年齢・本人確認要件の波は、ソーシャルプラットフォームやアダルトコンテンツサイトから主流のデジタルサービスの中核へと移行しており、AIプロバイダーもユーザーの本人確認を想定した利用規約を採用している。この戦略的転換は個別の政策を超える規模である。すなわち、匿名でのインターネットアクセスという暗黙の契約が規制当局によって再交渉されており、プラットフォームは本人確認のゲートキーパーとなることを求められている。
グローバル企業の経営幹部にとって、目下のリスクは分断化である。英国のOnline Safety Act、EUの年齢保証パイロット、米国各州(Texas、Utah、Florida)の寄せ集めの法律は、それぞれ許容される確認方法を異なる形で定義している。40カ国でサービスを提供するプラットフォームは単一のコンプライアンス体制を構築できず、相反するデータ保持規則を持つ数十の体制を編成しなければならない。すべての確認フローはハニーポット、すなわち政府発行IDや生体認証データの集中保管場所を生み出し、それは攻撃者にとって格好の標的となり、GDPRやCCPAの下での負債となる。今日のLastPass-Klueの認証情報漏洩は、ベンダーが保有する機密データが多いほど被害範囲が大きくなることを改めて示している。
機会はプライバシー保護型確認に存在する。Yoti、Persona、ゼロ知識証明プロバイダーなどの企業は、基礎となる文書を保管せずに年齢や本人確認を証明できれば勝者となる可能性がある。Apple、Google、Anthropicは「一度確認すればどこでも証明」モデルを推進し、生データをデバイス上に保持して暗号化されたクレームのみを渡すことで、コンプライアンスをコストセンターではなく防御可能なプラットフォーム機能に転換すると予想される。
私の予測:18カ月以内に、年齢保証はデフォルトのAPIレイヤーとなり、OAuthがログインを標準化したのと同様になる。勝者となるのは、確認を摩擦ではなくインフラとして扱い、地域別のトグルを事前構築するプラットフォームである。敗者となるのは、第三者確認を後手で組み込む中規模サービスで、コンバージョン損失と漏洩リスクの両方を吸収することになる。
推奨措置:(1)すべての管轄区域の確認トリガーをマッピングし、モジュール化された地域切り替え可能な保証レイヤーを今すぐ構築する。(2)データ最小化を義務化—生のIDを決して保管せず、トークン化された証明を使用する。(3)AIプロバイダーの利用規約変更を先行指標として扱う。AnthropicやOpenAIが本人確認を採用する場合、エンタープライズ顧客は展開前にデータ処理契約を再交渉すべきである。(4)LastPassを襲った認証情報の再利用パターンに対してベンダーのアクセス制御をストレステストする。