Esto no es asesoramiento legal. Los requisitos en esta materia cambian rápido y varían según la jurisdicción; lo que describimos abajo es cómo funcionan los mecanismos, no lo que exige hoy ningún país. Consulta una fuente oficial de tu propia jurisdicción antes de basarte en nada de lo que aquí se dice.
Un requisito de verificación de edad es una norma que impide a una plataforma servir cierto contenido hasta que haya establecido, con algún estándar, que quien la visita es adulto. Casi toda la discusión práctica y política gira en torno a ese "con algún estándar": los métodos que lo satisfacen se diferencian en órdenes de magnitud en lo que cuestan, a quién excluyen y qué revelan.
¿Qué le está pidiendo realmente un requisito a una plataforma?
Pasar de afirmar la edad a establecerla, a lo largo de un espectro con cuatro escalones aproximados.
| Nivel | Mecanismo | Certeza | Exposición de datos |
|---|---|---|---|
| Declaración | Casilla de "soy mayor de 18" o introducción de la fecha | Ninguna | Ninguna |
| Inferencia | Una señal correlacionada con la mayoría de edad, como un medio de pago | Débil | Identidad del pago |
| Estimación | Predicción estadística de la edad, normalmente a partir de una imagen del rostro | Probabilística | Muestra biométrica, si se conserva |
| Verificación | Se comprueba una credencial que afirma una fecha de nacimiento | Alta | Documento de identidad o registro oficial |
Hay un quinto patrón que se sitúa al lado y no por encima de estos: la atestación, en la que un tercero hace la comprobación una sola vez y emite al sitio un token que dice únicamente "esta persona es mayor de 18". El sitio conoce el hecho sin conocer la identidad, y quien verifica conoce la identidad sin saber qué sitio la pidió, siempre que el sistema esté construido de forma que ambas partes no puedan recombinarse.
¿Cómo funciona cada método y cómo falla?
Cada método falla de una manera distinta, y por eso ninguna jurisdicción se ha decidido por imponer uno solo.
| Método | Qué entregas | Quién lo ve | Fallo característico |
|---|---|---|---|
| Autodeclaración | Nada | Nadie | Se salta con total facilidad |
| Comprobación con tarjeta de crédito o débito | Datos de la tarjeta, nombre | El comercio y el procesador | Excluye a los adultos sin tarjeta; se usan indebidamente tarjetas del hogar |
| Subida de documento de identidad | Imagen del pasaporte o del carné | El proveedor de verificación, a veces el sitio | El mayor impacto en caso de filtración; excluye a quien no tiene documentos |
| Documento más selfi con prueba de vida | Documento y un video del rostro | El proveedor | Añade una muestra biométrica a lo anterior |
| Estimación facial de edad | Una imagen del rostro o un video corto | El proveedor de estimación | La precisión cae cerca de la edad umbral y varía entre grupos demográficos |
| Comprobación con el operador móvil | Número de teléfono, consulta a la operadora | La operadora y el sitio | Las líneas prepago y compartidas lo anulan; ata la navegación a un número de teléfono |
| Banco o eID nacional | Una sesión autenticada | El proveedor de identidad | Garantía alta, y también la vinculación de identidad más fuerte |
| Token de doble ciego | Verificación una vez, un token por sitio | Repartido entre dos partes por diseño | Depende por completo de que esas dos partes no se coludan ni se fusionen |
| Señal del dispositivo o del sistema operativo | Una edad de cuenta ya conocida por la plataforma | El fabricante del dispositivo | Dispositivos compartidos; traslada la decisión a un puñado de guardianes |
La estimación facial de edad es el método que más se propone como la opción respetuosa con la privacidad, y su límite es estadístico, no técnico: cualquier estimador tiene una banda de error, así que el umbral hay que fijarlo de forma conservadora por encima de la edad legal para que los falsos aprobados sean pocos, lo que a su vez rechaza a un gran número de adultos legítimos.
¿Por qué la verificación de edad es un problema de privacidad?
Porque crea un vínculo duradero entre una identidad verificada y una categoría de navegación que antes no tenía ninguno.
Cuatro riesgos distintos, que a menudo se confunden:
- Vinculación. Un evento de verificación conecta una identidad real con un sitio concreto en un momento concreto. Que ese vínculo se almacene o no es una decisión de diseño que el usuario no puede inspeccionar.
- Conservación. Las obligaciones de auditoría pueden exigir que se guarden registros, lo que convierte una comprobación momentánea en una base de datos permanente.
- Concentración. Un puñado de proveedores que hacen las comprobaciones para muchos sitios se convierten en objetivos de alto valor, y la sensibilidad de lo que custodian supera la de cualquier plataforma individual.
- Exclusión. A los adultos sin documentos, sin tarjeta o cuyo rostro se estima mal se les niega un acceso lícito sin vía de recurso.
El diseño que aborda casi todo esto es el patrón de doble ciego, donde quien verifica nunca conoce el sitio y el sitio nunca conoce la identidad. Que una implementación concreta esté construida así de verdad no se puede observar desde el lado del usuario, y esa imposibilidad de comprobarlo es en sí misma una debilidad estructural.
¿Dónde se aplican estos requisitos?
El ámbito lo definen las normas y no las fronteras, y esas normas combinan tres criterios: dónde parece estar el usuario, qué proporción del contenido del servicio queda dentro del ámbito y si se considera que el operador se dirige a ese mercado.
La ejecución, cuando el operador es extranjero, se canaliza por lo general a través de las palancas que la jurisdicción sí controla: intermediarios, tiendas de aplicaciones, proveedores de pago y restricción del acceso a nivel de red. Por eso un requisito puede ser eficaz contra una empresa sin presencia local.
Entre las jurisdicciones activas en esta materia están varios estados de Estados Unidos, el Reino Unido, Francia, Alemania, Australia y la Unión Europea. Las notas de abajo se contrastaron con fuentes oficiales el 2026-08-03 y nombran el instrumento y el organismo responsable en cada caso. Omiten a propósito sanciones, umbrales y detalles de procedimiento: son las partes que cambian más rápido y las que más consecuencias tienen si se leen mal, así que léelas en la fuente oficial y no en un resumen de segunda mano, este incluido. Las fuentes están al final de esta sección.
Estados Unidos. Las normas operativas son estatales, no federales. Texas y Utah promulgaron en 2023 requisitos dirigidos a los sitios comerciales en los que una parte sustancial del contenido es material nocivo para menores. En junio de 2025 el Tribunal Supremo avaló la ley de Texas frente a una impugnación basada en la Primera Enmienda, sosteniendo que se aplica el escrutinio intermedio porque la potestad tradicional de un estado para mantener a los menores lejos de ese material incluye la de exigir prueba de edad, de modo que la carga sobre los adultos es incidental. Eso no zanjó el panorama general: los litigios sobre requisitos estatales más recientes, incluidas leyes dirigidas a las tiendas de aplicaciones y no a los sitios para adultos, seguían activos en 2026, con al menos una medida cautelar preliminar recurrida.
Reino Unido. La Online Safety Act 2023 impone deberes a los proveedores de servicios, no a quien mira. Los deberes de la Parte 5, que cubren el contenido pornográfico publicado por el propio servicio, entraron en vigor el 17 de enero de 2025 y exigen verificación o estimación de edad de un tipo altamente eficaz para determinar si un usuario es menor, junto con la conservación de registros sobre el método elegido y una declaración resumida publicada. La propia ley designa a Ofcom como regulador.
Francia. Regula Arcom, al amparo de la ley de 2004 sobre la confianza en la economía digital, modificada por la ley de 2024 sobre seguridad y regulación del espacio digital. Su marco técnico de referencia para los sistemas de verificación de edad se adoptó en octubre de 2024, se publicó ese mismo mes en el diario oficial y sigue siendo la versión aplicable, sin modificaciones posteriores. Fijó un plazo de adaptación contado desde la publicación, permitió la verificación mediante tarjeta de pago solo de forma transitoria y previó que los diseños de "doble anonimato" respetuosos con la privacidad —el patrón de atestación descrito antes en esta página— estuvieran disponibles en un horizonte más largo. Cuando un servicio no cumple tras el requerimiento formal, Arcom puede escalar hacia los proveedores de acceso, los proveedores de resolución DNS y los buscadores.
Alemania. La supervisión pasa por una comisión específica constituida como órgano de las autoridades mediáticas de los estados, al amparo de un tratado interestatal sobre protección de menores en los medios junto a una ley federal de protección de la juventud, con un organismo federal aparte que se ocupa de la indexación y de las medidas preventivas de las plataformas. El estándar aplicable es el más estricto de todos los que se recogen aquí: el contenido que de otro modo sería inadmisible solo puede distribuirse en línea dentro de un grupo cerrado de usuarios, lo que la comisión interpreta como identificación única de un adulto —normalmente con contacto personal de por medio— más autenticación por sesión, y no cualquier forma de declaración. La comisión evalúa tanto sistemas completos como componentes sueltos frente a criterios publicados.
Australia. La Online Safety Act 2021 establece a la eSafety Commissioner como reguladora, con potestad para registrar códigos sectoriales y determinar estándares del sector. Una declaración sobre sistemas de acceso restringido dictada al amparo de esa ley en 2022 y todavía vigente especifica lo que debe hacer un sistema de control de acceso para la clase de material que cubre la pornografía en línea: exigir una solicitud y una declaración de mayoría de edad, dar advertencias e información de seguridad, e incorporar pasos razonables para confirmar que quien lo solicita tiene al menos 18 años. Conviene no mezclar esto con la obligación australiana de edad mínima en redes sociales, que entró en vigor el 10 de diciembre de 2025: esa se refiere a tener una cuenta en una plataforma social, no es una medida sobre pornografía y de hecho restringe el uso de identificación gubernamental para su propio cumplimiento.
Unión Europea. Los deberes nacen de dos instrumentos de tipo jurídico distinto. La Digital Services Act es un Reglamento, directamente aplicable sin transposición, y su disposición sobre protección de menores en línea exige a las plataformas accesibles a menores implantar medidas apropiadas y proporcionadas, al tiempo que precisa que cumplirla no debe obligar a tratar datos personales adicionales solo para determinar si un usuario es menor. La Comisión publicó directrices al amparo de esa disposición en julio de 2025 y ha difundido un modelo de verificación de edad construido sobre las mismas especificaciones técnicas que la Cartera Europea de Identidad Digital, diseñado para probar la mayoría de edad sin revelar más datos de identidad. La Audiovisual Media Services Directive es una Directiva, que cada Estado miembro aplica en su normativa nacional, y menciona la verificación de edad entre las medidas técnicas para el contenido que puede perjudicar el desarrollo de los menores, con las medidas más estrictas reservadas al contenido más nocivo, la pornografía incluida. Así que la UE pone el marco y los Estados miembros aportan buena parte del detalle operativo, y por eso los requisitos nacionales siguen siendo distintos.
Fuentes de esta sección
Todas consultadas y comprobadas el 2026-08-03.
- Estados Unidos — Texas HB 1181 (88R); Utah SB 287 (2023); Free Speech Coalition v. Paxton, No. 23-1122 (2025); CCIA v. Paxton, W.D. Tex., auto de 6 de mayo de 2026
- Reino Unido — Online Safety Act 2023, artículo 81; Commencement No. 4 Regulations 2024; Parte 5
- Francia — Arcom, protección de menores; Arcom, marco técnico de referencia; Délibération n.º 2024-20, JORF; Ley n.º 2024-449 (SREN)
- Alemania — KJM, bases legales; KJM, ofertas inadmisibles y grupos cerrados de usuarios; BzKJ, funciones
- Australia — Online Safety Act 2021; Restricted Access System Declaration 2022; Social Media Minimum Age Act 2024; instrumento de entrada en vigor 2025
- Unión Europea — Reglamento (UE) 2022/2065; Directiva 2010/13/UE, consolidada; Directrices de la Comisión sobre protección de menores; Modelo europeo de verificación de edad
¿Cómo fallan estos sistemas en la práctica?
De forma predecible, y de maneras que importan para juzgar si un esquema concreto está funcionando.
| Modo de fallo | Consecuencia |
|---|---|
| Dispositivos compartidos | Una sesión de adulto verificada queda disponible para todo el hogar |
| Error de estimación cerca del umbral | Adultos rechazados, o menores admitidos, según dónde se sitúe el umbral |
| Desplazamiento del tráfico | Los usuarios se mueven hacia servicios que ignoran el requisito, que suelen ser los menos responsables |
| Filtración en el proveedor | Documentos de identidad expuestos junto con el dato de a qué se estaba accediendo |
| Adultos sin documentos | Acceso lícito denegado sin ninguna vía alternativa |
| Ámbito incoherente | Unos servicios cubiertos y otros casi idénticos no, según los umbrales de la definición |
El efecto de desplazamiento es el punto más discutido del debate político y el más relevante para el lector: un requisito aplicado a los operadores que cumplen cambia hacia dónde va el tráfico, y los destinos a los que va suelen ser los de peor seguridad y peores prácticas de datos, lo que es un riesgo directo para el usuario, se concluya lo que se concluya sobre la política.