El futuro de la verificación de edad: tu rostro nunca sale de tu dispositivo
Las comprobaciones de edad se están convirtiendo en ley en todo el mundo. La cuestión ya no es si las plataformas verifican la edad, sino qué sucede con los rostros que recopilan y si realmente necesitan recopilarlos. Más de 30 leyes de verificación de edad están vigentes en la actualidad. El Reino Unido aplica el requisito de verificación de edad 'altamente efectivo' de la Ley de Seguridad en Línea, con restricciones para el acceso de menores de 16 años a redes sociales previstas para la primavera de 2027. Australia implementó restricciones para menores de 16 años en diciembre y el gobierno ha señalado su intención de duplicar las multas máximas a 99 millones de dólares tras las primeras olas de incumplimiento. El ECA Digital de Brasil entró en vigor en marzo de 2026, y ahora la mitad de los estados de EE. UU. exigen alguna forma de verificación de edad.
La estimación de edad facial se ha convertido en uno de los métodos más accesibles para cumplir con estas leyes. No requiere identificación gubernamental ni consulta en bases de datos, lo que la hace viable para usuarios de todos los grupos de edad, incluidos aquellos sin documentos. En mercados regulados, los datos de Incode muestran que los usuarios la eligen ocho de cada diez veces sobre otros métodos de verificación de edad. Pero pide a las personas una de las cosas que menos se sienten cómodas compartiendo: su rostro. Y hasta ahora, casi todas las implementaciones funcionaban de la misma manera: capturar el rostro, enviarlo a un servidor y realizar la estimación allí.
El problema con la estimación de edad basada en servidor
La evidencia muestra por qué esto es una responsabilidad creciente, especialmente para los proveedores que dependen de pilas tecnológicas de terceros. Según el Informe Anual de Filtraciones de Datos 2025 del Centro de Recursos contra el Robo de Identidad, EE. UU. registró 3.322 compromisos de datos el año pasado, un récord y un aumento del 79% en cinco años, mientras que las filtraciones en la cadena de suministro se duplicaron en el mismo período. La misma organización encontró que el 63% de los consumidores han expresado una gran preocupación por la recopilación de datos biométricos. Mientras tanto, los ataques escalan más rápido que las defensas. En más de 7 mil millones de verificaciones de identidad procesadas en su plataforma, Incode ha rastreado el aumento del fraude agéntico: intentos de fraude realizados con la ayuda de agentes de IA. En 2024, el fraude agéntico representó el 3% de los intentos de fraude. Para el primer trimestre de 2026 alcanzó el 40%, e Incode estima que superará el 90% en los próximos 18 meses.
Estimación de edad en el dispositivo: verifica la edad sin recopilar el rostro
Los modelos de estimación de edad facial y detección pasiva de vida de Incode ahora se ejecutan completamente en el teléfono, tableta o computadora portátil del usuario: el rostro nunca se transmite ni se almacena. Descubre cómo las plataformas pueden cumplir con los requisitos de verificación de edad en todo el mundo sin que el rostro del usuario salga de su dispositivo.
Privacidad por política vs. privacidad por arquitectura
La respuesta estándar de la industria ha sido una política de privacidad: una promesa escrita de que los datos biométricos se manejarán con cuidado y se eliminarán después de la verificación. Una política es un documento legal. No es un control de seguridad. No puede detener una filtración, un interno o un proveedor comprometido; solo puede asignar responsabilidades después del hecho. La privacidad por arquitectura es una propuesta diferente: construir el sistema para que los datos sensibles nunca sean accesibles en primer lugar. Si un rostro nunca se transmite, no puede ser interceptado. Si nunca se almacena, no puede ser vulnerado. Los usuarios no tienen que confiar en la palabra de nadie. La privacidad deja de ser una promesa y se convierte en un hecho de la arquitectura.
Un compromiso de 100 millones de dólares, en dos partes
El mes pasado, Incode Technologies, líder en verificación de identidad y prevención de fraude impulsada por IA, anunció un compromiso de 100 millones de dólares para avanzar en infraestructura de identidad que preserva la privacidad, junto con la adquisición de Identiq, una empresa especializada en soluciones criptográficas de mejora de la privacidad para la colaboración antifraude entre pares. Los fondos se destinan a capacidades de procesamiento en el dispositivo, I+D continua en tecnologías de mejora de la privacidad, y expansión de recursos de ingeniería y presencia global. Dos semanas después, se hizo público el primer producto: Estimación de Edad en el Dispositivo, lanzado en julio, la primera vez que los modelos propietarios de Incode se ejecutan completamente en el dispositivo del usuario. Ambos se remontan a decisiones arquitectónicas tomadas en la fundación de la empresa: verificación impulsada por IA en lugar de acceso humano a datos biométricos, procesamiento trasladado al dispositivo del usuario y colaboración antifraude diseñada para funcionar sin exponer datos.
Parte uno: comprobaciones de edad donde el rostro nunca sale del dispositivo
La Estimación de Edad en el Dispositivo ejecuta dos modelos de Incode directamente dentro del teléfono, tableta o computadora portátil del usuario: estimación de edad facial y detección pasiva de vida, que confirma que una persona real y viva (no una foto, un deepfake o un clip reutilizado) está frente a la cámara. El rostro se analiza localmente y no se transmite ni almacena. Lo que viaja es el resultado: si el usuario cumple con el umbral de edad requerido por la plataforma. Si la comprobación no se puede completar por cualquier motivo, se le ofrece automáticamente al usuario otro método de verificación seleccionado por la plataforma. Para hacerlo posible, Incode comprimió ambos modelos a aproximadamente una décima parte de su tamaño original mediante destilación de conocimiento, una técnica en la que un modelo compacto se entrena para reproducir los juicios de uno mucho más grande y preciso. Los modelos resultantes son lo suficientemente pequeños para ejecutarse en un navegador o aplicación común, en una amplia gama de dispositivos, sin necesidad de hardware especial. Debido a que el rostro se analiza en el dispositivo del usuario, no hay forma técnica para que Incode o cualquier plataforma cliente acceda a una imagen biométrica o facial. En términos simples: el usuario demuestra su edad. El rostro permanece en el dispositivo.
¿Por qué algo llega a un servidor?
Una comprobación de edad que es fácil de engañar no protege a nadie. Lo que el dispositivo solo no puede descartar por completo es la manipulación de la sesión misma: una fuente de cámara inyectada, por ejemplo, o un dispositivo manipulado. La capa del lado del servidor de Incode analiza metadatos de la sesión (cuándo y cómo ocurrió la sesión, y las características del dispositivo y la conexión) para detectar ataques de inyección y manipulación. Esos datos no contienen información facial ni biométrica; existen para la detección de fraude y la integridad de la sesión. Sin ellos, los menores podrían aparecer como adultos y los adultos como menores, y el resultado sería inútil para la seguridad y el cumplimiento. Esas defensas llevan el historial de los entornos de los que provienen. Durante más de una década, los modelos de Incode han operado en algunos de los entornos más atacados en línea: bancos, fintech, atención médica y otros servicios de alto riesgo donde los defraudadores traen deepfakes, ataques de inyección y videos reutilizados a diario. La capa de seguridad de Incode logra un 99% de detección de suplantación en deepfakes, ataques de inyección, ataques de repetición y suplantación física, el mismo estándar anti-suplantación en el que confían ocho de los diez principales bancos de EE. UU., y ha marcado más de 1 millón de ataques faciales en la plataforma de Incode en 2026. La Estimación de Edad en el Dispositivo es la primera oferta lista para empresas que combina la estimación de edad en el dispositivo con esas defensas, una combinación que la empresa cree que puede restablecer el estándar de cómo las plataformas verifican la edad en todo el mundo.
Parte dos: luchar contra el fraude juntos sin agrupar los datos
La segunda parte del compromiso aborda una exposición diferente: la forma en que las instituciones comparten inteligencia sobre fraude. Los defraudadores colaboran a través de los límites institucionales; las instituciones que se defienden suelen trabajar solas, viendo solo una fracción de los datos de amenazas. La solución tradicional (agrupar los datos de los clientes entre instituciones) resuelve un problema empeorando el otro. Los lagos de datos centralizados son precisamente el tipo de objetivo que describen las estadísticas de filtraciones. Identiq pasó casi una década e invirtió más de 50 millones de dólares en desarrollar tecnología patentada de mejora de la privacidad que permite a las organizaciones compartir señales de fraude sin exponer los datos de los clientes a terceros. Sin lagos de datos centralizados. Sin corretaje de datos. Integrado en la plataforma de Incode, se proyecta que ese trabajo alcance miles de millones de verificaciones anualmente, agregando inteligencia de red antifraude a las capacidades de la plataforma. 'Cada institución compartió la misma preocupación con nosotros: cómo luchar contra el fraude juntos sin renunciar al control de los datos de nuestros clientes', dijo Itay Levy, cofundador y CEO de Identiq. 'Identiq construyó la respuesta a esa misma pregunta. Como parte de Incode, esa respuesta ahora está disponible para todas las organizaciones que manejan cantidades masivas de datos de usuarios'.
El estándar se está estableciendo ahora
La presión viene de ambas direcciones: la regulación sigue expandiéndose y los usuarios exigen cada vez más formas de cumplir que preserven su privacidad. Los reguladores, mientras tanto, están decidiendo activamente qué métodos de verificación de edad se consideran efectivos, lo que convierte este período en el momento en que se establece el estándar. La posición de Incode en ese período es cuestión de hechos, no de planes: un programa de cumplimiento que abarca SOC 2 Tipo 2, ISO/IEC 27001, Atestación de Cumplimiento HIPAA, FedRAMP Ready, el Esquema de Certificación de Verificación de Edad (ACCS) y la Marca de Confianza de Servicios de Componentes Kantara IAL2; más de 7 mil millones de verificaciones de confianza procesadas; y ahora un producto en funcionamiento donde el rostro nunca sale del dispositivo, junto con una colaboración antifraude que nunca agrupa los datos. 'Siempre hemos creído que la privacidad y la prevención del fraude no son un intercambio, sino parte del mismo problema: se resuelven juntos o no se resuelven en absoluto', dijo Ricardo Amper, fundador y CEO de Incode. 'Las comprobaciones de edad se están convirtiendo en ley en todo el mundo. Nuestro trabajo es hacer lo posible para que demostrar tu edad pida lo mínimo al usuario'.
Prueba la Estimación de Edad en el Dispositivo de Incode. Descubre cómo permite a las plataformas cumplir con los requisitos de verificación de edad sin que el rostro del usuario salga de su dispositivo, y reserva una demostración para tu equipo en incode.com/privacy. Patrocinado y escrito por Incode.