「年齢確認」名目の個人情報収集が始まった

オーストラリア政府が2025年12月に施行した16歳未満のSNS利用禁止法は、表面上は「子どもを保護する」ための施策に見えます。しかし実態は、プラットフォーム企業に対し、ユーザーの年齢確認のため生体認証データや政府発行身分証、その他の個人情報を収集・保管することを義務付ける規制だということをご存じでしょうか。

年齢確認という建前で、顔写真やパスポート画像がサードパーティの認証企業に送信される時代が始まった。

たとえば、Snapchat はシンガポール拠点の認証企業「k-ID」と提携し、銀行口座連携、政府ID スキャン、自撮り画像を通じた年齢確認を実施しています。ユーザーは自分が提供した顔画像やIDがどこで保管され、誰によってアクセスされるのか、十分に理解していないまま、その情報をこれらの企業に提出することになります。

規制の実効性は疑わしい—それでも情報収集は進む

ここで重要な問題があります。オーストラリアの法律は実は機能していないのです。

オーストラリア政府の独自調査では、法施行から数ヶ月後、約7割の16歳未満の子どもがまだSNSを利用していることが判明しました。また、British Medical Journal に掲載された研究でも、「年齢制限実施直後における社会メディア利用の実質的削減の証拠はほぼ見られない」と報告されています。

項目 実態 課題
法制定の目的 子どもによるSNS利用を禁止 実際には7割の子どもがまだ利用中
学校での携帯禁止 既に施行済み 自宅でのネット利用には対応できず
個人情報収集 年齢確認の名目で実行中 法施行後も収集・保管が続く

子どもの利用を止められていないのに、大人を含むすべてのユーザーの個人情報だけが収集され続ける—これは本来の目的と矛盾している。

法律では、年齢確認のために収集された個人情報は「すべての目的が達成された後、破棄しなければならない」と規定しています。しかし「目的」の範囲が曖昧です。異議申し立てや苦情処理も含まれるため、実際にどの程度の期間、ユーザー情報が保管されるのか明確ではありません。

サードパーティ認証企業の規制が甘い

さらに懸念される点は、これらの認証企業がどの国に拠点を置き、どのような法律の下で事業を展開しているのか、ユーザーには見えないということです。

k-ID はシンガポール拠点ですが、以下のような疑問が残ります。

  • サードパーティ企業が情報を長期保管する可能性
  • 海外政府からの情報開示請求への対応
  • データ侵害やハッカー攻撃に対する脆弱性
  • 当該企業が所属する国の検閲圧力への耐性

オーストラリア政府は事前調査段階で懸念事項を認識していました。Age Assurance Technology Trial という試験では、「具体的なガイダンスがない場合、サービスプロバイダーが規制当局の将来的なニーズを過度に予想し、必要以上の個人データを保管する傾向がある」ことが判明しています。

グローバル規制のドミノ倒し—米国も同じ道へ

オーストラリアのこの取り組みは、世界中の他国の政策立案者から注視されており、類似した規制の制定を促しています。米国もこの流れに無関係ではありません。

記事冒頭の仮想シナリオのように、あなたがSNSで政治家の批判や虐待経験、医学的課題について投稿しようとした場合、年齢確認という名目で顔画像や身分証をサードパーティに提出させられるわけです。そのデータが他国の企業に保管される可能性もあります。

さらに懸念すべきは、参考記事で報じられているような監視技術の進化との組み合わせです。たとえば、(出典)ロンドンでは顔認識カメラがすでに運用されており、(出典)オーストラリアの年齢確認で集められた顔画像データと、当局が保有する顔認識データベースが連結されたら、個人の移動や行動が追跡される危険性も高まります。

年齢確認という名目で集められた個人データは、本来の目的を超えて利用される可能性が拭い切れない。

開発者・エンジニアが知るべきポイント

この動きは、システムエンジニアやアプリケーション開発者にも直結する問題です。

  • API設計の段階で年齢確認機能を組み込む場合、どのサードパーティと連携するか、その企業のプライバシーポリシーがどうなっているか、十分な調査が必要になります
  • クラウドでの個人データ保管。GCP、AWS、Azure といったクラウドプロバイダーで生体認証データや身分証情報を保管する際、その国の法的規制がどう適用されるのか確認が重要です
  • オープンソース認証ライブラリの利用においても、身分証情報の取り扱いについて利用規約を確認すべき時代が来ています

開発チームの側から見ても、こうした規制の曖昧さは実装時の判断を困難にします。なぜなら、「いつまでデータを保管するべきか」「どのような保護レベルが要求されるか」が明確でないからです。

日本への波及リスク

この流れは日本にも波及する可能性があります。すでに各国で「子ども向けオンラインサービスの規制」が強化される傾向にあり、日本でも同種の法案検討が進む可能性は低くありません。

もし日本国内でこのような規制が導入されれば、日本国民が日本企業だけでなく海外企業にも身分証情報を提出させられる事態が生じます。その情報がどのように管理されるのか、現時点では誰も保証できません。