El 5 de agosto de 2026, el comité del Senado de EE. UU. sobre comercio llevó a cabo la evaluación de cinco proyectos de ley de internet "infantiles". Cuatro de ellos fueron aprobados: Kids Online Safety Act, CHATBOT Act, Youth AI Privacy Act del senador Edward Markey y Children's Artificial Intelligence Toy Safety Act de la senadora Tammy Duckworth. El quinto — SCREEN Act — obtuvo 15 votos a favor y 13 en contra, pero no salió del comité: en el momento de la votación no había quórum en la sala.
Para la industria de proxies, esta no es una noticia menor. SCREEN Act es el primer proyecto de ley federal de EE. UU. que incluye directamente en el texto legal la categoría de "direcciones VPN conocidas" y exige aplicar verificación de edad a ellas. Y mientras el nivel federal se estanca en el procedimiento, a nivel estatal ya existe una norma similar: la ley de Utah SB 73 entró en vigor el 6 de mayo de 2026.
¿Qué exige exactamente el SCREEN Act de las direcciones IP?
SCREEN Act es S. 737 en el 119º Congreso, cuyo nombre completo es Shielding Children's Retinas from Egregious Exposure on the Net Act. El autor es el senador Mike Lee, y entre los co-patrocinadores están John Curtis, Jim Banks y James Lankford. El proyecto de ley fue presentado el 26 de febrero de 2025 y estuvo sin movimiento hasta agosto de 2026.
La mecánica es la siguiente. El servicio está obligado a aplicar "medidas tecnológicas de verificación" a los usuarios, determinando su ubicación a través de la dirección IP, a menos que pueda establecer que el usuario se encuentra fuera de EE. UU. Y un punto específico de la ley exige verificar el tráfico de direcciones VPN conocidas. Simplemente marcar la casilla "tengo más de 18" no es suficiente: la ley indica claramente que la auto-declaración no es suficiente, se requieren métodos vinculados a la identidad real.
La Electronic Frontier Foundation, en un análisis del 31 de julio de 2026, señala dos efectos colaterales. El primero es el alcance: las formulaciones están redactadas de tal manera que prácticamente cualquier servicio que contenga al menos un fragmento de contenido explícito cae bajo su jurisdicción, como Netflix, Reddit, Discord y Bluesky. El segundo es el almacenamiento de datos: los requisitos de protección sobre los documentos recopilados están formulados de manera débil, las empresas tienen derecho a almacenarlos el tiempo que consideren razonable.
Utah: una ley que ya está en funcionamiento
El proyecto de ley federal es, por ahora, una intención. Sin embargo, la SB 73 "Online Age Verification Amendments" fue firmada por el gobernador de Utah, Spencer Cox, el 19 de marzo de 2026, y la parte de VPN comenzó a funcionar el 6 de mayo.
Utah abordó el tema desde un ángulo inesperado: no a través de la prohibición de VPN para los usuarios, sino a través de la responsabilidad de los sitios web. Según la SB 73, un usuario se considera que accede desde Utah si se encuentra físicamente allí, independientemente de qué proxy o VPN esté ocultando su IP. La responsabilidad de la verificación recae en el sitio incluso cuando el visitante ha alterado su geolocalización. Además, hay una prohibición específica: las plataformas con una cantidad significativa de materiales perjudiciales para menores no pueden publicar instrucciones sobre cómo eludir las verificaciones a través de VPN.
NordVPN ha calificado esta estructura como una "trampa de responsabilidad" y un "paradoja irresoluble de cumplimiento". La lógica es simple: si un sitio no puede determinar de manera confiable la ubicación real de una persona detrás de una VPN, y la ley exige que lo haga, tiene dos opciones: bloquear todas las IP marcadas como VPN y proxies, o exigir verificación a todos los visitantes del planeta. Ambas opciones van mucho más allá del objetivo inicial.
Utah se convirtió en el primer estado donde esto se formaliza en una ley. Wisconsin intentó ir más allá y redactar una prohibición directa de VPN en la SB 130 / AB 105, pero tras críticas públicas, el senador Van Wanggaard eliminó este punto en febrero de 2026, y el proyecto fue enviado al gobernador sin él. Según la Free Speech Coalition, las leyes de verificación de edad han sido aprobadas en 25 estados, y aproximadamente en 15 más están en revisión.
Cómo están estructuradas las listas de "direcciones VPN conocidas"
Lo más interesante de estas leyes es que se basan en una tecnología que no describen. "Dirección VPN conocida" no es un hecho legal, sino una entrada en una base comercial de reputación de IP. Servicios como IPQualityScore, IPinfo e ipgeolocation.io venden tales listas, y se recopilan a partir de varias capas.
- Mapeo ASN. Los rangos se correlacionan con los datos de registradores de internet regionales: de quién es la dirección — del proveedor de alojamiento o del proveedor de servicios doméstico.
- Rangos de nubes publicados. AWS, DigitalOcean, OVH y otros publican sus redes. Los servidores VPN comerciales casi siempre están allí, y no en líneas domésticas, por lo que todo el grupo de centros de datos es sospechoso por defecto.
- DNS inverso y patrones de nombres. Los registros PTR típicos de alojamiento revelan la infraestructura tan bien como el ASN.
- Señales de comportamiento. Una densidad anómala de diferentes usuarios en una dirección, la discrepancia entre la geolocalización de la IP y la zona horaria y el idioma del cliente.
Según las declaraciones de los proveedores, estos sistemas ofrecen más del 95% de aciertos correctos contra puntos finales VPN comerciales conocidos, con una tasa de falsos positivos por debajo del 1% en redes residenciales. Suena bien hasta el momento en que ese 1% se multiplica por todo el tráfico del país.
Dónde fallan las listas
Los falsos positivos en la reputación de IP no son raros, sino una característica estructural. Las fuentes típicas de errores son:
- Reutilización de direcciones. La IP que tenía un punto final VPN el mes pasado, este mes ya ha sido asignada a un negocio normal. En listas negras desactualizadas, sigue marcada.
- CGNAT en los proveedores. Los operadores ocultan miles de suscriptores detrás de una sola dirección, y los patrones ASN no típicos hacen que los clasificadores confundan a los usuarios domésticos con proxies.
- Operadores móviles. Parte del tráfico celular se enruta a través de infraestructuras que colindan con las de centros de datos, y cae bajo sospecha.
- VPN corporativas. Técnicamente son indistinguibles de las de consumo: el mismo túnel, la misma dirección de salida de alojamiento.
Por ahora, tal lista es una herramienta anti-fraude; un error cuesta una captcha adicional. Cuando se convierte en una herramienta de cumplimiento, un error cuesta la denegación de acceso, y el sitio no tiene motivación para investigar, porque la multa se aplica por omisión, no por exceso de precaución. Por eso la presión regulatoria siempre desplaza los umbrales hacia bloqueos más agresivos. Un análisis detallado de cómo las plataformas clasifican las direcciones y qué criterios utilizan para distinguir el tráfico doméstico del de infraestructura lo realizamos en un artículo sobre inteligencia IP y detección de proxies residenciales.
¿A quién más afectará esto, además de la audiencia objetivo de la ley?
Formalmente, el SCREEN Act y la SB 73 están escritos sobre contenido para adultos. Prácticamente, cambian la economía de los bloqueos para toda la internet de inmediato, porque un sitio no construye una capa de detección "para cumplir con la ley" y otra "para todo lo demás". Compra una sola base de reputación de IP y la aplica a todo el tráfico.
A continuación, todo lo que opera en direcciones de infraestructura sufre:
- Recopilación de datos y monitoreo. Análisis de precios, verificación de resultados por regiones, seguimiento de inventarios: tareas donde el grupo de centros de datos históricamente ha sido la solución más barata.
- Verificación de resultados locales y publicidad. Las agencias necesitan ver la página a través de los ojos de un usuario de un estado o país específico; un filtro VPN agresivo rompe precisamente eso.
- Múltiples cuentas y SMM. Las plataformas, incluso sin nuevas leyes, interpretan la señal de "proxy" como una señal de riesgo al registrarse e iniciar sesión.
- Usuarios comunes de túneles corporativos. Un empleado que está en una VPN de trabajo se ve igual que una persona que oculta su ubicación.
¿Qué significa esto para la elección del tipo de proxy?
La principal conclusión práctica es que la brecha entre las direcciones de infraestructura y las residenciales solo crecerá, y se determina no por la calidad del tráfico, sino por el origen de la IP.
Los proxies de centros de datos entran en las listas primero y casi automáticamente: su ASN es públicamente conocido, los rangos son publicados por los propios proveedores de alojamiento. Este sigue siendo la opción más rápida y barata para plataformas que no se preocupan por el tipo de dirección: API internas, análisis de fuentes leales, pruebas de carga. Pero usarlos donde hay verificación de VPN se vuelve cada vez más inútil.
Los proxies residenciales utilizan líneas de abonados reales de proveedores domésticos: por ASN pertenecen a ISP normales, y este tráfico no cae en la categoría de "dirección VPN conocida". Esto los convierte en una opción viable donde se endurece la verificación del origen de la IP.
Los proxies móviles se basan en grupos de operadores móviles, donde detrás de una dirección naturalmente se encuentran decenas y cientos de abonados. Por eso, bloquear tales direcciones es lo más costoso para las plataformas: el costo de un falso positivo no se mide por un solo visitante, sino por todo el grupo.
Aún así, ningún tipo de dirección anula las demás señales de detección: huella TLS, comportamiento del navegador, coherencia de encabezados y zona horaria. Cambiar la IP resuelve solo una parte del problema; sobre cómo se ve el resto, escribimos en un análisis sobre iniciativas británicas para limitar VPN.
¿Hacia dónde se dirige la situación fuera de EE. UU.?
La historia estadounidense es parte de un cambio general. Australia lanzó una prohibición de redes sociales para niños menores de 16 años el 10 de diciembre de 2025, Malasia siguió el 1 de junio de 2026, la norma brasileña entró en vigor en marzo de 2026, y Turquía en abril de 2026 limitó el acceso para usuarios menores de 15 años. El Servicio de Investigación del Parlamento Europeo ha registrado un aumento notable en el uso de VPN para eludir verificaciones de edad, y en el Reino Unido se discute la idea de limitar el acceso a los propios servicios VPN mediante un control de edad.
El vector general es claro: primero, los reguladores exigen verificar la edad, luego descubren que la verificación se elude cambiando la IP, y el siguiente paso es intentar cerrar la posibilidad misma de cambiar la IP. El lenguaje legal siempre se queda atrás de la técnica: "dirección VPN conocida" sigue siendo una referencia a una base de datos comercial que nadie está obligado a publicar o impugnar.
Conclusión
El fracaso del SCREEN Act el 5 de agosto es un aplazamiento en el procedimiento, no una cancelación de la dirección: el proyecto obtuvo la mayoría de los votos y no pasó solo por la falta de asistencia. Un precedente real ya se ha creado en Utah, donde la responsabilidad del usuario detrás de una VPN recae en el sitio desde el 6 de mayo de 2026, y la lógica de esta ley empuja a las plataformas hacia el bloqueo total de direcciones marcadas.
Para aquellos que utilizan proxies en su trabajo, la conclusión práctica es que las direcciones de infraestructura están disminuyendo en costo y aumentando en riesgos, y la fiabilidad del acceso depende cada vez más de dónde se obtiene físicamente la IP. Es importante verificar no solo la velocidad declarada del grupo, sino su origen y cómo se ve en las bases de datos de reputación de IP, porque es a lo que ahora se refiere la ley.
```