これは法的助言ではありません。この分野の要件は急速に変わり、法域によっても異なります。以下に書いてあるのは仕組みがどう動くかであって、特定の国が現在何を求めているかではありません。ここに書かれていることを前提に何かを判断する前に、ご自身の法域の公式な情報源を確認してください。

年齢確認の義務とは、訪問者が成人であることを一定の水準で確かめるまで、プラットフォームは特定のコンテンツを配信してはならない、というルールです。実務上も政治上も、議論のほとんどはこの「一定の水準で」という部分に集まります。それを満たす方法の幅は広く、コスト、締め出してしまう人の数、明かされる情報のどれをとっても桁違いに違うからです。

義務は実際のところ、プラットフォームに何を求めているのか?

年齢を主張させる段階から、確かめる段階へ移ることを求めています。そこにはおおまかに4つの段階があります。

水準 仕組み 確実性 データの露出
申告 「18歳以上です」のチェックボックスや生年月日の入力 なし なし
推認 決済手段など、成人であることと相関する手がかり 弱い 決済上の身元
推定 統計的な年齢予測。多くは顔画像から 確率的 保存されれば生体情報のサンプル
確認 生年月日を示す資格情報を照合する 高い 身分証明書または公的登録の記録

これらの上位ではなく横に並ぶ5つめの型があります。アテステーションです。別の主体が一度だけ照合を行い、「この人は18歳以上である」ということだけを示すトークンをサイトに渡します。サイトは身元を知らないまま事実を知り、確認する側はどのサイトからの要求かを知らないまま身元を知ります——両者を突き合わせられないように作られていれば、の話ですが。

それぞれの方法はどう動き、どう失敗するのか?

方法ごとに失敗の仕方が違います。だからこそ、どの法域も1つの方法を義務づけるところに落ち着けていません。

方法 渡すもの 見る主体 特徴的な失敗
自己申告 何も渡さない 誰も見ない あまりにも簡単に迂回できる
クレジットカード・デビットカードの照合 カード情報、氏名 加盟店と決済処理業者 カードを持たない成人を締め出す。家族のカードが流用される
身分証明書のアップロード パスポートや運転免許証の画像 確認サービスの事業者、場合によってはサイト 漏洩したときの被害が最大。証明書を持たない人を締め出す
身分証明書と実在性確認の自撮り 証明書と顔の動画 確認サービスの事業者 上に加えて生体情報のサンプルまで渡ることになる
顔からの年齢推定 顔画像または短い動画 推定サービスの事業者 境界となる年齢の付近で精度が落ち、属性によってばらつく
携帯キャリアによる照会 電話番号、キャリアへの照会 キャリアとサイト プリペイドや共用回線には効かない。閲覧履歴が電話番号に結びつく
銀行または国民IDによる認証 認証済みのセッション ID提供者 保証は強いが、身元との結びつきももっとも強い
二重盲検トークン 確認は一度、トークンはサイトごと 設計上、2者に分割される 2者が結託せず統合もしないことに全面的に依存する
端末やOSレベルの手がかり プラットフォーム側がすでに把握しているアカウントの年齢 端末の提供元 端末の共用。判断がごく少数の門番に移る

顔からの年齢推定はプライバシーに配慮した選択肢としてもっともよく提案される方法ですが、その限界は技術的というより統計的なものです。どんな推定器にも誤差の幅があるため、誤って通してしまう率を低く保つには境界を法定年齢より保守的に上へ置くしかなく、そうすると正当な成人を大量に弾くことになります。

年齢確認はなぜプライバシーの問題になるのか?

これまで結びつきのなかった、確認済みの身元と閲覧の種類との間に、消えない結びつきを作ってしまうからです。

混同されがちですが、リスクは4つに分かれます。

  • 結びつき。 確認という出来事が、実在の身元を特定の時刻の特定のサイトに結びつけます。その結びつきが保存されるかどうかは設計上の判断であり、利用者には確かめようがありません。
  • 保存。 監査義務によって記録の保持が求められることがあり、その瞬間だけの照合が常設のデータベースに変わります。
  • 集中。 多数のサイトの照合を担う少数の事業者は価値の高い標的になり、そこに集まる情報の機微さは、個々のプラットフォームが持つものを上回ります。
  • 排除。 証明書を持たない成人、カードを持たない成人、顔の推定がうまくいかない成人は、不服申し立ての手段もないまま、適法なアクセスを拒まれます。

この多くに応えられる設計が二重盲検の型で、確認する側はサイトを知らず、サイトは身元を知りません。ある実装が本当にそう作られているかどうかは利用者の側からは観察できず、その検証不可能性自体が構造的な弱点です。

こうした義務はどこで適用されるのか?

適用範囲は国境ではなくルールによって決まり、そのルールは3つの判断を組み合わせます。利用者がどこにいると見えるか、対象となるコンテンツがサービス全体のどれだけを占めるか、そして事業者がその市場を狙っていると見なされるかどうかです。

事業者が国外にいる場合、執行はたいてい、その法域が実際にコントロールできる手段を経由します。仲介事業者、アプリストア、決済事業者、そしてネットワーク層でのアクセス制限です。国内に拠点のない事業者に対しても義務が効きうるのは、そのためです。

この分野で動いている法域には、アメリカのいくつかの州、イギリス、フランス、ドイツ、オーストラリア、欧州連合があります。以下の記述は2026-08-03に公式な情報源と突き合わせて確認したもので、それぞれ根拠となる法令と所管機関を挙げています。罰則、基準値、手続の細部は意図的に省いています。そこがもっとも速く変わり、読み違えたときの影響がもっとも大きい部分だからです。そうした点は、二次的なまとめ——このページを含めて——ではなく公式な情報源から読んでください。情報源はこの節の末尾にまとめてあります。

アメリカ。 実際に効いているルールは連邦法ではなく州法です。テキサス州とユタ州はいずれも2023年に、未成年者に有害な素材がコンテンツのかなりの部分を占める商用サイトを対象とする義務を制定しました。2025年6月、連邦最高裁はテキサス州の法律を修正第1条違反の主張に対して支持し、未成年者をそうした素材から遠ざけるという州の伝統的な権限には年齢の証明を求める権限も含まれる以上、成人にかかる負担は付随的なものにすぎないとして、中間審査基準が適用されると判断しました。それで全体像が決着したわけではありません。より新しい州の要件——アダルトサイトではなくアプリストアに向けられた法律を含みます——をめぐる訴訟は2026年時点でも続いており、少なくとも1件の仮差止命令が控訴審にかかっています。

イギリス。 2023年オンライン安全法は、視聴者ではなくサービス提供者に義務を課しています。サービス自身が公開するポルノコンテンツを対象とする第5部の義務は2025年1月17日に施行され、利用者が児童かどうかを判定するうえで高度に有効な方式の年齢確認または年齢推定に加えて、選んだ方式についての記録の保持と、公表用の要約文書を求めています。同法はOfcomを規制機関として名指ししています。

フランス。 規制するのはArcomで、根拠は2004年のデジタル経済における信頼のための法律を2024年のデジタル空間の安全確保と規制に関する法律で改正したものです。年齢確認システムの技術的な参照枠組みは2024年10月に採択され、同月に官報で公示されており、その後の改正はなく現在も適用されている版です。この枠組みは公示から起算する遵守の猶予期間を設け、決済カードによる確認を経過的にのみ認め、プライバシーを守る「二重の匿名性」の設計——このページで先に説明したアテステーションの型です——がより長い時間軸で利用可能になることを想定していました。正式な通告を受けてもサービスが従わない場合、Arcomはアクセス提供者、DNSリゾルバ提供者、検索エンジンに対して段階を進めることができます。

ドイツ。 監督は、州メディア監督機関の機関として構成された専門委員会が担い、根拠は青少年メディア保護に関する州間協定と連邦の青少年保護法で、指定手続とプラットフォームの予防措置は別の連邦機関が扱います。適用される基準はここで取り上げたなかでもっとも厳格です。本来なら許されない内容は、閉鎖的な利用者グループの内部でのみオンライン配信できるとされ、委員会はこれを、いかなる形の自己申告でもなく、成人の一度きりの本人確認——通常は対面の接触を伴います——とセッションごとの認証の両方を求めるものと解しています。委員会は、システム全体と個々の構成要素の双方を、公表された基準に照らして評価します。

オーストラリア。 2021年オンライン安全法がeSafetyコミッショナーを規制機関として設け、業界規範の登録と業界標準の策定の権限を与えています。同法にもとづき2022年に定められ現在も効力を持つ制限アクセスシステムの告示は、オンラインのポルノを含む素材の区分について、アクセス制御システムが何をしなければならないかを定めています。申込みと成人である旨の申告を求めること、警告と安全に関する情報を示すこと、そして申込者が18歳以上であることを確かめる合理的な手順を組み込むことです。これは、2025年12月10日に効力を生じたオーストラリアのソーシャルメディア最低年齢の義務とは分けて考えてください。そちらはソーシャルメディアのアカウントを持つことに関わるもので、ポルノに関する措置ではなく、むしろその遵守のために政府発行の身分証を使うことを制限しています。

欧州連合。 法形式の異なる2つの文書が義務を作っています。デジタルサービス法は規則(Regulation)で、国内法化なしに直接適用され、オンラインでの未成年者保護に関する規定が、未成年者もアクセスできるプラットフォームに適切かつ比例的な措置を求めています。同時にこの規定は、利用者が未成年かどうかを判定するためだけに個人データの追加の処理を強いるものであってはならない、とも述べています。欧州委員会はこの規定にもとづくガイドラインを2025年7月に出し、さらに欧州デジタルIDウォレットと同じ技術仕様の上に構築された年齢確認のブループリントを公表しました。これは、身元に関するそれ以上の情報を明かさずに成人であることを証明できるよう設計されています。視聴覚メディアサービス指令のほうは指令(Directive)で、各加盟国が自国の法律で実施し、未成年者の発達を害しうるコンテンツに対する技術的手段のひとつとして年齢確認を挙げ、ポルノを含むもっとも有害なコンテンツにはもっとも厳格な措置を留保しています。つまりEUは枠を定め、実務上の細部の多くは加盟国が埋めます。だからこそ、国ごとの要件はいまも異なっているのです。

この節の情報源

すべて2026-08-03に取得し確認しました。

こうした仕組みは実際にはどう破綻するのか?

予想どおりの形で破綻します。そしてその破綻の仕方は、ある制度がうまくいっているかを判断するうえで重要です。

破綻の型 何が起きるか
端末の共用 確認済みの成人のセッションを、世帯の全員が使える
境界付近での推定の誤り 境界をどこに置くかによって、成人が弾かれるか、未成年者が通ってしまうか
トラフィックの移動 利用者は義務を無視するサービスへ移っていく。それはたいてい、もっとも責任を負わない事業者である
事業者からの漏洩 身分証明書が、何にアクセスしていたかという事実とセットで流出する
証明書を持たない成人 代わりの経路もないまま、適法なアクセスを拒まれる
適用範囲の不揃い 定義上の基準値しだいで、あるサービスは対象になり、ほとんど同じ別のサービスは対象外になる

移動の効果は政策論争でもっとも争われている点であり、読者にとってはもっとも関係の深い点です。遵守する事業者に義務を課せばトラフィックの行き先が変わり、その行き先はたいてい、セキュリティもデータの扱いもより悪いところです。政策そのものをどう評価するにせよ、それは利用者にとって直接のリスクになります。

関連する疑問