Un pasaporte dice lo que es el sistema. No dice dónde puede operar.

Droplets - paso 3 de 3

Conceda el visado.
Un contexto. Con límite temporal.

Un Droplet es el visado de contexto: autorización para que un sistema de IA con pasaporte opere en UN contexto de despliegue, sobre ESTOS datos, bajo condiciones establecidas, caducando por defecto y revocable en una sola acción.

Paso 3 - el visadoUn solo contextoCaduca por defectoRevocable en una sola acción

Agent Boundary Map

droplet: active
A

Discharge Summary Agent v2.4.1 - cardiology ward

Art. 6(1) · MDR Rule 11 Class IIa · Art. 14 owner: clinical safety officer · visa expires 30 Sep 2026

Tool-calls inside the visa

ehr.read(patient_id)
guideline_rag.search
discharge_letter.draft
icd10.suggest

Refused at the boundary

ehr.write
medication.order
discharge.finalise
payer.claim_submit
Art. 14 oversight: a named clinician must accept each draft; override rate is monitored, so oversight cannot decay into automation bias
Art. 12 logging: every tool-call, argument hash, retrieved chunk id and outcome - an unlogged EHR write is a boundary breach, not a feature

Un pasaporte no es permiso de entrada.

Escanee el sistema. Emita el pasaporte. Conceda el visado. El visado es el paso en el que se atribuye la consecuencia: nombra el único contexto en el que el sistema puede operar, los datos que puede alcanzar allí, las acciones que se detienen para un humano y la fecha en que muere la autorización. Un sistema que actúa -un agente, un copiloto, un asistente de recuperación- no puede gobernarse solo con un pasaporte.

Cuándo es obligatorio un visado

Seis actos que requieren un Droplet antes de la primera llamada.

El agente lee un historial clínico

Datos del Art. 9. Control del DPD en la concesión. Credencial de solo lectura, sin salida.

El agente escribe en un sistema crítico

El alcance de escritura debe constar en el visado. Control del CISO. Por defecto, solo lectura.

El agente recupera de un corpus RAG

El corpus es entrada no fiable. Las instrucciones inyectadas heredan el acceso del agente.

El agente puntúa una solicitud de crédito

GDPR Art. 22. La impugnabilidad y la revisión humana deben existir antes de que la decisión se materialice.

El agente es accesible por un menor

GDPR Art. 8 · DSA Art. 28. Control de supervisión, sin elaboración de perfiles, caducidad estricta.

El agente llama a una API externa

Límite de salida declarado. Conforme a DORA, la dependencia de terceros queda registrada.

Qué cierra un visado

Cuatro condiciones que significan que el agente opera de forma ilícita en la práctica.

Un agente que opera en un contexto que nadie autorizó.

Un Droplet autoriza UN contexto. Un asistente de triaje validado para la admisión de urgencias de adultos no tiene visado para la admisión pediátrica: la población cambió, así que la autorización no se transfiere.

Un agente que decide por sí mismo a qué herramienta llamar.

La lista de herramientas permitidas se declara en la concesión. Cualquier llamada fuera de ella se deniega y se registra como anomalía. Un agente habilitado para MCP sin lista de herramientas declarada es un agente sin límite.

Un agente cuyas llamadas a herramientas nunca se registraron.

El AI Act Art. 12 exige el registro automático de los eventos durante toda la vida del sistema. Cada llamada se registra con marca de tiempo, contexto de entrada, acción y si un humano la aprobó.

Una autorización que nunca caduca.

Todo Droplet caduca por defecto y es revocable en cualquier momento. La deriva, un cambio de modelo o un diagnóstico fallido suspende el visado antes de que se ejecute la siguiente acción.

Dentro del visado

Diez campos. Un contexto. Una fecha de caducidad.

Un Droplet responde a una sola pregunta: ¿puede este sistema operar AQUÍ, sobre ESTOS datos, bajo QUÉ condiciones, y hasta cuándo?

El pasaporte contra el que se concede

Sin Ripple no hay Droplet. Un visado nunca se concede a un sistema sin pasaporte.

El único contexto que autoriza

Un despliegue, una población, una finalidad. Un segundo contexto requiere un segundo visado.

Alcance de datos

Exactamente qué categorías pueden alcanzarse: salud del Art. 9, datos de menores del Art. 8, elaboración de perfiles financieros.

Lista de herramientas permitidas

Cada herramienta que el agente puede llamar, declarada en la concesión. Una llamada fuera de la lista es una anomalía, registrada.

Sistemas y endpoints

Qué sistemas internos pueden alcanzarse y si la credencial es de lectura o de escritura.

Límite de salida

Qué puede cruzar el perímetro. Los corpus RAG y los documentos recuperados se tratan como entrada no fiable.

Controles de supervisión humana

Qué acciones se detienen para un humano designado: supervisión del AI Act Art. 14 que realmente puede intervenir.

Registro de eventos

Registro automático de cada llamada a herramienta conforme al AI Act Art. 12. Sin registrar significa no autorizado.

Caducidad

Todo visado caduca. No hay autorización indefinida ni renovación silenciosa.

Autoridad de revocación

La persona designada que puede retirar el visado en una sola acción, con la retirada registrada.

Supervisión humana - AI Act Art. 14

Supervisión que realmente puede detener la acción.

El Art. 14 exige una supervisión efectiva: una persona designada capaz de interpretar el resultado, descartarlo e intervenir. Un Droplet nombra los actos que se detienen, la persona para la que se detienen y el registro que produce la detención. Un revisor con solo un botón de aprobación no es supervisión.

Cualquier escritura en un historial clínico, financiero o de protección
Cualquier comunicación saliente a un interesado
Cualquier uso de una credencial más allá del alcance de lectura declarado
Cualquier acción que afecte a una persona menor de 18 años - GDPR Art. 8
Cualquier decisión automatizada con efecto jurídico o similar - GDPR Art. 22
Cualquier llamada a herramienta fuera de la lista permitida: denegada y luego registrada

Registro de eventos - AI Act Art. 12

Cada llamada a herramienta se convierte en un registro de pruebas.

Registrada y reconstruible a posteriori: qué llamó el agente, con qué contexto, qué recibió y si un humano lo autorizó. Una llamada a herramienta sin registrar es un acto que no puede defenderse: ni ante una autoridad de control ni ante la persona a la que afectó.

tool: record_readAllowed in context · Logged · ER-2026-D1-001
tool: rag_retrieveAllowed · Corpus integrity check passed · ER-2026-D1-002
tool: record_writeHalted - Art. 14 gate · Awaiting named clinician
tool: external_postRefused - outside egress boundary · Anomaly raised
visa: DRP-2026-TRIAGE-A1Suspended - model swap detected upstream

Ciclo de vida del visado

Conceder. Controlar. Registrar. Revocar.

01

Conceder

Solo contra un Ripple emitido. Un contexto, un alcance de datos, una lista de herramientas permitidas, una fecha de caducidad.

02

Controlar

El DPD autoriza el alcance de datos; el CISO autoriza las herramientas, las credenciales y la salida. Bajo sello para los contextos de mayores consecuencias.

03

Registrar

Cada llamada a herramienta registrada conforme al Art. 12 como registro de pruebas firmado. Anomalías señaladas en tiempo real.

04

Revocar

Una sola acción retira el visado. El agente se detiene en su siguiente llamada. La deriva, un cambio de modelo o la caducidad hacen lo mismo automáticamente.

La diferencia

Agentes en producción, con y sin visado.

Sin un Droplet

  • Autorizado una vez, en todas partes: contexto nunca nombrado
  • Selección de herramientas dejada al modelo en tiempo de ejecución
  • Llamadas a herramientas sin registrar: el acto no puede reconstruirse
  • Corpus RAG considerado como contenido, no tratado como instrucción
  • La supervisión es un botón de aprobación sin nada detrás
  • Sin caducidad y sin forma de revocar sin desplegar código

Con un Droplet

  • Un visado por contexto: una nueva población necesita una nueva concesión
  • Lista de herramientas permitidas declarada en la concesión; cualquier otra cosa se deniega y se registra
  • Cada llamada, un registro de pruebas firmado conforme al AI Act Art. 12
  • Integridad del corpus comprobada; instrucciones inyectadas señaladas como anomalías
  • Los controles del Art. 14 detienen el acto para un humano designado que puede discrepar
  • Caduca por defecto; revocado en una sola acción, efectivo en la siguiente llamada

Abordadas

Droplets - las cuatro objeciones que oímos.

El agente ya tiene un Ripple. ¿Por qué necesita un Droplet?

Un pasaporte dice lo que un sistema ES y lo que está demostrado sobre él. Un visado dice DÓNDE puede operar. El mismo modelo de triaje, correctamente dotado de pasaporte, está autorizado para la admisión de urgencias de adultos y no para la admisión pediátrica, porque la población en la que se validó cambió. El pasaporte no cambia; el visado debe concederse por separado, o denegarse.

Nuestros agentes son internos. No son productos de proveedores.

Los agentes internos suelen tener más acceso, no menos: credenciales de producción, registros de empleados y clientes, rutas de escritura hacia sistemas críticos. La ausencia de una contraparte de compras elimina a la única parte que, de otro modo, habría exigido las pruebas. Un Droplet restablece ese control.

Ya supervisamos los agentes con un stack de observabilidad.

La observabilidad registra lo que un agente hizo. Un visado declara lo que estaba autorizado a hacer, en qué contexto, bajo qué condiciones, hasta cuándo, y permite la revocación antes de la siguiente acción en lugar del análisis posterior. Conforme al Art. 12 el registro es necesario; conforme al Art. 14 no es suficiente.

El agente es experimental. La gobernanza puede esperar.

Un agente experimental con una credencial activa es un agente de producción sin propietario. El coste de conceder un visado son minutos. El coste de reconstruir, tras un incidente, lo que un agente sin registrar hizo a un historial de paciente o a una cartera de préstamos no se mide en minutos.

Paso 3 - el visado

Conceda el visado
antes de que el agente actúe.

Un contexto. Un alcance de datos. Una lista de herramientas permitidas. Una fecha de caducidad. Un Droplet es lo único que se interpone entre un sistema con pasaporte y un acto que nadie autorizó.

AffectLog aporta pruebas técnicas y operativas para respaldar las decisiones de acceso a la IA. No constituye asesoramiento jurídico, certificación, evaluación de la conformidad por un organismo notificado ni aprobación regulatoria.