В мае редакция сообщала, что законодатели Калифорнии внесли поправки в Assembly Bill 1856, чтобы вывести операционные системы с открытым исходным кодом из-под будущих требований штата к возрастной верификации. Спустя три месяца это исключение без изменений пережило законодательный процесс, и законопроект прошёл обе палаты законодательного собрания Калифорнии.

AB 1856 прошёл Сенат Калифорнии 26 августа единогласным голосованием 40-0. Днём позже Ассамблея проголосовала 69-0 за согласование с поправками Сената, и документ отправили на окончательное оформление и регистрацию. Это последний этап подготовки перед передачей губернатору Гэвину Ньюсому.

Для пользователей и дистрибутивов Linux самая важная часть законопроекта осталась без изменений. Определение “поставщика операционной системы” явно исключает организации, которые распространяют операционную систему или приложение на условиях лицензии, разрешающей получателям копировать, распространять и изменять программное обеспечение.

Такая формулировка фактически оставляет большинство традиционных операционных систем с открытым исходным кодом, включая дистрибутивы Linux, за пределами требований, предъявляемых к операционным системам.

Это положение впервые появилось при рассмотрении законопроекта в Ассамблее и уже входило в AB 1856, когда редакция рассказывала о нём в мае. Сейчас важно то, что оно пережило дальнейшие поправки Сената и осталось в версии, одобренной обеими палатами.

Для операционных систем, подпадающих под действие закона, AB 1856 опирается на калифорнийский Digital Age Assurance Act, который должен вступить в силу 1 января 2027 года.

Согласно текущему тексту, если операционная система работает на устройстве и содержит функцию настройки учётной записи, её поставщик должен предоставить интерфейс, который во время настройки запрашивает у владельца учётной записи дату рождения, возраст или и то, и другое для основного пользователя устройства.

Затем операционная система должна уметь передавать цифровой сигнал о возрасте магазинам приложений и разработчикам, подпадающим под действие закона, через достаточно стабильный API реального времени.

Вместо точной даты рождения сигнал определяет один из четырёх возрастных диапазонов: до 13 лет, от 13 до 15 лет, от 16 до 17 лет или 18 лет и старше. В законопроекте такие данные о возрастной группе названы неперсональными данными, а поставщики обязаны передавать только минимально необходимые сведения.

Магазины приложений, подпадающие под действие закона, обязаны запрашивать сигнал у операционной системы и предоставлять его разработчикам. Разработчики обязаны запрашивать сигнал о возрасте, когда приложение загружается на конкретное устройство и запускается с него.

Законодательство также заметно изменилось по сравнению с версией, прошедшей через Ассамблею в начале этого года.

В более ранних черновиках содержались явные требования к веб-браузерам и операторам сайтов. Это создавало более длинную цепочку, по которой операционная система могла передавать информацию о возрасте браузеру, а затем и сайту.

В версии, прошедшей законодательное собрание, этих положений о браузерах больше нет. Нынешняя схема сосредоточена на поставщиках операционных систем, магазинах приложений, подпадающих под действие закона, и разработчиках приложений.

Впрочем, сайты полностью из схемы не исчезли. Когда разработчик получает сигнал о возрасте, закон может рассматривать эту информацию как “фактическое знание” о возрастном диапазоне пользователя на определённых связанных платформах и точках доступа, включая сайты, которыми управляет разработчик и через которые тот же пользователь может создать учётную запись, связанную с приложением, или получить к ней доступ.

Последние поправки Сената также разъясняют, что организации не могут запрашивать эти сигналы о возрасте по своему усмотрению. Запрашивать сигнал у поставщика операционной системы или магазина приложений, подпадающего под действие закона, можно только если это требуется по Digital Age Assurance Act или другому применимому закону.

Есть и ограничения на использование этой информации. Поставщики операционных систем не могут передавать сигнал третьим лицам для посторонних целей, а разработчикам также запрещено запрашивать больше информации, чем необходимо, или делиться сигналом в целях, не предусмотренных законом.

Для устройств, настроенных до 1 января 2027 года, у поставщиков операционных систем будет время до 1 июля 2027 года, чтобы предоставить интерфейс, позволяющий владельцу учётной записи передать информацию о возрасте, необходимую для сигнала.

Нарушения могут повлечь серьёзные штрафы. Законопроект предусматривает гражданско-правовые штрафы до 2500 долларов за каждого пострадавшего ребёнка за каждое нарушение по неосторожности и до 7500 долларов за каждого пострадавшего ребёнка за каждое умышленное нарушение. Взыскание возможно по иску генерального прокурора Калифорнии.

На данный момент AB 1856 прошёл законодательное собрание, но ещё не стал законом. Законодательное собрание Калифорнии сейчас указывает его как принятый законопроект, а согласование Ассамблеи от 27 августа отправило документ на окончательное оформление и регистрацию.

Для open-source сообщества главный итог уже ясен. Исключение, добавленное в начале этого года, не было удалено при прохождении документа через Сенат.

Если AB 1856 в итоге станет законом в нынешнем виде, поставщикам проприетарных операционных систем, подпадающим под действие закона, придётся соблюдать новые требования по передаче стандартизированных сигналов о возрасте.

Большинство дистрибутивов Linux, наоборот, должны остаться за пределами этих обязательств на уровне операционных систем благодаря явному исключению в законопроекте для программного обеспечения, распространяемого по лицензиям, которые разрешают копирование, распространение и изменение.