Ir al contenido

Metodología — cómo KYC Drift registra las declaraciones de la IA alojada

2000 palabras
Tabla de contenido

Estado del piloto
#

Esta versión es un piloto con respaldo documental, no una auditoría completa del mercado. Reúne 44 observaciones sobre ocho servicios de IA alojada. Las 44 son declaraciones de los proveedores y ninguna procede de observar directamente la interfaz. El marco define 17 dimensiones, que dan 136 campos posibles al cruzarlas con los servicios. De ellos, 45 contienen al menos un registro actual con alcance definido; 91 no contienen ninguno. Son cifras del inventario, no un porcentaje de exhaustividad ni una afirmación de haber estudiado todos los supuestos.

Qué registra el conjunto de datos
#

La unidad básica es una observación individual de un hecho sobre un servicio, un atributo, una etapa del ciclo de vida y un ámbito de aplicación. Las etapas son registro, uso continuado, pago, recuperación y eliminación. Una observación puede guardar el requisito declarado, cómo se recoge o comprueba la información, con qué queda vinculada, quién la recibe, la región, el plan, la plataforma o el método de registro al que se aplica, sus fechas y la evidencia correspondiente.

Desde el 26 de julio de 2026, el conjunto de datos conserva un historial acumulativo que solo admite nuevas entradas. Cada cambio de política añade una observación nueva que sustituye explícitamente a la anterior; una corrección apunta a la observación corregida. Las 44 observaciones iniciales forman una base heredada y no afirmamos que conserven un historial completo de cambios anterior a esa fecha. Las vistas comparativas actuales se derivan del historial; no lo sustituyen.

Qué queda fuera de alcance
#

  • Anonimato de red. Direcciones IP, huellas de dispositivo, trato de Tor/VPN y analítica web pertenecen a otra capa. Podemos registrar una declaración publicada sobre datos de red bajo una etiqueta separada, pero ningún campo demuestra que una persona sea anónima en la conexión.
  • Exposición ante intermediarios de pago. Es posible registrar que un proveedor acepta un medio de pago; lo que el intermediario sabe del pagador queda fuera del conjunto.
  • Acceso por vía legal. Registramos la entidad y jurisdicción que declara el proveedor. No convertimos esos datos en una afirmación sobre el alcance de una orden judicial o un procedimiento de seguridad nacional.
  • Aplicación en los sistemas internos. Una política muestra lo que el proveedor publicó, no que el producto o sus sistemas internos actuaran de esa manera.

De dónde salen los valores
#

Los documentos del proveedor y las ejecuciones controladas de la interfaz son funciones probatorias paralelas, no niveles de una sola jerarquía:

  • Los documentos del proveedor responden qué publicó la empresa en sus políticas, términos o materiales de ayuda. Un hecho declarado por el proveedor queda limitado al texto y al ámbito del documento.
  • Las ejecuciones controladas de la interfaz responden qué hizo una ruta concreta del producto bajo condiciones registradas: fecha, región, plan, plataforma y método de alta, entre otras. Un hecho observado en la interfaz exige conservar un artefacto revisado de la ejecución y vincular su resumen criptográfico al manifiesto de publicación. No se generaliza fuera de ese ámbito.
  • Las respuestas de soporte, las copias archivadas de una interfaz y los informes de terceros pueden plantear preguntas o reforzar un registro, pero no se convierten en un valor visible sin registrarse como evidencia válida en la función correspondiente.

Ninguna función sustituye a la otra en silencio. En la fase P0 actual, una discrepancia entre un documento y una ejecución controlada dentro de ámbitos comparables aplaza la publicación. Conservamos por separado ambos flujos de evidencia, pero todavía no publicamos un estado nuevo como «conflictivo». Cuando la fase P1 incorpore una relación de conflicto estructurada al historial que solo admite nuevas entradas, ambos registros podrán mostrarse en paralelo sin que uno sustituya al otro. El piloto actual solo contiene documentos de proveedores; no tiene hechos procedentes de ejecuciones controladas de la interfaz.

Recogida y obligación también se mantienen separadas. Que una política indique que se puede recoger un teléfono no demuestra que sea obligatorio para registrarse. Un valor declarado por el proveedor solo se marca como obligatorio cuando el documento usa lenguaje imperativo. Un valor observado en la interfaz solo se marca así cuando la ejecución controlada demuestra que su ruta definida no avanza sin el dato.

Vocabulario controlado y regla de cero casillas vacías
#

Las celdas utilizan estados como obligatorio · opcional · condicional · disponible · recogido si se facilita · puede recogerse · no evaluado · conflictivo · depende de la región · depende del plan · no aplicable.

  • no evaluado significa que no existe un registro actual con alcance definido para el servicio y la dimensión mostrados.
  • conflictivo es un estado reservado y no se usa en el piloto actual. En la fase P0, una discrepancia entre funciones probatorias con ámbitos comparables bloquea la publicación en lugar de convertirse en una celda pública. Solo empezará a usarse cuando la fase P1 disponga de la relación estructurada necesaria para publicar ambos registros en paralelo.
  • no divulgado es un estado reservado y no se usa en el piloto actual. Exigiría una evaluación registrada de un corpus de documentos definido; que no aparezca en los hechos reunidos hasta ahora no basta.

Ninguna celda queda en blanco. El silencio del documento y una carencia de nuestra investigación son estados distintos; ninguno demuestra que el requisito no exista.

Evidencia, fechas e integridad
#

Para los documentos del proveedor:

  • Primero se archiva. Las páginas se capturan mediante archivos web. El registro citado es la copia archivada, no una consulta directa nueva desde nuestra infraestructura.
  • Comprobación del contenido. Una captura solo conserva el papel de evidencia actual si todas las citas usadas por los hechos actuales siguen presentes en el cuerpo archivado y decodificado. La captura de origen y la última revisión que aún sustenta la afirmación se muestran por separado.
  • Función del SHA-256. El SHA-256 es una huella del cuerpo archivado una vez decodificado. Permite comparar una copia conservada y detectar cambios en sus bytes; no demuestra cuándo existieron esos bytes.
  • Origen de la fecha de captura. La fecha procede del registro de Wayback. El sellado de tiempo criptográfico aún no está implantado, por lo que las capturas actuales no llevan una prueba criptográfica creada en el momento de captura.
  • Citas y conservación. Los extractos breves y saneados se conservan en su idioma original. Guardamos los cuerpos utilizados para que un enlace roto no borre el registro.

En una ejecución controlada de la interfaz, el registro debe indicar las condiciones y el resultado, conservar el artefacto designado en la ruta para ejecuciones de interfaz controlada por el repositorio y vincular su resumen al manifiesto de publicación. Los archivos de documentos y los artefactos de interfaz tienen controles de integridad distintos y permanecen en flujos de evidencia separados.

Solo se muestra una fecha de entrada en vigor cuando el proveedor afirma expresamente que la política o el término entra en vigor ese día. La fecha de «última actualización» de una página es una fecha del documento, no de entrada en vigor. La fecha de captura u observación tampoco se convierte en ninguna de las dos.

Origen, integridad, aplicación, actualidad y conflicto
#

Estas etiquetas se mantienen separadas porque responden a preguntas diferentes:

  • Origen de la afirmación distingue declaraciones del proveedor y observaciones de interfaz.
  • Integridad de la evidencia indica si se superaron las comprobaciones aplicables al archivo del documento o al artefacto de interfaz.
  • Aplicación real permanece sin probar salvo que exista una prueba controlada aparte. Un documento archivado nunca basta.
  • Comprobado hasta del hecho sigue cada flujo citado hasta el sucesor vigente que aún sustenta la afirmación y toma la fecha más antigua entre las últimas comprobaciones de esos flujos.
  • Comprobado hasta del conjunto es la fecha más antigua entre los hechos actuales. Una actualización parcial no adelanta la fecha de todo el piloto.
  • Conflicto es una etiqueta reservada. En la fase P0 no describe un valor público: una discrepancia no resuelta dentro de ámbitos comparables detiene la publicación. Cuando la fase P1 incorpore la relación estructurada al historial que solo admite nuevas entradas, la etiqueta señalará el vínculo entre los registros que discrepan y permitirá mostrarlos en paralelo.

Las etiquetas no se combinan en una puntuación de confianza.

Cambios, correcciones y objeciones
#

Una modificación se fecha solo con la precisión que permite la evidencia. La fecha de una captura no se convierte sin más en fecha de entrada en vigor. En la fase P0, una discrepancia entre funciones probatorias con ámbitos comparables bloquea la publicación; no se resuelve por preferencia editorial ni se muestra como un estado nuevo. Cuando la fase P1 incorpore la relación de conflicto estructurada al historial que solo admite nuevas entradas, ambos registros podrán permanecer visibles en paralelo.

Cuando la revisión confirma un error en el conjunto, lo corregimos en público. Proveedores y lectores pueden escribir a editor@cypherpunkguide.com. Normalmente intentamos acusar recibo de una objeción en 14 días y marcar el valor afectado mientras se revisa. Es un objetivo operativo que depende del canal de correcciones supervisado, no un tiempo de respuesta garantizado.

Objetivo de actualización y límite actual
#

El funcionamiento previsto consiste en revisar mensualmente las fuentes y someter los cambios detectados a decisión humana. Esa periodicidad todavía no constituye un acuerdo de nivel de servicio (SLA) activo. Solo se convertirá en compromiso cuando el flujo de captura, validación, detección de diferencias, decisión humana y publicación complete dos ciclos consecutivos equivalentes a producción, con todos los controles aprobados y un indicador observable de funcionamiento. Mientras tanto, las actualizaciones y correcciones son manuales, y las fechas mostradas como «comprobado hasta» son los límites fiables de actualidad.

Por qué no hay puntuaciones
#

Una puntuación compuesta impondría un único modelo de amenazas a todas las personas. El teléfono, el envío a proveedores posteriores, el vínculo con una cuenta y el plazo de retención no son unidades intercambiables. KYC Drift publica hechos, fechas, ámbitos, carencias y fuentes, sin convertirlos en un orden de calidad ni en una recomendación.

Selección y licencia
#

Los ocho servicios forman una muestra de conveniencia para el piloto: en cada caso había al menos una fuente primaria del proveedor cuyo contenido podía verificarse sin crear una cuenta. La selección no agota el mercado de IA alojada ni pretende representarlo. Nuestros metadatos y anotaciones se publican bajo CC BY 4.0; el texto citado sigue perteneciendo a sus titulares. La exportación legible por máquina está en /en/data/kyc-drift/index.json.

Cita sugerida: Cora Aegis, «KYC Drift: identidad y tratamiento de datos en IA alojada — piloto» (v2026.07), https://cypherpunkguide.com/es/data/kyc-drift/, CC BY 4.0

Relacionados