Protección de menores en entornos digitales, qué obliga hoy y qué está por llegar

La protección de menores en entornos digitales es el conjunto de obligaciones que recaen sobre plataformas, servicios de intercambio de vídeos y fabricantes de dispositivos para limitar el acceso de las personas menores de edad a determinados contenidos, funcionalidades y tratamientos de datos. El 17 de septiembre de 2026 la Comisión Europea adoptó la propuesta de EU KIDS Act, que armoniza una edad mínima para abrir cuenta propia en redes sociales. En España, el proyecto de ley orgánica sobre la misma materia, en el Congreso desde marzo de 2025, caducó con la disolución de las Cortes del 6 de octubre de 2026. Ninguno de los dos obliga hoy. Lo que obliga hoy a las plataformas es el artículo 28 del Reglamento de Servicios Digitales.

Si necesitas abogados de derecho digital para empresas, solicita una valoración inicial gratuita.

Tabla de contenidos

La Comisión propone tres tramos de edad y verificación certificada

La propuesta de EU KIDS Act prohíbe la cuenta propia por debajo de los 13 años, permite entre los 13 y los 15 una cuenta limitada que abre una persona tutora, y reserva la cuenta autónoma desde los 15. La verificación de edad debe ser certificada e independiente, con al menos una opción gratuita por Estado miembro.

El método previsto no identifica al usuario. Se apoya en pruebas de conocimiento cero, que acreditan que alguien supera una edad sin revelar quién es, y sitúa la cartera digital europea como una de las vías válidas. Las plataformas dispondrían de seis meses para verificar las cuentas ya existentes.

El texto nombra además prácticas de diseño y las prohíbe. Reproducción automática sin fin, desplazamiento infinito, notificaciones para reenganchar al menor, recompensas por publicar ante audiencias masivas y mecánicas de racha. Los recomendadores deberían optimizarse por seguridad y no por interacción, y los chatbots no podrían simular relaciones humanas que generen dependencia emocional. Con una cautela, es una propuesta de la Comisión Europea y todavía tiene que negociarse.

A quién alcanza cada texto

La propuesta europea alcanza a las plataformas y a los servicios de vídeo que operan en la Unión. El proyecto español iba más lejos en un punto que suele pasar desapercibido, porque llegaba también a quien fabrica el aparato.

CriterioPropuesta EU KIDS ActProyecto de ley orgánica español
EstadoPropuesta, 17 de septiembre de 2026Caducado con la disolución de las Cortes, 6 de octubre de 2026
SujetosPlataformas y servicios de vídeoPlataformas, servicios audiovisuales y fabricantes de terminales
Diseño del productoProhíbe patrones adictivos nombrados uno a unoProhíbe a menores los mecanismos aleatorios de recompensa
Datos personalesVerificación de edad sin identificar al usuarioEleva a 16 años la edad para consentir el tratamiento

El artículo 4 del proyecto de ley orgánica obligaba a los fabricantes de equipos terminales a informar de los riesgos y a incorporar control parental activado por defecto en la configuración inicial. El artículo 5 prohibía a las personas menores de edad el acceso a los mecanismos aleatorios de recompensa. El proyecto caducó con la disolución de las Cortes, y el Gobierno que salga de las elecciones del 29 de noviembre de 2026 tendrá que volver a presentarlo si quiere sacarlo adelante. Puede retomar este contenido o cambiarlo, así que hoy sirve como referencia y no como obligación.

Lo único exigible hoy es el artículo 28 del DSA

La obligación vigente es la del artículo 28 del Reglamento de Servicios Digitales, que exige medidas proporcionadas para garantizar un nivel elevado de privacidad, seguridad y protección de los menores. En julio de 2025 la Comisión publicó unas directrices que desarrollan ese artículo.

No son vinculantes y seguirlas no acredita el cumplimiento, pero sirven de referencia para evaluarlo. Recomiendan cuentas de menores privadas por defecto, recomendadores que reduzcan la exposición a contenido dañino y salvaguardas frente a monedas virtuales y cajas de recompensa. Buena parte de lo que la propuesta de septiembre convierte en obligación estaba ya ahí.

Hay un matiz español que conviene tener presente y que desarrollamos en el análisis del Reglamento de Servicios Digitales. La norma europea se aplica, pero el brazo ejecutor nacional llega con retraso, un patrón que se repite en el resto del marco normativo digital.

Qué revisar antes de que cualquiera de los dos textos se apruebe

El trabajo útil hoy es el inventario. Qué funcionalidades pueden usar personas menores de edad, qué datos se recogen de ellas, qué mecánicas de gasto o de recompensa aleatoria existen, cómo se comportan los ajustes por defecto y qué comprobación de edad se aplica.

Un supuesto para verlo. Una empresa gallega desarrolla un videojuego con objetos que se abren al azar y no se considera afectada porque no es una red social. El artículo 5 del proyecto español le habría alcanzado por la mecánica aleatoria, y la propuesta europea señala sus rachas y sus notificaciones. Ninguno de los dos textos la obliga hoy, y por eso el momento de mirarlo es ahora.

¿Tengo que verificar ya la edad de mis usuarios?

De estos dos textos no nace ninguna obligación. La propuesta europea no está aprobada y el proyecto español caducó con la disolución de las Cortes en octubre de 2026. El artículo 28 del Reglamento de Servicios Digitales sí exige medidas proporcionadas de protección de menores, y la comprobación de edad es una de las que la Comisión recomienda en sus directrices de 2025 para servicios con contenido inadecuado.

El proyecto de ley orgánica español, caducado en octubre de 2026, sí contemplaba a los fabricantes de equipos terminales. Su artículo 4 les pedía advertencias accesibles sobre riesgos y tiempo de uso recomendado por edad, y control parental activado por defecto en la configuración inicial. Si un nuevo proyecto lo retoma, es el punto que más conviene vigilar. La propuesta europea se dirige solo a los servicios en línea.

Ninguno de los dos textos obliga todavía, y esa es exactamente la ventana para trabajar sin prisa. Revisar hoy qué funcionalidades alcanzan a personas menores de edad, qué datos se recogen y qué mecánicas de recompensa aleatoria hay en el producto cuesta mucho menos que rehacerlo con la norma ya en vigor. En Innovatech analizamos el servicio frente al artículo 28 del Reglamento de Servicios Digitales y frente a la propuesta europea y al proyecto español caducado, y entregamos un inventario de puntos a corregir con su prioridad. Dirige la revisión Marta Suárez-Mansilla, abogada del ICAM 108380. Escríbenos y te damos una valoración inicial gratuita.

Socia Directora en Innovatech Legal | Web | + artículos

Marta Suárez-Mansilla, Socia Directora de Innovatech y abogada que ejerce en derecho tecnológico. Formada en Copyright por Harvard Law School y en Blockchain por BerkeleyX, acumula más de 8 años de experiencia asesorando a empresas tecnológicas.