Propuesta de Reglamento de la Comisión Europea para proteger a los menores en el uso de servicios digitales
No te pierdas nuestros contenidos
SuscribirmeEl 17 de septiembre de 2026, la Comisión Europea publicó una propuesta de Reglamento denominada EU Kids Act. Se trata de la primera norma de la UE que toma la seguridad de los menores como objetivo principal respecto de la regulación de determinados servicios digitales y sistemas de inteligencia artificial («IA») a los que pueden verse expuestos.
La propuesta se apoya en el artículo 114 del Tratado de Funcionamiento de la Unión Europea («TFUE») y persigue un doble objetivo: garantizar el correcto funcionamiento del mercado interior y asegurar un nivel elevado de protección de los menores de 18 años en el entorno digital.
Así, en términos de la propia Comisión Europea, la iniciativa responde a un contexto en el que solo aproximadamente la mitad de los menores europeos de entre 9 y 16 años declaran sentirse seguros en Internet y en el que los riesgos en línea -tales como el ciberacoso, el diseño adictivo, los contactos no deseados, las prácticas comerciales manipuladoras o el abuso sexual de menores- repercuten directamente en su salud, seguridad y bienestar. Además, ante la proliferación de legislaciones nacionales divergentes, la propuesta busca evitar la fragmentación del mercado único digital y garantizar una protección homogénea para todos los menores de la Unión.
Ámbito de aplicación
El artículo 2 de la propuesta delimita los servicios y sistemas que quedarán sujetos al futuro Reglamento: servicios de redes sociales en línea, plataformas de intercambio de vídeos, tiendas de aplicaciones, juegos en línea, sistemas operativos, AI companions (asistentes de IA) y chatbots conversacionales de propósito general. El Reglamento se aplicará con independencia del lugar de establecimiento del prestador, siempre que el servicio se dirija a destinatarios en la Unión o que el sistema de IA se introduzca en su mercado.
Dicho lo cual, de este ámbito de aplicación quedan excluidos, entre otros, los servicios educativos sin ánimo de lucro, las plataformas de software de código abierto (salvo que constituyan en sí mismas un sistema de IA comprendido en el ámbito del Reglamento), los servicios de investigación científica y aquellos servicios operados por autoridades públicas para su uso exclusivo. Lo anterior no es sino el vivo reflejo de la ponderación que subyace a la propuesta: se trata de regular y proteger, pero sin sacrificar los avances en materia de educación e innovación que propician las herramientas digitales.
Además, todos los prestadores incluidos en el ámbito de aplicación quedarán sujetos a una cláusula general de prohibición de elusión (artículo 4), cuya lógica recuerda a la prohibición de fraude de ley: no podrán adoptar comportamientos -sean estos contractuales, comerciales, técnicos, de diseño de interfaces o de cualquier otra naturaleza- cuyo objeto o efecto sea socavar el cumplimiento efectivo de sus obligaciones ni eludir, directa o indirectamente, las disposiciones del Reglamento.
Acceso diferido: edades mínimas armonizadas
El artículo 6 de la propuesta establece que los prestadores de servicios de redes sociales en línea y de plataformas de intercambio de vídeos no podrán permitir que menores de 15 años creen una cuenta autónoma ni accedan al servicio mediante cuentas creadas para ellos, cuando el servicio presente determinados riesgos. Tales riesgos incluyen la transmisión de contenido en tiempo real a un número indeterminado de personas, la posibilidad de interacción con usuarios desconocidos, el empleo de sistemas de recomendación basados en la elaboración de perfiles, o funcionalidades que fomenten el consumo ininterrumpido.
En este sentido, los prestadores dispondrán de seis meses desde la entrada en vigor del Reglamento para verificar las cuentas existentes y desactivar las que pertenezcan a menores de 15 años.
Como excepción, conforme al artículo 6, apartado 2, los titulares de la patria potestad -o, en su caso, quienes ejerzan de tutores- podrán crear cuentas con funcionalidades limitadas para menores de entre 13 y 15 años, debiendo estar activas las herramientas de control parental, con un límite máximo de uso de una hora diaria y la necesaria preaprobación de nuevos contactos.
Por su parte, el artículo 7 contempla que las plataformas de intercambio de vídeos específicamente diseñadas para menores de 13 años podrán permitir excepcionalmente un acceso controlado por el progenitor (o tutor) a través de su propia cuenta, sujeto a requisitos estrictos: publicación de una evaluación de impacto, exclusión de contenidos inadecuados, desactivación de toda función de personalización y, de nuevo, límite de uso de una hora diaria.
Seguridad desde el diseño (safety by design)
El Capítulo III de la propuesta recoge la obligación general de seguridad desde el diseño. Así, por defecto, los prestadores deberán garantizar un elevado nivel de privacidad, seguridad y protección de los menores, y solo podrán desactivar dichas salvaguardas una vez verifiquen que el destinatario del servicio es un adulto. Asimismo, de este principio general se derivan una serie de obligaciones concretas, entre las cuales se encuentran:
· Diseño no adictivo (artículo 9). Se prohíbe diseñar los servicios de modo que incentiven el uso compulsivo o excesivo, quedando vedados la reproducción automática sin interrupciones efectivas, los mecanismos que socaven la decisión del menor de dejar de usar el servicio y las penalizaciones por no regresar con regularidad. Asimismo, los prestadores deberán implantar medidas de limitación temporal del acceso que protejan las horas de sueño (un mínimo de ocho horas consecutivas entre las 22:00 y las 08:00) y el horario escolar.
· Sistemas de recomendación (artículo 10). Deberán dar prioridad a las preferencias explícitas del usuario, desactivar por defecto las recomendaciones basadas en señales implícitas de comportamiento y evitar la exposición reiterada a contenido potencialmente dañino, incluidos los llamados «agujeros de conejo» (rabbit holes) y las «burbujas de filtro» (filter bubbles). Además, los menores deberán poder restablecer sus preferencias en cualquier momento y elegir al menos una opción no basada en la elaboración de perfiles.
· Configuración segura por defecto (artículo 11). La geolocalización, el acceso al micrófono y la cámara, las recomendaciones de cuentas, la sincronización de contactos y las notificaciones emergentes (push) deberán estar desactivados por defecto, y solo podrán modificarse con el consentimiento explícito del menor cuando este sea mayor de 15 años.
· Salvaguardas en materia de contacto (artículo 12). Se prohíbe el contacto directo con el menor sin su aprobación previa, la inclusión de menores en sugerencias de contacto y, por defecto, la transmisión en directo.
· Transacciones económicas (artículo 13). El menor deberá ser informado antes de realizar cualquier transacción, las compras realizadas con monedas virtuales deberán mostrar su valor en moneda de curso legal, y se prohíbe el diseño que conduzca a un gasto excesivo, incluida la exposición a sistemas de recompensa variable (loot boxes) y productos con resultados aleatorios.
Obligaciones específicas por tipo de servicio
Además de las obligaciones generales detalladas anteriormente, la propuesta prevé requisitos adaptados en función del tipo de servicio de que se trate. Así, los proveedores de AI companions y chatbots conversacionales (artículo 14) deberán evitar diseños que simulen relaciones interpersonales susceptibles de generar dependencia emocional, desactivar por defecto la memoria conversacional persistente, realizar evaluaciones previas a su lanzamiento y llevar a cabo un seguimiento posterior a la comercialización.
Por otro lado, los proveedores de juegos en línea (artículo 15) deberán impedir que los juegos inciten a los menores a iniciar contactos en otros servicios o plataformas, y las tiendas de aplicaciones (artículo 16) deberán implantar un sistema de clasificación por edades, impedir el acceso a aplicaciones consideradas inadecuadas y permitir la integración de la solución europea de verificación de edad.
Herramientas de capacitación y confirmación de la edad
Con el fin de dotarles de herramientas útiles y efectivas, los prestadores deberán ofrecer a los menores mecanismos de denuncia adaptados a su edad, que se tramitarán con carácter prioritario (artículo 19) y que, en el caso de las grandes plataformas en línea, deberán ser interoperables con los de terceros. Dichos mecanismos se complementarán asimismo con herramientas de control parental eficaces, accesibles y difíciles de eludir (artículo 20). Adicionalmente, los menores y quienes ejerzan la patria potestad o tutela sobre ellos podrán encomendar a organizaciones sin ánimo de lucro el ejercicio de sus derechos y presentar reclamaciones ante las autoridades competentes (artículo 21).
Para garantizar el mayor nivel de seguridad posible, el Capítulo IV regula la verificación de la patria potestad o tutela (artículo 26), de modo que los prestadores de servicios deberán comprobar que la persona que crea una cuenta parental o activa herramientas de control ostenta efectivamente esa posición frente al menor. Para ello, los Estados miembros deberán establecer al menos un medio electrónico gratuito y respetuoso con la privacidad que permita a los progenitores o tutores acreditar dicha condición, incluidas alternativas para familias cuya situación no quede reflejada en la documentación o registros ordinarios.
Por otro lado, el Capítulo V establece el marco armonizado de confirmación de la edad (age assurance), con arreglo al cual las soluciones empleadas para verificar la edad de un usuario deberán ser precisas, fiables, seguras, no intrusivas y no discriminatorias (artículo 27). Tampoco podrán permitir la identificación del destinatario, su seguimiento ni la elaboración de perfiles, debiendo basarse en la tecnología zero-knowledge proof (artículo 28). Así, para garantizar la efectiva restricción de acceso a los menores de 15 años, los prestadores deberán utilizar exclusivamente una solución europea de verificación de edad certificada conforme al Esquema Europeo de Verificación de Edad, que los Estados miembros deberán poner a disposición de forma gratuita (artículo 29).
Supervisión, ejecución y régimen sancionador
Expuestas las principales obligaciones, el sistema de supervisión y ejecución del Reglamento propuesto se apoya, conforme al artículo 34, en las estructuras ya existentes del Reglamento Digital Services Act («DSA») y del Reglamento de IA.
En concreto, el incumplimiento de las obligaciones relativas a los sistemas de IA podrá dar lugar a multas de hasta el 6 % del volumen de negocios mundial anual del proveedor cuando este haya actuado de forma intencionada o negligente. Cabe destacar asimismo que las autoridades de protección de datos conservarán su competencia y podrán imponer multas conforme al artículo 83, apartado 5, del Reglamento General de Protección de Datos.
Además, la propuesta prevé un procedimiento expeditivo de supervisión y ejecución (artículo 35), según el cual la Comisión procurará comunicar conclusiones preliminares en un plazo de 30 días hábiles y adoptar una decisión final en un plazo de 90 días hábiles desde la apertura del procedimiento. Para llevar a cabo dicha función supervisora, la Comisión cobrará una tasa anual que no podrá exceder del 0,03 % de los ingresos netos mundiales anuales del prestador en cuestión.
En materia de supervisión también, las grandes plataformas en línea deberán notificar a la Comisión un plan de cumplimiento y encargar a su costa una auditoría independiente (artículo 5). Dado el ámbito material del Reglamento, se establece que los auditores deberán contar con experiencia acreditada en derechos del niño, medicina pediátrica, ciencia del desarrollo, aseguramiento de edad, diseño de interfaces y protección de datos, debiendo emitir sus informes en un plazo de dos meses.
Calendario de entrada en vigor y aplicación
En cuanto a la efectiva entrada en vigor y aplicación del Reglamento, el artículo 43 establece un calendario escalonado: entrada en vigor a los veinte días de la publicación en el DOUE; aplicación del artículo 5 sobre planes de cumplimiento y auditoría desde la entrada en vigor; aplicación general a los seis meses, y aplicación de las estrategias nacionales y del procedimiento expedito de supervisión y ejecución de la Comisión a los doce meses. Asimismo, la Comisión deberá evaluar el Reglamento antes del 31 de agosto de 2030, y emitir informes de seguimiento cada cuatro años.
Relación con el marco normativo vigente
De todo cuanto antecede, resulta que la propuesta viene a complementar y especificar el DSA y el Reglamento de IA, sin perjuicio de que sus respectivas disposiciones -así como las del Reglamento General de Protección de Datos, la legislación de protección de los consumidores, y las Directivas sobre la privacidad y las comunicaciones electrónicas, y de servicios de comunicación audiovisual- sigan siendo plenamente aplicables.
Desde ese rol de complemento y especificación, la propuesta de la EU Kids Act representa el primer intento del legislador europeo de articular un marco horizontal y vinculante que tome la seguridad (e, incluso, el empoderamiento) de los menores como eje vertebrador de la regulación de los servicios digitales y sistemas de IA a los que acceden, en un contexto de creciente urgencia política y social y fragmentación regulatoria entre los Estados miembros.
Albert Agustinoy con la colaboración de Andrea Flores Gutiérrez
No te pierdas nuestros contenidos
Suscribirme