(Version actualizada al 4 de Agosto de 2026)
La discusión sobre protección de menores en internet suele plantearse como un problema de ingeniería: encontrar el mecanismo que permita saber la edad de un usuario para darle una experiencia acorde, sin invadir su privacidad. Planteada así, la solución parece cuestión de tiempo, presupuesto y buena voluntad.
Pero el problema es la idea en sí. Cualquier comprobación obligatoria de edad necesita una fuente creíble del dato y las fuentes disponibles son tres: un documento emitido por el Estado, un rasgo biométrico o la inferencia a partir del comportamiento del usuario. Las tres identifican a la persona, lo que abre la posibilidad de vigilar quién usa qué aplicaciones con nombre y apellido. El documento lo hace de manera directa. La biometría, de manera más íntima todavía, porque una cara filtrada no se cambia como una contraseña. Y la inferencia requiere acumular datos de comportamiento sobre cada persona: es el modelo extractivista de las grandes plataformas convertido en obligación legal en lugar de ser combatido.
De esto surge la premisa que sostiene este escrito: la comprobación obligatoria de edad equivale, en los hechos, a una comprobación de identidad. Para saber quiénes son menores hay que verificar a todos los que se bajen una aplicación o intenten entrar a una red social o página web. Si eso se establece por ley, se construye una capa tecnica estandarizada que puede permitir conectar la identidad legal de las personas con el uso de tecnologías de propósito general. Y una vez que esa infraestructura existe, qué se consulta a través de ella y quién puede abusarla deja de ser una pregunta técnica y se vuelve política. Depende de quien gobierne y de quien interprete la ley. Hoy pregunta la edad; mañana puede ser la nacionalidad, el estatus migratorio, la información fiscal o la condición de salud. Y puede vigilar y condicionar el uso de la tecnología a los caprichos del gobierno de turno.
Aclaro desde dónde escribo. Estoy a favor de regular a las plataformas y trabajo hace años en eso: obligaciones de diseño, auditoría de los sistemas de recomendación, prohibición del perfilado publicitario, sanciones efectivas. En eso coincido con las organizaciones de infancia y de derechos digitales que impulsan la agenda regulatoria. El desacuerdo es sobre una parte en específico: la que exige que cada persona pruebe quién es para poder usar aplicaciones. Esa pieza no protege eficazmente a los chicos y supone un costo enorme para la privacidad de todos.
Controlar es registrar
En el mundo físico, controlar la edad y registrar quién fue controlado son operaciones separadas. El empleado de un cine o un seguridad de un local nocturno mira un documento, hace una cuenta mental y lo devuelve. No queda un asiento con el nombre de quien intentó entrar. El control ocurre y se disuelve. Ninguna sociedad que restringió el acceso de menores a un espectáculo consideró necesario llevar un padrón de los adultos que entraron o intentaron hacerlo. En el mundo digital, controlar y registrar son casi la misma operación. La comprobación es un intercambio entre sistemas y los sistemas guardan información para funcionar: registros de acceso, copias de respaldo o caché, trazas de auditoría e interacciones con proveedores intermedios que nadie ve.
Ustedes me dirán que puede escribirse en la ley que el dato se borre de inmediato y no se use para otro fin. Ese mandato ya existe en muchas normas de protección de datos en otras áreas y no se cumple. El problema de fondo de esa clase de prohibiciones legales es que son obligaciones poco verificables: casi nadie fuera del sistema puede comprobar si se cumplieron. Determinar si efectivamente se hizo un borrado seguro de la información exige una capacidad de fiscalización técnica que pocos reguladores tienen (y mucho menos la sociedad civil, que debería ser capaz de auditar sistemas críticos como estos).
Argentina ofrece el ejemplo más cercano de fallas graves en la protección de los datos personales de grandes y chicos, por lo que cualquier mandato de hacer las cosas bien es apenas una expresión de deseo. En octubre de 2021, los datos de documentos de toda la población salieron del RENAPER y se vendieron a través de una cuenta de Twitter sin que nadie enfrentara consecuencias. En diciembre de 2025, la Agencia de Acceso a la Información Pública abrió una investigación de oficio por otra filtración masiva y aclaró en su propio comunicado que se enteró por información que circuló públicamente. En marzo de 2026, Chequeado reconstruyó un caso que alcanzaba a organismos nacionales y provinciales. El organismo encargado de fiscalizar la custodia se enteró de los incidentes por la prensa. Un mandato de borrado en una ley de verificación de edad apoyado sobre esa capacidad de fiscalización legisla para una realidad que no existe.
De ahí la regla de minimización, central en la protección del derecho humano a la privacidad: el dato más seguro es el que nunca se recolecta. Cada dato que no existe es un dato que no puede filtrarse, venderse ni terminar en manos de un gobierno que abuse de su autoridad.
Lo que muestra la evidencia sobre verificación de edad
A principios de 2026, más de cuatrocientos investigadores en seguridad y privacidad firmaron una carta abierta pidiendo una moratoria de los sistemas de verificación de edad: no hay evidencia de que los beneficios superen los daños a la privacidad y la infraestructura de confianza para operarlos a escala no existe.
Donde la obligación de verificar la edad ya rige, los resultados les dan la razón. En el Reino Unido, la Online Safety Act exige comprobación para contenido adulto desde julio de 2025; los servicios de VPN, que redirigen el tráfico por servidores extranjeros, registraron un aumento de más de 1.400% desde ese día. En Australia, donde rige la prohibición de redes sociales para menores de dieciséis, un estudio académico y admisiones del propio regulador muestran que los chicos siguen usando las plataformas restringidas. La respuesta del gobierno fue duplicar las multas en lugar de repensar la estrategia. Errare humanum est, perseverarum diabolicum.
Europa aporta un ejemplo de los inevitables problemas técnicos de las soluciones tecnológicas. Dos días después de que la Comisión presentara su aplicación de verificación de edad con bombos y platillos, el consultor de seguridad Paul Moore la rompió en menos de dos minutos. Más grave que ese episodio es el análisis de arquitectura de marzo de 2026 que mostró que el emisor del sistema no puede confirmar que la verificación documental haya ocurrido realmente en el dispositivo del usuario, y cerrar esa brecha exige enviar los datos del pasaporte a un servidor, lo que destruye la garantía de privacidad prometida. Funcionalidad o privacidad: la arquitectura técnica obliga a elegir. La Comisión avanzó igual, lo que muestra que esta discusión tiene menos de técnico que de político.
El mismo caso explica por qué las pruebas de conocimiento cero (ZKP), la favorita del solucionismo tecnológico, tampoco son la salida. Presuponen una infraestructura de emisión y validación de credenciales que en la mayor parte del mundo no existe: la Unión Europea, con un contrato de dos millones de euros y una de las mejores infraestructuras digitales públicas del planeta, no logró desplegarlas. Y aun funcionando bien, crean un canal de verificación de atributos que mañana puede consultar algo distinto de la edad. Pedírselo a la Argentina de la ley 25.326, del año 2000, y a un RENAPER que ya se filtró es un desastre anunciado.
“Mejor que los datos los tenga el Estado”
Esta es la objeción que aparece siempre: las plataformas ya pueden desanonimizar a cualquiera, así que es preferible que la identificación la administre el Estado, que al menos rinde cuentas. Este argumento derrotista hace agua por varios lados.
Primero, confunde dos objetos. Lo que las plataformas tienen es un perfil probabilístico: una inferencia comercial negable y fragmentada. Lo que la comprobación obligatoria crea es un vínculo de grado cuasilegal entre identidad civil y actividad en línea, certificado por el emisor del documento. Hoy, para atribuirle a alguien la autoría de una cuenta, el Estado tiene que fundar una solicitud ante un juez para obtener la información técnica de una plataforma y sostener una hipótesis que desde el derecho de defensa se pueden controlar y discutir. Como debe ser. Con identidad comprobada desde un principio, ese paso desaparece: el vínculo ya está hecho y la garantía procesal de defensa y control se pierde antes de que empiece el proceso.
Segundo, no existe un “buen custodio” de los datos. Si la comprobación la gestiona el Estado, se concentran identidad civil y actividad en línea en el actor que detenta la fuerza publica, que puede usar toda su capacidad represiva si se propone perseguir a alguien: un periodista, un opositor político o un miembro de otro poder del Estado. Si la gestiona una plataforma privada, se le regala a la empresa el único dato que todavía no tiene con certeza legal. Si la gestiona un tercero, se suman opacidad y riesgos de fuga de datos a los problemas ya descritos. Es lo que le pasó a la aplicación Discord, que expuso los documentos que su proveedor tercerizado de atención al cliente había retenido, y lo que paso con el proveedor de verificación de edad Persona, cuyo código quedó expuesto en un servidor público y reveló retenciones de datos de años pese a sus promesas de borrado inmediato.
Ninguna de las respuestas resuelve además el problema del tiempo: las bases de datos sobreviven al gobierno y a la empresa que las crean. El registro civil holandés era meticuloso, legal y administrado por una democracia funcional pero a partir de 1940 fue la herramienta más eficiente que encontró el régimen de ocupación nazi para identificar judíos. La infraestructura técnica no hereda las intenciones de quien la construye.
Finalmente, la identificación universal erosiona la rendición de cuentas que estas mismas legislaciones pretenden instaurar. Los abusos provenientes de la vigilancia estatal y privada son encubiertos por definición. En casi todos los casos nos enteramos de los abusos de estados y empresas gracias a fuentes anónimas y a una prensa protegida. Un sistema capaz de identificar a cualquier usuario en línea amenaza justamente a esas fuentes. Y una ciudadanía que no puede enterarse de los abusos tampoco puede sancionarlos.
Soluciones posibles: un modelo en dos capas
Dos capas alcanzan para atender la mayor parte del problema, más una admisión honesta sobre el caso que ninguna resuelve del todo. Ninguna requiere infraestructura de identificación universal y las dos comparten un principio de distribución del costo: lo asume quien elige un servicio sensible, no toda la población como condición de acceso a servicios de propósito general.
Primera capa: regular el diseño de los servicios, en todos los casos y para todos los usuarios. Evaluaciones de impacto antes de lanzar funciones que alcancen a menores, transparencia y auditoría de los sistemas de recomendación, privacidad por defecto, prohibición de diseños manipulativos y del perfilado publicitario de personas vulnerables, límites a las funciones optimizadas para retención compulsiva, sanciones proporcionales al tamaño de la empresa y otras medidas ya documentadas en propuestas de ONGs y en legislación comparada. Hay precedentes: el código británico de diseño adecuado a la edad rige desde 2021 y sus protecciones aplican porque el servicio puede ser accedido por niños, sin comprobar quién es cada usuario. Y el 10 de julio de 2026 la Comisión Europea concluyó preliminarmente que el diseño presuntamente adictivo de Instagram y Facebook infringe la Digital Services Act, con multas posibles de hasta el 6% de la facturación global, sin identificar a un solo usuario, mediante auditorías y obligaciones ya presentes en su regulación general de plataformas.
Estas obligaciones protegen además a todos: el scroll infinito y las notificaciones diseñadas para interrumpir operan sobre la atención de cualquiera, incluidas las personas mayores, el grupo más expuesto a estafas. Una política que corrige el diseño mejora la situación de todos sin registrar a nadie.
La redacción exige cuidado para que las obligaciones apunten al modelo de negocio y no al contenido lícito, para evitar el riesgo de sanitización del debate público y una presunción de restricciones indirectas a la libertad de expresión prohibidas por la Convención Americana de Derechos Humanos. Del mismo modo, el anonimato tiene que quedar protegido de manera expresa en el mismo cuerpo legal.
Brasil legisló buena parte de esta capa en su ley ECA Digital, y también la parte que no hay que copiar: la ley y el decreto reglamentario generan incentivos para identificar a los usuarios y exigen interoperabilidad entre soluciones públicas y privadas. Interoperar controles parentales o etiquetado de contenido es sano; interoperar afirmaciones de identidad es construir una infraestructura de vigilancia. Aun así, el proceso brasileño es el más cuidadoso que produjo la región: su regulador abrió una consulta pública antes de reglamentar y escribió principios que comparto, empezando la necesidad de reducir el riesgo de identificación de los usuarios. Volveré sobre eso al final, porque hay cosas de Brasil que sirven incluso para quienes, como yo, rechazan algunos aspectos de su arquitectura.
Segunda capa: controles parentales que funcionen. En la abrumadora mayoría de los casos, un menor tiene acceso a un dispositivo y a conexión a internet porque un adulto se lo provee. La primera medida es darle capacidad de control a esos padres, tutores y docentes, obligando a fabricantes de sistemas operativos, routers hogareños y proveedores de conectividad a ofrecer controles parentales de buena calidad. Esto es: mecanismos presentes en la configuración inicial, gratuitos en sus funciones básicas, sin exigir cuenta del fabricante, sin compartir datos a empresas o gobiernos y con estándares de usabilidad auditables.
La objeción de que los controles parentales son difíciles de usar es un argumento contra su diseño actual, no contra su existencia. La propia Comisión Europea, en sus hallazgos contra Meta, trató la mala usabilidad de los controles parentales como una falla de cumplimiento de sus regulaciones protectorias.
Hay una objeción de fondo: los controles parentales solo protegen a los chicos cuyos adultos se ocupan, y los que más riesgo corren suelen tener adultos ausentes. Es cierta, y es la razón del orden de las capas. La primera protege a todos los menores por diseño, sin pedirle nada a ningún adulto. Esta es el refuerzo que le da más control a quien puede ejercerlo.
Quien configura un dispositivo por primera vez suele ser un adulto, directamente o supervisando a otra persona. Casi siempre la compra de dispositivos y conectividad pasan por instrumentos que ya exigen adultez: una tarjeta de crédito, un plan de telefonía, un contrato de servicio de internet, etc. Esa presunción puede robustecerse sin pedir nada nuevo, leyendo hechos que ya existen y las claves locales del dispositivo pueden atar el control parental a la persona que la hizo, para que no se desactive sin ella. Nada de eso exige estimar la edad de nadie ni transmitir datos sensibles.
El caso de la señal de edad
El control parental configurado puede, además, hacerse legible por terceros. Si el sistema operativo sabe que un perfil fue configurado como de un menor, una ley puede obligar a que solo ese ajuste se comunique a una lista cerrada de servicios regulados, que al recibirlo deben activar el régimen protectorio reforzado: cuenta privada por defecto, sin mensajes de adultos desconocidos, sin perfilado, restricciones de recomendación, etc. Esa señal de perfil de menor no responde “¿qué edad tiene este usuario?”, que exigiría documento, biometría o inferencia. Responde “¿este perfil fue configurado como de un menor?”, y la fuente es el adulto que lo configuró. Sin crear verificaciones nuevas.
Esa señal debería vivir en el sistema operativo y no en la tienda de aplicaciones. La tienda no alcanza a todo: hay páginas web, instalación por fuera de la tienda y tiendas alternativas, que en Android y en nuestra región no son marginales. Además las tiendas de aplicaciones están atadas a una cuenta comercial y registran el historial de descargas, lo que genera más información potencialmente sensible. La tienda puede consumir la señal, por ejemplo para no ofrecerle aplicaciones de clasificación adulta a un perfil de menor, pero no debería generarla.
Una obligación de medios
La técnica legal que sostiene las dos capas debería ser una obligación de medios y no de resultado. La ley define en qué consiste la diligencia exigible, y el servicio que cumple los medios cumplió, aunque algún menor decidido se filtre. La comprobación obligatoria de edad es una obligación de resultado encubierta (”ningún menor debe acceder”) y por eso escala sin techo: la única manera de intentar garantizar quién entra es identificar a todos los que intentan entrar, y ni así se logra. Australia impuso la obligación de resultado más agresiva del mundo, la mayoría de los chicos está accediendo igual y la respuesta oficial fue duplicar las multas.
Ninguna de las dos vías logra que ningún menor pase. La diferencia está en qué hace cada una cuando falla. La obligación de resultado responde con más identificación para todos. La de medios acepta la filtración marginal como el precio de no construir una infraestructura de vigilancia sobre toda la población.
Eso es necesidad y proporcionalidad, condiciones ineludibles para que una limitación a los derechos sea aceptable en términos de derechos humanos. Quienes impulsan la comprobación obligatoria también admiten un margen de sacrificio, pero eligen sacrificar privacidad para ganar exactitud; yo propongo lo inverso. El margen que hay que discutir no es el porcentaje de menores que se filtra, es cuánta gente queda expuesta a filtraciones de datos y vigilancia público-privada, por cuánto tiempo y con qué consecuencias. Un método que deja pasar a algunos menores decididos falla sobre un universo acotado, con daño reversible y sin efectos permanentes sobre terceros. Un método de verificación excesivo falla sobre toda la población a la vez, incluidos los adultos que no tienen ninguna relación con el problema que se dice resolver, y con un dato que una vez filtrado no se vuelve a proteger. Entre dos medidas que persiguen el mismo fin legítimo, la proporcionalidad manda elegir la menos lesiva de las que sirven, no la más eficaz de las disponibles.
Alternativas dentro de la verificación obligatoria
Nada de lo que sigue es una recomendación. Es lo que debería decir la ley si, a pesar de todo lo anterior, se insiste con la peligrosa comprobación obligatoria de edad y se asumen los riesgos para la privacidad y la libertad de expresión que vengo describiendo. En ese caso, ofrezco cuatro reglas que deberían aplicarse. Las escribo en imperativo porque son reglas necesarias para disminuir el impacto seguro que estas disposiciones tendrán en la privacidad de toda la población.
Primera: el método debe definirse lo más específicamente posible, con características acotadas. Una ley que admite “métodos razonables” sin condiciones no negociables termina siempre en el método más identificatorio, porque es el que le baja el riesgo jurídico al obligado y el que más le sirve a un Estado que quiera abusar del sistema para desanonimizar a las personas.
Segunda: la comprobación debe ocurrir en una sola capa y esa capa debe ser el sistema operativo. Las aplicaciones nunca deben comprobar nada: solo deben recibir una señal binaria por una API y tener prohibido pedir documento, foto o cualquier dato adicional. La tienda de aplicaciones puede consumir la señal pero no generarla, por lo que expliqué más arriba: no alcanza a la web ni a la instalación por fuera de ella, está atada a una cuenta comercial y ve el historial de compras.
Esto es más restrictivo que el modelo brasileño, que prefiere la señal del sistema para el caso general pero deja la estimación facial y la verificación documental disponibles servicio por servicio. La diferencia importa porque el modelo propuesto aquí reduce riesgos al limitar los eventos de identificación de uno por aplicación a uno solo.
Tercera: las exigencias deben ser graduales según el riesgo del servicio, y solo hay dos métodos admisibles si se insiste con la verificacion estricta con riesgo de identificacion. Los expondremos en orden de peligrosidad creciente.
El primero, y el único para el caso general, es la señal binaria de perfil de menor. En esta sección y para este caso admitiremos dos fuentes. Una es la configuración parental que describí más arriba. La otra es la lectura de hechos estáticos ya registrados (un medio de pago asociado, la antigüedad de una cuenta) de los que solo pueda derivarse si el usuario es menor o mayor. Esa segunda fuente aparece acá y no en mi propuesta de más arriba porque el legislador que llegó hasta este punto quiere cobertura sin depender de que un adulto se ocupe. La salida es la misma señal, consultable sólo por servicios obligados. Esto no es la inferencia conductual que rechacé al principio, y la distinción importa: aquella necesita acumular datos de comportamiento en flujo continuo para una inferencia permanente, y esta lee hechos estáticos que existen por otras razones y debe tener prohibido observar conductas. Para la enorme mayoría de los servicios, recibir esta señal debe considerarse diligencia cumplida, sin respaldos ni escalamientos.
El segundo método, más dañino, es la estimación facial de edad procesada en el propio dispositivo, siendo eliminada de inmediato, sin transmitirse ni retenerse. Si se insiste con esto, debe quedar reservado a la categoría de riesgo más alto (como el juego y la pornografia) y prohibido para todo el resto. Sin esa reserva, la mera existencia del método garantiza que se pida para todo, que es la dinámica que ya se vio en cada jurisdicción que lo habilitó. Y que debemos evitar para minimizar los riesgos para la privacidad.
Y acá tengo que aplicarme mi propio criterio. La condición de que la imagen se procese localmente, sin transmitirse ni retenerse, es una obligación no verificable: nadie afuera puede comprobar qué hace el dispositivo con la foto. No alcanza con formularla y confiar. La ley debe exigir lo poco que sí puede auditarse: el código que hace la estimación debe estar disponible para revisión del regulador y de investigadores independientes, y un mecanismo verificable por el que el dispositivo demuestre que ejecuta exactamente ese software auditado y no otro. Aun con todo eso sigue siendo la opción menos mala dentro de una idea mala. El único resultado admisible es la señal binaria ya descrita, y nunca debe pedirse documentación como respaldo, porque validar un documento exige que la información salga del dispositivo, con los riesgos que ya vimos.
La gradualidad es uno de los aspectos que hay que tomar de Brasil. La ANPD publicó orientaciones preliminares en marzo de 2026 y abrió una consulta pública sobre su guía de mecanismos de comprobación de edad entre el 22 de mayo y el 9 de julio de ese año, algo que casi ninguna legislación de este tipo hizo antes de imponer obligaciones. Y escribió principios que comparto: comprobar la edad procurando no identificar, minimización, prohibición del uso secundario de los datos, alternativa no biométrica obligatoria para no excluir a nadie. La propia ANPD advirtió que la verificación documental excluye a quienes no tienen documento y que la biometría rinde distinto según grupo racial y de género.
Lo que no hay que tomar son los métodos ni la arquitectura de verificación tan laxa. Para sostener las reglas sobre datos biométricos, la ANPD exige informes de impacto y auditabilidad documental pero que certifican la arquitectura declarada, no lo que el sistema hace en producción tres meses después ni lo que filtra un componente de terceros con el que pueda estar operando. Sigue siendo una obligación no verificable y vale lo que valga la capacidad del regulador que la revise: en Brasil algo, en la Argentina de una agencia de contralor de datos que se entera de las filtraciones por la prensa, poco. Al mismo tiempo, el gobierno brasileño anunció que podría ofrecer una solución centralizada en Gov.br para vincular a los menores con sus responsables legales, que es exactamente la vía estatal consultable que este texto intenta evitar. Hasta el marco mejor intencionado de la región termina empujando hacia la identificación cuando la arquitectura incluye un emisor estatal y un mandato de interoperabilidad.
Cuarta: prohibición expresa de los métodos más peligrosos. Documento en línea, biometría transmitida, credencial estatal y cualquier vínculo con la identidad civil deben quedar prohibidos, incluso cuando el método admitido falle. Sobre todo cuando falle: el momento en que un sistema de comprobación no funciona es exactamente el momento en que alguien va a proponer el método más identificatorio como salida de emergencia.
En conclusión: debemos preguntarnos qué estamos regulando
La verificación obligatoria gana políticamente a pesar de funcionar mal, y la razón es entendible: concentra la responsabilidad en el usuario y exime a las plataformas de cambiar su modelo de negocio. Por eso las grandes plataformas apoyan las leyes que las obligan a preguntar la edad mientras litigan las obligaciones de mejorar el diseño de sus productos. California lo muestra con la misma legisladora: la ley de la señal etaria general se aprobó 76 a 0 en la Asamblea y 38 a 0 en el Senado, mientras el código de diseño de la misma autora sigue suspendido por los litigios de la industria.
Los dos caminos, regular a las plataformas o identificar a las personas, se presentan como protectores de la infancia. Uno de los dos construye una infraestructura que asocia la identidad legal de cada persona con el uso de las tecnologías donde ocurre el debate público, y va a seguir existiendo cuando cambien los gobiernos y cuando esos mismos chicos sean adultos con motivos para no querer que se sepa qué leen.
Por eso la regla que debería guiar cualquier ley de protección de menores en internet es la misma con la que empecé: recolectar lo menos posible, siempre. Todo lo que propuse se puede legislar mañana. Lo que hay que decidir es si se elige ese camino o el que exige que cada persona muestre documentos para poder acceder a servicios y aplicaciones en internet.


Gracias Javier por una exposición honesta y clara. La difundiré entre legisladoras/es en México que están buscando emitir leyes en este campo y se van a tropezar con todo. Creo que falta algo importante, cómo actuar sobre las personas (los menores, sus padres cuando es relevante, sus entornos, desde luego sobre los proveedores de material y espcialmente el abuso).