Kalifornien verlagert Altersprüfungen von der Webseite auf das Smartphone
Der Digital Age Assurance Act tritt am 1. Januar 2027 in Kraft. Er macht das Betriebssystem zur Instanz, die Ihr Alter kennt, und bietet Apps eine Echtzeit-Schnittstelle zur Abfrage. AB 1856 verfeinert dies und wurde am 27.
Der Digital Age Assurance Act tritt am 1. Januar 2027 in Kraft. Er macht das Betriebssystem zur Instanz, die Ihr Alter kennt, und bietet Apps eine Echtzeit-Schnittstelle zur Abfrage. AB 1856, das ihn verfeinert, wurde am 27. August 2026 vom Gesetzgeber verabschiedet und wartet auf die Unterschrift des Gouverneurs.
Die Kurzfassung
- Kaliforniens Digital Age Assurance Act ist bereits Gesetz, das am 13. Oktober 2025 als Kapitel 675, Statuten von 2025, in Kraft trat. Seine Pflichten beginnen am 1. Januar 2027.
- Ein Betriebssystemanbieter muss bei der Kontoeinrichtung eine Schnittstelle bereitstellen, die den Kontoinhaber nach dem Geburtsdatum oder Alter des Gerätenutzers fragt.
- Apps erhalten diese Antwort als Altersgruppe über eine "hinreichend konsistente Echtzeit-Anwendungsprogrammierschnittstelle", nicht als Geburtsdatum.
- Es gibt vier Altersgruppen: unter 13, 13 bis unter 16, 16 bis unter 18 und 18 oder älter. Das Gesetz bezeichnet dies als "nicht-personenbezogene Daten".
- AB 1856 wurde am 26. August 2026 vom Senat mit 39:0 Stimmen verabschiedet, und die Versammlung stimmte am 27. August mit 69:0 Stimmen zu. Es ist registriert und noch nicht unterzeichnet.
Jeden Besucher auf jeder Website zu überprüfen ist teuer und sammelt viele Daten
Der gesetzliche Bericht von Ofcom vom 15. Juli 2026 zählte in sechs Monaten 69 Millionen Altersprüfungen über 32 Online-Dienste hinweg, eine 23-fache Zunahme gegenüber dem vorherigen Halbjahr. Das ist das funktionierende dienstseitige Modell: Jede Website ist dafür verantwortlich, das Alter jedes Besuchers festzustellen, und das Volumen der Prüfungen skaliert mit der Anzahl der Dienste, die eine Person nutzt.
Das Modell hat Kosten, die mit seinem Erfolg wachsen. Jede Prüfung ist ein Moment, in dem eine Person einem Unternehmen, mit dem sie möglicherweise keine andere Beziehung hat, ein Dokument oder ein Gesicht vorlegt, und jeder Dienst muss die entsprechende Funktion aufbauen oder kaufen. Ein Teenager, der zehn regulierte Dienste besucht, führt zehn Prüfungen mit zehn Gegenparteien durch.
Kalifornien hat eine andere Antwort gesetzlich festgelegt. Anstatt jeden Dienst aufzufordern, das Alter festzustellen, fordert es das Gerät auf, die Antwort einmal zu speichern und den Diensten mitzuteilen, was sie wissen müssen. Das Instrument ist der Digital Age Assurance Act, erlassen als AB 1043 und am 13. Oktober 2025 als Kapitel 675, Statuten von 2025, in Kraft getreten, mit Pflichten, die am 1. Januar 2027 beginnen.
Der Gesetzentwurf, der ihn verfeinert, AB 1856, wurde vier Tage vor der Abfassung dieses Textes vom Gesetzgeber verabschiedet.
Das Betriebssystem fragt einmal und beantwortet eine Altersgruppenfrage über eine API
Ab dem 1. Januar 2027 verlangt der Digital Age Assurance Act von einem Betriebssystemanbieter, "eine zugängliche Schnittstelle bei der Kontoeinrichtung" bereitzustellen. Er muss einen Kontoinhaber auffordern, "das Geburtsdatum, das Alter oder beides des Benutzers dieses Geräts anzugeben". Der Zweck der Abfrage ist es, ein Signal über die Altersgruppe dieses Benutzers für Anwendungen in einem abgedeckten App Store zu erzeugen.
Ein Kontoinhaber ist definiert als jemand, der mindestens 18 Jahre alt ist, oder der Elternteil oder Vormund eines Benutzers unter 18 Jahren. Die Antwort bei der Einrichtung kommt also von einem Erwachsenen, was die Annahme des Mechanismus darüber ist, wer das Gerät eines Kindes konfiguriert.
Was eine App erreicht, ist bewusst spärlich. Ein Entwickler, der es anfordert, erhält "ein digitales Signal über eine hinreichend konsistente Echtzeit-Anwendungsprogrammierschnittstelle darüber, ob ein Benutzer in einer von mehreren Altersgruppen ist". Das Gesetz definiert Altersgruppendaten als "nicht-personenbezogene Daten, die aus dem Geburtsdatum oder Alter eines Benutzers abgeleitet werden". Es legt mindestens vier Altersgruppen fest: unter 13; mindestens 13 und unter 16; mindestens 16 und unter 18; und mindestens 18.
Diese Grenzen sind nicht willkürlich. Unter 13 ist die Grenze, die das amerikanische Bundesdatenschutzgesetz für Kinder bereits verwendet, und 16 und 18 sind die Schwellenwerte, die die meisten Plattformrichtlinien und staatlichen Gesetze verwenden. Eine App erhält eine Position auf dieser Skala anstatt eines Geburtsdatums, was das Datenschutzargument für das gesamte Design ist.
Ein abgedeckter App Store ist "eine öffentlich zugängliche Internetseite, Softwareanwendung, Online-Dienst oder Plattform, die Anwendungen von Drittentwicklern vertreibt und den Download erleichtert". Stores, die nur Erweiterungen, Plug-ins oder Add-ons vertreiben, die innerhalb einer Host-Anwendung laufen, sind ausgeschlossen.
Das dienstseitige Modell
Jede Website überprüft jeden Besucher
Wer das Alter feststellt · der Online-Dienst
Was der Benutzer angibt · ein Dokument, ein Gesicht oder eine Schätzung
Beweiskraft · hoch und pro Prüfung auditierbar
Reichweite · nur die Dienste, die es implementieren
Gesammelte Daten · eine neue Offenlegung bei jedem Dienst
Gesehen in · dem Regime des UK Online Safety Act
Das geräteseitige Modell
Das Telefon antwortet für jede App
Wer das Alter feststellt · der Kontoinhaber bei der Einrichtung
Was die App erhält · eine Altersgruppe, beschrieben als nicht-personenbezogen
Beweiskraft · eine weitergegebene Behauptung, keine Verifizierung
Reichweite · jede App auf dem Gerät, über eine API
Gesammelte Daten · ein Eintrag, wiederverwendet
Gesehen in · Kaliforniens Digital Age Assurance Act
AB 1856 erweitert den Geltungsbereich und verbietet die Abfrage ohne Grund
Der kalifornische Senat verabschiedete AB 1856 am 26. August 2026 mit 39 zu 0 Stimmen, und die Versammlung stimmte den Änderungen des Senats am 27. August mit 69 zu 0 Stimmen zu. Die eigene Historie des Gesetzgebers verzeichnet den Gesetzentwurf als angenommen und registriert. Bis zum 31. August 2026 ist keine Handlung des Gouverneurs verzeichnet, so dass er verabschiedet, aber noch nicht Gesetz ist.
Die wichtigste Änderung ist eine Streichung. Das Gesetz hatte einen "Benutzer" als ein Kind definiert, das der primäre Benutzer eines Geräts ist, was den gesamten Apparat auf Geräte beschränkte, die eindeutig Kindern gehören. AB 1856 streicht diese Definition und legt stattdessen fest, dass die Schnittstellenpflicht gilt, wenn das System eines Betriebssystemanbieters "auf einem Gerät läuft und eine Kontoeinrichtungsfunktion hat". Die Verpflichtung bezieht sich auf den Einrichtungsprozess und nicht auf eine Beurteilung, wem das Gerät gehört.
Der Gesetzentwurf verlangt auch, dass das Signal "einem abgedeckten App Store oder Anwendungsentwickler" zur Verfügung gestellt wird, wobei beide Empfänger genannt werden, anstatt den Weg implizit zu lassen.
Die dritte Änderung ist die, auf die man sich konzentrieren sollte, da sie ein Problem antizipiert, das der Rest des Designs schafft. AB 1856 "würde es einer Person verbieten, ein Signal bezüglich eines bestimmten Benutzers von einem Betriebssystemanbieter oder einem abgedeckten App Store anzufordern, wenn dies nicht durch die DAAA oder ein anderes anwendbares Gesetz vorgeschrieben ist".
Einfach ausgedrückt: Sie dürfen nicht fragen, wie alt jemand ist, nur weil die Schnittstelle es einfach macht. Eine universelle Echtzeit-Alters-API ist nützlich für Werbetreibende, Analysefirmen und jeden, der ein Profil erstellt, für die das Gesetz jedoch nicht geschrieben ist. Das Verbot beschränkt die Frage auf Parteien, die gesetzlich dazu verpflichtet sind, sie zu stellen.
Reichweite und Datenschutz steigen, Beweiskraft sinkt
Kaliforniens Design, das ab dem 1. Januar 2027 in Kraft tritt, erreicht jede Anwendung auf einem Gerät über eine Schnittstelle und überträgt weitaus weniger personenbezogene Daten als eine Dokumentenprüfung, da das übertragene Signal eine Altersgruppe ist, die das Gesetz als nicht-personenbezogen bezeichnet. Das sind echte Vorteile, und sie sind der Grund, warum das Modell attraktiv ist.
Die Kosten liegen in dem, was das Signal tatsächlich ist. Eine Altersgruppe, die aus dem abgeleitet wird, was ein Kontoinhaber bei der Einrichtung eingegeben hat, ist eine Behauptung, die das Betriebssystem weiterleitet. Nichts in dem Mechanismus prüft, ob die Person, die das Gerät jetzt hält, die bei der Einrichtung beschriebene Person ist, und ein entschlossener Teenager, der sein eigenes Gerät konfiguriert, gibt seine eigene Antwort ein.
Das ist kein Mangel, sondern ein anderes Ziel. Ein Regime, das darauf abzielt, den Normalfall gut, in großem Maßstab und mit minimalen Daten zu handhaben, wird nicht die gleichen Beweise liefern wie ein Regime, das darauf abzielt, das Alter einer bestimmten Person gegenüber einer Regulierungsbehörde nachzuweisen. Der Ansatz des Vereinigten Königreichs, den wir behandelt haben, als Ofcom seinen gesetzlichen Bericht zur Altersprüfung veröffentlichte, ist für Letzteres konzipiert und misst sich entsprechend.
Die beiden schließen sich nicht gegenseitig aus, und die interessante Frage ist, was passiert, wenn sie aufeinandertreffen. Ein Dienst, der in beiden Gerichtsbarkeiten tätig ist, könnte das Gerätesignal als ersten Filter verwenden und nur dann ordnungsgemäß verifizieren, wenn die Altersgruppe umstritten ist oder das Risiko hoch ist. Nichts in beiden Regimen verbietet dies, und es ist die Form, die eine sinnvolle Implementierung wahrscheinlich annehmen wird.
Was ein Produktteam nicht annehmen sollte, ist, dass eine Altersgruppe eine Verpflichtung erfüllt, die in Bezug auf die Sicherheit formuliert ist. Wo ein Gesetz Vertrauen verlangt, dass ein Benutzer über einer Schwelle liegt, ist eine vom Telefon weitergegebene Behauptung ein Ausgangspunkt. Der Druck auf diese Unterscheidung wird nur zunehmen, da die Tools zur Umgehung von Prüfungen besser werden, was der Trend ist, den die Glücksspielkommission beschrieb, als sie KI auf beiden Seiten der Identitätsprüfung fand.
Wichtige Erkenntnisse
Das Gesetz ist bereits in Kraft.
AB 1043 wurde am 13. Oktober 2025 als Kapitel 675, Statuten von 2025, in Kraft gesetzt, und seine Pflichten beginnen am 1. Januar 2027.
Das Gerät antwortet, nicht die Website.
Ein Betriebssystemanbieter erfasst bei der Kontoeinrichtung ein Geburtsdatum oder Alter und stellt Apps über eine Echtzeit-API eine Altersgruppe zur Verfügung.
Vier Altersgruppen, beschrieben als nicht-personenbezogen.
Unter 13, 13 bis unter 16, 16 bis unter 18 und 18 oder älter, als gesetzliches Minimum.
AB 1856 wurde verabschiedet, aber nicht unterzeichnet.
Senat 39:0 am 26. August 2026, Zustimmung der Versammlung 69:0 am 27. August, dann Registrierung und Eintragung. Bis zum 31. August ist keine Handlung des Gouverneurs verzeichnet.
Die Abfrage ohne rechtlichen Grund ist verboten.
AB 1856 würde die Anforderung eines Signals über einen bestimmten Benutzer verbieten, es sei denn, das Gesetz oder ein anderes Gesetz verlangt dies.
Didit nutzen, wo ein Gerätesignal nicht ausreicht
Eine Altersgruppe von einem Betriebssystem ist eine Behauptung. Sie meldet, was ein Kontoinhaber bei der Geräteeinrichtung eingegeben hat, und das Gesetz selbst bezeichnet sie als nicht-personenbezogen. Das reicht aus, um ein Erlebnis anzupassen. Es ist kein Beweis dafür, dass die Person, die das Gerät jetzt hält, über einer Schwelle liegt, und ein Dienst, der gesetzlich verpflichtet ist, sicher zu sein, muss dies selbst feststellen.
Diese Lücke ist die Arbeit. Age Estimation zu 0,10 $ pro Prüfung liest ein ungefähres Alter von einem Selfie ab, was die günstigste unabhängige Prüfung ist, wenn ein Signal fehlt, wenn ein Gerät geteilt wird oder wenn das Verhalten nicht der gemeldeten Altersgruppe entspricht. Wo ein Gesetz Sicherheit statt einer Behauptung verlangt, stellt die ID-Verifizierung zu 0,15 $ pro Prüfung das Alter anhand eines Dokuments fest und die Passive Lebenderkennung zu 0,10 $ pro Prüfung bestätigt, dass eine lebende Person es vorlegt. Ein Dienst, der sowohl in Kalifornien als auch im Vereinigten Königreich tätig ist, kann das Gerätesignal als ersten Filter behandeln und eine echte Prüfung dahinterlegen. Aktuelle Preise finden Sie auf der Preisseite.
Drei Einschränkungen. Didit ist kein Betriebssystemanbieter und kann kein Signal des Digital Age Assurance Act aussenden, daher kommt dieser Teil des Mechanismus von der Plattform. Das Gesetz ist noch nicht in Kraft und AB 1856 ist nicht unterzeichnet, daher ist hier heute nichts eine Compliance-Anforderung. Und die Entscheidung, wann eine Altersgruppe ausreicht, ist eine rechtliche Beurteilung der Verpflichtungen Ihres Dienstes, die bei Ihnen und Ihrem Anwalt liegt.
Häufig gestellte Fragen
Was ist Kaliforniens Digital Age Assurance Act?
Ein Gesetz, das als AB 1043 erlassen und am 13. Oktober 2025 als Kapitel 675, Statuten von 2025, in Kraft gesetzt wurde. Ab dem 1. Januar 2027 verlangt es von einem Betriebssystemanbieter, bei der Kontoeinrichtung eine Schnittstelle bereitzustellen, die einen Kontoinhaber auffordert, das Geburtsdatum oder Alter des Gerätenutzers anzugeben, und ein Signal über die Altersgruppe dieses Benutzers an Anwendungen in einem abgedeckten App Store zu übermitteln.
Welche Altersgruppen verwendet das Signal?
Mindestens vier: ob ein Benutzer unter 13, mindestens 13 und unter 16, mindestens 16 und unter 18 oder mindestens 18 ist. Das Gesetz definiert Altersgruppendaten als "nicht-personenbezogene Daten, die aus dem Geburtsdatum oder Alter eines Benutzers abgeleitet werden".
Was hat AB 1856 am 27. August 2026 geändert?
Es streicht die Definition von "Benutzer" als Kind, das der primäre Benutzer eines Geräts ist, präzisiert, dass die Schnittstellenanforderung gilt, wenn das Betriebssystem auf einem Gerät läuft und eine Kontoeinrichtungsfunktion hat, verlangt, dass das Signal an einen abgedeckten App Store oder Anwendungsentwickler geht, und verbietet die Anforderung des Signals für einen bestimmten Benutzer, es sei denn, dies ist durch das Gesetz oder ein anderes Gesetz vorgeschrieben.
Ist AB 1856 Gesetz?
Noch nicht. Der Senat verabschiedete es am 26. August 2026 mit 39 zu 0 Stimmen und die Versammlung stimmte den Senatsänderungen am 27. August mit 69 zu 0 Stimmen zu. Die Gesetzesgeschichte verzeichnet es als angenommen und registriert, wobei bis zum 31. August 2026 keine Handlung des Gouverneurs verzeichnet ist.
Ersetzt das Alterssignal die Identitätsprüfung?
Nein. Das Signal meldet eine Altersgruppe, die aus dem abgeleitet wird, was ein Kontoinhaber bei der Geräteeinrichtung eingegeben hat, und das Gesetz beschreibt es als nicht-personenbezogen. Es ist eine Behauptung, die vom Betriebssystem weitergegeben wird, und keine verifizierte Identität, so dass Dienste, die Sicherheit statt einer Behauptung benötigen, weiterhin separat verifizieren müssen.
Weiterführende Literatur
- KI ist jetzt auf beiden Seiten der Glücksspiel-Identitätsprüfung – Warum die Lücke zwischen einer Behauptung und einer Verifizierung immer größer wird.
- Europas Deepfake-Regel ist jetzt in Kraft – Eine weitere Regulierungsbehörde, die eher auf der Plattform als auf dem Dienst Gesetze erlässt.
Quellen
- Kalifornien AB 1856, Altersverifikationssignale: Softwareanwendungen – Kalifornische Legislative · Sitzung 2025-2026 · Wicks · jede in diesem Beitrag zitierte Definition
- AB 1856 Gesetzesgeschichte – Kalifornische Legislative · Senatsverabschiedung 26. August 2026, Zustimmung der Versammlung 27. August 2026, Registrierung und Eintragung
- Kalifornien AB 1043, Digital Age Assurance Act – Kalifornische Legislative · in Kraft gesetzt am 13. Oktober 2025 als Kapitel 675, Statuten von 2025 · wirksam ab 1. Januar 2027
Wer dies geschrieben hat
Tuan Nguyen – Growth · Didit
Schreibt über Identitätsprüfung, Betrug und Compliance bei Didit.
Zuletzt überprüft am 31. Aug 2026 anhand der oben genannten Quellen
Ähnliche Artikel
- Erste britische A7-Warnung beschreibt ein Netzwerk zur Umgehung von Identitätsprüfungen
- Memecoin-Käufe per Kreditkarte: Der Händlercode, der KYC umging
- Südkorea: Krypto-Börse darf statt Dokumenten Regierungsdaten für KYC nutzen
- FinCENs Vorschlag zu Banque Misr: Eine Bank und 103 Tarnfirmen im Fokus
- Alle 400 Vermögensverwalter aktualisieren jetzt KYC, aber 26% erfassen keine erwartete Aktivität
- Die "Travel Rule" wird für jede grenzüberschreitende Zahlung neu definiert, nicht nur für Krypto