Obligación directa
Normas que obligan a Opendome por su propia actividad, con independencia de quién sea el cliente. Aquí respondemos nosotros ante la autoridad.
La mayoría de las normas que preocupan a nuestros clientes les obligan a ellos, no a nosotros. Esta página distingue qué obligaciones recaen directamente sobre Opendome, en cuáles nuestro papel es aportar la evidencia que el cliente necesita, y qué marcos adoptamos de forma voluntaria.
Es habitual leer que una plataforma «cumple DORA» o «cumple ENS». En sentido estricto, esas normas no obligan a un proveedor tecnológico salvo en supuestos concretos: obligan a la entidad financiera, al operador de servicios esenciales o al organismo público. Lo que sí determina la elección de proveedor es si este puede aportar la evidencia y las cláusulas que su cliente necesita para cumplir.
Preferimos hacer esa distinción explícita. Un responsable de cumplimiento la conoce, y una afirmación imprecisa en este terreno resta credibilidad al resto.
Normas que obligan a Opendome por su propia actividad, con independencia de quién sea el cliente. Aquí respondemos nosotros ante la autoridad.
Normas que obligan al cliente y que llegan a Opendome por vía contractual. Nuestro papel es aportar los controles, la trazabilidad y la documentación que le permitan acreditar su cumplimiento.
Estándares que nadie nos impone y que adoptamos como disciplina interna y como lenguaje común con quien nos evalúa.
Dos marcos aplican a Opendome por su propia actividad.
Opendome es responsable del tratamiento de sus datos propios y encargado de los datos que el cliente aloja en su dome. Como encargado, trata los datos únicamente conforme a las instrucciones documentadas del cliente y no determina finalidades.
Obligaciones asumidas: acuerdo de tratamiento conforme al artículo 28 antes del primer dato, medidas técnicas del artículo 32, registro de actividades del artículo 30 diferenciado por rol, asistencia al cliente en derechos y brechas, gestión de subprocesadores con notificación de cambios, y devolución o supresión al terminar.
Opendome desarrolla componentes e infraestructura de IA —recuperación gobernada, embeddings, sugerencias semánticas— que terceros integran en sus propios sistemas. No comercializa sistemas de alto riesgo del Anexo III.
Cada sistema de IA que desarrollamos u operamos tiene clasificación de riesgo documentada. Las funciones actuales se clasifican como riesgo limitado o mínimo. Ningún sistema de alto riesgo entra en producción sin clasificación documentada y aprobación del Consejo de Seguridad.
Cuando el módulo opcional de inferencia está contratado, Opendome actúa como responsable del despliegue de modelos de propósito general autoalojados, con las obligaciones de transparencia del artículo 50 donde apliquen.
Estas normas obligan a la organización cliente. Opendome no declara cumplirlas: declara qué controles, registros y compromisos contractuales pone a disposición de quien sí está obligado.
| Marco | A quién obliga | Qué aporta Opendome |
|---|---|---|
| DORA Reglamento UE 2022/2554 |
Entidades financieras y sus proveedores TIC designados como críticos | Registro de auditoría de cada acceso a datos —qué identidad, qué política aplicada, sobre qué dato—, cláusulas contractuales de gestión del riesgo de terceros, notificación de incidentes en plazo, y objetivos de recuperación declarados con su base de cálculo. |
| NIS2 Directiva UE 2022/2555 |
Entidades esenciales e importantes según sector y tamaño | Gestión de riesgos y de la cadena de suministro documentada, plan de respuesta a incidentes con clasificación por severidad, y coordinación en la notificación cuando el incidente sea notificable por el cliente. |
| ENS Esquema Nacional de Seguridad |
Sector público español y sus proveedores, por vía contractual | Controles de identidad, cifrado, trazabilidad y segregación por tenant alineados con las medidas del Esquema, y documentación para el expediente del órgano contratante. La adecuación formal se determina en cada licitación según la categoría del sistema. |
| EU AI Act Artículo 25(4) |
Clientes que sean proveedores o responsables del despliegue de sistemas de alto riesgo | Compromiso formalizado por acuerdo escrito de entregar la información, capacidades y asistencia técnica necesarias para que el cliente cumpla sus obligaciones bajo el Reglamento. |
| GDPR Como encargado |
El cliente, como responsable del tratamiento | Asistencia en el ejercicio de derechos de los interesados, información para evaluaciones de impacto, notificación de brechas sin dilación indebida y evidencia de las medidas del artículo 32. |
El reparto concreto de quién controla qué en cada modelo de despliegue —y por tanto quién aporta cada evidencia— se detalla en la matriz de responsabilidad compartida. En el modelo de self-host operado por un tercero, la responsabilidad operativa es del operador; Opendome responde del artefacto que distribuye.
Ninguno de estos es exigible a una empresa de nuestro tamaño. Los adoptamos porque estructuran el trabajo interno y porque son el lenguaje en el que un comité de compras sabe evaluar.
| Marco | Alcance | Estado |
|---|---|---|
| ISO/IEC 27001:2022 | Sistema de gestión de seguridad de la información | Auditoría · noviembre 2026 |
| SOC 2 | Criterios de seguridad, disponibilidad y privacidad | Tipo I · otoño 2026 |
| OpenChain ISO/IEC 5230 | Cumplimiento de licencias de software abierto, SBOM y avisos de terceros | Programa implantado |
| ISO/IEC 42001 · NIST AI RMF | Gobernanza de sistemas de IA | Referencia de diseño |
Las políticas del sistema de gestión están aprobadas y vigentes, y su cumplimiento se verifica en las revisiones del Consejo de Seguridad. La certificación ISO y la atestación SOC 2 culminan en las fechas indicadas; hasta entonces no las presentamos como obtenidas. El estado actualizado de ambos procesos se publica en el portal de confianza.
Los requisitos de trazabilidad, minimización de acceso y supervisión humana se repiten en casi todas estas normas. Están resueltos en la arquitectura, no en una capa de configuración que alguien deba montar y mantener.
| Consumo gobernado | Toda lectura de datos pasa por la capa semántica y su punto de aplicación de políticas, en modo fail-closed. No existe vía alternativa de lectura hacia los motores de datos. |
| Acceso atómico | Las políticas gobiernan el acceso a nivel de columna y de celda. La minimización no es un procedimiento: es el comportamiento del sistema. |
| Trazabilidad | Cada consumo deja registro de qué identidad accedió, bajo qué política y sobre qué dato. Es la evidencia primaria que piden DORA y el EU AI Act. |
| Aislamiento | Los datos de cada cliente residen en un dome aislado, sin mezcla ni acceso cruzado entre clientes. |
| Supervisión humana | Ninguna decisión relevante sobre seguridad, acceso, clasificación de datos o derechos de una persona se toma de forma totalmente automática. La IA asiste; una persona decide y rinde cuentas. |
| Clasificación declarada | La naturaleza personal de un dato se declara en el conector que lo ingiere. El sistema puede sugerir una clasificación, pero nunca la determina de forma automática. |
Sesión con vuestro equipo de cumplimiento para revisar qué obligaciones os aplican, qué evidencia necesitáis de un proveedor tecnológico y cuál de esa evidencia podemos aportar hoy.
Solicitar reunión técnicaGuía técnica de 43 páginas: Despliega una IA segura, manteniendo la soberanía y gobernanza del dato con el patrón Data Lake multimodal + Dome de seguridad.
Descargar el whitepaper"El agente tiene guardrails, así que los datos están protegidos." Esa frase mezcla dos cosas que operan en planos distintos. Los guardrails vigilan lo que el agente dice; no gobiernan a lo que accede. Solo un control de acceso estructural y reproducible protege el dato, porque no es estadístico: es determinista.
tus datos, tu negocioEl software propietario que una empresa usa a diario ya está construido, por dentro, sobre open source. Los hyperscalers edifican sus productos sobre código abierto. No es la opción arriesgada, sino la base más sólida y auditada para una infraestructura de datos soberana.
Agentes AINo hay estrategia de IA empresarial sin centralizar, relacionar, describir y proteger los datos. No son cuatro buenas ideas entre las que elegir. Son cuatro condiciones, y faltar una invalida el resto.
Ver todos los recursos