Dos reguladores, dos ideas diferentes de "seguro"
Quien espere que una única herramienta de verificación de edad pueda satisfacer tanto a los reguladores de la Unión Europea como a los del Reino Unido se llevará una sorpresa. Según el análisis jurídico del borrador de la Comisión Europea sobre la EU KIDS Act, Bruselas avanza hacia un modelo prescriptivo que exigiría tecnología certificada de verificación de edad de conocimiento cero. Mientras tanto, el regulador de comunicaciones del Reino Unido, Ofcom, ha tomado un camino completamente distinto, estableciendo un estándar basado en resultados que se centra en los resultados en lugar de dictar un método técnico específico.
La distinción es enormemente importante para las plataformas, los desarrolladores de aplicaciones y los defensores de la privacidad. También es importante para los usuarios cotidianos a quienes se les pedirá que demuestren su edad para acceder a servicios en línea, ya sean redes sociales, plataformas de juegos u otros contenidos digitales destinados a proteger a los menores.
El enfoque certificado de conocimiento cero de la UE
La propuesta de la Comisión Europea, parte de un impulso legislativo más amplio que ya ha llamado la atención por planes filtrados para restringir el acceso a las redes sociales a menores de 15 años, parece favorecer una arquitectura técnica específica: la verificación de edad certificada de conocimiento cero. En términos prácticos, las pruebas de conocimiento cero son métodos criptográficos que permiten a un sistema confirmar un hecho, como si alguien supera cierta edad, sin revelar los datos personales subyacentes utilizados para establecer ese hecho.
En teoría, este es un concepto orientado a la privacidad. En lugar de subir un escaneo del pasaporte o una imagen facial a un verificador externo, un sistema de conocimiento cero idealmente permitiría a un usuario demostrar que cumple un umbral de edad mientras mantiene privados su fecha de nacimiento real, sus documentos de identidad y sus datos biométricos. Pero exigir que este método esté "certificado" introduce una capa de burocracia y estandarización que aún no cuenta con un marco técnico claro y universalmente adoptado en toda la UE. Las plataformas que operan en Europa tendrían que adoptar no cualquier verificación que preserve la privacidad, sino una que cumpla un umbral de certificación específico establecido por los reguladores.
Este enfoque prescriptivo ya ha suscitado debate. Reportes anteriores sobre la legislación, incluidas las preocupaciones de que podría imponer requisitos de verificación de edad a los juegos en línea, sugieren que el alcance de los servicios afectados es amplio, tocando no solo las redes sociales sino también el entretenimiento interactivo y otras plataformas populares entre los usuarios más jóvenes.
El estándar basado en resultados de Ofcom
Al otro lado del Canal, el enfoque del Reino Unido bajo Ofcom parece bastante diferente. En lugar de exigir un método criptográfico específico, Ofcom ha establecido lo que se describe como un estándar de resultados. Esto significa que las plataformas tienen margen de maniobra en cómo verifican la edad, siempre que el proceso de verificación logre realmente el resultado previsto: mantener a los usuarios menores de edad alejados de contenidos o funciones con restricción de edad.
Esta flexibilidad suena atractiva a primera vista, pero también genera incertidumbre. Sin un mandato técnico único, las empresas que operan en el Reino Unido podrían adoptar un mosaico de métodos de verificación, que van desde la comprobación de documentos hasta la estimación de edad facial y los servicios de verificación de terceros, cada uno con diferentes compensaciones en materia de privacidad. Un estándar basado en resultados traslada más responsabilidad a las plataformas para demostrar que su método elegido funciona, en lugar de darles un plano técnico claro que seguir.
Implicaciones para la privacidad de un sistema fragmentado
El problema central que destaca esta divergencia regulatoria es que un único sistema de verificación de edad diseñado para satisfacer los requisitos de certificación de la UE puede no cumplir automáticamente la prueba de resultados de Ofcom, y viceversa. Las empresas que operan en ambos mercados, lo que incluye a la mayoría de las plataformas principales, probablemente necesitarán ejecutar sistemas de verificación separados o adaptados para los usuarios de la UE y del Reino Unido.
Esta fragmentación conlleva consecuencias reales para la privacidad. Más sistemas de verificación significan más puntos donde los datos personales, ya sean biométricos, basados en documentos o de comportamiento, podrían recopilarse, procesarse o quedar potencialmente expuestos. También significa que los usuarios pueden experimentar protecciones de privacidad inconsistentes dependiendo de dónde inicien sesión. Un sistema de conocimiento cero en la UE podría minimizar genuinamente la exposición de datos, mientras que un método de carga de documentos utilizado para cumplir el estándar de resultados de Ofcom en el Reino Unido podría implicar entregar considerablemente más información personal.
Para las plataformas más pequeñas y los desarrolladores sin los recursos para construir o licenciar herramientas de verificación certificadas y específicas para cada jurisdicción, la carga de cumplimiento podría ser significativa. Eso, a su vez, podría empujar a algunos servicios hacia proveedores externos de verificación, concentrando aún más los datos sensibles de edad e identidad en manos de un número menor de empresas.
Qué significa esto para ti
Si usas redes sociales, plataformas de juegos u otros servicios en línea que entran dentro de la EU KIDS Act o de las normas de seguridad en línea del Reino Unido, espera encontrar más solicitudes de verificación de edad en los próximos meses y años, y espera que el tipo de comprobación varíe según la plataforma y tu ubicación. Una solicitud que pida una selfi, un escaneo de documentos o una prueba criptográfica de edad no es necesariamente una señal de alarma por sí sola, pero vale la pena entender qué hace realmente cada método con tus datos.
Las comprobaciones basadas en conocimiento cero son generalmente la opción más protectora de la privacidad, ya que están diseñadas para confirmar la edad sin exponer tu identidad completa. Las cargas de documentos o datos biométricos conllevan más riesgo, ya que esos datos tienen que ser almacenados, procesados o verificados por alguien, aunque sea temporalmente. Leer la política de privacidad de una plataforma antes de completar una verificación de edad, cuando sea posible, sigue siendo una de las mejores formas de entender a qué estás aceptando.
Conclusiones clave
La EU KIDS Act y el marco británico de Ofcom avanzan hacia requisitos técnicos diferentes para la verificación de edad, lo que significa que ninguna solución única satisfará ambos regímenes. Los usuarios deben prestar atención a qué método de verificación utiliza una plataforma, favorecer los servicios que divulguen claramente sus prácticas de manejo de datos y ser cautelosos a la hora de subir documentos de identidad cuando exista una alternativa menos invasiva. A medida que esta legislación siga desarrollándose, cabe esperar un escrutinio continuo sobre cómo estas normas divergentes afectan tanto a los resultados de seguridad infantil como a la privacidad cotidiana de los usuarios.




