Esto no es asesoramiento legal. Los requisitos en esta materia cambian rápido y varían según la jurisdicción; lo que describimos abajo es cómo funcionan los mecanismos, no lo que exige hoy ningún país. Consulta una fuente oficial de tu propia jurisdicción antes de basarte en nada de lo que aquí se dice.

Un requisito de verificación de edad es una norma que impide a una plataforma servir cierto contenido hasta que haya establecido, con algún estándar, que quien la visita es adulto. Casi toda la discusión práctica y política gira en torno a ese "con algún estándar": los métodos que lo satisfacen se diferencian en órdenes de magnitud en lo que cuestan, a quién excluyen y qué revelan.

¿Qué le está pidiendo realmente un requisito a una plataforma?

Pasar de afirmar la edad a establecerla, a lo largo de un espectro con cuatro escalones aproximados.

Nivel Mecanismo Certeza Exposición de datos
Declaración Casilla de "soy mayor de 18" o introducción de la fecha Ninguna Ninguna
Inferencia Una señal correlacionada con la mayoría de edad, como un medio de pago Débil Identidad del pago
Estimación Predicción estadística de la edad, normalmente a partir de una imagen del rostro Probabilística Muestra biométrica, si se conserva
Verificación Se comprueba una credencial que afirma una fecha de nacimiento Alta Documento de identidad o registro oficial

Hay un quinto patrón que se sitúa al lado y no por encima de estos: la atestación, en la que un tercero hace la comprobación una sola vez y emite al sitio un token que dice únicamente "esta persona es mayor de 18". El sitio conoce el hecho sin conocer la identidad, y quien verifica conoce la identidad sin saber qué sitio la pidió, siempre que el sistema esté construido de forma que ambas partes no puedan recombinarse.

¿Cómo funciona cada método y cómo falla?

Cada método falla de una manera distinta, y por eso ninguna jurisdicción se ha decidido por imponer uno solo.

Método Qué entregas Quién lo ve Fallo característico
Autodeclaración Nada Nadie Se salta con total facilidad
Comprobación con tarjeta de crédito o débito Datos de la tarjeta, nombre El comercio y el procesador Excluye a los adultos sin tarjeta; se usan indebidamente tarjetas del hogar
Subida de documento de identidad Imagen del pasaporte o del carné El proveedor de verificación, a veces el sitio El mayor impacto en caso de filtración; excluye a quien no tiene documentos
Documento más selfi con prueba de vida Documento y un video del rostro El proveedor Añade una muestra biométrica a lo anterior
Estimación facial de edad Una imagen del rostro o un video corto El proveedor de estimación La precisión cae cerca de la edad umbral y varía entre grupos demográficos
Comprobación con el operador móvil Número de teléfono, consulta a la operadora La operadora y el sitio Las líneas prepago y compartidas lo anulan; ata la navegación a un número de teléfono
Banco o eID nacional Una sesión autenticada El proveedor de identidad Garantía alta, y también la vinculación de identidad más fuerte
Token de doble ciego Verificación una vez, un token por sitio Repartido entre dos partes por diseño Depende por completo de que esas dos partes no se coludan ni se fusionen
Señal del dispositivo o del sistema operativo Una edad de cuenta ya conocida por la plataforma El fabricante del dispositivo Dispositivos compartidos; traslada la decisión a un puñado de guardianes

La estimación facial de edad es el método que más se propone como la opción respetuosa con la privacidad, y su límite es estadístico, no técnico: cualquier estimador tiene una banda de error, así que el umbral hay que fijarlo de forma conservadora por encima de la edad legal para que los falsos aprobados sean pocos, lo que a su vez rechaza a un gran número de adultos legítimos.

¿Por qué la verificación de edad es un problema de privacidad?

Porque crea un vínculo duradero entre una identidad verificada y una categoría de navegación que antes no tenía ninguno.

Cuatro riesgos distintos, que a menudo se confunden:

  • Vinculación. Un evento de verificación conecta una identidad real con un sitio concreto en un momento concreto. Que ese vínculo se almacene o no es una decisión de diseño que el usuario no puede inspeccionar.
  • Conservación. Las obligaciones de auditoría pueden exigir que se guarden registros, lo que convierte una comprobación momentánea en una base de datos permanente.
  • Concentración. Un puñado de proveedores que hacen las comprobaciones para muchos sitios se convierten en objetivos de alto valor, y la sensibilidad de lo que custodian supera la de cualquier plataforma individual.
  • Exclusión. A los adultos sin documentos, sin tarjeta o cuyo rostro se estima mal se les niega un acceso lícito sin vía de recurso.

El diseño que aborda casi todo esto es el patrón de doble ciego, donde quien verifica nunca conoce el sitio y el sitio nunca conoce la identidad. Que una implementación concreta esté construida así de verdad no se puede observar desde el lado del usuario, y esa imposibilidad de comprobarlo es en sí misma una debilidad estructural.

¿Dónde se aplican estos requisitos?

El ámbito lo definen las normas y no las fronteras, y esas normas combinan tres criterios: dónde parece estar el usuario, qué proporción del contenido del servicio queda dentro del ámbito y si se considera que el operador se dirige a ese mercado.

La ejecución, cuando el operador es extranjero, se canaliza por lo general a través de las palancas que la jurisdicción sí controla: intermediarios, tiendas de aplicaciones, proveedores de pago y restricción del acceso a nivel de red. Por eso un requisito puede ser eficaz contra una empresa sin presencia local.

Entre las jurisdicciones activas en esta materia están varios estados de Estados Unidos, el Reino Unido, Francia, Alemania, Australia y la Unión Europea. Las notas de abajo se contrastaron con fuentes oficiales el 2026-08-03 y nombran el instrumento y el organismo responsable en cada caso. Omiten a propósito sanciones, umbrales y detalles de procedimiento: son las partes que cambian más rápido y las que más consecuencias tienen si se leen mal, así que léelas en la fuente oficial y no en un resumen de segunda mano, este incluido. Las fuentes están al final de esta sección.

Estados Unidos. Las normas operativas son estatales, no federales. Texas y Utah promulgaron en 2023 requisitos dirigidos a los sitios comerciales en los que una parte sustancial del contenido es material nocivo para menores. En junio de 2025 el Tribunal Supremo avaló la ley de Texas frente a una impugnación basada en la Primera Enmienda, sosteniendo que se aplica el escrutinio intermedio porque la potestad tradicional de un estado para mantener a los menores lejos de ese material incluye la de exigir prueba de edad, de modo que la carga sobre los adultos es incidental. Eso no zanjó el panorama general: los litigios sobre requisitos estatales más recientes, incluidas leyes dirigidas a las tiendas de aplicaciones y no a los sitios para adultos, seguían activos en 2026, con al menos una medida cautelar preliminar recurrida.

Reino Unido. La Online Safety Act 2023 impone deberes a los proveedores de servicios, no a quien mira. Los deberes de la Parte 5, que cubren el contenido pornográfico publicado por el propio servicio, entraron en vigor el 17 de enero de 2025 y exigen verificación o estimación de edad de un tipo altamente eficaz para determinar si un usuario es menor, junto con la conservación de registros sobre el método elegido y una declaración resumida publicada. La propia ley designa a Ofcom como regulador.

Francia. Regula Arcom, al amparo de la ley de 2004 sobre la confianza en la economía digital, modificada por la ley de 2024 sobre seguridad y regulación del espacio digital. Su marco técnico de referencia para los sistemas de verificación de edad se adoptó en octubre de 2024, se publicó ese mismo mes en el diario oficial y sigue siendo la versión aplicable, sin modificaciones posteriores. Fijó un plazo de adaptación contado desde la publicación, permitió la verificación mediante tarjeta de pago solo de forma transitoria y previó que los diseños de "doble anonimato" respetuosos con la privacidad —el patrón de atestación descrito antes en esta página— estuvieran disponibles en un horizonte más largo. Cuando un servicio no cumple tras el requerimiento formal, Arcom puede escalar hacia los proveedores de acceso, los proveedores de resolución DNS y los buscadores.

Alemania. La supervisión pasa por una comisión específica constituida como órgano de las autoridades mediáticas de los estados, al amparo de un tratado interestatal sobre protección de menores en los medios junto a una ley federal de protección de la juventud, con un organismo federal aparte que se ocupa de la indexación y de las medidas preventivas de las plataformas. El estándar aplicable es el más estricto de todos los que se recogen aquí: el contenido que de otro modo sería inadmisible solo puede distribuirse en línea dentro de un grupo cerrado de usuarios, lo que la comisión interpreta como identificación única de un adulto —normalmente con contacto personal de por medio— más autenticación por sesión, y no cualquier forma de declaración. La comisión evalúa tanto sistemas completos como componentes sueltos frente a criterios publicados.

Australia. La Online Safety Act 2021 establece a la eSafety Commissioner como reguladora, con potestad para registrar códigos sectoriales y determinar estándares del sector. Una declaración sobre sistemas de acceso restringido dictada al amparo de esa ley en 2022 y todavía vigente especifica lo que debe hacer un sistema de control de acceso para la clase de material que cubre la pornografía en línea: exigir una solicitud y una declaración de mayoría de edad, dar advertencias e información de seguridad, e incorporar pasos razonables para confirmar que quien lo solicita tiene al menos 18 años. Conviene no mezclar esto con la obligación australiana de edad mínima en redes sociales, que entró en vigor el 10 de diciembre de 2025: esa se refiere a tener una cuenta en una plataforma social, no es una medida sobre pornografía y de hecho restringe el uso de identificación gubernamental para su propio cumplimiento.

Unión Europea. Los deberes nacen de dos instrumentos de tipo jurídico distinto. La Digital Services Act es un Reglamento, directamente aplicable sin transposición, y su disposición sobre protección de menores en línea exige a las plataformas accesibles a menores implantar medidas apropiadas y proporcionadas, al tiempo que precisa que cumplirla no debe obligar a tratar datos personales adicionales solo para determinar si un usuario es menor. La Comisión publicó directrices al amparo de esa disposición en julio de 2025 y ha difundido un modelo de verificación de edad construido sobre las mismas especificaciones técnicas que la Cartera Europea de Identidad Digital, diseñado para probar la mayoría de edad sin revelar más datos de identidad. La Audiovisual Media Services Directive es una Directiva, que cada Estado miembro aplica en su normativa nacional, y menciona la verificación de edad entre las medidas técnicas para el contenido que puede perjudicar el desarrollo de los menores, con las medidas más estrictas reservadas al contenido más nocivo, la pornografía incluida. Así que la UE pone el marco y los Estados miembros aportan buena parte del detalle operativo, y por eso los requisitos nacionales siguen siendo distintos.

Fuentes de esta sección

Todas consultadas y comprobadas el 2026-08-03.

¿Cómo fallan estos sistemas en la práctica?

De forma predecible, y de maneras que importan para juzgar si un esquema concreto está funcionando.

Modo de fallo Consecuencia
Dispositivos compartidos Una sesión de adulto verificada queda disponible para todo el hogar
Error de estimación cerca del umbral Adultos rechazados, o menores admitidos, según dónde se sitúe el umbral
Desplazamiento del tráfico Los usuarios se mueven hacia servicios que ignoran el requisito, que suelen ser los menos responsables
Filtración en el proveedor Documentos de identidad expuestos junto con el dato de a qué se estaba accediendo
Adultos sin documentos Acceso lícito denegado sin ninguna vía alternativa
Ámbito incoherente Unos servicios cubiertos y otros casi idénticos no, según los umbrales de la definición

El efecto de desplazamiento es el punto más discutido del debate político y el más relevante para el lector: un requisito aplicado a los operadores que cumplen cambia hacia dónde va el tráfico, y los destinos a los que va suelen ser los de peor seguridad y peores prácticas de datos, lo que es un riesgo directo para el usuario, se concluya lo que se concluya sobre la política.

Preguntas relacionadas