El escaneo abrió el expediente. El pasaporte es lo que el sistema lleva consigo al salir de él.

Ripples - paso 2 de 3

Emita el pasaporte
que porta el sistema.

Un Ripple es el pasaporte de pruebas de un sistema de IA. Identidad, categorías de datos, base jurídica, examen de sesgo, diseño de la supervisión, diagnósticos sellados y caducidad: emitido una vez, presentado en cada revisión.

Paso 2 - el pasaporteEmitido una vez, aceptado en todas partesRegistros de pruebas sellados adjuntosCaduca por defecto
Ripple

Issued through AffectLog

LIMITED

Meridian Triaje por Agudeza v3.1

Triaje de pacientes de urgencias · AI Act Annex III 5(d) · GDPR Art. 9

Monitoring activeExp 15 Nov 202614 receipts
84%
Evidence
raw_data: offraw_prompts: off
ALP-2026-MER-R3K9

Un pasaporte se presenta. No se afirma.

Escanee el sistema. Emita el pasaporte. Conceda el visado. Un Ripple es el segundo paso: el registro de pruebas duradero y portátil que porta un sistema de IA, de modo que el hospital, la autoridad de control, la función de riesgo del banco y el organismo notificado lean todos el mismo documento, y ninguno lea una afirmación.

Dos lados del mostrador

El mismo pasaporte, leído desde ambos lados.

El revisor pregunta

¿Puede este sistema operar sobre nuestros pacientes, nuestros solicitantes, nuestros menores?

El pasaporte declara la finalidad prevista para la que se validó el sistema. Cuando el despliegue difiere de ella, el pasaporte no autoriza el sistema: debe concederse un Droplet, o denegarse.

¿Qué datos personales trata y sobre qué base?

Categorías de datos, base del GDPR Art. 6, condición de categoría especial del Art. 9, Art. 8 cuando hay menores, Art. 22 cuando la decisión es automatizada, estado de la DPIA conforme al Art. 35, residencia y base de la transferencia. Campos obligatorios, no opcionales.

¿Son las pruebas lo bastante completas para firmar?

La integridad de las pruebas se controla por sección, frente a artículos concretos. Un revisor ve exactamente cuál de los Art. 10, 12, 14 o 15 carece de pruebas, antes de que se le pida poner su nombre a una decisión.

¿Qué ocurre cuando el proveedor cambia el modelo?

Un cambio de modelo invalida las pruebas de exactitud y equidad del pasaporte. La supervisión detecta el cambio, las secciones afectadas vuelven a no demostrado y cualquier Droplet concedido sobre esas pruebas se suspende a la espera de una reemisión.

El emisor responde

Cada comprador envía un cuestionario distinto.

Emita un Ripple. Es el pasaporte que su sistema lleva a cada revisión: una autoridad competente, un centro hospitalario, la función de riesgo de terceros de un banco, un organismo notificado. Preséntelo; no lo reconstruya.

Nuestros acuerdos se caen en la revisión del DPD.

Se caen porque las pruebas llegan sin estructurar. Un Ripple está construido para ser revisado: base jurídica, estado de la DPIA, examen de sesgo, diseño de la supervisión y diagnósticos sellados, cada uno asociado al artículo que el revisor debe satisfacer.

Queremos una credencial que podamos mostrar públicamente.

Un sistema al que se le ha emitido un Ripple puede mostrarlo: «Porta un Ripple» - Ripple emitido, verificable, con caducidad. Es una credencial que el revisor puede comprobar, no un logotipo en el que deba confiar.

No podemos exponer la propiedad intelectual del modelo.

Un pasaporte registra lo que está demostrado sobre un sistema, no cómo está construido. Los diagnósticos se ejecutan dentro de su perímetro y exportan un registro de pruebas firmado: el resultado, nunca los pesos, el corpus ni los prompts.

Dentro del pasaporte

Doce secciones. Cada una vinculada a un artículo.

La integridad de las pruebas se controla por sección, no como una puntuación destacada. Un revisor puede ver que falta la DPIA, que el examen de sesgo del Art. 10 nunca se ejecutó o que las pruebas de exactitud son anteriores al modelo actual, antes de firmar nada.

Identidad, proveedor y finalidad prevista
Categorías de datos: Art. 9, Art. 8, elaboración de perfiles financieros
Stack de modelo y proveedor: con detección de cambios
Base jurídica: GDPR Art. 6, 9, 22 · DPIA conforme al Art. 35
Postura de seguridad y límite de salida
Pruebas de exactitud y robustez: AI Act Art. 15
Subencargados, región de alojamiento y base de la transferencia
Diseño de la supervisión humana: AI Act Art. 14
Gobernanza de datos y examen de sesgo: AI Act Art. 10
Registro de eventos y trazabilidad: AI Act Art. 12
Registros de pruebas: hallazgos de diagnóstico, sin los datos que hay detrás
Visados en vigor: qué Droplets porta este pasaporte

La integridad de las pruebas es un hallazgo, no un porcentaje

Demostrado

Identidad, categorías de datos, base del Art. 6 y del Art. 9: con pruebas y selladas.

Parcial

DPIA del Art. 35 iniciada pero sin firmar. La laguna es visible para el DPD antes de la revisión, no después.

No demostrado

Examen de sesgo del Art. 10 nunca ejecutado. No puede concederse ningún Droplet sobre este pasaporte.

La credencial

Un sistema al que se le ha emitido un Ripple puede declararlo.

No es una insignia de aprobación, sino la constancia de que existe un pasaporte, está vigente y puede comprobarse. Lleva una fecha de caducidad por la misma razón que la lleva un pasaporte.

Ripple emitido - la credencial verificable

Un revisor accede al propio pasaporte: secciones, registros de pruebas sellados, caducidad y los Droplets en vigor. La verificación no exige confiar en la afirmación ni contactar con el proveedor.

Registro de pruebas. No es certificación, evaluación de la conformidad ni aprobación regulatoria.

Porta un Ripple

Ripple emitido · verificable · caduca

Ripple - evidence passportCleared with Limits

Modelo de Triaje por Agudeza v3.1

Triaje de urgencias · Annex III 5(d)

Evidence84%
Expiry15 Nov 2026
Raw data exportoff
ALP-2026-MER-R3K9
Ripple - evidence passportReview Needed

Modelo de solvencia crediticia CW-2.1

Crédito al consumo · Annex III 5(b) · GDPR Art. 22

Evidence57%
Expiry02 Sep 2026
Raw data exportoff
ALP-2026-CRD-B4T1
Ripple - evidence passportBlocked

Recomendador de compañía (U16)

Accesible por menores · límite del Art. 5(1)(f) · DSA Art. 28

Evidence38%
Expiry-
Raw data exportoff
ALP-2026-MIN-K2W7

Registros de pruebas

El pasaporte se estampa mediante diagnósticos, no mediante afirmaciones.

Un registro de pruebas es un hallazgo de diagnóstico: el resultado, nunca los datos que hay detrás. Los diagnósticos se ejecutan donde residen los datos; solo el registro sellado cruza el límite. La exportación en bruto está desactivada por defecto y no puede activarse desde el navegador.

Exposición de categoría especial

Detecta datos de salud y biométricos del Art. 9 que alcanzan el modelo - solo registro

en bruto: desactivado

Análisis de disparidad entre grupos

Examen de sesgo conforme al AI Act Art. 10 - incluida la reconstrucción por proxy

en bruto: desactivado

Fundamentación de la recuperación

Fidelidad del RAG e integridad del corpus - detección de instrucciones inyectadas

en bruto: desactivado

Exactitud bajo cambio de distribución

Robustez del Art. 15 reevaluada frente a la población actual, no frente al conjunto de validación

en bruto: desactivado
DPO Review
CISO Review
Procurement

Retail Credit Scorecard v7 · Art. 6(2) + Annex III(5)(b) creditworthiness

Art. 6 routeAnnex III(5)(b) - scoring, not fraud detection
Art. 10 bias examNo proxy test: postcode, device, income correlates
Art. 12 loggingActor, input hash, override - 6-month retention
Art. 14 oversightNo named human with authority to reverse a refusal
GDPR Art. 22Human intervention on refusal · CCD (EU) 2023/2225
2 gaps block the visa - Art. 10 bias examination, Art. 14 oversightReview Required

Lo que no es un pasaporte

No es una evaluación de la conformidad ni un marcado CE
No es una decisión de un organismo notificado en virtud del AI Act
No es una aprobación regulatoria ni una opinión jurídica
No es una autorización para operar: eso es un Droplet
No es permanente: todo pasaporte caduca

Ciclo de vida del pasaporte

Emitir. Sellar. Presentar. Reemitir.

01

Emitir

El expediente abierto del escaneo se convierte en pasaporte: identidad, finalidad, categorías de datos, base jurídica, diseño de la supervisión.

02

Sellar

Los diagnósticos se ejecutan donde residen los datos y adjuntan registros de pruebas firmados: sesgo, exactitud, fundamentación, exposición.

03

Presentar

Un Wake lleva una exportación estampada y sellada al revisor: DPD, CISO, autoridad u organismo notificado.

04

Reemitir

Un cambio de modelo, una alerta de deriva o una caducidad revierte las secciones afectadas a no demostrado. Los pasaportes no se renuevan en silencio.

El cambio

Las pruebas, antes y después del pasaporte.

Sin un Ripple

  • Pruebas reconstruidas desde cero para cada revisor
  • Base jurídica afirmada en prosa, no registrada como campo
  • Examen de sesgo del Art. 10 nunca ejecutado, solo descrito
  • Resultados de diagnóstico sin firmar: no verificables a posteriori
  • Un cambio de modelo invalida el expediente en silencio y nadie es informado
  • Aprobaciones que nunca caducan, sobre pruebas que ya lo han hecho

Con un Ripple

  • Un pasaporte, emitido una vez, presentado en cada revisión
  • Base del Art. 6 / 9 / 22 y DPIA del Art. 35 como campos obligatorios
  • Disparidad entre grupos y reconstrucción por proxy evaluadas, selladas, adjuntas
  • Cada resultado, un registro de pruebas: el hallazgo, no los datos
  • Cambio de modelo detectado: las secciones afectadas revierten a no demostrado
  • Caducidad por defecto; un pasaporte vencido no autoriza nada

Abordadas

Ripples - las cuatro objeciones que oímos.

Disponemos de SOC 2 e ISO 27001.

Esos atestiguan cómo dirige su empresa. Un Ripple atestigua lo que es cierto de un sistema de IA concreto: qué datos de categoría especial toca, si se entrena con ellos, cómo se examinó el sesgo conforme al Art. 10, cómo está diseñada la supervisión conforme al Art. 14 y si la exactitud se ha mantenido conforme al Art. 15 desde el día en que se validó. Un certificado de sistema de gestión no responde a ninguna de esas preguntas.

Esto es más papeleo.

Es el papeleo, emitido una vez. Un pasaporte es duradero y portátil por diseño: complételo y se presenta en cada revisión posterior en lugar de reconstruirse para cada una. El coste se concentra al principio precisamente para que deje de repetirse.

No estamos en un sector regulado.

Sus implementadores pueden estarlo. Un modelo vendido para triaje clínico hereda el MDR y el GDPR Art. 9. Vendido para crédito o seguros, hereda el Art. 22 y DORA. Vendido para cualquier servicio al que pueda acceder un menor, hereda el GDPR Art. 8 y el DSA Art. 28. La obligación sigue al contexto, no a la etiqueta de su sector.

¿Es un Ripple una certificación?

No. No es una evaluación de la conformidad, un marcado CE ni una aprobación regulatoria, y no sustituye a un organismo notificado. Es un registro de pruebas estructurado, firmado y verificable que un revisor humano utiliza para llegar a una decisión, y del que un revisor puede responder después.

Paso 2 - el pasaporte

Emita su primer Ripple.
Un pasaporte. Cada revisión.

Escanee el sistema. Emita el pasaporte. Conceda el visado. Un Ripple es el registro que porta un sistema de IA, y lo único contra lo que puede concederse un Droplet.

AffectLog aporta pruebas técnicas para respaldar la revisión del acceso a la IA, el riesgo de proveedores, la seguridad, la privacidad y la gobernanza. No constituye asesoramiento jurídico, certificación, evaluación de la conformidad por un organismo notificado ni aprobación regulatoria.