Illinois HB5511: Wat dit betekent voor Linux en Open Source
Korte samenvatting (TL;DR)
HB5511, de Children’s Social Media Safety Act, is nu Illinois Public Act 104-0664. Pritzker ondertekende deze op 31 juli.
De belangrijkste bepalingen richten zich op sociale platforms: standaard geen algoritmische feeds voor minderjarigen, geen meldingen tussen 22:00 en 07:00 uur, en geen contact van volwassen vreemden.
Een apart deel van de wet definieert "besturingssysteemprovider" en "omvatte fabrikant" (covered manufacturer) breed genoeg om iedereen mee te nemen die een met internet verbonden besturingssysteem bouwt, of dit nu commercieel of non-profit is.
Tegen 1 januari 2028 moeten deze providers een stap voor leeftijdsaangave inbouwen en een signaal over de leeftijdscategorie doorgeven aan elke app die hierom vraagt.
In tegenstelling tot Colorado, en in tegenstelling tot de richting die Californië opgaat, heeft Illinois geen uitzondering toegevoegd voor opensourcesoftware.
De handhaving loopt uitsluitend via de procureur-generaal van Illinois. De tekst van de wet beperkt de boetes tot $ 7.500 per getroffen kind. Het persbericht van de gouverneur adverteert echter met boetes tot $ 50.000 per overtreding. Deze bedragen lijken niet overeen te komen.
De versie die Illinois wil dat je leest
Laten we de vraag over het besturingssysteem even terzijde schuiven, want het deel van deze wet over sociale media is vrij standaard voor 2026. Platforms die zijn gebouwd rond algoritmische feeds, plus platforms waar kinderen kunnen worden benaderd door vreemden (Roblox wordt als voorbeeld genoemd), moeten minderjarigen nu standaard in chronologische feeds plaatsen die alleen gevolgde accounts tonen, in plaats van een feed die is geoptimaliseerd voor interactie. Meldingen worden 's nachts stopgezet. Volwassen vreemden kunnen het profiel van een minderjarige niet zien, hen geen berichten sturen of hun locatie niet inzien. Nieuwssites, e-mailproviders, breedbandmaatschappijen en schoolsoftware zijn expliciet uitgezonderd.
De wet werd op 1 juni door de Algemene Vergadering aangenomen zonder een enkele tegenstem: 57-0 in de Senaat en 113-0 bij de bevestiging in het Huis van Afgevaardigden. Pritzker ondertekende de wet op 31 juli, geflankeerd door citaten van procureur-generaal Kwame Raoul en groepen als Common Sense Media en Mothers Against Media Addiction. Niets in die presentatie vermeldde jouw desktop.
Het deel dat het persbericht oversloeg
Dit is wat de discussie op Reddit aanwakkerde: een bericht waarin werd beweerd dat Illinois nu vereist dat besturingssysteemproviders, inclusief opensourceprojecten, tegen 2028 leeftijdsverificatie moeten inbouwen. Dit werd niet door iedereen geloofd. Op ten minste één kopie van de discussie betoogde een commentator dat de framing misleidend was en dat het bericht gecorrigeerd moest worden. Daarom hebben we, in plaats van te vertrouwen op een screenshot, de wet gelezen via de eigen tracker van de General Assembly van Illinois.
De beweringen kloppen. Los van de regels voor sociale media creëert HB5511 plichten voor een "besturingssysteemprovider" en voegt het apparaatfabrikanten, OS-leveranciers en appstores samen onder de term "omvatte fabrikant". Wetgevende trackers die deze specifieke categorie wetten in verschillende staten volgen, scharen dit onderdeel onder de naam Digital Age Assurance, dezelfde categorie waarin de versies van Colorado en Californië vallen.
Wat elke omvatte fabrikant tegen 2028 moet hebben gebouwd
- Een toegankelijk configuratiescherm waarop een accounthouder wordt gevraagd een geboortedatum, een leeftijd, of beide op te geven.
- Een manier voor elke app of elk platform dat daarom vraagt (de wet noemt hen "operators" en "covered developers") om een signaal van die leeftijd te ontvangen via een consistente, versleutelde API.
- Een strikte limiet op wat er wordt gedeeld: alleen de minimale informatie die nodig is om de vraag te beantwoorden, en geen doorsturen naar derden buiten wat de wet vereist.
Het signaal zelf is geen exacte geboortedatum, maar een categorie: onder de 13, 13 tot 15, 16 tot 17, of 18 jaar en ouder. Besturingssystemen hebben tot 1 januari 2028 om dit te implementeren. Platforms hebben vervolgens tot 1 juli 2028 om daadwerkelijk dat signaal op te vragen voor hun gebruikers. Zodra een app een "minderjarige" categorie terugkrijgt, beschouwt de wet dit als feitelijke kennis dat de gebruiker minderjarig is, wat vervolgens alle standaardbeschermingen in het sociale-mediagedeelte van de wet activeert.
Niets in de wet vereist een paspoortscan of een gezichtsscan bij de installatie. Het is een zelfverklaring, op dezelfde manier als de meeste apps vandaag de dag om je geboortedatum vragen, alleen gecentraliseerd op OS-niveau in plaats van herhaaldelijk per app. Dat is precies waarom een groot deel van de reacties op r/linux grappen waren over het instellen van hun geboortedatum tijdens de installatie ergens in het Nixon-tijdperk.
Dit keer is er geen uitzondering gemaakt
Deze structuur — waarbij het OS een leeftijdscategorie doorgeeft en apps dit via een API ophalen — verscheen al in Colorado en Californië, en beide stuitten op dezelfde bezwaren: de definities waren breed genoeg om gemeenschapsgestuurde, niet-commerciële opensourceprojecten te vatten die geen realistische manier hebben om een leeftijdsbeperkte installatiewizard te draaien, laat staan een afdeling voor naleving (compliance department).
Colorado heeft dit opgelost. Gouverneur Jared Polis ondertekende SB26-051 op 3 juni. Grotendeels omdat Carl Richell, oprichter van System76, direct samenwerkte met de co-auteur van de wet, senator Matt Ball, is in de definitieve versie een uitzondering gemaakt voor besturingssystemen, apps, coderepositoria zoals GitHub en GitLab, en containerplatforms zoals Docker en Podman, mits deze worden gedistribueerd onder een open licentie. Ook wordt voorkomen dat een leverancier een gewijzigde versie van de software vergrendelt enkel om de uitzondering te omzeilen.
Californië probeert hetzelfde te bereiken. De oorspronkelijke wet, AB-1043, had exact hetzelfde gat. Assemblymember Buffy Wicks, die die wet schreef, introduceerde een vervolg, AB-1856, specifiek om de definitie van "besturingssysteemprovider" opnieuw te definiëren, zodat iedereen die software onder dezelfde open voorwaarden verscheept, wordt uitgesloten. Op het moment van schrijven is deze correctie nog in behandeling in Sacramento.
Illinois heeft deze stap volledig overgeslagen. De definities voor "omvatte fabrikant" en "applicatiewinkel" in HB5511 zijn precies zo breed als die van Colorado en Californië waren voordat ze werden aangepast. De structuur is bovendien niet uniek voor Illinois: Californië deed het eerst, Colorado volgde hetzelfde blauwdruk, en HB5511 leest als een nauwe verwant van beide, met dezelfde leeftijdscategorieën, hetzelfde API-gebaseerde signaal en dezelfde boetes per kind.
Zelfs de lobby van Big Tech had een hekel aan deze wet
Voordat Pritzker tekende, stuurde de Electronic Frontier Foundation (EFF) hem een brief met het verzoek om de wet te vetoën. De EFF noemde de wet "een enorme nachtmerrie voor privacy en vrijheid van meningsuiting" en noemde specifiek het opensource-ecosysteem als een van de zaken die in gevaar werden gebracht. De EFF plaatste Illinois in een bredere reeks staatsbills die taal over kinderveiligheid gebruiken om verregaande mandaten voor leeftijdsverificatie te rechtvaardigen.
Apart, en om heel andere redenen, diende NetChoice — de brancheorganisatie met leden als Google en Meta — getuigenissen in tegen dezelfde wet. Hun bezwaar betrof het First Amendment-recht en het risico op blootstelling van gevoelige gebruikersgegevens, niet specifiek open source. Het is een vreemde pairing: een non-profit voor digitale rechten en de lobbyarm van de platforms die de wet juist probeert te reguleren, pleiten om tegenovergestelde redenen tegen dezelfde wet. De wetgevers van Illinois namen hem desondanks unaniem aan.
Kan dit überhaupt worden gehandhaafd?
Alleen de procureur-generaal van Illinois kan een zaak aanspannen. Er is geen recht op particuliere actie, dus een individu kan hier niet persoonlijk over procederen. De civiele boete die in de wet zelf staat, bedraagt tot $ 2.500 per getroffen kind voor een nalatige overtreding en tot $ 7.500 per getroffen kind voor een opzettelijke overtreding. Dat is geen toeval: het is exact hetzelfde bedrag dat de wet van Colorado gebruikt, omdat deze wetsvoorstellen grotendeels uit hetzelfde sjabloon komen terwijl ze zich van staat naar staat verspreiden.
Stel dit tegenover het persbericht van de gouverneur, waarin boetes tot $ 50.000 per overtreding worden geadverteerd. Het is mogelijk dat beide getallen technisch correct zijn en verwijzen naar verschillende secties van een vrij lang stuk wetgeving, maar niets in de officiële documenten van de staat verzoent deze cijfers voor de lezer, en het hogere bedrag is degene dat in de aankondiging terechtkwam.
Wat betreft het daadwerkelijk bereiken van een hobbyist-distributiebeheerder: niets in de wet heeft grip op iemand zonder zakelijke aanwezigheid in Illinois, wat precies het gat is waar een deel van r/linux direct op wees. Verwacht een golf van grappige waarschuwingslabels op downloadpagina's van distributies lang voordat iemand een boete betaalt. De providers die dit niet kunnen negeren, zijn degenen die al echt zaken doen in de staat, wat betekent: Google, Microsoft, Apple en elke Linux-leverancier met werkelijke inkomsten uit Illinois.
Wat er gebeurt tussen nu en 2028
De deadline voor naleving is nog meer dan een jaar weg, wat ruimte laat voor een aantal scenario's voordat het ertoe doet. NetChoice heeft vergelijkbare wetten over sociale media en leeftijdsverificatie in Mississippi, Colorado, Californië, Louisiana, Georgia en Ohio al aangevochten, met wisselende resultaten; sommige bepalingen werden geblokkeerd, andere gehandhaafd. Gezien dat trackrecord zou een uitdaging tegen HB5511 niet verrassend zijn, hoewel er op het moment van schrijven nog niets was ingediend. Er is ook ruimte voor een amendement waarin dezelfde opensource-vrijstelling wordt toegevoegd als in Colorado en Californië. Of er verandert niets, in welk geval Illinois de versie wordt die andere staten kopiëren in plaats van de uitzondering.
Welke van deze scenario's zich voordoet, hangt waarschijnlijk af van de vraag of de opensourcegemeenschap zich in Springfield laat horen, zoals Carl Richell dat deed in Denver. Deze keer is dat niet gebeurd. Er is nog tijd om dat te veranderen voordat 1 januari 2028 verandert in een deadline die daadwerkelijk pijn doet.
Illinois HB5511: Wat dit betekent voor Linux en Open Source
Korte samenvatting (TL;DR)
HB5511, de Children’s Social Media Safety Act, is nu Illinois Public Act 104-0664. Pritzker ondertekende deze op 31 juli.
De belangrijkste bepalingen richten zich op sociale platforms: standaard geen algoritmische feeds voor minderjarigen, geen meldingen tussen 22:00 en 07:00 uur, en geen contact van volwassen vreemden.
Een apart deel van de wet definieert "besturingssysteemprovider" en "omvatte fabrikant" (covered manufacturer) breed genoeg om iedereen mee te nemen die een met internet verbonden besturingssysteem bouwt, of dit nu commercieel of non-profit is.
Tegen 1 januari 2028 moeten deze providers een stap voor leeftijdsaangave inbouwen en een signaal over de leeftijdscategorie doorgeven aan elke app die hierom vraagt.
In tegenstelling tot Colorado, en in tegenstelling tot de richting die Californië opgaat, heeft Illinois geen uitzondering toegevoegd voor opensourcesoftware.
De handhaving loopt uitsluitend via de procureur-generaal van Illinois. De tekst van de wet beperkt de boetes tot $ 7.500 per getroffen kind. Het persbericht van de gouverneur adverteert echter met boetes tot $ 50.000 per overtreding. Deze bedragen lijken niet overeen te komen.
De versie die Illinois wil dat je leest
Laten we de vraag over het besturingssysteem even terzijde schuiven, want het deel van deze wet over sociale media is vrij standaard voor 2026. Platforms die zijn gebouwd rond algoritmische feeds, plus platforms waar kinderen kunnen worden benaderd door vreemden (Roblox wordt als voorbeeld genoemd), moeten minderjarigen nu standaard in chronologische feeds plaatsen die alleen gevolgde accounts tonen, in plaats van een feed die is geoptimaliseerd voor interactie. Meldingen worden 's nachts stopgezet. Volwassen vreemden kunnen het profiel van een minderjarige niet zien, hen geen berichten sturen of hun locatie niet inzien. Nieuwssites, e-mailproviders, breedbandmaatschappijen en schoolsoftware zijn expliciet uitgezonderd.
De wet werd op 1 juni door de Algemene Vergadering aangenomen zonder een enkele tegenstem: 57-0 in de Senaat en 113-0 bij de bevestiging in het Huis van Afgevaardigden. Pritzker ondertekende de wet op 31 juli, geflankeerd door citaten van procureur-generaal Kwame Raoul en groepen als Common Sense Media en Mothers Against Media Addiction. Niets in die presentatie vermeldde jouw desktop.
Het deel dat het persbericht oversloeg
Dit is wat de discussie op Reddit aanwakkerde: een bericht waarin werd beweerd dat Illinois nu vereist dat besturingssysteemproviders, inclusief opensourceprojecten, tegen 2028 leeftijdsverificatie moeten inbouwen. Dit werd niet door iedereen geloofd. Op ten minste één kopie van de discussie betoogde een commentator dat de framing misleidend was en dat het bericht gecorrigeerd moest worden. Daarom hebben we, in plaats van te vertrouwen op een screenshot, de wet gelezen via de eigen tracker van de General Assembly van Illinois.
De beweringen kloppen. Los van de regels voor sociale media creëert HB5511 plichten voor een "besturingssysteemprovider" en voegt het apparaatfabrikanten, OS-leveranciers en appstores samen onder de term "omvatte fabrikant". Wetgevende trackers die deze specifieke categorie wetten in verschillende staten volgen, scharen dit onderdeel onder de naam Digital Age Assurance, dezelfde categorie waarin de versies van Colorado en Californië vallen.
Wat elke omvatte fabrikant tegen 2028 moet hebben gebouwd
- Een toegankelijk configuratiescherm waarop een accounthouder wordt gevraagd een geboortedatum, een leeftijd, of beide op te geven.
- Een manier voor elke app of elk platform dat daarom vraagt (de wet noemt hen "operators" en "covered developers") om een signaal van die leeftijd te ontvangen via een consistente, versleutelde API.
- Een strikte limiet op wat er wordt gedeeld: alleen de minimale informatie die nodig is om de vraag te beantwoorden, en geen doorsturen naar derden buiten wat de wet vereist.
Het signaal zelf is geen exacte geboortedatum, maar een categorie: onder de 13, 13 tot 15, 16 tot 17, of 18 jaar en ouder. Besturingssystemen hebben tot 1 januari 2028 om dit te implementeren. Platforms hebben vervolgens tot 1 juli 2028 om daadwerkelijk dat signaal op te vragen voor hun gebruikers. Zodra een app een "minderjarige" categorie terugkrijgt, beschouwt de wet dit als feitelijke kennis dat de gebruiker minderjarig is, wat vervolgens alle standaardbeschermingen in het sociale-mediagedeelte van de wet activeert.
Niets in de wet vereist een paspoortscan of een gezichtsscan bij de installatie. Het is een zelfverklaring, op dezelfde manier als de meeste apps vandaag de dag om je geboortedatum vragen, alleen gecentraliseerd op OS-niveau in plaats van herhaaldelijk per app. Dat is precies waarom een groot deel van de reacties op r/linux grappen waren over het instellen van hun geboortedatum tijdens de installatie ergens in het Nixon-tijdperk.
Dit keer is er geen uitzondering gemaakt
Deze structuur — waarbij het OS een leeftijdscategorie doorgeeft en apps dit via een API ophalen — verscheen al in Colorado en Californië, en beide stuitten op dezelfde bezwaren: de definities waren breed genoeg om gemeenschapsgestuurde, niet-commerciële opensourceprojecten te vatten die geen realistische manier hebben om een leeftijdsbeperkte installatiewizard te draaien, laat staan een afdeling voor naleving (compliance department).
Colorado heeft dit opgelost. Gouverneur Jared Polis ondertekende SB26-051 op 3 juni. Grotendeels omdat Carl Richell, oprichter van System76, direct samenwerkte met de co-auteur van de wet, senator Matt Ball, is in de definitieve versie een uitzondering gemaakt voor besturingssystemen, apps, coderepositoria zoals GitHub en GitLab, en containerplatforms zoals Docker en Podman, mits deze worden gedistribueerd onder een open licentie. Ook wordt voorkomen dat een leverancier een gewijzigde versie van de software vergrendelt enkel om de uitzondering te omzeilen.
Californië probeert hetzelfde te bereiken. De oorspronkelijke wet, AB-1043, had exact hetzelfde gat. Assemblymember Buffy Wicks, die die wet schreef, introduceerde een vervolg, AB-1856, specifiek om de definitie van "besturingssysteemprovider" opnieuw te definiëren, zodat iedereen die software onder dezelfde open voorwaarden verscheept, wordt uitgesloten. Op het moment van schrijven is deze correctie nog in behandeling in Sacramento.
Illinois heeft deze stap volledig overgeslagen. De definities voor "omvatte fabrikant" en "applicatiewinkel" in HB5511 zijn precies zo breed als die van Colorado en Californië waren voordat ze werden aangepast. De structuur is bovendien niet uniek voor Illinois: Californië deed het eerst, Colorado volgde hetzelfde blauwdruk, en HB5511 leest als een nauwe verwant van beide, met dezelfde leeftijdscategorieën, hetzelfde API-gebaseerde signaal en dezelfde boetes per kind.
Zelfs de lobby van Big Tech had een hekel aan deze wet
Voordat Pritzker tekende, stuurde de Electronic Frontier Foundation (EFF) hem een brief met het verzoek om de wet te vetoën. De EFF noemde de wet "een enorme nachtmerrie voor privacy en vrijheid van meningsuiting" en noemde specifiek het opensource-ecosysteem als een van de zaken die in gevaar werden gebracht. De EFF plaatste Illinois in een bredere reeks staatsbills die taal over kinderveiligheid gebruiken om verregaande mandaten voor leeftijdsverificatie te rechtvaardigen.
Apart, en om heel andere redenen, diende NetChoice — de brancheorganisatie met leden als Google en Meta — getuigenissen in tegen dezelfde wet. Hun bezwaar betrof het First Amendment-recht en het risico op blootstelling van gevoelige gebruikersgegevens, niet specifiek open source. Het is een vreemde pairing: een non-profit voor digitale rechten en de lobbyarm van de platforms die de wet juist probeert te reguleren, pleiten om tegenovergestelde redenen tegen dezelfde wet. De wetgevers van Illinois namen hem desondanks unaniem aan.
Kan dit überhaupt worden gehandhaafd?
Alleen de procureur-generaal van Illinois kan een zaak aanspannen. Er is geen recht op particuliere actie, dus een individu kan hier niet persoonlijk over procederen. De civiele boete die in de wet zelf staat, bedraagt tot $ 2.500 per getroffen kind voor een nalatige overtreding en tot $ 7.500 per getroffen kind voor een opzettelijke overtreding. Dat is geen toeval: het is exact hetzelfde bedrag dat de wet van Colorado gebruikt, omdat deze wetsvoorstellen grotendeels uit hetzelfde sjabloon komen terwijl ze zich van staat naar staat verspreiden.
Stel dit tegenover het persbericht van de gouverneur, waarin boetes tot $ 50.000 per overtreding worden geadverteerd. Het is mogelijk dat beide getallen technisch correct zijn en verwijzen naar verschillende secties van een vrij lang stuk wetgeving, maar niets in de officiële documenten van de staat verzoent deze cijfers voor de lezer, en het hogere bedrag is degene dat in de aankondiging terechtkwam.
Wat betreft het daadwerkelijk bereiken van een hobbyist-distributiebeheerder: niets in de wet heeft grip op iemand zonder zakelijke aanwezigheid in Illinois, wat precies het gat is waar een deel van r/linux direct op wees. Verwacht een golf van grappige waarschuwingslabels op downloadpagina's van distributies lang voordat iemand een boete betaalt. De providers die dit niet kunnen negeren, zijn degenen die al echt zaken doen in de staat, wat betekent: Google, Microsoft, Apple en elke Linux-leverancier met werkelijke inkomsten uit Illinois.
Wat er gebeurt tussen nu en 2028
De deadline voor naleving is nog meer dan een jaar weg, wat ruimte laat voor een aantal scenario's voordat het ertoe doet. NetChoice heeft vergelijkbare wetten over sociale media en leeftijdsverificatie in Mississippi, Colorado, Californië, Louisiana, Georgia en Ohio al aangevochten, met wisselende resultaten; sommige bepalingen werden geblokkeerd, andere gehandhaafd. Gezien dat trackrecord zou een uitdaging tegen HB5511 niet verrassend zijn, hoewel er op het moment van schrijven nog niets was ingediend. Er is ook ruimte voor een amendement waarin dezelfde opensource-vrijstelling wordt toegevoegd als in Colorado en Californië. Of er verandert niets, in welk geval Illinois de versie wordt die andere staten kopiëren in plaats van de uitzondering.
Welke van deze scenario's zich voordoet, hangt waarschijnlijk af van de vraag of de opensourcegemeenschap zich in Springfield laat horen, zoals Carl Richell dat deed in Denver. Deze keer is dat niet gebeurd. Er is nog tijd om dat te veranderen voordat 1 januari 2028 verandert in een deadline die daadwerkelijk pijn doet.