年齢確認法が変えたもの、2026年にディレクトリ運営者が実際にやるべきこと

なぜ「誰も取り締まらないルール」ではなくなったのか
ここ10年近く、アダルトサイト向けの年齢確認法案は、読んでおけば十分で実際には無視しても構わないものだった。裁判所は「厳格審査」、つまり政府にとって最も満たすのが難しい基準のもとでこうした法律を次々と無効としてきたため、確認の仕組みを一切作らなかった運営者もその代償を払わずに済んでいた。それが変わったのは2025年6月27日、米連邦最高裁がFree Speech Coalition対Paxton事件において、性的に露骨な内容を扱うサイトに年齢確認を義務付けるテキサス州法を6対3で合憲と認めたときだ。最高裁は厳格審査ではなく「中間審査」を適用し、州側が実際にクリアできる、より低いハードルを設定した。
実際の影響は数か月のうちに現れた。委員会で止まっていたり差し止め命令で保留になっていたりした同様の法案を抱える州は、これまで審議を停滞させていた憲法上の争点が決着したことで、一気に法案を前進させた。2026年半ばまでに、この種の年齢確認法を施行している州はおよそ26州にのぼり、直近では6月にウェストバージニア州が加わった。Paxton判決以前は同種の法律を差し止めていた裁判所も、その後はほぼ支持に転じており、ほぼ同一内容のインディアナ州法をめぐる訴訟を「州側勝訴で判断せよ」との指示付きで下級審に差し戻した控訴裁判所もその一例だ。
この動きは米国内にとどまらなかった。英国のオンライン安全法は2025年7月25日から、ポルノコンテンツに対する年齢確認の義務化を執行可能とした。ドイツはさらに踏み込み、2025年12月1日以降、同国のメディア規制当局が承認済みの確認方法を使用していないサイトに対して、銀行や決済事業者に取引停止を命じる権限を得た。この権限は、ドイツの訪問者にサービスを提供している限り、拠点がどこにあるプラットフォームにも及ぶ。異なる3つの法体系が半年のうちに同じ論点で動いたのは偶然というより、互いの成功を見ながら追随した結果と見るべきだろう。
もしあなたのディレクトリサイトが、年齢確認を「規制当局から指摘があってから追加すればいい機能」として扱ってきたのであれば、その方針はもはや通用しない。今や指摘には罰金がセットで付いてきて、しかも複数の国では、その罰金があなたの受信箱に届くより先に銀行口座に届くこともある。
各法律が実際に求めていること、そして一つの答えでは足りない理由
米国の26州の多くは似たトリガー基準を採用している。サイトの掲載ページのおよそ3分の1が、未成年にとって性的に露骨とみなされる内容であれば、その法律の対象になるというものだ。カンザス州はさらに基準を下げ、4分の1としている。一部の州は割合による規定を設けず、「コンテンツの相当部分」といったより緩やかな表現を使っており、正確に対策を立てにくい半面、実務上の効果は同じだ。つまり、掲載や写真のかなりの部分が規制当局の前で言い訳しづらいものであれば、そのページだけでなくサイト全体が対象になる。
何をもって遵守とみなすか、そして怠った場合にどうなるかは州ごとに異なり、それはリスクの見積もり方に直結する違いだ。テキサス州とアラバマ州では、年齢確認そのものに加えて、法律に定められた文言をそのまま使う特定の健康警告表示をサイト上に掲示することが求められる。テネシー州では違反を重罪として扱っており、これは罰金とはまったく次元の異なるリスクだ。ケンタッキー州とノースダコタ州はそもそも州機関による執行に頼っておらず、代わりに私人による訴訟が執行の役割を担う。ケンタッキー州法は、訴訟費用を除いて違反1件につき1万ドルの損害賠償を定めている。
書類上の要件から刑事罰、上限のない私人訴訟までというこの幅の広さは、「全員を同じ方法で確認する」という全社一律の方針だけでは実際には保護にならないことを意味する。運営者が向き合っているのは、たまたま同じ「年齢確認法」という名前を共有しているだけの、26通りの別々のコンプライアンス体制だ。誠実な対処法は、一つのグローバルなスイッチを入れて終わりにすることではなく、トラフィックが届く州ごとにチェックリストを作ることである。
同じような断片化は海外にも、形を変えて存在する。英国の規制当局Ofcomは、写真付き身分証、クレジットカード確認、顔による年齢推定など複数の確認方法を認めているが、運営者には単に「導入している」だけでなく「高度に有効」な方法を選ぶことを求めている。ドイツの規制当局は認証済みプロバイダーの承認リストを独自に保持しており、Ofcomの基準を満たす方法が自動的にそのリストに載るわけではない。一度導入した一つの確認ベンダーだけで、事業展開するすべての市場をカバーできることはまずない。要件を満たしたと思い込む前に、各法域で承認されている方法を確認する必要がある。
リスクはもはや罰金だけにとどまらない
Ofcomは与えられた権限の行使をためらっていない。AVS Group Ltdは、運営する18のアダルトサイトにおける確認の不備を理由に、2025年12月に100万ポンドの罰金を科された。Kick Online Entertainment SAも同様の不備により2026年2月に80万ポンドの罰金を科され、さらに規制当局からの情報提供要請に期限内に回答しなかったことで別途制裁を受けた。2026年半ばまでに、Ofcomは異なる運営者に対して少なくとも7件のこうした罰金を科しており、その額は5万ポンドから135万ポンドまで幅がある。新規案件のペースが鈍る兆しはない。
「アダルトサービス」とみなされる範囲も、多くの運営者が想定するより速いペースで広がっている。2026年1月、Ofcomはチャットボット「Grok」がリクエストに応じて性的な画像を生成していたことを理由にX社への正式調査を開始し、AIコンパニオンサービス「Joi.com」についても別途調査に入った。どちらも従来の意味での掲載型ディレクトリを運営しているわけではないが、実際に出力していた内容が理由で、同じ義務の対象とみなされた。規制当局による「アダルトコンテンツ」の定義は、サイトが自らを何と名乗るかではなく、サービスが実際に何を生み出すかへと重心を移しつつある。
ここに至ると、リスクは単なる法務上の項目にとどまらず、すでに苦労して承認を勝ち取った決済アカウントそのものに及び始める。ドイツの決済停止権限はその最もわかりやすい例だ。ある市場で年齢確認の不備を発見したアクワイアラーには、それをチャージバック急増と同じように扱う十分な理由がある。アクワイアラーの立場から見れば、両者は同じ種類のリスクシグナルにほかならないからだ。次回の契約更新サイクルでは、モデレーション方針について尋ねられるのと同じように、年齢確認が審査上の標準的な質問項目に加わってくると見ておくべきだろう。
都合の悪い事実として、これらの罰金は何も対策をしていなかった運営者に科されたわけではない。何らかの年齢ゲートを設置していた事業者も複数含まれており、規制当局はそれが簡単にクリックしてすり抜けられる代物だったことや、導入後に有効性が検証された形跡がないことを問題視した。書類上は存在していても、実際の16歳がどう回避しようとするかを想定して検証されたことのない確認ステップは、ほとんど無価値に等しい。そして、これらの調査が突き止めているのはまさにそのギャップである。
年齢確認には実際いくらかかるのか
現在主に使われている方式は大きく3種類あり、価格差はかなり大きい。最も安価なのは、書類不要で写真から推定年齢を算出する顔年齢推定で、あるプロバイダーの公開料金では1回10セントとなっており、同じ連携内で書類確認を追加すると15セント、より包括的な本人確認バンドルでは33セントとなっている。大手プロバイダーによる書類ベースの本人確認は、公開料金で1回あたり1.5ドル近くになる。中堅ベンダーのセルフサービス料金では、確認の種類に応じて80セントから2ドルをわずかに超える範囲となっており、これに加えて月額最低料金が50ドルを大きく下回る額から200ドルをわずかに超える額まで設定されている。
この分野で名の知れたベンダーの一部は、料金をまったく公開しておらず契約ごとに交渉する形をとっている。ベンダー自身の料金ページに載っていない数字は、事実ではなく交渉の出発点として扱うべきだ。1社に決める前に、実際に見込まれる利用量をもとに3社から見積もりを取る。この慎重さは、決済処理会社が独自の審査上の質問をしてくるようになった段階でも役に立つ。まだ規模が小さいディレクトリにとっては、1回あたりの単価よりも月額最低料金のほうが重要になることが多い。利用量込みのプランのほうが、下限のない低単価プランより初年度のコストが安く済むケースがあるからだ。
これは自前で構築すべきではない。写真から年齢を推定したり、公的書類を検証したりすることは、専門ベンダーがすでに解決し、不正行為に対しても検証を重ね、規制当局から確認方法とその検証プロセスを詳しく問われても説明できる、範囲が狭くリスクの大きい領域だ。ここは、内製化してコストを削ろうとする発想が裏目に出た場合に最も高くつく部分のスタックである。なぜなら、失敗した場合の請求書はサポートチケットではなく、規制上の罰金という形でやってくるからだ。
ここではっきりさせておく価値があるのは、この確認が何ではないかという点だ。これは、掲載を投稿している本人が実在し、同意能力のある成人であることを確認することとは別の要件である。後者はマーケットプレイスを不正な広告主から守るためのものであり、年齢確認は未成年がそもそもコンテンツを閲覧すること自体を防ぐためのものだ。多くのディレクトリは、最終的にはこの両方を並行して運用する必要があり、しばしば異なるベンダーを使い、異なるページで、訪問の異なるタイミングで、それぞれ異なる対象を確認することになる。
証拠を求められても揺るがない方針の作り方
まず、意味のあるトラフィックをもたらすすべての市場を、「今はだいたいどこも義務化している」といった漠然とした感覚ではなく、実際の要件と照らし合わせて洗い出すことから始める。米国の各州、英国、ドイツ、そのほかトラフィック上位の国それぞれについて、法律の対象となるコンテンツ閾値、認められている確認方法、罰則の種類を書き出す。これは、ベンダー名で検索して罰金の記事が出てくる前に、その市場にどう対応するかを決めるためだ。
ある市場向けの対応を構築する代わりにジオブロックするという選択は、腰が引けているのではなく、正当な経営判断だ。実際、複数のプラットフォームが、執行リスクがトラフィックに見合わない市場について、この判断を公然と下している。ある法域からの訪問者がわずかで、その罰則が刑事罰または上限のない私人訴訟であるなら、実際のコンプライアンスコストを見極める間はブロックしておくというのは十分に筋の通った選択であり、数字や法律が変われば見直せばよい。
すべての確認イベントについて、タイムスタンプ、使用した方法、結果を記録しておく。元となった書類や画像については、関連法が求める期間だけ保持し、それを超えて保持しない。規制当局は、個々の確認が失敗すること自体には一定の許容を示してきた。処罰の対象となるのは、そもそも確認が行われたという証拠を提示できないことだ。ゲートが実際に作動したことを証明するログは、ただ存在するだけのゲートよりも価値がある。
この全体像は、少なくとも四半期に一度は定期的に見直す。Paxton判決以降、流れは一方向にしか進んでおらず、逆戻りする兆しは見られないからだ。2024年には執行力を持たなかった市場が、2026年には7桁の罰金を科すようになっている。新しい州法や規制当局の新たな動きのペースを考えれば、1年前に作った方針は、おそらくトラフィックのどこかですでに時代遅れになっているはずだ。
まだ何も手を付けていないなら、最初にやるべき具体的な一歩はこうだ。一つの連携で顔年齢推定と書類確認のフォールバックの両方を実行できる確認プロバイダーを一社選ぶ。どの市場には自信を持ってサービスを提供し、どの市場は計算が変わるまでジオブロックするのかを今日のうちに決める。そして、規制当局からの通知によってより悪い条件のもとで書かされる前に、その判断を文書にしておく。


