Imagen generada por IALa Comisión Europea ha puesto una cifra encima de la mesa: 15 años. Su propuesta de EU KIDS Act, presentada el 17 de septiembre de 2026, pretende impedir que los menores de esa edad creen por sí solos cuentas en determinados servicios de redes sociales y plataformas de intercambio de vídeos.
La medida no es todavía una prohibición en vigor ni autoriza a las plataformas a empezar a bloquear cuentas esta semana. Es una propuesta legislativa acompañada de una comunicación y de un análisis de impacto. La consulta pública permanecerá abierta hasta el 26 de noviembre de 2026, a medianoche, hora de Bruselas. Después llegará la parte menos vistosa y más decisiva: convertir una edad común para toda la Unión en controles técnicos que funcionen sin recopilar una radiografía digital de cada adolescente.
Aquí está el quid. La Comisión quiere resolver dos problemas a la vez: la exposición de los menores a servicios digitales considerados arriesgados y la fragmentación de las reglas nacionales. Pero una regla uniforme no equivale a una solución uniforme. La edad se puede fijar en un artículo. Verificarla de forma fiable, proporcional y resistente al fraude exige arquitectura, gobernanza, controles de proveedores y bastante más que una casilla que diga «tengo 15 años».
El elemento central de la propuesta es limitar la creación autónoma de cuentas por menores de 15 años en determinadas plataformas de redes sociales y servicios de intercambio de vídeos. La formulación importa por tres razones.
Primero, el umbral se plantea como una referencia común para los 27 Estados miembros. La Comisión sostiene que las edades divergentes dificultan la aplicación coherente de las reglas y generan obstáculos para el mercado único digital. La propuesta no parte, por tanto, de una simple campaña de protección infantil: también pretende reducir el mosaico regulatorio que obliga a los proveedores a aplicar criterios distintos según el país del usuario.
Segundo, el alcance descrito no abarca automáticamente todos los servicios de Internet. La propuesta se refiere a determinadas redes sociales y plataformas de vídeo, es decir, a categorías en las que la Comisión identifica riesgos específicos para los menores. La delimitación será crítica. Una aplicación de mensajería privada, un foro, un videojuego con funciones sociales, una plataforma educativa y una red de vídeo corto no plantean el mismo problema ni ofrecen las mismas señales técnicas para verificar la edad.
Tercero, la expresión «creación autónoma» deja abierta una cuestión operativa que las empresas no podrán resolver con una interpretación creativa: qué papel desempeña el consentimiento o la autorización parental y cómo se articula con las leyes nacionales. La noticia disponible sobre la propuesta fija el umbral común, pero no permite afirmar todavía que cualquier acceso de un menor de 15 años vaya a quedar prohibido en cualquier circunstancia ni que exista un método técnico obligatorio de verificación. Esa distinción evita una conclusión tentadora y errónea: la propuesta no equivale aún a «menores de 15, fuera de Internet».
El EU KIDS Act no llega a un terreno vacío. Las plataformas ya operan bajo obligaciones europeas que afectan a menores, datos personales, diseño de servicios y sistemas de inteligencia artificial. La novedad será cómo encaje la nueva regla de edad con esas obligaciones, no la aparición de una preocupación regulatoria que hasta ahora no existiera.
El Reglamento de Servicios Digitales, Reglamento (UE) 2022/2065, contiene dos referencias que cualquier proveedor afectado deberá poner sobre la mesa.
El artículo 28 obliga a los prestadores de plataformas en línea accesibles a menores a aplicar medidas adecuadas y proporcionadas para garantizar un alto nivel de privacidad, seguridad y protección de los menores. El mismo artículo prohíbe presentar publicidad basada en perfiles a los menores cuando el proveedor tenga una certeza razonable de que el destinatario es menor.
La consecuencia práctica es incómoda para quien pretendiera tratar el KIDS Act como un proyecto independiente. Las plataformas ya necesitan evaluar cómo identifican o infieren que un usuario es menor, qué configuración aplican por defecto y qué datos utilizan para segmentación. Una prohibición o limitación común de cuentas añadiría una decisión de acceso, pero no sustituiría los controles del artículo 28 del DSA.
Para las plataformas en línea de muy gran tamaño y los motores de búsqueda de muy gran tamaño, el artículo 34 exige evaluar y mitigar riesgos sistémicos, incluidos los relacionados con efectos negativos sobre el bienestar físico y mental. El artículo 35 exige adoptar medidas de mitigación razonables, proporcionadas y eficaces. Si la propuesta prospera, la cuestión no será solo si una plataforma deja abrir una cuenta a un menor de 15 años. También tendrá que demostrar que ha evaluado cómo su diseño, sus recomendaciones, sus mecanismos de interacción y sus sistemas de moderación afectan a los menores.
Esto cambia la conversación. El control de edad es una puerta de entrada; el riesgo sistémico está dentro del edificio. Una plataforma puede bloquear correctamente una cuenta y seguir ofreciendo un diseño que incentive la exposición compulsiva, la recomendación de contenido nocivo o la publicidad dirigida a adolescentes. El cumplimiento no se reduce a colocar un guardia en la recepción.
La verificación de edad puede requerir datos personales de alto valor: fecha de nacimiento, documento de identidad, atributos biométricos, datos de un proveedor externo o una prueba criptográfica de que el usuario supera un umbral. Cada opción cambia el perfil jurídico y de ciberseguridad del sistema.
El artículo 5.1.c del GDPR impone la minimización de datos: los datos deben ser adecuados, pertinentes y limitados a lo necesario. El artículo 25 exige protección de datos desde el diseño y por defecto. Y el artículo 32 obliga a aplicar medidas técnicas y organizativas apropiadas para garantizar la seguridad, teniendo en cuenta riesgos como la destrucción, pérdida, alteración o comunicación no autorizada.
Para una plataforma, almacenar una copia del DNI para demostrar que un usuario tiene más de 15 años puede ser una solución sencilla para el equipo de producto y una decisión difícil de defender ante privacidad, seguridad y el regulador. El dato que la plataforma necesita no es necesariamente la identidad completa ni la fecha de nacimiento exacta. En muchos casos, la pregunta funcional es binaria: «¿supera esta persona el umbral aplicable?».
El artículo 8 del GDPR introduce además reglas específicas para el consentimiento de menores en relación con servicios de la sociedad de la información ofrecidos directamente a un niño. El umbral europeo es de 16 años, aunque los Estados miembros pueden rebajarlo hasta los 13. Esa diferencia explica por qué el EU KIDS Act tiene una dimensión de armonización: un umbral de 15 años para determinadas cuentas no encaja automáticamente con todas las reglas nacionales sobre consentimiento digital. La propuesta deberá aclarar cómo conviven ambas capas y las empresas no deberían asumir que una sola pantalla de consentimiento resuelve el problema.
Los proveedores pueden plantearse utilizar modelos de estimación de edad basados en la cara, la voz, el comportamiento o el lenguaje. Es una vía técnicamente atractiva y jurídicamente delicada.
El Reglamento de IA, Reglamento (UE) 2024/1689, prohíbe en su artículo 5.1.b determinadas prácticas de inteligencia artificial que explotan vulnerabilidades de una persona o grupo debido, entre otros factores, a su edad cuando causan o pueden causar un daño significativo. No toda estimación de edad entra automáticamente en esa prohibición, pero el diseño del sistema, el uso de las inferencias y el efecto sobre los usuarios exigirán un análisis específico. El hecho de que una herramienta se comercialice como «segura para menores» no la vuelve jurídicamente inocua por decreto.
La fecha también importa. El artículo 113 del Reglamento de IA establece la aplicación general del reglamento a partir del 2 de agosto de 2026, con excepciones y calendarios específicos para determinadas obligaciones. En octubre de 2026, cualquier proyecto de estimación de edad con IA debe analizarse dentro de ese marco ya aplicable en términos generales, no como una cuestión tecnológica futura.
Hay además un problema de precisión. Un modelo que estima edades puede equivocarse de forma desigual según el tono de piel, el género, la apariencia, la calidad de la cámara o la discapacidad. Un falso negativo puede exponer a un menor; un falso positivo puede excluir a un adulto de un servicio legalmente disponible. El porcentaje global de acierto, por sí solo, no basta para justificar una decisión de acceso. El comité de riesgos debería exigir métricas por grupos, tasas de revisión, vías de reclamación y límites de retención de las imágenes o señales utilizadas.
La Comisión aún tendrá que concretar cómo se verifica el umbral de 15 años. Las alternativas conocidas tienen costes distintos y ninguna elimina por completo el riesgo.
La primera es la autodeclaración. Es barata, rápida y fácil de desplegar. También es débil frente a un menor que desea acceder al servicio y sabe cambiar una fecha de nacimiento. Puede servir como señal inicial o en servicios de bajo riesgo, pero difícilmente será suficiente si la obligación exige impedir la creación autónoma de cuentas con un nivel de garantía elevado.
La segunda consiste en revisar un documento de identidad. Aumenta la capacidad de comprobación, pero concentra información especialmente sensible y crea una base de datos atractiva para atacantes. La empresa tendría que decidir quién ve el documento, cuánto tiempo se conserva, qué proveedor lo procesa, en qué países se aloja, cómo se gestionan los errores y qué ocurre cuando el usuario retira el consentimiento o ejerce sus derechos.
La tercera es delegar la prueba en un tercero. Un proveedor especializado podría confirmar que una persona supera los 15 años sin entregar a la plataforma su fecha de nacimiento exacta. Ese diseño reduce la exposición directa de la red social, pero no elimina la responsabilidad. La plataforma sigue siendo responsable de seleccionar al encargado o proveedor adecuado, definir instrucciones, auditar garantías y controlar las transferencias internacionales. El artículo 28 del GDPR exige un contrato con el encargado; el artículo 32 obliga a valorar la seguridad real, no la calidad del folleto comercial.
La cuarta opción es la prueba criptográfica de atributos. En lugar de compartir identidad y fecha de nacimiento, el usuario presenta una credencial que acredita «mayor de 15» o «menor de 15». Es una arquitectura más compatible con la minimización de datos, pero depende de estándares interoperables, dispositivos, recuperación de credenciales, prevención de duplicados y mecanismos de revocación. También plantea preguntas sociales: ¿qué sucede con una familia sin acceso a una identidad digital compatible?, ¿cómo se evita que una credencial infantil pueda reutilizarse para rastrear la actividad del usuario?
El proyecto de identidad digital europea puede ofrecer piezas útiles para este tipo de credenciales, pero no conviene presentar esa conexión como una solución ya aprobada por el EU KIDS Act. La propuesta publicada el 17 de septiembre no permite afirmar que la cartera europea será el mecanismo obligatorio ni que las plataformas deban utilizar un proveedor concreto. Esa precisión es importante: la interoperabilidad puede ser el objetivo; no es todavía el diseño jurídico cerrado.
La cuestión clave para CISO y responsables de privacidad es la separación entre autenticación, autorización y trazabilidad. El sistema debe verificar que el usuario supera el umbral necesario, autorizar o denegar la creación de la cuenta y conservar únicamente la evidencia imprescindible para demostrar que el control funcionó. Si, además, crea un registro permanente de cada intento de acceso de un menor, la plataforma habrá resuelto un riesgo y fabricado otro.
Las organizaciones afectadas no deberían esperar al texto final para descubrir que su inventario de servicios no distingue entre una red social, un canal de vídeo y una función de comunidad incorporada a una aplicación. El primer trabajo es de alcance.
El inventario debe identificar qué productos permiten crear perfiles, seguir a otros usuarios, recibir recomendaciones, enviar mensajes, retransmitir vídeo, comentar o interactuar con contenidos de terceros. También debe registrar la edad mínima declarada, el mecanismo actual de comprobación, las cuentas existentes de menores, los países donde se ofrece el servicio y los proveedores que intervienen en la verificación.
Después llega la clasificación de riesgo. No tiene el mismo impacto impedir una cuenta nueva que cerrar una cuenta ya activa; tampoco es igual una plataforma cuyo modelo depende de vídeo recomendado que una herramienta de comunicación entre compañeros de clase. El análisis debería cruzar, como mínimo, tres variables: probabilidad de uso por menores, capacidad del producto para amplificar contenido o interacción y sensibilidad de los datos utilizados para verificar edad.
El tercer paso es documentar alternativas. Un responsable de cumplimiento no debería presentar una única solución técnica al comité de dirección y pedir que la apruebe por agotamiento. Debe comparar autodeclaración, tercero de confianza, documento, credencial verificable y estimación algorítmica. Para cada alternativa hacen falta tasa esperada de error, impacto en conversión, costes, superficie de ataque, base jurídica, proveedores implicados, retención de datos y mecanismo de reclamación.
La propuesta también debería cambiar la relación con los proveedores. Si la plataforma externaliza la verificación, el contrato debe cubrir algo más que disponibilidad y precio. Debe fijar quién decide el resultado, cómo se notifican incidentes, qué evidencias se conservan, cómo se eliminan los datos, qué subencargados pueden intervenir, cómo se prueban sesgos y qué ocurre si el proveedor queda fuera de servicio. Una caída del verificador no puede convertirse automáticamente en una caída de la protección infantil ni en un bloqueo masivo sin canal de recuperación.
La continuidad operativa merece atención específica. Un flujo de alta que depende de un único servicio de identidad introduce una concentración operacional. El artículo 32 del GDPR exige seguridad adecuada al riesgo, y el DSA empuja a las plataformas de mayor tamaño hacia la mitigación de riesgos sistémicos. La arquitectura debería contemplar redundancia, modo degradado, colas de revisión y límites de reintento. Si el sistema falla, la respuesta no puede ser almacenar indefinidamente documentos de menores «por si acaso».
El umbral de 15 años ofrece una regla comprensible. Esa claridad política puede ser útil, pero también puede producir una falsa sensación de cierre. Un menor de 15 años no es el único usuario vulnerable de una plataforma, y un usuario de 16 años no deja de estar expuesto a prácticas de diseño dañinas.
La seguridad infantil depende de la configuración de privacidad, la exposición a adultos desconocidos, la mensajería, la recomendación de contenidos, la publicidad, la moderación y la rapidez con la que se atienden denuncias. El DSA ya obliga a pensar en esos elementos. El EU KIDS Act puede reforzar la puerta de entrada, pero no sustituye las evaluaciones de riesgo ni la mitigación exigida por los artículos 34 y 35 a las plataformas de muy gran tamaño.
También existe el riesgo de desplazamiento. Si una plataforma bloquea cuentas de menores de 15 años, parte de esos usuarios puede migrar a servicios menos regulados, utilizar cuentas de adultos o buscar herramientas que no tengan controles equivalentes. El resultado puede ser una reducción de exposición en servicios grandes y un aumento de exposición en espacios con menos moderación. Ese escenario no invalida la propuesta, pero exige medir algo más que el número de cuentas rechazadas.
La Comisión debería pedir métricas comparables: intentos de creación bloqueados, falsos positivos, falsos negativos, cuentas duplicadas, migración hacia servicios alternativos, reclamaciones resueltas y tiempos de respuesta. Sin esos datos, el debate quedará atrapado entre dos cifras fáciles de comunicar —15 años y número de cuentas bloqueadas— y no medirá si los menores están realmente más seguros.
La verificación tampoco debe convertirse en una excusa para perfilar a todos los usuarios. Un adulto que accede a contenido legal no debería verse obligado a entregar más identidad de la necesaria solo porque una plataforma no ha diseñado una prueba selectiva de edad. La proporcionalidad no es un detalle de privacidad añadido al final del proyecto: es la condición para que el sistema no transforme una medida de protección infantil en una infraestructura general de vigilancia comercial.
La Comisión ha fijado el 26 de noviembre de 2026, a medianoche en Bruselas, como fecha límite para enviar comentarios sobre el EU KIDS Act. Para las empresas, asociaciones de infancia, autoridades de protección de datos y organizaciones de derechos digitales, la consulta no debería reducirse a decir si el objetivo es bueno. El debate útil está en los detalles que harán que la regla sea aplicable o produzca efectos secundarios.
Hay al menos cinco preguntas que merecen respuesta en esa fase. ¿Qué servicios quedan incluidos y con qué criterios? ¿La limitación afecta solo a la creación autónoma de cuentas o también al uso de cuentas creadas con intervención parental? ¿Qué nivel de garantía debe ofrecer la verificación? ¿Qué datos puede conservar una plataforma para demostrar el cumplimiento? ¿Cómo se coordina el nuevo umbral con el artículo 8 del GDPR y con las obligaciones del artículo 28 del DSA?
También conviene preguntar quién supervisará cada incumplimiento. El DSA ya distribuye competencias entre la Comisión y los coordinadores nacionales de servicios digitales, con reglas específicas según el tipo de proveedor. Una nueva obligación sin una asignación clara de responsabilidades crearía exactamente la incertidumbre que la propuesta dice querer reducir.
La consulta debería abordar asimismo las excepciones y los recursos. Un adolescente que no puede crear una cuenta por error del sistema necesita un procedimiento de revisión que no le obligue a entregar más datos de los que el control inicial pretendía evitar. Los progenitores necesitan saber qué significa autorizar, qué información reciben y cómo se revoca el acceso. Y las plataformas necesitan reglas sobre conservación de evidencias, porque «cumplimos» no es una prueba suficiente ante una inspección.
La respuesta sensata no es comprar un sistema de reconocimiento facial ni esperar a que el Parlamento y el Consejo terminen el texto. Es construir capacidad de decisión.
El CISO debería encargar un mapa de flujos de edad y de datos: qué se pide al usuario, qué se calcula, dónde se almacena, qué terceros acceden y qué logs quedan. El responsable de privacidad debería someter cada alternativa a minimización, limitación de finalidad, retención y derechos del interesado. Compliance debe mantener una matriz que separe obligaciones vigentes de escenarios regulatorios todavía en negociación. Y producto debe medir el coste de los errores: una tasa de rechazo aparentemente pequeña puede afectar de forma desproporcionada a determinados grupos.
Conviene revisar ya los contratos de proveedores de identidad, analítica, moderación y publicidad. Una plataforma puede tener la impresión de que no vende datos de menores porque no conoce su edad con certeza, mientras su proveedor de anuncios utiliza inferencias de comportamiento. El artículo 28 del DSA no depende de que el dato se llame «edad verificada»; la obligación se refiere a la protección de los menores y a la publicidad basada en perfiles cuando el proveedor tenga una certeza razonable de que el destinatario es menor.
La gobernanza debe incluir pruebas con usuarios reales y escenarios adversos: hermanos que comparten dispositivo, cuentas de adultos utilizadas por menores, documentos manipulados, deepfakes, redes privadas virtuales, credenciales robadas, proveedores no disponibles y reclamaciones legítimas. El objetivo no es prometer un control perfecto. Es saber qué hace el sistema cuando se equivoca y quién puede corregirlo.
Por último, la organización debe preparar una posición para la consulta europea con evidencia propia. ¿Cuántos usuarios quedarían afectados? ¿Qué porcentaje de altas no podría verificarse con el mecanismo actual? ¿Qué datos se retienen? ¿Qué grupos sufrirían más falsos positivos? Las opiniones generales sobre seguridad infantil tienen valor político; los datos operativos tienen valor regulatorio.
El EU KIDS Act puede convertirse en una pieza relevante de la política digital europea porque intenta fijar una referencia común donde hoy existen diferencias nacionales. Pero su éxito dependerá menos de la contundencia del número «15» que de la calidad del mecanismo que lo aplique.
Una regla clara, interoperable y acompañada de garantías puede reducir la carga regulatoria y mejorar la protección. Una obligación ambigua, aplicada mediante recopilación masiva de documentos o modelos opacos, puede generar litigios, exclusiones injustas y una nueva superficie de ataque. La diferencia estará en la ingeniería jurídica y técnica: minimización de datos, proveedores auditables, métricas de error, recursos efectivos, continuidad operativa y supervisión coordinada.
La fecha inmediata es el 26 de noviembre de 2026. Hasta entonces, la propuesta debe leerse como una señal de dirección, no como una orden de bloqueo ya ejecutable. Las plataformas que esperen al texto final pueden acabar con poco margen para rediseñar altas, contratos y sistemas de identidad. Las que actúen como si la ley estuviera cerrada asumirán costes y restricciones que quizá no sean necesarios.
La pregunta que cada proveedor debería responder ahora es sencilla: si mañana tuviera que demostrar que ningún menor de 15 años ha creado autónomamente una cuenta, ¿podría hacerlo sin enseñar una base de datos de documentos de identidad, sin depender de una caja negra y sin excluir sistemáticamente a usuarios legítimos? Si la respuesta es no, el problema ya no es futuro. La propuesta solo ha hecho visible que estaba ahí.
Nota editorial
Priorizado con IAResumen semanal gratis
Suscríbete al resumen semanal y te avisamos de cada cambio en GDPR: DPIA, brechas de datos y plazos de notificación a la AEPD.
¿Necesitas priorizar acciones ya? Empieza un GAP Assessment GDPR.
Aporta contexto, plantea una duda o responde a la conversación. Los comentarios son públicos y moderables.
Cargando comentarios…