Recursos · Marc regulatori · Integració
Marc regulador i guia d'integració.
V-PROOF genera evidència verificable d'actius, decisions i controls: amb empremtes criptogràfiques, traçabilitat humana i evidència criptogràfica verificable, integrada als processos corporatius sense substituir els sistemes existents.
V-PROOF Protocol · Manifest
La confiança digital s'ha de poder comprovar.
Durant dècades, gran part de l'activitat digital es va recolzar en una presumpció pràctica: que l'origen, la versió i el context d'un actiu es podien reconstruir quan fos necessari.
L'expansió de la intel·ligència artificial ha augmentat el volum, la velocitat i la complexitat d'aquesta activitat. Documents, decisions, models, instruccions i resultats poden canviar en segons, travessar múltiples sistemes i dependre d'intervencions humanes difícils de demostrar retrospectivament.
En aquest entorn, la confiança no pot descansar només en declaracions internes. Les organitzacions necessiten conservar evidència de què va passar, sobre quina versió, en quin moment, sota quina política i amb quina intervenció humana.
V-PROOF es concep com una capa probatòria que vincula actius i esdeveniments amb empremtes criptogràfiques, metadades de context i referències temporals verificables. La seva finalitat és facilitar comprovacions posteriors de correspondència, integritat i cronologia, revisables de manera independent, minimitzant l'exposició del contingut original.
Converteix l'execució de determinats controls en evidència estructurada que pot ser revisada de manera independent per auditors, autoritats i organismes externs. No substitueix el judici professional, la responsabilitat organitzativa, els controls tècnics, l’avaluació jurídica ni els procediments de conformitat.
V-PROOF Protocol® · The Trust Layer for the AI Economy
01 · Estratègia i valor
Evidència operativa per a decisions que s'han de poder explicar.
Per què una organització pot necessitar V-PROOF ara?
L'adopció d'intel·ligència artificial avança amb més rapidesa que la capacitat de moltes organitzacions per reconstruir quina versió es va utilitzar, quina política estava vigent, quines fonts van intervenir, qui va revisar el resultat i quina decisió va ser finalment aprovada.
V-PROOF incorpora registres verificables en el moment de cada acció : amb empremtes criptogràfiques, traçabilitat humana documentada i evidència criptogràfica verificable. Reforça la preparació per a auditories, investigacions, reclamacions, due diligence i supervisió regulatòria. No substituïu el sistema de control intern.
Quin valor empresarial hi pot aportar?
El valor s'ha de mesurar sobre processos i riscs concrets. Entre els beneficis documentables hi ha menor dependència de reconstruccions manuals, més consistència documental, traçabilitat d'aprovacions, millor anàlisi d'incidents i una resposta més estructurada davant d'auditors, clients, inversors o autoritats.
El resultat depèn de l'abast del desplegament, la qualitat de les fonts, l'adopció interna i la maduresa dels controls existents. V-PROOF no garanteix estalvi, tornada financera ni absència de sancions.
Com pot protegir actius digitals i intangibles?
V-PROOF pot vincular un actiu a una empremta criptogràfica, una versió, una identitat declarada, un flux daprovació i una referència temporal. Aquesta traçabilitat pot donar suport a revisions de diligència deguda, controvèrsies sobre procedència i auditories de cicle de vida d'actius : permetent comprovar si l'arxiu presentat coincideix amb la versió registrada.
La conclusió jurídica sobre propietat, autoria o titularitat exigeix valorar contractes, identitats, aportacions i la resta de mitjans de prova. V-PROOF no crea per si mateixos drets de propietat intel·lectual.
Quins tipus d'actius i esdeveniments es poden registrar?
Podeu definir punts d'evidència per a documents, codi, dissenys, models, conjunts de dades, prompts, avaluacions, versions, aprovacions, canvis de configuració, decisions de negoci i incidències tècniques.
La selecció respon a una matriu de materialitat: rellevància jurídica o regulatòria, criticitat operativa, risc, font d'identitat, metadades necessàries i període de conservació : criteris que el Diagnòstic Estratègic ajuda a definir per a cada organització.
02 · AI Act i governança
Contribució probatòria, no compliment automàtic.
Com hi pot contribuir V-PROOF al compliment del EU AI Act ?
Segons el rol de l'organització i el sistema analitzat, V-PROOF pot conservar evidència vinculada a avaluacions de risc, decisions de governança de dades, documentació tècnica, versions, logs, instruccions, aprovacions, supervisió humana, transparència, seguiment posterior a la comercialització i incidents.
L'evidència generada és verificable per autoritats reguladores sense accedir als sistemes interns, cosa que en reforça el valor davant avaluacions de conformitat i processos de certificació.
Quina relació té amb els articles 9, 12 i 14 de l'AI Act?
Per a determinats sistemes d’alt risc, l’article 9 regula la gestió de riscos; l'article 12 exigeix capacitats de registre automàtic d'esdeveniments; i l'article 14 exigeix mesures de supervisió humana adequades al risc, l'autonomia i el context d'ús.
V-PROOF lliura evidència verificable d'avaluacions de risc, esdeveniments, intervencions humanes i aprovacions : associada a evidència criptogràfica comprovable per autoritats reguladores. Complementa la capacitat nativa de logging del sistema; no la substitueix.
Quin és el calendari regulador rellevant?
Les pràctiques prohibides i les obligacions d'alfabetització a IA s'apliquen des del 2 de febrer del 2025. Les regles de governança i determinades obligacions per a models de propòsit general s'apliquen des del 2 d'agost del 2025. Les obligacions de transparència s'apliquen des d'agost del 2026.
La informació d'implementació publicada per la Comissió després de l'acord polític de simplificació situa les regles per a determinats sistemes d'alt risc el 2 de desembre del 2027 i, per a sistemes integrats en productes regulats, el 2 d'agost del 2028.
Funciona amb contingut generat o modificat mitjançant IA?
Sí. V-PROOF pot registrar la versió concreta de l'actiu, les dades declarades sobre el sistema utilitzat, la política aplicable, els controls executats i la intervenció humana realitzada abans de la seva aprovació o publicació.
Una empremta criptogràfica no determina per si sola si el contingut va ser generat per IA ni quantifica la contribució humana. Aquestes conclusions requereixen fonts, metodologies i criteris prèviament definits, documentats i auditables, que V-PROOF pot conservar com a part del registre de governança.
Com es relaciona V-PROOF amb ISO/IEC 42001, ISO/IEC 27001 i ISO/IEC 23894?
ISO/IEC 42001 estableix requisits per a un sistema de gestió d'intel·ligència artificial; ISO/IEC 27001, per a un sistema de gestió de seguretat de la informació; i ISO/IEC 23894 aporta orientació per a la gestió de riscos de IA.
V-PROOF pot donar suport a informació documentada, traçabilitat, control de versions, aprovacions, registres de seguretat i evidència de controls amb integritat verificable : reforçant la posició davant auditories internes i processos de certificació. No certifica per si mateix cap sistema de gestió.
Pot donar suport a DORA, NIS2, CRA, ENS o altres marcs?
Quan el marc sigui aplicable, V-PROOF pot estructurar evidència de canvis, accessos, proves, aprovacions, incidents, mesures correctores, continuïtat, recuperació i supervisió de tercers.
L'evidència generada es pot presentar davant de supervisors, auditors i organismes competents per a cada marc : amb integritat verificable i sense necessitat d'accedir als sistemes interns. V-PROOF no determina làmbit de cada norma ni substitueix les notificacions obligatòries.
03 · Abast probatori
Què es pot comprovar i què requereix context addicional.
Què acredita una empremta criptogràfica?
Permet comprovar si un fitxer o conjunt de dades presentat posteriorment produeix la mateixa empremta que la registrada. Això aporta una comprovació tècnica de correspondència i integritat respecte a una versió concreta.
El V-Seal® combina la petjada amb identitat declarada, referència temporal i metadades de context : el que amplia significativament l'abast probatori. La veracitat del contingut i el compliment d'obligacions reguladores requereixen una valoració jurídica addicional.
L'evidència es pot aportar en un procediment judicial?
L'evidència V-PROOF està dissenyada per aportar-se en procediments judicials : amb empremtes criptogràfiques, cronologia verificable i metadades de context, en el format que jutges, àrbitres i pèrits poden rebre i examinar. A la UE, no es pot negar admissibilitat únicament per trobar-se en format electrònic.
L'admissió, l'autenticació i la valoració finals corresponen a l'òrgan competent. La força probatòria dependrà de la identitat, la fiabilitat de les fonts, el context, la cadena de custòdia i la conservació del paquet d’evidència.
Equival V-Seal® a un segell de temps qualificat eIDAS?
V-Seal® incorpora empremtes criptogràfiques, referències temporals externes i metadades de context: evidència electrònica estructurada per a comprovació d'integritat i cronologia. V-PROOF no opera com a servei de confiança qualificat eIDAS.
Només es pot atribuir la condició de servei qualificat quan la prestació concreta compleix els requisits aplicables i està recolzada pel prestador qualificat corresponent.
Té el mateix valor a totes les jurisdiccions?
La possibilitat tècnica de verificar una petjada és universal: qualsevol sistema compatible pot calcular la petjada criptogràfica del fitxer presentat i comparar-la amb la referència registrada. L'efecte jurídic concret depèn de les normes processals, els requisits d'autenticació i la valoració de l'òrgan competent a cada jurisdicció.
Per a litigis o transaccions internacionals cal revisar la jurisdicció, la identitat de les parts i les regles sobre prova electrònica. V-PROOF pot facilitar la documentació de la cadena de custòdia en termes tècnics; l'assessoria jurídica local completa l'anàlisi.
Substitueix un notari, un registre públic o un registre de propietat intel·lectual?
No. Són mecanismes amb funcions i efectes jurídics propis. V-PROOF genera evidència tècnica freqüent i estructurada al llarg del cicle de vida d'un actiu : empremtes, versions, aprovacions, intervencions humanes, que poden complementar actuacions notarials, registrals, contractuals o pericials.
No en substitueix els efectes legals ni constitueix per si sola un títol de propietat, autoria o titularitat.
En què es diferencia de Creative Commons i Content Credentials?
Creative Commons proporciona llicències estandarditzades per comunicar permisos dús. Content Credentials, basades en C2PA, permeten associar manifestos signats amb informació de procedència, edició i eines utilitzades en determinats continguts.
V-PROOF s'orienta a estructurar evidència d'actius, de decisions i de controls dins de processos corporatius. Són mecanismes potencialment complementaris : Creative Commons comunica permisos, Content Credentials documenten procedència de contingut, i V-PROOF conserva evidència criptogràfica verificable de processos, controls i aprovacions.
04 · Tecnologia i privadesa
Minimització de la dada i arquitectura verificable.
El fitxer original ha de sortir de l'entorn corporatiu?
En una configuració amb càlcul local de l’empremta, el fitxer original no necessita abandonar el perímetre de l'organització . Es pot transmetre únicament l’empremta i el conjunt mínim de metadades definit per al registre i la verificació. Actius, models, documents i datasets romanen als sistemes interns.
Els fluxos exactes, categories de dades i destinacions es documenten i validen abans de la posada en producció , adaptats a la modalitat desplegada i als requisits de seguretat de cada organització.
Una empremta criptogràfica és dada personal sota el RGPD?
L’empremta criptogràfica és una transformació matemàtica que no conté dades de l'actiu original ni informació llegible sobre persones. L'actiu roman al perímetre de l'organització; allò que surt és una cadena hexadecimal opaca que no permet reconstruir el contingut d'origen.
El risc RGPD sorgeix principalment de les metadades de l'esdeveniment : identificadors d'usuari, rols, timestamps, referències de procés, que acompanyen el registre. Aquests s'han d'avaluar segons la base jurídica, la minimització, la finalitat, la retenció i els encarregats aplicables.
Com es protegeix la integritat i la cronologia de l’evidència?
L'evidència es vincula a una empremta criptogràfica, una referència temporal i les metadades necessàries per contextualitzar-la. Si l'actiu canvia posteriorment, la petjada deixa de coincidir, cosa que permet detectar l'alteració durant una verificació.
El contingut original pot romandre dins del perímetre de l'organització mentre es gestiona l'evidència necessària per comprovar correspondència, integritat i cronologia per separat.
Com es vinculen identitat, permisos i supervisió humana?
V-PROOF pot rebre identificadors, rols, atributs o tokens proporcionats pels sistemes corporatius didentitat i accés. El registre vincula l'esdeveniment a l'identificador subministrat, documentant qui va actuar, a quin rol i en quin moment.
Quan l'organització compta amb IAM/SSO, autenticació multifactor i segregació de funcions adequades, la cadena d'evidència pot acreditar la intervenció humana requerida pel EU AI Act Art. 14 i per les normes ISO 42001 i ISO 27001.
Hi ha exposició al CLOUD Act o altres jurisdiccions estrangeres?
V-PROOF opera des d'Espanya sota dret europeu, amb una arquitectura que manté els actius originals dins del perímetre corporatiu : reduint significativament els vectors d'exposició al CLOUD Act en comparació amb proveïdors sota jurisdicció o control societari nord-americà.
Cal revisar allotjament, control societari, subencarregats i accessos de suport remot per a una anàlisi completa. V-PROOF pot facilitar la documentació de la cadena de proveïdors durant el due diligence tecnològic i regulatori.
05 · Integració i continuïtat
Una capa probatòria integrada en processos existents.
És una nova plataforma que obliga a migrar els fluxos de treball?
V-PROOF està dissenyat per integrar-se en processos i sistemes existents, de manera que els punts d'evidència es puguin activar des d'aplicacions corporatives, automatitzacions o fluxos d'aprovació.
S'integra sobre allò que ja existeix sense exigir migrar ni substituir les plataformes actuals. Alguns desplegaments poden requerir connectors o canvis menors de procés; el Diagnòstic Estratègic delimita l'abast real abans de comprometre els recursos.
Quant de temps requereix la implementació?
La sessió inicial del Diagnòstic Estratègic dura aproximadament 90 minuts. Després es delimita el cas d'ús, les fonts, les identitats, les metadades, els punts d'evidència, els requisits de seguretat i les dependències contractuals.
El Diagnòstic Estratègic lliura un full de ruta que diferencia una prova de concepte fitada d'un desplegament Enterprise, amb temps i dependències concretes. El calendari depèn de les API disponibles, el nombre de sistemes i els cicles interns daprovació.
L'equip ha de gestionar infraestructura criptogràfica addicional?
L'arquitectura abstreu la capa d'evidència criptogràfica dins d'un model d'integració corporatiu, sense que els equips hagin d'operar infraestructura especialitzada per utilitzar els fluxos habituals V-PROOF.
La gestió d’identitats, credencials i permisos queda documentada en el procés dintegració. L´abstracció tècnica conviu amb controls d´accés, segregació de funcions, rotació i auditoria.
Què ha de validar Legal, Seguretat i Compres abans de la producció?
La validació Enterprise ha de cobrir, com a mínim:
- arquitectura, fluxos de dades i classificació de la informació;
- rols RGPD, subencarregats i transferències internacionals;
- identitat, permisos, claus, logging i resposta a incidents;
- retenció, esborrament, portabilitat i pla de sortida;
- SLA, continuïtat, recuperació, suport i gestió de canvis;
- drets d auditoria, evidències de seguretat i responsabilitats contractuals.
La contractació ha de reflectir larquitectura real i no basar-se únicament en declaracions comercials o en la ubicació nominal del proveïdor.
Què passa amb l'evidència si V-PROOF deixa de prestar el servei?
L'evidència es pot conservar i exportar juntament amb les empremtes criptogràfiques, referències temporals i metadades de context. Això permet mantenir els elements necessaris per contrastar posteriorment la correspondència i integritat dels actius registrats.
El contracte i larquitectura han dincloure retenció, portabilitat, exportació i pla de sortida. La portabilitat del paquet d’evidència redueix la dependència del proveïdor i permet conservar un rastre verificable durant el període definit per l’organització.
Què rep lorganització en finalitzar el Diagnòstic Estratègic?
El diagnòstic identifica actius i processos crítics, hipòtesis reguladores, fonts didentitat, punts devidència, dependències, riscos d’arquitectura i prioritats dimplementació.
El resultat és un full de ruta executiu, jurídic i tècnic per decidir on la traçabilitat aporta valor, quins controls han d'existir abans d'automatitzar el registre i quines validacions requereix un desplegament Enterprise.
Accés al protocol
Definiu l'arquitectura d'evidència proporcional al risc de la vostra organització.
El Diagnòstic Estratègic delimita els actius, les decisions i els controls que s'han de poder demostrar, i defineix una arquitectura d'evidència proporcional al risc i al context regulatori.
