V-PROOF Recursos — Franja oscura ancha

Recursos · Marco regulatorio · Integración

Cadre réglementaire et guide d'intégration.

V-PROOF genera evidencia verificable de activos, decisiones y controles — con huellas criptográficas, trazabilidad humana y firma de organismo externo independiente — integrada en los procesos corporativos sin sustituir los sistemas existentes.

La confianza digital debe poder comprobarse.

Durante décadas, gran parte de la actividad digital se apoyó en una presunción práctica: que el origen, la versión y el contexto de un activo podían reconstruirse cuando fuera necesario.

La expansión de la inteligencia artificial ha aumentado el volumen, la velocidad y la complejidad de esa actividad. Documentos, decisiones, modelos, instrucciones y resultados pueden cambiar en segundos, atravesar múltiples sistemas y depender de intervenciones humanas difíciles de demostrar retrospectivamente.

En este entorno, la confianza no puede descansar únicamente en declaraciones internas. Las organizaciones necesitan conservar evidencia de qué ocurrió, sobre qué versión, en qué momento, bajo qué política y con qué intervención humana.

V-PROOF se concibe como una capa probatoria que vincula activos y eventos con huellas criptográficas, metadatos de contexto, referencias temporales y la firma de un organismo externo independiente. Su finalidad es facilitar comprobaciones posteriores de correspondencia, integridad y cronología — revisables desde fuera de la organización, minimizando la exposición del contenido original.

Convierte la ejecución de determinados controles en evidencia estructurada que puede ser revisada de forma independiente por auditores, autoridades y organismos externos. No sustituye el juicio profesional, la responsabilidad organizativa, los controles técnicos, la evaluación jurídica ni los procedimientos de conformidad.

V-PROOF Protocol® · The Trust Layer for the AI Economy

Evidencia operativa para decisiones que deben poder explicarse.

¿Por qué una organización puede necesitar V-PROOF ahora?

La adopción de inteligencia artificial está avanzando con mayor rapidez que la capacidad de muchas organizaciones para reconstruir qué versión se utilizó, qué política estaba vigente, qué fuentes intervinieron, quién revisó el resultado y qué decisión fue finalmente aprobada.

V-PROOF incorpora registros verificables en el momento de cada acción — con huellas criptográficas, trazabilidad humana documentada y firma de organismo externo independiente. Refuerza la preparación para auditorías, investigaciones, reclamaciones, due diligence y supervisión regulatoria. No sustituye el sistema de control interno.

¿Qué valor empresarial puede aportar?

El valor debe medirse sobre procesos y riesgos concretos. Entre los beneficios documentables se encuentran menor dependencia de reconstrucciones manuales, mayor consistencia documental, trazabilidad de aprobaciones, mejor análisis de incidentes y una respuesta más estructurada ante auditores, clientes, inversores o autoridades.

El resultado depende del alcance del despliegue, la calidad de las fuentes, la adopción interna y la madurez de los controles existentes. V-PROOF no garantiza ahorro, retorno financiero ni ausencia de sanciones.

¿Cómo puede proteger activos digitales e intangibles?

V-PROOF puede vincular un activo a una huella criptográfica, una versión, una identidad declarada, un flujo de aprobación y una referencia temporal. Esta trazabilidad puede apoyar revisiones de diligencia debida, controversias sobre procedencia y auditorías de ciclo de vida de activos — permitiendo comprobar si el archivo presentado coincide con la versión registrada.

La conclusión jurídica sobre propiedad, autoría o titularidad exige valorar contratos, identidades, aportaciones y el resto de medios de prueba. V-PROOF no crea por sí solo derechos de propiedad intelectual.

¿Qué tipos de activos y eventos pueden registrarse?

Pueden definirse puntos de evidencia para documentos, código, diseños, modelos, conjuntos de datos, prompts, evaluaciones, versiones, aprobaciones, cambios de configuración, decisiones de negocio e incidencias técnicas.

La selección responde a una matriz de materialidad: relevancia jurídica o regulatoria, criticidad operativa, riesgo, fuente de identidad, metadatos necesarios y periodo de conservación — criterios que el Diagnóstico Estratégico ayuda a definir para cada organización.

Contribución probatoria, no cumplimiento automático.

¿Cómo puede contribuir V-PROOF al cumplimiento del EU AI Act?

Según el rol de la organización y el sistema analizado, V-PROOF puede conservar evidencia vinculada a evaluaciones de riesgo, decisiones de gobernanza de datos, documentación técnica, versiones, logs, instrucciones, aprobaciones, supervisión humana, transparencia, seguimiento posterior a la comercialización e incidentes.

La evidencia generada es verificable por autoridades regulatorias sin acceder a los sistemas internos y puede ser firmada por un organismo externo independiente, reforzando su valor ante evaluaciones de conformidad y procesos de certificación. El portal ASSETS clasifica los activos y proyectos para auditorías internas y externas; la categorización regulatoria de cada sistema bajo el EU AI Act corresponde a la evaluación jurídica de la organización.

¿Qué relación tiene con los artículos 9, 12 y 14 del AI Act?

Para determinados sistemas de alto riesgo, el artículo 9 regula la gestión de riesgos; el artículo 12 exige capacidades de registro automático de eventos; y el artículo 14 exige medidas de supervisión humana adecuadas al riesgo, autonomía y contexto de uso.

V-PROOF entrega evidencia verificable de evaluaciones de riesgo, eventos, intervenciones humanas y aprobaciones — firmada por organismo externo independiente, comprobable por autoridades regulatorias. Complementa la capacidad nativa de logging del sistema; no la sustituye.

¿Cuál es el calendario regulatorio relevante?

Las prácticas prohibidas y las obligaciones de alfabetización en IA se aplican desde el 2 de febrero de 2025. Las reglas de gobernanza y determinadas obligaciones para modelos de propósito general se aplican desde el 2 de agosto de 2025. Las obligaciones de transparencia se aplican desde agosto de 2026.

La información de implementación publicada por la Comisión tras el acuerdo político de simplificación sitúa las reglas para determinados sistemas de alto riesgo en el 2 de diciembre de 2027 y, para sistemas integrados en productos regulados, en el 2 de agosto de 2028.

Antes de fijar un plan de cumplimiento deben verificarse el texto legislativo formalmente vigente, las disposiciones transitorias, el tipo de sistema, su finalidad prevista y el rol concreto de la organización.
¿Funciona con contenido generado o modificado mediante IA?

Sí. V-PROOF puede registrar la versión concreta del activo, los datos declarados sobre el sistema utilizado, la política aplicable, los controles ejecutados y la intervención humana realizada antes de su aprobación o publicación.

Una huella criptográfica no determina por sí sola si el contenido fue generado por IA ni cuantifica la contribución humana. Estas conclusiones requieren fuentes, metodologías y criterios previamente definidos, documentados y auditables — que V-PROOF puede conservar como parte del registro de gobernanza.

¿Cómo se relaciona V-PROOF con ISO/IEC 42001, ISO/IEC 27001 e ISO/IEC 23894?

ISO/IEC 42001 establece requisitos para un sistema de gestión de inteligencia artificial; ISO/IEC 27001, para un sistema de gestión de seguridad de la información; e ISO/IEC 23894 aporta orientación para la gestión de riesgos de IA.

V-PROOF puede apoyar información documentada, trazabilidad, control de versiones, aprobaciones, registros de seguridad, evidencia de controles y la firma de organismo externo independiente que valida el conjunto — reforzando la posición ante auditorías internas y procesos de certificación. No certifica por sí solo ningún sistema de gestión.

¿Puede apoyar DORA, NIS2, CRA, ENS u otros marcos?

Cuando el marco resulte aplicable, V-PROOF puede estructurar evidencia de cambios, accesos, pruebas, aprobaciones, incidentes, medidas correctoras, continuidad, recuperación y supervisión de terceros.

La evidencia generada puede presentarse ante supervisores, auditores y organismos competentes para cada marco — firmada por organismo externo independiente, verificable sin acceder a los sistemas internos. V-PROOF no determina el ámbito de cada norma ni sustituye las notificaciones obligatorias.

Qué puede comprobarse y qué requiere contexto adicional.

¿Qué acredita una huella SHA-256?

Permite comprobar si un archivo o conjunto de datos presentado posteriormente produce la misma huella que la registrada. Esto aporta una comprobación técnica de correspondencia e integridad respecto de una versión concreta.

El V-SEAL combina la huella con identidad declarada, cronología externa, metadatos de contexto y la firma de un organismo externo independiente — lo que amplía significativamente el alcance probatorio. La veracidad del contenido y el cumplimiento de obligaciones regulatorias requieren valoración jurídica adicional.

¿Puede aportarse la evidencia en un procedimiento judicial?

La evidencia V-PROOF está diseñada para aportarse en procedimientos judiciales — con huellas criptográficas, cronología verificable y firma de organismo externo independiente, en el formato que jueces, árbitros y peritos pueden recibir y examinar. En la UE, no puede negarse admisibilidad únicamente por encontrarse en formato electrónico.

La admisión, autenticación y valoración finales corresponden al órgano competente. La fuerza probatoria dependerá de la identidad, la fiabilidad de las fuentes, el contexto, la cadena de custodia y la conservación del paquete de evidencia.

¿Equivale V-SEAL a un sello de tiempo cualificado eIDAS?

V-SEAL incorpora huellas criptográficas, referencias temporales externas, metadatos de contexto y puede incluir la firma de un organismo externo independiente — evidencia electrónica estructurada para comprobación de integridad y cronología. V-PROOF no opera como servicio de confianza cualificado eIDAS.

Solo puede atribuirse la condición de servicio cualificado cuando la prestación concreta cumple los requisitos aplicables y está respaldada por el prestador cualificado correspondiente.

¿Tiene el mismo valor en todas las jurisdicciones?

La posibilidad técnica de verificar una huella es universal — cualquier sistema puede calcular el SHA-256 del archivo presentado y compararlo con la referencia registrada. El efecto jurídico concreto depende de las normas procesales, los requisitos de autenticación y la valoración del órgano competente en cada jurisdicción.

Para litigios o transacciones internacionales deben revisarse la jurisdicción, la identidad de las partes y las reglas sobre prueba electrónica. V-PROOF puede facilitar la documentación de la cadena de custodia en términos técnicos; la asesoría jurídica local completa el análisis.

¿Sustituye a un notario, un registro público o un registro de propiedad intelectual?

No. Son mecanismos con funciones y efectos jurídicos propios. V-PROOF genera evidencia técnica frecuente y estructurada a lo largo del ciclo de vida de un activo — huellas, versiones, aprobaciones, intervenciones humanas y firma de organismo externo — que puede complementar actuaciones notariales, registrales, contractuales o periciales.

No sustituye sus efectos legales ni constituye por sí sola un título de propiedad, autoría o titularidad.

¿En qué se diferencia de Creative Commons y Content Credentials?

Creative Commons proporciona licencias estandarizadas para comunicar permisos de uso. Content Credentials, basadas en C2PA, permiten asociar manifiestos firmados con información de procedencia, edición y herramientas utilizadas en determinados contenidos.

V-PROOF se orienta a estructurar evidencia de activos, decisiones y controles dentro de procesos corporativos. Son mecanismos potencialmente complementarios: Creative Commons comunica permisos, Content Credentials documentan procedencia de contenido, y V-PROOF conserva evidencia de procesos, controles y aprobaciones con firma de organismo externo independiente.

Minimización del dato y arquitectura verificable.

¿El archivo original debe salir del entorno corporativo?

En una configuración con cálculo local de la huella, el archivo original no necesita abandonar el perímetro de la organización. Puede transmitirse únicamente la huella y el conjunto mínimo de metadatos definido para el registro y la verificación. Activos, modelos, documentos y datasets permanecen en los sistemas internos.

Los flujos exactos, categorías de datos y destinos se documentan y validan antes de la puesta en producción, adaptados a la modalidad desplegada y los requisitos de seguridad de cada organización.

¿Un hash es dato personal bajo el RGPD?

La huella criptográfica es una transformación matemática que no contiene datos del activo original ni información legible sobre personas. El activo permanece en el perímetro de la organización; lo que sale es una cadena hexadecimal opaca que no permite reconstruir el contenido de origen.

El riesgo RGPD surge principalmente de los metadatos del evento — identificadores de usuario, roles, timestamps, referencias de proceso — que acompañan al registro. Estos deben evaluarse según base jurídica, minimización, finalidad, retención y encargados aplicables. El análisis de la arquitectura RGPD se documenta y valida en el proceso de integración.

¿Qué función cumplen IPFS y Base L2?

Una referencia direccionada por contenido (CID) vincula el paquete de evidencia con su versión exacta — cualquier modificación produce un CID diferente, haciendo detectable cualquier alteración. El anclaje en Base L2 crea una cronología pública e inmutable que refuerza la verificación cronológica y dificulta modificaciones retroactivas.

La persistencia en IPFS requiere una política activa de pinning. Una red pública no constituye por sí sola sello de tiempo cualificado ni garantía jurídica — es una capa adicional de verificación técnica independiente.

Las referencias publicadas en una red pública son observables. El diseño debe evitar incorporar datos personales, confidenciales o metadatos que permitan inferencias no previstas.
¿Cómo se vinculan identidad, permisos y supervisión humana?

V-PROOF puede recibir identificadores, roles, atributos o tokens proporcionados por los sistemas corporativos de identidad y acceso. El registro vincula el evento al identificador suministrado, documentando quién actuó, en qué rol y en qué momento — con el nivel de fidelidad que proporciona el sistema de identidad corporativo.

Cuando la organización cuenta con IAM/SSO, autenticación multifactor y segregación de funciones adecuados, la cadena de evidencia puede acreditar la intervención humana requerida por el EU AI Act Art. 14 y por las normas ISO 42001 e ISO 27001.

¿Existe exposición al CLOUD Act u otras jurisdicciones extranjeras?

V-PROOF opera desde España bajo derecho europeo, con una arquitectura que mantiene los activos originales dentro del perímetro corporativo — reduciendo significativamente los vectores de exposición al CLOUD Act en comparación con proveedores bajo jurisdicción o control societario estadounidense.

Deben revisarse alojamiento, control societario, subencargados y accesos de soporte remoto para un análisis completo. V-PROOF puede facilitar la documentación de la cadena de proveedores durante el due diligence tecnológico y regulatorio.

Una capa probatoria integrada en procesos existentes.

¿Es una nueva plataforma que obliga a migrar los flujos de trabajo?

V-PROOF está diseñado para integrarse en procesos y sistemas existentes, de modo que los puntos de evidencia puedan activarse desde aplicaciones corporativas, automatizaciones o flujos de aprobación.

Se integra sobre lo que ya existe sin exigir migrar ni sustituir las plataformas actuales. Algunos despliegues pueden requerir conectores o cambios menores de proceso; el Diagnóstico Estratégico delimita el alcance real antes de comprometer recursos.

¿Cuánto tiempo requiere la implementación?

La sesión inicial del Diagnóstico Estratégico dura aproximadamente 90 minutos. Después se delimita el caso de uso, las fuentes, identidades, metadatos, puntos de evidencia, requisitos de seguridad y dependencias contractuales.

El Diagnóstico Estratégico entrega una hoja de ruta que diferencia una prueba de concepto acotada de un despliegue Enterprise, con tiempos y dependencias concretas. El calendario depende de las APIs disponibles, el número de sistemas y los ciclos internos de aprobación.

¿Debe el equipo gestionar activos digitales o claves de redes públicas?

La arquitectura puede abstraer la interacción con redes públicas y operar bajo un modelo contractual corporativo, sin que el cliente deba adquirir activos digitales ni operar directamente en mercados secundarios.

La gestión de identidades, credenciales y permisos queda documentada en el proceso de integración. La abstracción técnica convive con controles de acceso, segregación de funciones, rotación y auditoría — que el proceso de integración delimita y documenta.

¿Qué debe validar Legal, Seguridad y Compras antes de producción?

La validación Enterprise debe cubrir, como mínimo:

  • arquitectura, flujos de datos y clasificación de la información;
  • roles RGPD, subencargados y transferencias internacionales;
  • identidad, permisos, claves, logging y respuesta a incidentes;
  • retención, borrado, portabilidad y plan de salida;
  • SLA, continuidad, recuperación, soporte y gestión de cambios;
  • derechos de auditoría, evidencias de seguridad y responsabilidades contractuales.

La contratación debe reflejar la arquitectura real y no basarse únicamente en declaraciones comerciales o en la ubicación nominal del proveedor.

¿Qué ocurre con la evidencia si V-PROOF deja de prestar el servicio?

Los registros subsisten con independencia de V-PROOF. La huella SHA-256, el CID en IPFS, la transacción en Base L2 y la firma del organismo externo pueden verificarse con herramientas estándar mientras los datos referenciados estén disponibles y la red operativa.

El contrato y la arquitectura deben incluir retención, portabilidad, exportación y plan de salida. El anclaje público reduce la dependencia del proveedor; la portabilidad del paquete de evidencia elimina el punto único de fallo.

¿Qué recibe la organización al finalizar el Diagnóstico Estratégico?

El diagnóstico identifica activos y procesos críticos, hipótesis regulatorias, fuentes de identidad, puntos de evidencia, dependencias, riesgos de arquitectura y prioridades de implementación.

El resultado es una hoja de ruta ejecutiva, jurídica y técnica para decidir dónde la trazabilidad aporta valor, qué controles deben existir antes de automatizar el registro y qué validaciones requiere un despliegue Enterprise.

Acceso al protocolo

Defina la arquitectura de evidencia proporcional al riesgo de su organización.

El Diagnóstico Estratégico delimita los activos, decisiones y controles que deben poder demostrarse, y define una arquitectura de evidencia proporcional al riesgo y al contexto regulatorio.

Accès au protocole.

Lancez le processus d'intégration au réseau de confiance V-PROOF. Demandez un accès d'entreprise pour valider l'intégrité de vos actifs critiques au sein de notre infrastructure DLT.