku i Instagramie do 30 czerwca 2026 roku. Top10VPN odnotowało 103-procentowy skok popytu 7 grudnia. Werdykt Newsoma w sprawie australijskiego podejścia, według Los Angeles Times, brzmiał, że młodzi ludzie „wszyscy znajdują sposób, by obejść ten system”, co jest argumentem za celowaniem w funkcje, a nie w konta.
Francja wybrała zakaz dla osób poniżej 15 lat, a jej najwyższy sąd go uchylił. 14 sierpnia 2026 roku Conseil constitutionnel (Rada Konstytucyjna) w decyzji 2026-911 DC zakwestionowała artykuł 1 ustawy, która od 1 września miała zamknąć sieci społecznościowe przed osobami poniżej 15 lat. Zakaz był nieproporcjonalnym ograniczeniem wolności wypowiedzi, orzekł sąd, i naruszał prywatność, ponieważ ustawa „sama w sobie oznacza, że każda osoba, nawet pełnoletnia, musi udowodnić swój wiek”, a ustawodawca nie określił warunków i granic, w jakich ma się to odbywać. Rząd zamierza teraz przepisać tekst do wiosny 2027 roku. Francja już wcześniej zobaczyła, co kontrole na poziomie strony robią z popytem na VPN: Top10VPN zmierzył popyt o 570% powyżej normy 5 czerwca 2025 roku, gdy weryfikacja wieku pojawiła się na stronach dla dorosłych. EFF powołała się na francuskie orzeczenie w oświadczeniu, które opublikowała w dniu, w którym Kalifornia podpisała ustawę.
Wzorzec powtarza się we wszystkich trzech przypadkach. Fala VPN następuje po ustawach, które każą stronie internetowej sprawdzać dokument. Kalifornijski model unika dokumentu, czyli tego samego zarzutu, który podniósł francuski sąd, i unika lokalizacji, czyli tego, co czyni VPN istotnym w Utah. Czy unika też fali, to pytanie na styczeń 2027 roku, a nie na wrzesień 2026.
Kiedy to wszystko się zaczyna?
- 10 września 2026: podpisanie AB 1709 i AB 1856.
- 22 października 2026: koniec okresu nieegzekwowania w Utah wobec Aylo, chyba że sędzia wcześniej rozstrzygnie wniosek o zabezpieczenie tymczasowe.
- 1 stycznia 2027: AB 1709 wchodzi w życie. Dostawcy systemów operacyjnych muszą zacząć dostarczać sygnały wieku na mocy Digital Age Assurance Act. Przepis SB 976 o zapewnianiu wieku zaczyna obowiązywać.
- 1 lipca 2027: termin na interfejs wieku na urządzeniach skonfigurowanych przed 2027 rokiem oraz na to, by deweloperzy aplikacji aktualizowanych od stycznia 2026 roku żądali sygnałów.
- Wiosna 2027: cel francuskiego rządu dla przepisanej ustawy o osobach poniżej 15 lat.
- Terminy sądowe: jeszcze żadnych. Reakcja NetChoice na podpisanie, „stan nie może po prostu nazwać wypowiedzi uzależniającą, a następnie rościć sobie prawa do regulowania dostępu do niej”, brzmi jak projekt pozwu. Dziewiąty Okręg pozostawił we wrześniu 2025 roku większość SB 976 w mocy; teksańska ustawa o sklepach z aplikacjami przetrwała aż do odmowy interwencji przez Sąd Najwyższy. Spodziewaj się procesów i spodziewaj się, że powyższe daty wejścia w życie będą pierwszym, w co wycelują.
Co to oznacza, jeśli korzystasz z VPN w Kalifornii
Dla osoby dorosłej nic się nie zmienia. Twoje konto nosi przedział osoby dorosłej; aplikacje odczytają go od stycznia i będą Cię traktować tak jak dziś. Twój VPN nadal robi to, po co go kupiłeś: trzyma Twój adres IP z dala od rejestrów każdej strony, szyfruje Twój ruch w sieciach hotelowych i lotniskowych oraz pozwala sięgać do domowych usług w podróży. Jeśli którakolwiek z tych rzeczy jest dla Ciebie nowa, nasz przewodnik po korzystaniu z VPN w Stanach Zjednoczonych jest miejscem, od którego warto zacząć; plany Le VPN obejmują 10 urządzeń jednocześnie i mają 30-dniową gwarancję zwrotu pieniędzy.
Jeśli jesteś rodzicem, ochrona Twojego dziecka wynikająca z tej ustawy opiera się teraz na jednym wpisie: dacie urodzenia, którą wpisujesz, konfigurując jego telefon. Wpisz swoją, a urządzenie powie każdej aplikacji, że należy do osoby dorosłej. Wpisz jego, a przedział będzie podążał za telefonem. To jedno pole, a nie strona ustawień jakiejkolwiek aplikacji, jest miejscem, w którym zaczyna się kalifornijska reguła. Przed styczniem warto przyjrzeć się szerzej temu, jak konfiguruje się urządzenia dzieci.
O autorze
Dział newsowy Le VPN
Le VPN Research Team to dział newsowy bloga Le VPN. Zespół na bieżąco śledzi wyłączenia internetu, cenzurę, nowe przepisy o prywatności i incydenty cyberbezpieczeństwa oraz przekształca je w przejrzyste materiały oparte na źródłach. Każdy artykuł powstaje na podstawie źródeł pierwotnych, jest z nimi weryfikowany pod kątem faktów i przed publikacją przechodzi kontrolę zgodnie z redakcyjnymi zasadami Le VPN.
Artykuły autorstwa Le VPN Research Team →