El código fuente de la interfaz de Persona, utilizada por Discord para la verificación de edad, se hizo público accidentalmente. El análisis de este código reveló que, si bien se suponía que debía ser una "verificación de edad", también incluía módulos que comparaban imágenes faciales con listas de vigilancia y personas con personalidades expuestas (PEP), e informaban directamente al gobierno, lo que causó revuelo.
¿Qué fue lo que se “encontró”?
Según se informa, investigadores y hacktivistas han encontrado el frontend de Persona (2,456 archivos) en un servidor autorizado por el gobierno de EE. UU. (agencia federal), desde el cual se puede leer lo siguiente:
- Se implementaron 269 comprobaciones de validación.
- Capacidad de hacer coincidir imágenes faciales con listas de vigilancia y listas PEP.
- Función de detección de “medios adversos” para 14 categorías, incluidas actividades de terrorismo y espionaje.
- Está diseñado para almacenar direcciones IP, huellas dactilares del navegador/dispositivo, números de identificación gubernamental, números de teléfono, nombres, imágenes faciales y análisis de selfies (incluida la detección de incompatibilidad de edad) durante hasta tres años.
Además, se informó que se encontraron los siguientes módulos dentro de la misma base de código:
- Módulo de envío de Informes de Actividades Sospechosas (SAR) para FinCEN (implementado de acuerdo con el esquema XML en el sitio de FinCEN).
- Módulo de presentación de informes de transacciones sospechosas (STR) para FINTRAC de Canadá.
En otras palabras, lo que se expuso no fue solo una "biblioteca de una sola función para la verificación de edad", sino todo el front-end de una plataforma KYC/AML con todas las funciones. Esto ha generado dudas e indignación sobre si la "verificación de edad" de Discord es realmente una verificación de edad.
Qué hizo realmente la verificación de edad de Discord
Sin embargo, en este momento no está claro a partir de la información disponible públicamente qué funciones fueron realmente habilitadas.
- Discord inicialmente afirmó que las fotos faciales se procesaban en el dispositivo, pero luego explicó que en las implementaciones que utilizan Persona, las fotos se envían al servidor y se almacenan hasta por siete días.
- El código filtrado indica que se trata de un “motor KYC/AML de propósito general” que incluye PEP, sanciones, medios adversos e informes FinCEN/FINTRAC.
No es sorprendente, ni siquiera esperado, que dichos módulos estén incluidos en el código base de Persona, ya que entre sus clientes se incluyen plataformas de intercambio de criptomonedas e instituciones financieras. Sin embargo, lo siguiente se deduce simplemente de la existencia del código.
- Si siempre se llevó a cabo la verificación de PEP/sanciones para cada transacción de verificación de edad.
- Si los SAR/STR se enviaron automáticamente a FinCEN/FINTRAC, etc. según los resultados de la verificación de edad y el comportamiento del usuario.
Los informes actuales no dejan claro si estas funciones estaban habilitadas en la configuración de Discord.
Por lo tanto,
- “La verificación de edad se realizó en la misma plataforma, y también se implementaron y están disponibles funciones de cumplimiento de PEP, sanciones y FinCEN”.
- Sin embargo, no hay evidencia que sugiera que "se realizó la verificación PEP y el informe FinCEN para cada transacción de verificación de edad" (nivel de preocupación o duda).
Esta interpretación es probablemente correcta.
Pero ¿cuál se considera el problema?
Los hechos técnicos y jurídicos aún están bajo investigación, pero el caso ha generado críticas por las siguientes razones:
- Un diseño excesivo que parece estar más allá de su propósito
Se suponía que sería simplemente una "verificación para ver si alguien es mayor de 18 años", pero lo que había detrás de escena era una enorme suite KYC/AML capaz de realizar verificaciones de PEP, sanciones, controles de prensa adversos e incluso informes a los reguladores. - falta de transparencia
Si bien la empresa explicó a los usuarios que se trataba simplemente de un proceso de "verificación de edad", no reveló de antemano que el proceso en realidad se estaba ejecutando en una pila completa de monitoreo financiero. - Preocupaciones sobre la retención y el "intercambio" de datos
La brecha entre las promesas de Discord (retención a corto plazo/uso mínimo) y el módulo de diseño y colaboración de agencias gubernamentales que se muestra en la base del código de Persona, que se puede conservar hasta por tres años.
En particular, con la aparición del código de coordinación SAR/STR con las autoridades reguladoras, se están extendiendo las sospechas de que se están enviando informes a FinCEN y otras organizaciones.
En esta situación, ¿cómo puede Discord/Persona aclarar la duda?
Es casi imposible probar que algo no se ha hecho, pero mostrar con cierto grado de persuasión que algo no se ha hecho,
- El diseño hace imposible acceder o utilizar la función debido a su configuración (configuraciones/arquitectura).
- No hay rastro del uso de esta función en los registros de operaciones reales (registro de eventos KYC, registro de enlace externo, registro de gestión SAR).
- Los datos no se almacenan durante largos periodos ni se utilizan para fines secundarios (registros de retención y eliminación).
- Un informe de auditoría que verifique estos hechos por un tercero.
Sólo cuando estas cuatro capas estén en su lugar podremos alcanzar un nivel en el que, desde la perspectiva de un experto, sea "impensable que lo estuvieran haciendo".
Actualmente, el único país donde se puede confirmar claramente que Discord utilizó Persona es el Reino Unido, según información pública disponible. La atención se centra en cómo actuará el Comisionado de Información para la Privacidad y la Protección de Datos (ICO) del Reino Unido.
Discord ya ha finalizado su contrato con Persona
De hecho, Discord ya ha rescindido su contrato con Persona debido a una fuerte reacción provocada por las sospechas de que el manejo de datos era más riguroso de lo explicado y la desconfianza en la naturaleza y los antecedentes políticos del proveedor.
Los principales puntos de discordia pueden resumirse en tres puntos:
- El procesamiento del lado del servidor y el período de almacenamiento difieren de la explicación
- Inicialmente, Discord les dijo a los usuarios que el escaneo facial se realizaría en el dispositivo, pero sus preguntas frecuentes en el Reino Unido ahora indican que en su experimento Persona, "la información enviada se almacenará en nuestros servidores hasta por siete días".
- Después de publicarse este aviso de preguntas frecuentes, Discord lo eliminó rápidamente, lo que generó sospechas de que era un intento de ocultarlo.
- Vínculos de los proveedores con la vigilancia y el gobierno
- Persona ha recibido financiación del Founders Fund de Peter Thiel, y como Thiel es cofundador de Palantir y ha estado profundamente involucrado en la infraestructura de vigilancia gubernamental, han surgido críticas de que la empresa no quiere entregar información biométrica a un proveedor con vínculos con actores estatales de vigilancia.
- Falta de transparencia y tratamiento de los “experimentos”
- Inicialmente, Persona no figuraba en la "lista oficial de socios" de Discord y solo se estaba probando en secreto para usuarios del Reino Unido.
- Las explicaciones dadas sobre el alcance del impacto, los detalles específicos del procesamiento y quién tendría acceso a los datos fueron tardías y fragmentadas, lo que generó críticas de que "los usuarios fueron utilizados como conejillos de indias" y "la calidad del consentimiento fue insuficiente".
Según un artículo de investigación de Redact, "el experimento Persona comenzó a observarse entre los usuarios del Reino Unido 'días' después de la reacción contra el anuncio de verificación de edad global".A principios o mediados de febrero de 2026 se realizó una prueba muy breve.Esto sugiere que este es el caso.
Entonces, ¿para qué usas Discord?
Discord planea usar k-ID de Singapur y Yoti del Reino Unido (en algunas regiones, incluida Europa) para la verificación de edad. Ambos sistemas calculan la edad a partir de imágenes faciales capturadas por una cámara y, en caso de duda, la comparan con otras pruebas, de forma similar a la norma ISO/IEC 27566-1 Sistemas de verificación de edad — Parte 1: Marco (gratuito). Sin embargo, cada sistema tiene sus propias características.
Estimación de la edad mediante escaneo facial
- niño: El escaneo facial se procesa solo en el dispositivo y es posible implementar una implementación donde la información facial no sale del dispositivo (también se proporciona una función de verificación del lado del servidor).
- Yoti: La imagen facial se envía a un servidor, donde se estima la edad y la imagen se elimina inmediatamente.
Otros métodos de verificación de edad
- niño: Consentimiento de los padres/verificación del tutor (mediante autenticación por correo electrónico, pagos con tarjeta de crédito, identificación nacional, etc.), comparación con fuentes de datos de terceros confiables.
- Yoti: Monedero de identificación digital y verificación de identidad + selfie
Parece que k-ID se usará globalmente, pero el nombre k-ID por sí solo no nos indica si está en el dispositivo o en el servidor. Discord parece afirmar que está "en el dispositivo", por lo que sería conveniente que garantizaran la transparencia publicando los resultados de verificación de certificación de terceros que lo confirmen.
(Referencias)
- Redactar. (2026). Discord probó la identidad del proveedor de verificación de edad: lo que los usuarios deben saber. 2026-02-16. https://redact.dev/blog/discord-persona-age-verification-experiment
- Bernier, Rony. (2026). Discord finaliza la actividad de prueba de verificación de edad de Persona. LinkedIn. 16/02/2026. https://www.linkedin.com/posts/rorybernier_discord-ends-persona-age-verification-test-activity-7428905652959358977-CTB2/
- Cress, Laura. (2026). “No confío en ellos”: los mejores streamers están preocupados por los controles de edad de Discord. BBC. 17 de febrero de 2026. https://www.bbc.com/news/articles/cn4g8ynpwl8o
- Naprys, Ernestas. (2026). Empresa que verifica fotos policiales para ChatGPT y Roblox alimenta aparato de vigilancia estadounidense con 269 verificaciones distintas. Cibernoticias. 19-02-2026. https://cybernews.com/privacy/persona-leak-exposes-global-surveillance-capabilities/
- Alajaji, R y S. Baldwin. (2026). Discord implementa voluntariamente la verificación de edad obligatoria a pesar de la reciente filtración de datos. 2026-02-12. https://www.eff.org/deeplinks/2026/02/discord-voluntarily-pushes-mandatory-age-verification-despite-recent-data-breach
- L0la L33tz.(2026). Los piratas informáticos exponen el software de verificación de edad que alimenta la vigilancia web. 2026-02-19. https://www.therage.co/persona-age-verification/
- ISO/IEC 27566-1. (2025). Seguridad de la información, ciberseguridad y protección de la privacidad — Sistemas de garantía de la edad — Parte 1: Marco. 2025-12. https://www.iso.org/standard/88143.html
