Volver al blogCómo funciona el EU Age Verification Blueprint — diagrama de flujo

Cómo funciona realmente el EU Age Verification Blueprint


El problema que suele crear la verificación de edad

Verificar la edad de alguien suena simple hasta que piensas en lo que requiere. Los enfoques tradicionales piden un documento de identidad emitido por el gobierno, un selfie, o ambos — recopilando exactamente el tipo de datos personales que el principio de minimización de GDPR dice que no deberías procesar a menos que sea absolutamente necesario.

Esta es la tensión que la Comisión Europea tuvo que resolver al construir el EU Age Verification Blueprint: un estándar técnico que satisface el Artículo 28(1) de la DSA sin vulnerar el Artículo 5(1)(f) de GDPR en el proceso. El Artículo 28(3) de la DSA lo hace explícito — las plataformas no están obligadas a procesar datos personales adicionales únicamente para determinar si un usuario es menor.

Lo que realmente recibe la plataforma

El resultado para la relying party — la plataforma que realiza la verificación — es un único valor booleano: age_over_18: true o false. Nada más. Sin nombre, sin fecha de nacimiento, sin número de documento, sin identificador persistente que vincule esa verificación con una persona concreta.

Esto no es un resumen simplificado — es literalmente el objetivo de diseño. El propio portal técnico oficial describe el resultado como "completamente anónimo" en la práctica: la relying party solo conoce el sí/no que necesita, nunca se revela ningún identificador vinculable, y no se transmite ningún escaneo biométrico ni imagen de documento.

El mecanismo detrás

La credencial vive en una app dedicada — denominada informalmente "mini-wallet" — construida sobre las mismas especificaciones técnicas que la European Digital Identity Wallet más amplia, pero operando de forma independiente de ella. Los usuarios no necesitan una EUDI Wallet completa para usar la verificación de edad; la app de AV funciona de forma autónoma, que es precisamente por qué esto es viable como solución a corto plazo mientras las EUDI Wallets completas siguen desplegándose en los estados miembro.

El protocolo es OpenID for Verifiable Presentations (OID4VP), el mismo estándar que sustenta el ecosistema EUDI más amplio. Una relying party solicita una presentación, la app del usuario responde con una credencial, y la firma criptográfica se comprueba contra el certificado del emisor — que debe figurar en la Trusted List oficial de la UE para que esa verificación se considere válida.

La especificación también define un camino hacia las pruebas de conocimiento cero (Zero-Knowledge Proofs) a medida que evoluciona el mecanismo criptográfico subyacente — permitiendo que el dispositivo del usuario demuestre "este usuario es mayor de 18 años" sin que ni siquiera se revele directamente el claim firmado por el emisor. Las implementaciones actuales en producción se basan en credenciales con revelación selectiva (un claim age_over_18 firmado), que ya cumple el listón de privacidad que exigen las guías; ZKP se plantea como una capa de refuerzo adicional a medida que el estándar madura.

Por qué esto importa para quien construye la integración de la relying party

Para una plataforma que implementa esto, la superficie técnica es más pequeña de lo que parece: detectar si el tipo de solicitud es basado en QR (OID4VP) o nativo del navegador (DC API para navegadores compatibles), generar una solicitud de verificación, y gestionar el resultado. La complejidad no está en tu integración — está en la capa de protocolo subyacente: mantener la Trusted List, validar certificados de emisores, y mantenerse al día con una especificación que todavía está evolucionando activamente.

Esa es la capa que un servicio como espuni existe para absorber. La plataforma llama a una API; la complejidad del protocolo — validación de Trusted List, compatibilidad de wallets, actualizaciones de especificación — ocurre por debajo, sin convertirse en algo que la plataforma tenga que mantener.

Dónde mirar si quieres la fuente primaria

La implementación de referencia es completamente open source. La especificación técnica, las apps de referencia para Android e iOS, y el código de referencia del emisor/verificador están todos públicos en GitHub bajo la organización eu-digital-identity-wallet. Si estás evaluando si la implementación de un proveedor es fiel al estándar, ahí es donde puedes comprobarlo.

Las fuentes de este artículo están enlazadas en el propio texto. Para el listado completo de fuentes primarias en las que se basa espuni, consulta referencias.