California: La verificación de edad pasa de la web al teléfono
La Ley de Garantía de Edad Digital entra en vigor el 1 de enero de 2027. Hace que el sistema operativo sea el que determine la edad del usuario, y proporciona a las aplicaciones una interfaz en tiempo real para consultarla.
La Ley de Garantía de Edad Digital entra en vigor el 1 de enero de 2027. Hace que el sistema operativo sea el que determine la edad del usuario, y proporciona a las aplicaciones una interfaz en tiempo real para consultarla. La AB 1856, que la refina, fue aprobada por la legislatura el 27 de agosto de 2026 y espera la firma del Gobernador.
La versión corta
- La Ley de Garantía de Edad Digital de California ya es ley, promulgada el 13 de octubre de 2025 como Capítulo 675, Estatutos de 2025. Sus obligaciones comienzan el 1 de enero de 2027.
- Un proveedor de sistema operativo debe presentar una interfaz al configurar la cuenta solicitando al titular de la cuenta la fecha de nacimiento o la edad del usuario del dispositivo.
- Las aplicaciones obtienen esa respuesta como un rango a través de "una interfaz de programación de aplicaciones en tiempo real razonablemente consistente", no como una fecha de nacimiento.
- Hay cuatro rangos: menores de 13, de 13 a menos de 16, de 16 a menos de 18, y 18 o más. El estatuto denomina a esto "datos no identificables personalmente".
- La AB 1856 fue aprobada por el Senado 39-0 el 26 de agosto de 2026 y la Asamblea la ratificó 69-0 el 27 de agosto. Está registrada y aún no ha sido firmada.
Verificar a cada visitante en cada sitio es costoso y recopila una gran cantidad de datos
El informe reglamentario de Ofcom del 15 de julio de 2026 contabilizó 69 millones de verificaciones de edad en 32 servicios en línea en seis meses, un aumento de 23 veces con respecto al semestre anterior. Ese es el modelo del lado del servicio funcionando: cada sitio es responsable de establecer la edad de cada visitante, y el volumen de verificaciones escala con el número de servicios que una persona utiliza.
El modelo tiene un costo que crece con su éxito. Cada verificación es un momento en que una persona entrega un documento o su rostro a una empresa con la que quizás no tenga otra relación, y cada servicio tiene que construir o comprar la capacidad. Un adolescente que visita diez servicios regulados realiza diez verificaciones con diez contrapartes.
California ha legislado una respuesta diferente. En lugar de pedir a cada servicio que establezca la edad, pide al dispositivo que guarde la respuesta una vez y diga a los servicios lo que necesitan saber. El instrumento es la Ley de Garantía de Edad Digital, promulgada como AB 1043 y registrada el 13 de octubre de 2025 como Capítulo 675, Estatutos de 2025, con obligaciones que comienzan el 1 de enero de 2027.
El proyecto de ley que la refina, la AB 1856, fue aprobado por la legislatura cuatro días antes de la redacción de este documento.
El sistema operativo pregunta una vez y responde una pregunta de rango a través de una API
A partir del 1 de enero de 2027, la Ley de Garantía de Edad Digital exige que un proveedor de sistema operativo presente "una interfaz accesible al configurar la cuenta". Debe exigir que el titular de la cuenta "indique la fecha de nacimiento, la edad o ambas, del usuario de ese dispositivo". El objetivo de la pregunta es producir una señal sobre el rango de edad de ese usuario para las aplicaciones en una tienda de aplicaciones cubierta.
Un titular de cuenta se define como alguien de al menos 18 años, o el padre o tutor legal de un usuario menor de 18 años. Así, la respuesta en la configuración proviene de un adulto, lo cual es la suposición del mecanismo sobre quién configura el dispositivo de un niño.
Lo que llega a una aplicación es deliberadamente escaso. Un desarrollador que lo solicita obtiene "una señal digital a través de una interfaz de programación de aplicaciones en tiempo real razonablemente consistente sobre si un usuario se encuentra en alguno de varios rangos de edad". El estatuto define los datos de rango de edad como "datos no identificables personalmente derivados de la fecha de nacimiento o edad de un usuario". Establece un mínimo de cuatro rangos: menores de 13; de al menos 13 y menos de 16; de al menos 16 y menos de 18; y de al menos 18.
Esos límites no son arbitrarios. Menores de 13 es la línea en la que ya se basa la ley federal de privacidad para niños de Estados Unidos, y 16 y 18 son los umbrales que utilizan la mayoría de las políticas de plataformas y los estatutos estatales. Una aplicación recibe una posición en esa escala en lugar de una fecha de nacimiento, lo cual es el argumento de privacidad para todo el diseño.
Una tienda de aplicaciones cubierta es "un sitio web público de internet, una aplicación de software, un servicio en línea o una plataforma que distribuye y facilita la descarga de aplicaciones de desarrolladores externos". Se excluyen las tiendas que distribuyen solo extensiones, complementos o adiciones que se ejecutan dentro de una aplicación anfitriona.
El modelo del lado del servicio
Cada sitio verifica a cada visitante
Quién establece la edad · el servicio en línea
Qué entrega el usuario · un documento, un rostro o una estimación
Fuerza de la evidencia · alta y auditable por verificación
Alcance · solo los servicios que lo implementan
Datos recopilados · una nueva divulgación en cada servicio
Visto en · el régimen de la Ley de Seguridad en Línea del Reino Unido
El modelo del lado del dispositivo
El teléfono responde por cada aplicación
Quién establece la edad · el titular de la cuenta al configurar
Qué obtiene la aplicación · un rango, descrito como no identificable personalmente
Fuerza de la evidencia · una afirmación transmitida, no una verificación
Alcance · cada aplicación en el dispositivo, a través de una API
Datos recopilados · una entrada, reutilizada
Visto en · la Ley de Garantía de Edad Digital de California
La AB 1856 amplía la cobertura y prohíbe preguntar sin motivo
El Senado de California aprobó la AB 1856 el 26 de agosto de 2026 por 39 votos a favor y ninguno en contra, y la Asamblea ratificó las enmiendas del Senado el 27 de agosto por 69 votos a favor y ninguno en contra. La propia historia de la legislatura registra el proyecto de ley como redactado y registrado. No se registra ninguna acción del Gobernador al 31 de agosto de 2026, por lo que ha sido aprobado pero aún no es ley.
Su cambio más trascendental es una eliminación. La Ley había definido "usuario" como un niño que es el usuario principal de un dispositivo, lo que limitaba todo el aparato a dispositivos que se identificaban como pertenecientes a niños. La AB 1856 elimina esa definición y, en su lugar, especifica que la obligación de la interfaz se aplica cuando el sistema de un proveedor de sistema operativo "opera en un dispositivo y tiene una función de configuración de cuenta". La obligación se adjunta al flujo de configuración en lugar de a un juicio sobre de quién es el dispositivo.
El proyecto de ley también exige que la señal se proporcione "a una tienda de aplicaciones cubierta o a un desarrollador de aplicaciones", nombrando a ambos destinatarios en lugar de dejar la ruta implícita.
El tercer cambio es el que merece la pena detenerse, porque anticipa un problema que crea el resto del diseño. La AB 1856 "prohibiría a una persona solicitar una señal con respecto a un usuario particular de un proveedor de sistema operativo o de una tienda de aplicaciones cubierta si no se le exige hacerlo por la DAAA o cualquier otra ley aplicable".
En términos sencillos: no se puede preguntar la edad de alguien simplemente porque la interfaz lo facilita. Una API de edad universal y en tiempo real es útil para anunciantes, empresas de análisis y cualquiera que cree un perfil, ninguno de los cuales es el objetivo de la Ley. La prohibición restringe la pregunta a las partes a las que una ley ha obligado a hacerla.
El alcance y la privacidad aumentan, la fuerza probatoria disminuye
El diseño de California, operativo a partir del 1 de enero de 2027, llega a todas las aplicaciones de un dispositivo a través de una interfaz y mueve muchos menos datos personales que una verificación de documentos, porque lo que viaja es un rango que el estatuto denomina no identificable personalmente. Esas son ventajas reales, y son la razón por la que el modelo es atractivo.
El costo radica en lo que realmente es la señal. Un rango derivado de lo que un titular de cuenta escribió en la configuración es una afirmación que el sistema operativo retransmite. Nada en el mecanismo prueba si la persona que ahora tiene el dispositivo es la persona descrita en la configuración, y un adolescente decidido que configura su propio dispositivo proporciona su propia respuesta.
Eso no es tanto un defecto como un objetivo diferente. Un régimen destinado a que el caso ordinario funcione bien, a escala y con datos mínimos, no producirá la misma evidencia que un régimen destinado a probar la edad de una persona específica a un regulador. El enfoque del Reino Unido, que cubrimos cuando Ofcom publicó su informe reglamentario sobre la verificación de edad, está diseñado para lo segundo y se mide en consecuencia.
Los dos no son mutuamente excluyentes, y la pregunta interesante es qué sucede cuando se encuentran. Un servicio que opere en ambas jurisdicciones podría tomar la señal del dispositivo como un primer filtro y verificar correctamente solo cuando el rango sea impugnado o el riesgo sea alto. Nada en ninguno de los regímenes prohíbe eso, y es la forma que probablemente tomará una implementación sensata.
Lo que un equipo de producto no debe asumir es que un rango de edad satisface una obligación escrita en términos de garantía. Cuando una ley exige confianza en que un usuario supera un umbral, una afirmación transmitida por un teléfono es un punto de partida. La presión sobre esa distinción solo crecerá a medida que mejoren las herramientas para eludir las verificaciones, que es la tendencia que describió la Comisión de Juego cuando encontró IA en ambos lados de la verificación de identidad.
Puntos clave
La Ley ya está vigente.
La AB 1043 fue registrada el 13 de octubre de 2025 como Capítulo 675, Estatutos de 2025, y sus obligaciones comienzan el 1 de enero de 2027.
El dispositivo responde, no el sitio.
Un proveedor de sistema operativo recopila una fecha de nacimiento o edad al configurar la cuenta y expone un rango de edad a las aplicaciones a través de una API en tiempo real.
Cuatro rangos, descritos como no identificables personalmente.
Menores de 13, de 13 a menos de 16, de 16 a menos de 18, y 18 o más, como mínimo legal.
La AB 1856 ha sido aprobada pero no firmada.
Senado 39-0 el 26 de agosto de 2026, ratificación de la Asamblea 69-0 el 27 de agosto, luego redacción y registro. No se registra ninguna acción del Gobernador al 31 de agosto.
Se prohíbe preguntar sin un motivo legal.
La AB 1856 prohibiría solicitar una señal sobre un usuario particular a menos que la Ley u otra ley lo exija.
Uso de Didit cuando una señal del dispositivo no es suficiente
Un rango de edad de un sistema operativo es una afirmación. Informa lo que un titular de cuenta escribió al configurar el dispositivo, y el propio estatuto lo denomina no identificable personalmente. Eso es suficiente para adaptar una experiencia. No es evidencia de que la persona que ahora tiene el dispositivo supere un umbral, y un servicio bajo la obligación legal de tener confianza aún tiene que establecerlo por sí mismo.
Esa brecha es el trabajo. La Estimación de Edad a $0.10 por verificación lee una edad aproximada de una selfie, que es la verificación independiente más barata cuando falta una señal, cuando se comparte un dispositivo o cuando el comportamiento no coincide con el rango informado. Cuando una ley exige garantía en lugar de una afirmación, la Verificación de Identificación a $0.15 por verificación establece la edad a partir de un documento y la Detección de Vida Pasiva a $0.10 por verificación confirma que una persona real la está presentando. Un servicio que opere tanto en California como en el Reino Unido puede tratar la señal del dispositivo como un primer filtro y colocar una verificación real detrás de ella. Los precios actuales están en la página de precios.
Tres límites. Didit no es un proveedor de sistema operativo y no puede emitir una señal de la Ley de Garantía de Edad Digital, por lo que esa parte del mecanismo proviene de la plataforma. La Ley aún no está operativa y la AB 1856 no está firmada, por lo que nada de esto es un requisito de cumplimiento hoy. Y decidir cuándo un rango es suficiente es un juicio legal sobre las obligaciones de su servicio, lo cual recae en usted y su asesor legal.
Preguntas frecuentes
¿Qué es la Ley de Garantía de Edad Digital de California?
Una ley promulgada como AB 1043, registrada el 13 de octubre de 2025 como Capítulo 675, Estatutos de 2025. A partir del 1 de enero de 2027, exige que un proveedor de sistema operativo presente una interfaz al configurar la cuenta solicitando a un titular de cuenta que indique la fecha de nacimiento o la edad del usuario del dispositivo, y que proporcione una señal sobre el rango de edad de ese usuario a las aplicaciones disponibles en una tienda de aplicaciones cubierta.
¿Qué rangos de edad utiliza la señal?
Cuatro, como mínimo: si un usuario es menor de 13; de al menos 13 y menor de 16; de al menos 16 y menor de 18; y de al menos 18. El estatuto define los datos de rango de edad como "datos no identificables personalmente derivados de la fecha de nacimiento o edad de un usuario".
¿Qué cambió la AB 1856 el 27 de agosto de 2026?
Elimina la definición de "usuario" como un niño que es el usuario principal de un dispositivo, especifica que el requisito de la interfaz se aplica cuando el sistema operativo funciona en un dispositivo y tiene una función de configuración de cuenta, exige que la señal vaya a una tienda de aplicaciones cubierta o a un desarrollador de aplicaciones, y prohíbe solicitar la señal para un usuario particular a menos que la Ley u otra ley lo exija.
¿Es ley la AB 1856?
Todavía no. El Senado la aprobó el 26 de agosto de 2026 por 39 votos a favor y ninguno en contra, y la Asamblea ratificó las enmiendas del Senado el 27 de agosto por 69 votos a favor y ninguno en contra. La historia del proyecto de ley lo registra como redactado y registrado, sin que se haya registrado ninguna acción del Gobernador al 31 de agosto de 2026.
¿La señal de edad reemplaza la verificación de identidad?
No. La señal informa un rango derivado de lo que un titular de cuenta ingresó al configurar el dispositivo, y el estatuto lo describe como no identificable personalmente. Es una afirmación transmitida por el sistema operativo en lugar de una identidad verificada, por lo que los servicios que necesitan garantía en lugar de una afirmación aún deberán verificar por separado.
Lectura relacionada
- La IA ya está en ambos lados de la verificación de identidad en el juego — Por qué la brecha entre una afirmación y una verificación sigue ampliándose.
- La norma europea sobre deepfakes ya está en vigor — Otro regulador legislando en la plataforma en lugar del servicio.
Fuentes
- California AB 1856, Señales de verificación de edad: aplicaciones de software — Legislatura de California · sesión 2025-2026 · Wicks · cada definición citada en esta publicación
- Historial del proyecto de ley AB 1856 — Legislatura de California · Aprobación del Senado 26 de agosto de 2026, ratificación de la Asamblea 27 de agosto de 2026, redacción y registro
- California AB 1043, Ley de Garantía de Edad Digital — Legislatura de California · registrada el 13 de octubre de 2025 como Capítulo 675, Estatutos de 2025 · operativa el 1 de enero de 2027
Quién escribió esto
Tuan Nguyen — Crecimiento · Didit
Escribe sobre verificación de identidad, fraude y cumplimiento en Didit.
Última revisión 31 de agosto de 2026 según las fuentes anteriores
Artículos relacionados
- Alerta A7 del Reino Unido: Una red diseñada para eludir controles de identidad
- Un código de comerciante de cuatro dígitos decidió si los compradores de memecoins se enfrentaban a KYC
- Corea permite a un exchange de criptomonedas acceder a registros gubernamentales para KYC en lugar de pedir documentos
- Propuesta de FinCEN sobre Banque Misr: un banco y 103 empresas fachada
- Gestores de patrimonio: todos actualizan KYC, pero el 26% no registra actividad esperada
- La regla de viaje se reescribe para cada pago transfronterizo, no solo para criptomonedas