Las pruebas de conocimiento cero (Zero-Knowledge Proofs o ZKPs) se presentan como la solución técnica definitiva para verificar la edad de los usuarios en línea sin comprometer su privacidad. La evidencia disponible indica que esa promesa es, cuando menos, prematura: los esquemas de verificación de edad basados en ZKPs son manipulables, vulnerables a ataques y concentran poder en puntos únicos de falla que representan un riesgo estructural para los derechos digitales.
La verificación de edad en internet se ha convertido en una tendencia regulatoria global. Aproximadamente la mitad de los estados de EE.UU. ya cuentan con alguna ley de verificación de edad en línea, según se informó. A nivel federal estadounidense avanzan propuestas como la Kids Online Safety Act (KOSA) y la KIDS Act. La Unión Europea impulsa una aplicación centralizada de verificación de edad para antes de fin de año. Australia tiene vigente una restricción especialmente amplia. En este contexto, los ZKPs emergen como el argumento técnico favorito de quienes defienden estas regulaciones.
Qué es un ZKP y cómo se aplica a la verificación de edad
Una prueba de conocimiento cero es un protocolo criptográfico que permite a una parte demostrar que conoce o cumple cierta condición —por ejemplo, ser mayor de 18 años— sin revelar los datos subyacentes que lo acreditan. En teoría, un usuario podría probar su mayoría de edad ante una plataforma sin que esa plataforma conozca su nombre, fecha de nacimiento ni número de documento. El atractivo regulatorio es evidente: resolver la tensión entre protección infantil y privacidad con un solo mecanismo.
El problema empieza en la infraestructura necesaria para que ese mecanismo funcione. Para que un ZKP sea válido, debe existir una fuente autoritativa que certifique el dato de base —la edad real de la persona— y emita la credencial criptográfica que el protocolo luego verifica sin revelar. Esa fuente puede ser una identidad digital nacional, un documento de identidad digital, o un sistema centralizado de atributos. Ahí es donde la promesa de privacidad comienza a erosionarse.
Punto único de falla: el riesgo que los ZKPs no eliminan
Crear una infraestructura centralizada de credenciales para el acceso a internet introduce, por definición, un punto único de falla. Si el sistema que emite las credenciales ZKP es comprometido, todos los usuarios quedan expuestos simultáneamente. Si el Estado o un actor privado controla esa infraestructura, también controla —de forma efectiva— quién puede acceder a qué contenidos en línea. Esto contradice la arquitectura descentralizada que históricamente hizo posible una internet abierta.
Según se informó, los esquemas de verificación de edad basados en ZKPs ya mostraron ser manipulables mediante redes privadas virtuales (VPN) y vulnerables a ataques técnicos. Eso significa que no cumplen su objetivo declarado —mantener a los menores fuera de ciertos espacios— mientras sí generan los riesgos de privacidad y concentración de poder que sus defensores prometían evitar. Es la combinación más desfavorable posible desde una perspectiva de política pública.
Cuándo aplica un ZKP y cuándo no alcanza
Los ZKPs son herramientas criptográficas legítimas y útiles en contextos donde el dato a probar proviene de una fuente confiable preexistente, el sistema de emisión de credenciales está suficientemente descentralizado o protegido, y la verificación es puntual y no crea registros de navegación ni patrones de acceso. No son adecuados cuando la infraestructura subyacente centraliza el control de acceso a internet, cuando el dato de base —la edad— requiere vincular la identidad real del usuario a un sistema estatal o privado de certificación masiva, o cuando los incentivos de evasión son altos y los métodos de bypass son accesibles, como sucede con las VPN en el contexto de la verificación de edad.
El debate regulatorio llega a América Latina con las mismas tensiones
En la región, la verificación de edad online no tiene aún el peso normativo que exhibe en EE.UU., Australia o la UE, pero el debate ya está instalado. Brasil debate los alcances de la regulación de plataformas para menores en el marco de su Marco Civil da Internet y la Lei Geral de Proteção de Dados (LGPD), que clasifica los datos de niños y adolescentes como datos sensibles con protecciones reforzadas. Argentina, bajo la Ley 25.326 y las resoluciones de la Agencia de Acceso a la Información Pública (AAIP), tiene obligaciones similares. México, con la LFPDPPP y la supervisión del INAI, enfrenta presiones crecientes para definir estándares de verificación de edad en servicios digitales dirigidos a menores.
El riesgo para la región es importar un modelo regulatorio que ya está mostrando fallas técnicas en las jurisdicciones que lo implementaron primero, sin adaptar los estándares a las condiciones locales de infraestructura de identidad digital —que en varios países latinoamericanos aún es fragmentada o de cobertura desigual. Una solución de verificación de edad que depende de un sistema nacional de identidad digital robusto funciona distinto en Alemania que en un país donde esa infraestructura cubre menos del 40% de la población adulta.
Para profundizar en el marco técnico y jurídico de los ZKPs en verificación de edad, la Electronic Frontier Foundation mantiene actualizada su sección específica sobre leyes de verificación de edad en eff.org/age, con análisis de las principales propuestas legislativas y sus implicancias para los derechos digitales.





