Diseñado para la EU AI Act, las leyes estatales de EE. UU. sobre IA, el RGPD y la CCPA
Defendible ante su regulador, su auditor y su equipo de cumplimiento.
Cada decisión de Oversight llega con una base jurídica declarada. La plataforma las ensambla en un paquete de pruebas vinculado a la EU AI Act y al RGPD — serializado de forma determinista, con hash y firmado de extremo a extremo. Los responsables de cumplimiento reciben un único artefacto que pueden entregar a un auditor sin que haya un ingeniero en la sala.
Los agentes de IA que afectan al acceso a servicios, al empleo o a obligaciones financieras suelen entrar en la clasificación de sistema de IA de alto riesgo de la EU AI Act (Anexo III) — y en marcos estadounidenses paralelos: decisiones consecuentes de la Colorado AI Act (en vigor desde febrero de 2026), herramientas de decisión automatizada sobre el empleo de la NYC Local Law 144, reglamentos California ADMT conforme a la CPRA, y las categorías de decisión de alto riesgo del NIST AI Risk Management Framework. OAP proporciona las obligaciones subyacentes — mantenimiento de registros, supervisión humana y registro de la gestión de la calidad — como comportamiento de la plataforma en lugar de desarrollo a medida, independientemente del marco según el cual se le evalúe.
El paquete de pruebas
Un paquete por período de notificación. Cuatro secciones, cada una vinculada a una cita regulatoria específica para que un revisor pueda navegar directamente al artículo que está evaluando. El paquete se canoniza, se le aplica hash SHA-256 y la plataforma lo firma con Ed25519 — verificable de forma independiente frente al JWKS publicado.
RGPD Artículo 30 — Registro de las actividades de tratamiento
El registro completo de las categorías de tratamiento, las bases jurídicas invocadas, los destinatarios y los plazos de conservación que el artículo 30 del RGPD obliga a mantener a un responsable del tratamiento.
EU AI Act Artículo 14 — Supervisión humana
Prueba de que se ofreció y se ejerció una revisión con la persona en el bucle. Cada escalado, aprobación, denegación y contrapropuesta se captura con la identidad de la persona concernida y la decisión.
EU AI Act Artículo 17 — Registro
La cronología completa de las decisiones tomadas por su sistema de IA, con garantías de integridad criptográfica para que el regulador pueda confiar en el propio registro.
RGPD Artículo 22 — Decisiones automatizadas
Marcador por decisión para el tratamiento exclusivamente automatizado más una vía del lado de la persona concernida para invocar la revisión humana conforme al artículo 22(3).
La base jurídica está a nivel de wire, no es opcional
Cada atestación lleva una de las seis bases jurídicas del artículo 6 del RGPD. El conjunto está cerrado en la frontera de la API — una atestación que carece de una legal_basis válida se rechaza antes incluso de registrarse. No hay ninguna decisión sin etiquetar que justificar después.
legal_obligationArt. 6(1)(c)
vital_interestsArt. 6(1)(d)
legitimate_interestsArt. 6(1)(f)
El panel del operador de Oversight elabora un histograma de 30 días del uso de la base jurídica por clase de agente. Cuando legitimate_interests supera el 95 % de las decisiones, aparece automáticamente un aviso de Evaluación del interés legítimo — tratamos una dependencia excesiva como una señal de cumplimiento digna de mención.
La propia vista de autorizaciones de la persona concernida, en /oap/grants/:id, incluye la base jurídica, el recibo firmado y el anclaje de la cadena de auditoría para cada acción, con exportación a CSV y JSON.
DSAR y ROPA
Las solicitudes de acceso de los interesados pasan por una canalización dedicada con el plazo legal de 30 días rastreado desde la recepción. Las tareas de recordatorio se activan a 14 y 7 días restantes, de modo que el plazo no se desvía. Los registros de las actividades de tratamiento se generan bajo demanda y se exportan en un formato listo para el regulador.
Bloques de cumplimiento disponibles hoy
SOC 2
Starter de controles
DIATF
Identidad digital R. U.
Para los despliegues en EE. UU., la plataforma entrega hoy los bloques CCPA, BIPA (datos biométricos de Illinois) y COPPA; el starter de SOC 2 proporciona la estructura de los controles. Configuraciones de base jurídica adicionales cubren LGPD (Brasil), POPIA (Sudáfrica) y PDPA (Singapur). Las guías de implementación para el NIST AI Risk Management Framework e ISO/IEC 42001 están en la documentación para desarrolladores.
En desarrollo: paquetes sectoriales para HIPAA, PCI-DSS, FINRA, FedRAMP, NIS2 y DORA. Háblenos de su huella regulatoria específica.
Conservación configurable. Los paquetes de pruebas y los registros de la cadena se conservan durante una ventana por aplicación de entre 1 y 3650 días. El valor predeterminado es 365. Su equipo de cumplimiento fija el valor una vez; la plataforma lo aplica.