Oferta Vuelta al Cole: ahorra un 78% Aprovechar oferta
La ley de California para menores de 16 en redes sociales comprueba tu teléfono, no tu ubicación: qué significan la AB 1709 y la AB 1856 para los usuarios de VPN

La ley de California para menores de 16 en redes sociales comprueba tu teléfono, no tu ubicación: qué significan la AB 1709 y la AB 1856 para los usuarios de VPN

11 sep, 2026 · Le VPN Research Team

El 10 de septiembre, el gobernador Gavin Newsom firmó trece proyectos de ley de protección infantil en una sola sesión. El que aparece en todos los titulares es la AB 1709, que prohíbe a las plataformas de redes sociales ofrecer «funciones adictivas» a cualquier menor de 16 años en California. Del que casi nadie escribió es la AB 1856, y es el proyecto que decide cómo sabrá una plataforma, para empezar, la edad de un usuario.

Esa segunda cuestión es donde esta historia toca a los usuarios de VPN. Los últimos tres años han enseñado a internet a esperar una secuencia: una legislatura aprueba una ley de comprobación de edad, los sitios web empiezan a exigir un documento o un escaneo facial, y la demanda de VPN se dispara en cuestión de horas. Ocurrió en Utah en 2023, en Francia en junio de 2025, en el Reino Unido ese julio y en Australia en diciembre. Así que el reflejo del jueves por la noche era previsible: llega la prohibición de California, toca conseguir una VPN.

El sistema de California no funciona así. Su comprobación de edad no pide ningún documento y no se interesa por dónde estás. Le pregunta al teléfono. Esto es lo que hacen los dos proyectos de ley, cómo se construye la señal de edad, por qué una VPN no cambia ninguno de sus datos de entrada y qué significa la ley para quien ya usa una.

¿Qué firmó California el 10 de septiembre de 2026?

La oficina del Gobernador enumera trece proyectos de ley firmados ese día en el condado de Marin, desde normas sobre chatbots de compañía para niños (SB 1119, «Ley Adam») hasta la prohibición de chatbots en juguetes (SB 867). «La seguridad de nuestros hijos merece estar en el centro de cada conversación sobre tecnología», dijo Newsom en el comunicado.

Dos de los trece importan aquí.

AB 1709, del asambleísta Josh Lowenthal, de Long Beach, se titula «Plataformas cubiertas: restricción de edad: Comisión Asesora de Seguridad Electrónica». Es la regla para menores de 16 y superó ambas cámaras el 31 de agosto.

AB 1856, de la asambleísta Buffy Wicks, de Oakland, se titula «Señales de verificación de edad: aplicaciones de software». Modifica la Digital Age Assurance Act (Ley de Garantía de Edad Digital), la ley que Wicks redactó el año pasado (AB 1043, firmada el 13 de octubre de 2025) y que convierte el sistema operativo del teléfono en la fuente de verdad sobre la edad del usuario. La AB 1709 se apoya en esa ley citándola por su nombre, y por eso los dos proyectos hay que leerlos juntos.

¿Qué prohíbe la AB 1709?

La frase operativa, en el texto promulgado, es corta: «Una plataforma cubierta no proporcionará una función adictiva a un usuario menor de 16 años».

Una función adictiva se define como cualquiera de las «funciones psicológicamente explotadoras destinadas a maximizar la participación que previsiblemente conducen a un uso compulsivo», y el proyecto nombra dos: el feed adictivo y la reproducción automática. El Fiscal General puede añadir más por vía reglamentaria. Una plataforma cubierta es cualquier sitio, servicio o aplicación que «ofrece o proporciona a los usuarios una función adictiva como parte significativa del servicio», con exclusión de los sitios de comercio y el almacenamiento en la nube.

A primera vista, esto no es una prohibición de cuentas. Una plataforma puede seguir ofreciendo a un menor una versión sin las funciones adictivas. Los dientes del proyecto aparecen cuando no lo hace: una plataforma que no puede o no quiere ofrecer esa versión debe «eliminar la cuenta de un usuario menor de 16 años y cualquier información personal asociada al usuario». La Electronic Frontier Foundation, que pidió a Newsom que vetara el proyecto, califica el resultado de «una prohibición funcional del uso de redes sociales para las personas menores de 16 años». Newsom lo planteó de otra manera el día de la firma, al decir a Los Angeles Times que «esto trata de las funciones en sí. Trata de abordar de verdad el problema, el scroll, los algoritmos».

Las sanciones recaen sobre la plataforma. Una infracción a sabiendas cuesta hasta 50.000 dólares por menor afectado; una negligente, hasta 25.000 dólares. Solo el Fiscal General o un fiscal local pueden presentar el caso, y el tribunal «considerará el tamaño de la plataforma cubierta, la gravedad y la duración de la infracción» y sus esfuerzos de buena fe por cumplir. El proyecto también crea una Comisión Asesora de Seguridad Electrónica de siete miembros dentro del Departamento de Justicia, que informará a la Legislatura cada enero.

El texto no fija una fecha operativa propia. Según la regla por defecto de California para las leyes aprobadas en sesión ordinaria, eso significa el 1 de enero de 2027, que resulta ser el día en que se activa la señal de edad de la que depende el proyecto.

¿Cómo sabrá una plataforma que un usuario es menor de 16?

Una sola frase separa a California de todas las demás leyes de comprobación de edad ahora en vigor: «Antes de proporcionar una función adictiva a un usuario, una plataforma cubierta verificará la edad del usuario conforme a la Digital Age Assurance Act».

No escaneando un documento de identidad. No estimando la edad a partir de un selfi. No leyendo una dirección IP. Preguntando al sistema operativo.

El análisis de la AB 1856 del Comité de Privacidad de la Asamblea expone el mecanismo que la ley ya contiene. Un proveedor de sistema operativo, es decir, Apple, Google o Microsoft en la práctica, debe presentar en la configuración de la cuenta una interfaz «que exija al titular de la cuenta indicar la fecha de nacimiento, la edad o ambas del usuario de ese dispositivo». De esa entrada el sistema operativo deriva «datos de franja de edad», definidos como «datos no identificables personalmente derivados de la fecha de nacimiento o la edad de un usuario», en cuatro tramos: menos de 13, de 13 a 16, de 16 a 18 y 18 o más. Cuando una aplicación se descarga y se abre debe solicitar la señal, que llega «a través de una interfaz de programación de aplicaciones en tiempo real razonablemente consistente». Un desarrollador que recibe la señal «se considera que tiene conocimiento efectivo del rango de edad del usuario» y debe tratarla como el indicador principal de edad salvo que disponga de información clara y convincente en sentido contrario.

El comité es inusualmente franco sobre por qué California tomó este camino. Las comprobaciones documentales, escribe, exigen «que los usuarios transmitan documentos de identidad sensibles a potencialmente docenas de plataformas, lo que crea graves riesgos de privacidad y seguridad de los datos», mientras que los métodos biométricos y conductuales «requieren una recopilación de datos expansiva» y «funcionan de forma poco fiable precisamente en las fronteras de edad que más importan». La franja declarada en la configuración es el compromiso: una entrada, hecha una sola vez, por el adulto que configuró el teléfono, compartida como un rango y no como una fecha.

Adolescente en monopatín haciéndose un selfi en el muelle de Santa Mónica, con iconos de redes sociales y un escudo de Le VPN

La AB 1856 ajusta la fontanería. Según el resumen del Asesor Legislativo, elimina la definición que limitaba «usuario» a un niño que es el usuario principal de un dispositivo; aplica el deber de interfaz solo «si un sistema operativo funciona en un dispositivo y tiene una función de configuración de cuenta»; exige que la señal llegue tanto a las tiendas de aplicaciones como a los desarrolladores; y añade una prohibición que antes no existía: «Ninguna persona solicitará una señal respecto de un usuario concreto a un proveedor de sistema operativo o a una tienda de aplicaciones cubierta si no está obligada a hacerlo por este título o por cualquier otra ley aplicable». Los distribuidores de sistemas operativos de código abierto quedan excluidos, después de que proyectos como GrapheneOS dijeran públicamente que no construirían la interfaz. El calendario no cambia: los sistemas operativos deben suministrar señales desde el 1 de enero de 2027, los dispositivos configurados antes de esa fecha reciben una interfaz antes del 1 de julio de 2027, y los desarrolladores deben estar solicitando señales en esa misma fecha límite de julio.

Apple y Google van por delante de la ley. La API Declared Age Range de Apple, que llegó con iOS 26 en septiembre de 2025, devuelve «la franja o categoría de edad, según los requisitos legales de la región» junto con cómo se estableció esa edad: autodeclarada, declarada por un tutor, contrastada con un documento oficial, contrastada con una tarjeta de pago. La API Play Age Signals de Google devuelve 0-12, 13-15, 16-17 o 18+ con un nivel de fuente que va de «autodeclarada» a «documento oficial y selfi», y Google anunció el 29 de julio de 2026 que la abriría a todos los desarrolladores de Play del mundo.

Una cláusula más importa para lo que sigue. Si una plataforma «no puede verificar la edad del usuario» a través de la ley, la AB 1709 la remite al método de determinación de edad de la Protecting Our Kids from Social Media Addiction Act de 2024 (SB 976), cuya disposición de garantía de edad también se vuelve operativa el 1 de enero de 2027 y cuyos métodos fija el Fiscal General por vía reglamentaria. Una sesión en un navegador de escritorio sin señal del sistema operativo es el caso evidente. Esa vía alternativa es el único lugar donde un documento o una estimación podrían entrar en escena, y lo que exigirá aún no está escrito.

Utah pregunta dónde estás. California pregunta cuántos años tienes.

Las VPN entraron en la conversación sobre verificación de edad por culpa de un tipo de ley distinto. La SB 73 de Utah, que cubrimos cuando los titulares de «entra en vigor el 3 de septiembre» resultaron ser erróneos, se construye sobre la ubicación. Su disposición de ubicación presunta dice que se considera que un individuo «accede al sitio web desde este estado si el individuo se encuentra realmente en el estado, con independencia de que el individuo esté usando una red privada virtual, un servidor proxy u otros medios para ocultar o falsear la ubicación geográfica del individuo…». El sitio web debe entonces verificar la edad de ese visitante. Todo el mecanismo depende de saber dónde estás. Eso es lo único que cambia una VPN, y por eso la norma propuesta de Utah tiene ahora una sección sobre «ofuscación de la geolocalización» y por eso Aylo demandó.

Los dos proyectos de California no contienen ninguna cláusula comparable. La AB 1709 no menciona la ubicación, las direcciones IP ni las VPN. La AB 1856 tampoco. Hay ahora tres modelos distintos en el derecho estadounidense, y tratan a una VPN de forma muy diferente:

ModeloQuién compruebaQué se comprueba¿Afecta una VPN al dato de entrada?Estado
A nivel de sitio web (SB 73 de Utah; Online Safety Act del Reino Unido)El sitio web que visitasTu ubicación, y luego tu edad, en el propio sitioSí: cambia la ubicación aparenteUtah: en vigor desde el 6 de mayo de 2026; aplicación contra Aylo en pausa hasta el 22 de octubre
A nivel de tienda de aplicaciones (SB 2420 de Texas; SB 142 de Utah)La tienda de aplicaciones, al crear la cuentaLa edad de cada titular de cuenta; consentimiento parental para los menoresNo: va ligada a la cuentaTexas: en vigor tras una suspensión del Quinto Circuito; el Tribunal Supremo dejó que la aplicación continuara el 6 de julio de 2026
A nivel de dispositivo (AB 1709 de California + Digital Age Assurance Act)El sistema operativo, al configurar el dispositivoLa fecha de nacimiento declarada del usuario principal, compartida como franjaNo: la señal está en el dispositivoDeber del sistema operativo desde el 1 de enero de 2027

La línea que conviene recordar: una señal de edad es una afirmación sobre quién configuró el teléfono. Una VPN es una afirmación sobre dónde parece estar el teléfono. Las dos nunca se cruzan.

¿Sortea una VPN la regla de California para menores de 16?

No, y no está hecha para eso.

Una VPN hace dos cosas. Sustituye la dirección IP que ven los sitios web y las aplicaciones por la dirección del servidor VPN, de modo que el otro extremo ve París o Fráncfort en lugar de tu conexión doméstica. Y cifra todo lo que circula entre tu dispositivo y ese servidor, de modo que el router de la cafetería y tu proveedor de internet ven un túnel cifrado en lugar de tu tráfico. Ambas son útiles. Ninguna llega a la franja de edad almacenada en la cuenta de Apple o Google del dispositivo, ni a la API del propio dispositivo que entrega esa franja a una aplicación. Un chico de quince años cuyo padre o madre introdujo una fecha de nacimiento de 2011 en la configuración lleva la franja de 13 a 16 tanto en una red Wi-Fi de Los Ángeles como en un servidor VPN de Ámsterdam.

La ubicación sí entra en un punto, y conviene ser preciso sobre cuál. La AB 1709 protege a los usuarios en California, y su texto no prescribe cómo decide una plataforma que un usuario lo es. En la práctica, los fabricantes han ligado su comportamiento específico por estado a la cuenta, no a la red del momento: Apple aplicó los requisitos de Texas a «las nuevas cuentas de Apple en Texas» desde el 1 de enero de 2026, y Google a las cuentas de Texas creadas después del 28 de mayo de 2026. Una cuenta configurada en California con la fecha de nacimiento de un menor se tratará como la cuenta de un menor californiano desde donde quiera que se conecte el teléfono.

Dos salvedades, porque la versión ordenada de arriba las esconde. La vía alternativa existe, y hasta que el Fiscal General redacte los reglamentos de la SB 976 nadie puede decir qué pedirá una plataforma que no reciba ninguna señal. Y cada modelo de la tabla anterior, incluido el de California, depende de la veracidad de lo que se introdujo en la configuración: un dispositivo configurado con la fecha de nacimiento de un adulto lleva la franja de un adulto, y el análisis del comité reconoce que el simple hecho de pedir una fecha de nacimiento, aunque no suponga ninguna carga para nadie, no verifica nada que un menor no esté dispuesto a responder con honestidad. La apuesta de California es que quien introduce la fecha en la configuración es un progenitor, no el niño.

Lo que ningún modelo de la tabla hace es sancionar al usuario. Nada en la AB 1709 ni en la AB 1856 multa a una persona por usar una VPN, con cualquier fin. Eso también era cierto con la ley de Utah, a pesar de los titulares, y lo es aquí. Nuestra guía de 2026 sobre dónde son legales las VPN cubre el puñado de países donde la respuesta es distinta.

¿Qué pasó en el Reino Unido, Australia y Francia cuando llegaron las comprobaciones de edad?

California llega tarde a esto. Las tres jurisdicciones que fueron primero probaron cada una un diseño distinto, y cada una produjo cifras.

El Reino Unido eligió el modelo de sitio web. Desde el 25 de julio de 2025, la Online Safety Act exigió a los sitios que alojan contenido para adultos y otros contenidos restringidos por edad aplicar una «garantía de edad altamente eficaz», es decir, cotejo de documento con foto, estimación facial de la edad o similar, en el propio sitio. El rastreador de demanda de Top10VPN registró una demanda de VPN en el Reino Unido un 1.327 % por encima de su media de los 28 días anteriores el 25 de julio, un 1.712 % por encima el 26 de julio y un 1.987 % por encima el 27 de julio. Un año después, el primer informe reglamentario de Ofcom sobre garantía de edad, publicado a mediados de julio de 2026, contó más de 69 millones de comprobaciones de edad en una muestra de 32 servicios durante el segundo semestre de 2025, 23 veces más que en los seis meses anteriores, y dijo que la proporción de niños que se encontraban con una comprobación altamente eficaz había subido del 25 % al 43 % entre julio de 2025 y enero de 2026. Las comprobaciones funcionan; las comprobaciones también empujan a la gente hacia las VPN. Ambas cosas son ciertas, y el mercado de VPN del Reino Unido no ha vuelto a ser el mismo desde entonces.

Australia eligió una obligación para las plataformas sin un método impuesto. Su edad mínima de 16 años entró en vigor el 10 de diciembre de 2025 y exige a las plataformas tomar «medidas razonables» para mantener fuera a los menores de 16, con multas de hasta 49,5 millones de dólares australianos y sin sanción para los niños ni los padres. El 16 de enero de 2026, eSafety informó de que las plataformas habían retirado el acceso a 4,7 millones de cuentas de menores de 16 a mediados de diciembre; Meta afirma que ella sola había retirado el acceso a más de 750.000 cuentas de Facebook e Instagram a 30 de junio de 2026. Top10VPN registró un pico de demanda del 103 % el 7 de diciembre. El veredicto de Newsom sobre el enfoque australiano, según Los Angeles Times, fue que los jóvenes están «todos buscando la forma de burlar ese sistema», que es el argumento a favor de apuntar a las funciones y no a las cuentas.

Francia eligió una prohibición para menores de 15, y su máximo tribunal la anuló. El 14 de agosto de 2026, la decisión 2026-911 DC del Conseil constitutionnel censuró el artículo 1 de la ley que habría vetado a los menores de 15 años en las redes sociales desde el 1 de septiembre. La prohibición era una restricción desproporcionada de la libertad de expresión, sostuvo el tribunal, y vulneraba la privacidad porque la ley «implica, por sí misma, que toda persona, incluso mayor de edad, demuestre su edad» sin que el legislador fijara las condiciones y los límites para hacerlo. El Gobierno pretende ahora reescribir el texto para la primavera de 2027. Francia ya había visto lo que las comprobaciones a nivel de sitio hacen con la demanda de VPN: Top10VPN midió una demanda un 570 % por encima de lo normal el 5 de junio de 2025, cuando la verificación de edad llegó a los sitios para adultos. La EFF señaló la sentencia francesa en la declaración que publicó el día en que California firmó la ley.

El patrón se mantiene en las tres. El aumento de las VPN sigue a las leyes que obligan al sitio web a comprobar un documento. El diseño de California evita el documento, que es la misma objeción que planteó el tribunal francés, y evita la ubicación, que es lo que hace relevante a una VPN en Utah. Si eso evita también el aumento es una pregunta para enero de 2027, no para septiembre de 2026.

¿Cuándo empieza todo esto?

  • 10 de septiembre de 2026: firma de la AB 1709 y la AB 1856.
  • 22 de octubre de 2026: termina el periodo de no aplicación de Utah contra Aylo, salvo que el juez resuelva antes sobre la medida cautelar.
  • 1 de enero de 2027: entra en vigor la AB 1709. Los proveedores de sistemas operativos deben empezar a suministrar señales de edad conforme a la Digital Age Assurance Act. La disposición de garantía de edad de la SB 976 se vuelve operativa.
  • 1 de julio de 2027: fecha límite para una interfaz de edad en los dispositivos configurados antes de 2027, y para que los desarrolladores de aplicaciones actualizadas desde enero de 2026 estén solicitando señales.
  • Primavera de 2027: objetivo del Gobierno francés para una ley reescrita sobre menores de 15.
  • Fechas judiciales: ninguna todavía. La reacción de NetChoice a la firma, «el estado no puede limitarse a describir un discurso como adictivo y luego reclamar el derecho a regular el acceso a él», se lee como una demanda en borrador. El Noveno Circuito dejó en pie la mayor parte de la SB 976 en septiembre de 2025; la ley de tiendas de aplicaciones de Texas sobrevivió hasta la negativa del Tribunal Supremo a intervenir. Espera litigios, y espera que las fechas de entrada en vigor anteriores sean lo primero a lo que apunten.

Qué significa esto si usas una VPN en California

Para un adulto, nada cambia. Tu cuenta lleva una franja de adulto; las aplicaciones la leerán desde enero y te tratarán como lo hacen hoy. Tu VPN sigue haciendo aquello para lo que la compraste: mantener tu dirección IP fuera de los registros de cada sitio, cifrar tu tráfico en las redes de hoteles y aeropuertos y permitirte llegar a tus servicios de casa cuando viajas. Si todo eso es nuevo para ti, nuestra guía para usar una VPN en Estados Unidos es el lugar por donde empezar; los planes de Le VPN cubren 10 dispositivos a la vez y vienen con una garantía de devolución del dinero de 30 días.

Si eres padre o madre, la protección que la ley da a tu hijo descansa ahora en una sola entrada: la fecha de nacimiento que tecleas cuando configuras su teléfono. Introduce la tuya y el dispositivo dirá a todas las aplicaciones que pertenece a un adulto. Introduce la suya y la franja sigue al teléfono. Ese único campo, y no la página de ajustes de ninguna aplicación, es donde empieza la regla de California. Merece la pena echar un vistazo más amplio a cómo se configuran los dispositivos de los niños antes de enero.

Sobre el autor

Mesa de noticias de Le VPN

Le VPN Research Team es la mesa de noticias del blog de Le VPN. El equipo sigue en tiempo real los cortes de internet, la censura, las nuevas leyes de privacidad y los incidentes de ciberseguridad, y los convierte en artículos claros y con fuentes verificables. Cada artículo se elabora a partir de fuentes primarias, se contrasta con ellas y se revisa según las normas editoriales de Le VPN antes de publicarse.

Artículos de Le VPN Research Team →

FAQ: la ley de California para menores de 16, las señales de edad y las VPN

Prepara el curso escolar por un 78% menos

Wi-Fi del campus, streaming en la residencia, investigación sin fronteras: protege cada dispositivo de la familia, 3 años por 2,22 € al mes.

Aprovechar oferta

Garantía de devolución de dinero de 30 días

VTNV Solutions Limited. © 2026 Le VPN. Todos los derechos reservados. Sitemap