Ley de verificación de edad del Reino Unido: Guía de cumplimiento de la Ley de seguridad en línea
| TL; DR
La Ley de Seguridad en Línea del Reino Unido de 2023 exige a los proveedores de pornografía y a los servicios de usuario a usuario que cumplan los requisitos que implementen un sistema de verificación de edad altamente eficaz (HEAA). Las obligaciones de la Parte 5 entraron en vigor el 17 de enero de 2025; las de la Parte 3, el 25 de julio de 2025. Ofcom ha multado a varias plataformas para adultos desde noviembre de 2025, con sanciones que oscilan entre 20 000 £ y 1.35 millones de £, y puede imponer multas de hasta 18 millones de £ o el 10 % de la facturación global, además de bloquear el acceso en el Reino Unido. Los métodos aceptados incluyen la estimación de la edad facial, la comparación de documentos de identidad con fotografía, las comprobaciones bancarias abiertas y las carteras de identidad digital. La autodeclaración y los controles básicos de edad ya no cumplen con el estándar. |
Lo que exige la Ley de Seguridad en Línea
La Ley de Seguridad en Línea de 2023 recibió la aprobación real el 26 de octubre de 2023 y otorga a Ofcom la facultad de exigir a los servicios en línea que protejan a los menores de la pornografía y otros contenidos perjudiciales. La obligación relativa a la verificación de edad es sencilla en principio, pero exigente en la práctica: cualquier servicio incluido en su ámbito de aplicación debe impedir que los menores accedan a contenido pornográfico y debe demostrar que su método para lograrlo es altamente eficaz, no solo que existe.
Dos categorías están sujetas a esta obligación en plazos diferentes. La Parte 5 abarca los servicios que publican su propio contenido pornográfico, obligación que se aplica desde el 17 de enero de 2025. La Parte 3 abarca las plataformas de usuario a usuario y los servicios de búsqueda, que debían completar una evaluación de acceso para menores antes del 16 de abril de 2025 y, posteriormente, implementar medidas proporcionales, incluida la verificación de edad, a partir del 25 de julio de 2025.
| Tipo de servicio | Deber | En vigor desde |
|---|---|---|
| Parte 5: proveedores que publican su propia pornografía | Verificación de edad altamente efectiva en el punto de acceso. | 17 de enero 2025 |
| Parte 3: Plataformas de usuario a usuario y servicios de búsqueda a los que probablemente accedan los niños. | Evaluación del acceso de los niños y, posteriormente, medidas proporcionales que incluyan la verificación de edad cuando haya pornografía u otro contenido de prioridad primaria. | Evaluación 16 de abril de 2025 · Medidas 25 de julio de 2025 |
| Servicios de IA generativa que pueden producir contenido sexual u otro contenido de prioridad primaria. | Las mismas obligaciones que cualquier servicio de la Parte 3 o la Parte 5; Ofcom ha abierto investigaciones en virtud de esta interpretación. | Aplicación en vivo a partir de enero de 2026 |
Fechas clave y cronograma de aplicación
Ofcom pasó rápidamente de la orientación a la aplicación activa de la ley. El siguiente patrón se basa en las decisiones de aplicación de la ley publicadas por Ofcom y en los boletines del sector [VERIFIQUE las cifras actuales con el registro de aplicación de la ley en tiempo real de Ofcom antes de publicar, ya que los importes y el número de casos se actualizan semanalmente].
| Fecha | Milestone |
|---|---|
| 26 de octubre de 2023 | La Ley de Seguridad en Línea de 2023 recibe la aprobación real. |
| 17 de enero 2025 | Comienza la obligación de la Parte 5: los servicios que publican su propia pornografía deben contar con un control de edad altamente efectivo. |
| 16 de abril de 2025 | Fecha límite para que los servicios de la Parte 3 completen las evaluaciones de acceso de los niños. |
| 25 de julio del 2025 | La obligación de la Parte 3 comienza: los servicios de búsqueda y de usuario a usuario que permiten pornografía u otro contenido de prioridad primaria deben contar con un control de edad proporcional. |
| Noviembre 18 2025 | Primera decisión de confirmación: Multa de 20,000 libras esterlinas contra 4chan por no proporcionar una evaluación de riesgos de contenido ilegal. |
| 4 Dec 2025 | AVS Group Ltd fue multada con 1 millón de libras esterlinas por no implementar un sistema de verificación de edad altamente efectivo en 18 establecimientos para adultos, además de 50,000 libras esterlinas por falta de cooperación. |
| 12 de febrero de 2026 | Kick Online Entertainment SA fue multada con 800,000 libras esterlinas (más 30,000 libras por falta de cooperación) tras cinco meses sin realizar controles de edad conformes a la normativa en 34 sitios web. |
| 23 de febrero de 2026 | 8579 LLC fue multada con 1.35 millones de libras esterlinas, la mayor multa impuesta hasta la fecha por incumplimiento de la Ley de Seguridad de la Información sobre la Edad (OSA), además de 50,000 libras esterlinas por falta de cooperación. |
| Marzo 19 2026 | 4chan fue multado con otras 520,000 libras esterlinas por tres infracciones distintas, con sanciones diarias por incumplimiento continuado. |
| En curso 2026 | Ofcom investiga más de 90 servicios; la aplicación de la ley se extiende a las plataformas de IA generativa que distribuyen contenido sexual. |
Dos aspectos destacan en este patrón. Primero, Ofcom considera la falta de respuesta a sus solicitudes de información como una infracción independiente del incumplimiento subyacente de la garantía de edad, y multa ambas. Segundo, las sanciones varían según la persistencia y el tamaño de la cartera: un operador de un solo servicio que corrigió sus sistemas tras una decisión provisional pagó menos que un operador con múltiples sedes que seguía infringiendo la ley. La cooperación reduce considerablemente la multa.
¿Qué se considera un seguro de edad "altamente efectivo"?
Las directrices de Ofcom descartan la autodeclaración, la simple introducción del año de nacimiento mediante casillas de verificación y las comprobaciones de tarjetas de pago no verificadas como métodos independientes. Los métodos aceptados generalmente se dividen en unos pocos grupos:
- Estimación de la edad facial, que devuelve un resultado de edad basado en la confianza a partir de una selfie en vivo sin almacenar una plantilla biométrica.
- Verificación de identificación con foto, cotejando un documento emitido por el gobierno con el usuario que intenta acceder.
- Verificaciones bancarias abiertas o basadas en tarjetas que confirmen que el titular de la cuenta es mayor de 18 años a través de un proveedor financiero regulado.
- Tokens de identidad digital y edad reutilizables que permiten a un usuario verificado demostrar su edad en múltiples servicios sin tener que repetir la verificación completa cada vez.
- Un enfoque en cascada que comienza con un método de baja fricción, como la estimación de edad, y que solo recurre a comprobaciones documentales o biométricas para resultados límite.
El modelo de cascada es ahora el estándar de la industria, ya que equilibra la precisión que exigen los reguladores con la pérdida de datos que las empresas desean evitar. La implementación de Shufti sigue este modelo: primero se estima la edad, se realiza una verificación más rigurosa solo cuando la estimación no es concluyente y no se conservan las plantillas biométricas una vez que se obtiene un resultado.
Sanciones y facultades de ejecución
Ofcom puede multar a un servicio que no cumpla con la normativa con hasta 18 millones de libras esterlinas o el 10 % de sus ingresos globales elegibles, lo que sea mayor. Además de las multas, Ofcom puede solicitar a los tribunales medidas para interrumpir la actividad comercial: órdenes que obligan a los proveedores de pago, anunciantes o proveedores de servicios de internet del Reino Unido a retirar su soporte a una plataforma que no cumpla con la normativa, bloqueándola efectivamente en el mercado británico. Hasta el momento, la aplicación de la normativa se ha centrado en el contenido para adultos y los servicios de intercambio de archivos, y Ofcom ha confirmado que también está evaluando las principales plataformas sociales y las herramientas de IA generativa capaces de producir contenido sexual, por lo que el ámbito de aplicación de la normativa se está ampliando en lugar de reducirse.
| Construido para la OSA, no adaptado posteriormente.
Shufti utiliza un proceso adaptativo en cascada que comienza con una estimación de edad sencilla y solo recurre a la verificación de documentos o datos biométricos cuando es necesario, para que los usuarios adultos legítimos puedan seguir utilizando el servicio mientras se cumple el estándar de alta eficacia de Ofcom. No se almacenan plantillas biométricas y cada verificación se registra para la evaluación de riesgos y la evidencia de eficacia que Ofcom exige que los proveedores conserven en sus archivos. Hable con nosotros sobre la implementación de HEAA antes de su próxima evaluación de riesgos de Ofcom. |
Cómo implementar el cumplimiento
- Realice o actualice la evaluación de acceso de sus hijos y conserve un registro escrito; este es el documento que Ofcom solicita en primer lugar.
- Elija un método de verificación de edad proporcional a su nivel de riesgo; un sistema de estimación en cascada más un sistema de respaldo basado en documentos se adapta a la mayoría de las plataformas de consumo.
- Elimine cualquier autodeclaración independiente o verificación del año de nacimiento; estos ya no cumplen por sí solos con el estándar de alta efectividad.
- Registro de tasas de aprobación, tasas de falsos positivos y falsos negativos, y tiempo de verificación; las investigaciones de Ofcom han solicitado repetidamente esta evidencia.
- Responda a cualquier solicitud de información de Ofcom dentro del plazo establecido; todos los casos de aplicación de la ley hasta la fecha han incluido una sanción separada, y a menudo costosa, por respuestas tardías o inexistentes.
- Revise su documentación sobre privacidad para que los usuarios comprendan qué datos se recopilan, por qué y durante cuánto tiempo se conservan.
