本文不構成法律意見。這個領域的要求變動很快,而且各司法管轄區不同;以下描述的是各種機制如何運作,不是任何國家現行的具體要求。在依賴本頁任何內容之前,請查閱你所在司法管轄區的官方來源。

所謂年齡驗證要求,是指平台在確認訪客已達成年之前,不得提供某些內容的規定 —— 而且這個確認要達到某種標準。幾乎所有實務上與政治上的爭論,都集中在「某種標準」這幾個字:能滿足它的各種方法,在成本、排除了誰、以及揭露了什麼這三件事上,差距是數量級的。

這類要求實際上是要平台做什麼?

要平台從「宣稱年齡」走到「確立年齡」,中間大致有四個階段。

層級 機制 確定性 資料揭露程度
自我聲明 「我已滿 18 歲」的勾選框或輸入生日
推斷 與成年相關的訊號,例如某種支付工具 支付身分
推估 統計式的年齡預測,通常來自臉部影像 機率性 生物特徵樣本(若被保留)
驗證 查驗一份聲明出生日期的憑證 身分證件或戶籍紀錄

還有第五種模式,它是並列在旁而不是疊在上面的:憑證證明(attestation),由另一方負責做一次查驗,然後只發給網站一個「這個人已滿 18 歲」的權杖。網站得知這個事實但不知道身分,驗證方得知身分但不知道是哪個網站在問 —— 前提是系統的設計讓兩邊的資料無法重新湊在一起。

各種方法各自怎麼運作,又怎麼失效?

每種方法失效的方式都不一樣,這正是沒有任何司法管轄區敢只指定單一方法的原因。

方法 你交出去的東西 誰看得到 典型失效方式
自我聲明 什麼都不用 沒有人 隨便就能繞過
信用卡或金融卡查驗 卡片資料、姓名 商戶與收單機構 排除沒有卡的成年人;家人的卡被拿去用
上傳身分證件 護照或駕照影像 驗證廠商,有時還有網站本身 外洩時衝擊最大;排除沒有證件的人
證件加活體自拍 證件與一段臉部影片 廠商 在上一項之上再多一份生物特徵樣本
臉部年齡推估 一張臉部影像或短影片 推估廠商 在門檻年齡附近準確度下降,且不同族群之間表現不一
電信業者查核 電話號碼、向電信商查詢 電信商與網站 預付卡與共用門號可以破解;把瀏覽行為綁到一組門號上
銀行或國家級電子身分 一次通過認證的登入工作階段 身分提供者 保證力最強,身分連結也最強
雙盲權杖 驗證一次,每個網站發一個權杖 依設計拆分給兩方 完全取決於這兩方不串通、也不合併
裝置或作業系統層訊號 平台早就知道的帳號年齡 裝置廠商 共用裝置;把決定權移交給極少數守門人

臉部年齡推估最常被當成「對隱私友善」的選項提出來,而它的限制是統計上的而非技術上的:任何推估器都有誤差帶,所以門檻必須保守地設在法定年齡之上才能壓低誤放率,而這又會擋掉大量合法的成年人。

為什麼年齡驗證是個隱私問題?

因為它在一個原本沒有身分關聯的瀏覽類別上,建立了一條持久的身分連結。

四種不同的風險,經常被混為一談:

  • 連結。 一次驗證事件會把真實身分連到特定時間的特定網站。這條連結有沒有被存下來,是一個使用者無法檢查的設計決定。
  • 保存。 稽核義務可能要求保留紀錄,於是把一次瞬間的查驗變成一座常設資料庫。
  • 集中。 少數幾家廠商替眾多網站執行查驗,就成了高價值目標,而它們手上資料的敏感度,超過任何單一平台。
  • 排除。 沒有證件、沒有卡片,或臉部被推估得不準的成年人,會被拒於合法內容之外,而且沒有申訴管道。

能處理掉大部分問題的設計是雙盲模式:驗證方永遠不知道是哪個網站,網站也永遠不知道身分是誰。但某個實作到底是不是真的這樣蓋的,從使用者這一端看不出來,而這種「無法驗證」本身就是一個結構性弱點。

這些要求適用在哪裡?

適用範圍是由規則而不是由國界界定的,而這些規則結合了三個判準:使用者看起來人在哪裡、服務有多少比例的內容落在範圍內,以及業者是否被認定為在針對那個市場經營。

當業者位於境外時,執行通常會繞回該司法管轄區確實控制得住的那幾根槓桿 —— 中介者、應用程式商店、支付業者,以及網路層的連線限制。這就是為什麼一項要求可以對一家在當地毫無據點的企業產生效果。

在這個領域比較活躍的司法管轄區包括美國好幾個州、英國、法國、德國、澳洲與歐盟。以下說明都在 2026-08-03 對照官方來源查核過,並逐一列出法源與主管機關。它們刻意省略罰則、門檻與程序細節:那些是變動最快、讀錯代價也最大的部分,所以請從官方來源去讀,而不是從任何二手摘要 —— 包括本文。來源列在本節末尾。

美國。 真正在運作的規則是州法,不是聯邦法。德州與猶他州都在 2023 年制定了要求,對象是內容中有相當比例屬於對未成年人有害之素材的商業網站。2025 年 6 月,最高法院在一件第一修正案的挑戰中維持了德州的法律,認為應適用中度審查標準,理由是州政府傳統上防止未成年人接觸這類素材的權力,本來就包含要求證明年齡的權力,因此對成年人造成的負擔屬於附帶性質。這並沒有把整體局面定下來:針對更新的各州要求 —— 包括那些對象是應用程式商店而不是成人網站的法律 —— 訴訟在 2026 年仍在進行,其中至少有一件假處分正在上訴。

英國。《2023 年線上安全法》把義務課在服務提供者而不是觀看者身上。涵蓋服務本身所發布之色情內容的第 5 部義務,於 2025 年 1 月 17 日施行,要求採用年齡驗證或年齡推估,且其方式必須能高度有效地判斷使用者是否為兒童,同時要就所選方法保存紀錄,並公布一份摘要聲明。該法明文指定 Ofcom 為主管機關。

法國。 由 Arcom 管制,法源是 2004 年數位經濟信任法經 2024 年數位空間安全與規範法修正後的條文。它針對年齡驗證系統的技術參考框架於 2024 年 10 月通過,當月刊登於官方公報,之後沒有再修正,目前仍是適用版本。該框架訂了一段從公布起算的合規期間,只在過渡期內允許以支付卡為基礎的驗證,並預期保護隱私的「雙重匿名」設計 —— 也就是本頁前面講的那種憑證證明模式 —— 會在較長的時程上逐步到位。服務在正式通知後仍未遵循時,Arcom 可以把處置升級到接取服務提供者、DNS 解析服務提供者與搜尋引擎。

德國。 監督工作由一個設置為各邦媒體監理機關之機關的專責委員會執行,依據是青少年媒體保護邦際條約搭配一部聯邦青少年保護法,另有一個聯邦機構負責索引列管與平台預防措施。它適用的標準是本文涵蓋範圍內最嚴格的:原本不得提供的內容,只有在封閉使用者群組內才得於線上散布,而該委員會把這一點解讀為必須做到對成年人的一次性身分識別 —— 通常牽涉到當面接觸 —— 加上每次連線的身分認證,而不是任何形式的自我聲明。該委員會會依公布的準則,對整套系統與個別元件分別進行評估。

澳洲。《2021 年線上安全法》設立 eSafety 專員為主管機關,有權登錄業界準則並訂定業界標準。依該法於 2022 年作成、目前仍有效的受限接取系統宣告,明訂了在涵蓋線上色情內容的那一類素材上,接取管控系統必須做到什麼:要求提出申請並聲明已成年、給予警告與安全資訊,並納入合理步驟以確認申請人至少年滿 18 歲。這要和澳洲的社群媒體最低年齡義務分開看,後者自 2025 年 12 月 10 日起生效 —— 那一項處理的是在社群媒體平台上持有帳號,不是色情內容措施,而且它反而限制為了自身合規目的而使用政府核發的身分證件。

歐盟。 這些義務由兩種不同法律類型的文件創設。《數位服務法》是一部規則,不需轉換立法即直接適用,其中線上未成年人保護的條文要求未成年人可接觸的平台採取適當且合乎比例的措施 —— 同時明白表示,合規不得僅僅為了判斷使用者是否為未成年人而迫使業者額外處理個人資料。執委會已於 2025 年 7 月依該條文發布指引,並公布了一份年齡驗證藍圖,其技術規格與歐洲數位身分皮夾相同,設計目的是在不揭露更多身分資料的情況下證明已成年。《視聽媒體服務指令》則是一部指令,由各會員國以本國法落實,並把年齡驗證列為針對可能妨害未成年人發展之內容的技術措施之一,最嚴格的措施則保留給包含色情在內的最有害內容。所以歐盟訂下框架,而具體細節有很大一部分由各會員國補上,這就是為什麼各國的要求至今仍然不同。

本節的來源

全部於 2026-08-03 取得並查核。

這些系統在實務上是怎麼失效的?

失效方式很好預測,而且對判斷一套機制到底有沒有在運作很重要。

失效模式 後果
共用裝置 一個通過驗證的工作階段,全家人都能用
門檻附近的推估誤差 成年人被拒,或未成年人被放行,取決於門檻設在哪
流量位移 使用者轉向那些根本不理會這項要求的服務,而那通常是最沒有問責可言的一群
廠商外洩 身分證件連同「當事人在存取什麼」這件事一起曝光
沒有證件的成年人 合法的接取被拒,而且沒有替代途徑
適用範圍不一致 有些服務被納管、幾乎一模一樣的另一些卻沒有,全看定義門檻怎麼訂

位移效應是政策辯論中爭議最大的一點,也是對讀者最切身的一點:一項只對守法業者生效的要求,會改變流量的去向,而流量流向的地方通常安全性更差、資料處理習慣也更差 —— 不管你對這個政策本身怎麼評價,那對使用者都是直接的風險。

相關問題