Un centro hospitalario, un banco y una autoridad de control piden todos las mismas pruebas - en tres formatos distintos.

Para proveedores de IA

Emita el pasaporte una sola vez.
Preséntelo en cada frontera.

Un Ripple es el pasaporte de pruebas que porta su sistema de IA: finalidad, categorías de datos, base jurídica, examen de sesgo, diseño de la supervisión, exactitud bajo cambio y diagnósticos sellados. Emitido una vez. Aceptado en cada revisión.

Emitido una vez, presentado en todas partesEmitido via Ripple - credencial verificableRegistro de pruebas. No es certificación.

La solicitud de pruebas ya no es una formalidad. Es la barrera.

Los responsables del despliegue en salud, servicios financieros y servicios dirigidos a menores asumen ahora obligaciones personales conforme al AI Act de la UE y al GDPR que no pueden saldar con su garantía. Necesitan un registro que puedan mostrar. Un Ripple es ese registro - y le corresponde a usted emitirlo antes de que lo pidan.

Lo que pregunta el revisor

Ocho preguntas que deciden si su sistema queda autorizado.

El DPD pregunta por la base y los datos de categorías especiales. El CISO pregunta por las herramientas, las credenciales y la salida de datos. El responsable de compras pregunta qué caduca y cuándo. Su pasaporte responde a los tres desde un solo registro - antes de que la revisión se estanque.

Formuladas en cada revisión

¿Qué datos de categorías especiales procesa el sistema - GDPR Art. 9?
¿Se usan nuestros datos para entrenar o ajustar su modelo?
¿Dónde se ejecuta la inferencia, y sobre qué base de transferencia salen los datos?
¿Cómo se examinó el sesgo - AI Act Art. 10? Muestre el resultado, no la política.
¿Cómo se diseña la supervisión humana - AI Act Art. 14? ¿Quién puede anular la decisión, y sobre qué base?
¿Se ha mantenido la exactitud desde la validación - Art. 15 - o ha cambiado la población?
¿Se registran automáticamente los eventos del sistema - Art. 12?
Si sustituyen el modelo detrás del endpoint, ¿cómo lo sabríamos?

Lo que registra el pasaporte

Diez secciones. Cada una ligada al artículo que el revisor debe satisfacer.

Identidad, proveedor y finalidad prevista
Categorías de datos - Art. 9, Art. 8, elaboración de perfiles financieros
Pila de modelo y proveedor, con detección de sustitución
Base jurídica - GDPR Art. 6, 9, 22 · DPIA del Art. 35
Gobernanza de datos y examen de sesgo - AI Act Art. 10
Diseño de la supervisión humana - AI Act Art. 14
Exactitud y robustez bajo cambio - AI Act Art. 15
Registro de eventos y trazabilidad - AI Act Art. 12
Subencargados, región de alojamiento, base de transferencia
registros de pruebas sellados, caducidad y visados en vigor

Cómo funciona para los proveedores

Emita una vez. Selle las pruebas. Preséntelo en cada frontera.

01

Emita el pasaporte

Complete el Ripple: finalidad, categorías de datos, base jurídica, diseño de la supervisión y la pila de modelo detrás del endpoint.

02

Selle los diagnósticos

Ejecute el examen de sesgo, la exactitud bajo cambio y las comprobaciones de exposición dentro de su propio perímetro. Solo sale el registro de pruebas firmado.

03

Preséntelo

Un Wake lleva las pruebas estampadas al revisor - DPD, CISO, compras o una autoridad competente - ya compiladas.

04

Porte la credencial

"Carries a Ripple" - emitido por un Ripple, verificable y con caducidad. El revisor comprueba el propio pasaporte, no un logotipo.

Cómo viaja la norma

El pasaporte es una credencial que el revisor puede comprobar.

El responsable del despliegue pide

"Envíenos el Ripple de este sistema."

El proveedor emite

Un pasaporte. Pruebas selladas. Fecha de caducidad real.

El sistema lo porta

"Carries a Ripple" - emitido por un Ripple y verificable.

El siguiente revisor lo acepta

El mismo registro franquea la siguiente frontera.

Emitido via Ripple - la credencial del proveedor

Muéstrela donde miran sus compradores. Remite al propio pasaporte: secciones, registros de pruebas sellados, fecha de caducidad y los Droplets en vigor. La verificación no requiere ningún contacto con su equipo comercial.

Registro de pruebas. No es certificación, evaluación de la conformidad ni aprobación regulatoria.

Carries a Ripple

Emitido via Ripple · caduca el 30 Sep 2026

Abordado

Objeciones de los proveedores - respondidas.

Ya completamos cuestionarios de seguridad.

Un cuestionario se reconstruye para cada revisor y no es comparable con nada. Un Ripple se emite una vez y se presenta en cada revisión - a un centro hospitalario, a la función de riesgo de terceros de un banco, a una autoridad de control, a un organismo notificado. Las pruebas son las mismas; el esfuerzo deja de repetirse.

Nuestro sistema es de bajo riesgo. No necesita pasaporte.

El riesgo se hereda del despliegue, no lo declara el proveedor. El mismo asistente es de bajo riesgo en una wiki interna y de alto riesgo Annex III en cuanto un clínico, un agente de crédito o un menor está al otro lado. Un sistema que porta un Ripple puede quedar autorizado para esos contextos. Uno que no lo porta, no puede.

No divulgaremos detalles propietarios del modelo.

Un pasaporte registra lo que está demostrado sobre un sistema, nunca cómo está construido. Los diagnósticos se ejecutan dentro de su perímetro y exportan un registro de pruebas firmado - solo el hallazgo. Los pesos, los prompts, los corpus y los datos de entrenamiento nunca salen.

No estamos en un sector regulado.

Sus responsables del despliegue sí. La IA de salud se rige por el GDPR Art. 9 y, cuando es un producto sanitario, por el MDR. La IA financiera se rige por el Art. 22 y los requisitos de terceros de DORA. Todo sistema al que un menor pueda acceder se rige por el GDPR Art. 8 y el DSA Art. 28. La obligación llega con el contexto en el que se vende su sistema.

Paso 2 - el pasaporte

Emita el pasaporte que porta su sistema.
Antes de que la próxima revisión se estanque.

Un solo Ripple responde al centro hospitalario, al banco y a la autoridad de control desde el mismo registro - con los diagnósticos sellados y la fecha de caducidad visible en su cara.

AffectLog aporta pruebas técnicas y operativas para fundamentar las decisiones de acceso a la IA. No es asesoramiento jurídico, certificación, evaluación de la conformidad por organismo notificado ni aprobación regulatoria.