Ir al contenido
La plataforma de política de datos para la IA

Tu IA toma decisiones que no puedes demostrar. Dobby produce la evidencia.

Conecta tus agentes fuera de banda. Dobby revisa cada ejecución frente a los marcos que aplican y exporta el paquete de evidencia que aceptan compras y auditores.

Jerarquía de políticas de 4 capascada carga de trabajo recorre las cuatro · gana la más estricta
01
Plataforma
Invariantes de Dobby, solo lectura.
02
Organización
Definida por el CISO, para toda la organización.
03
Espacio
Por espacio. No puede relajar la organización.
04
Proceso
Ajustes específicos por carga de trabajo.
El plano de control

Un solo lugar para todo lo que tu IA hace en realidad.

Conecta tus agentes y Dobby ve cada ejecución (qué hizo, qué equipo la lanzó y cuánto costó en tokens), y después la contrasta con tu política y la convierte en evidencia que puedes demostrar. Entra actividad, sale evidencia.

ve · actividad

Cada ejecución, en un solo lugar

Cada ejecución de agente, flujo de trabajo y pipeline que conectes: qué se ejecutó, cuándo y qué datos tocó. El final de la caja negra.
agentes · flujos · pipelines
ve · equipos

Qué hace cada equipo

Atribución en todo tu parque de IA: qué agentes de qué equipo ejecutaron qué, para que cada ejecución tenga un responsable y no solo una línea de registro.
por equipo · por carga de trabajo
ve · coste

Cuánto cuesta

El gasto en tokens detrás de cada ejecución y cada equipo. Ve lo que tu IA cuesta realmente, y quién lo consume, junto a la vista de políticas.
tokens · por modelo
ve · política

La política por encima

Una jerarquía de políticas de 4 capas lo gobierna todo: Plataforma → Organización → Espacio → Proceso, gana la más estricta. Esas mismas reglas se convierten en tu evidencia.
4 capas · gana la más estricta
El problema

Tu IA toma decisiones de política de datos que no puedes demostrar.

Toda organización escribe su política de datos. Después la IA se ejecuta encima y decide qué datos se tocan, a dónde van y quién los revisó, y esas decisiones ya no se pueden rastrear ni demostrar. Un regulador, un auditor o un equipo de compras pide la evidencia, y hoy no puedes producirla.

El foco de hoyMódulo n.º 1: Fintech AI Evidence. Los demás módulos revelan su propia urgencia una vez activados.
EU AI Act
Las reglas de alto riesgo llegan en dic. 2027
El Reglamento de IA (EU AI Act) exige que la calificación crediticia y la concesión de préstamos acrediten registro de eventos, supervisión humana y expedientes de riesgo. La aplicación se trasladó a diciembre de 2027 con el Ómnibus Digital, pero compras pide la evidencia hoy.
DORA
En vigor desde 2025
Las obligaciones sobre terceros TIC se trasladan en cascada: los proveedores de IA de una fintech deben satisfacer su programa de resiliencia operativa. Sus propios proveedores de IA heredan el requisito.
La brecha de evidencia
La mayoría de proveedores no tiene ninguna
Cuando compras pide una traza de auditoría, la mayoría de los proveedores de IA no puede producirla, y la operación se atasca en la revisión de proveedores.
Cómo funciona

Conecta una vez. Activa los módulos. Obtén la evidencia.

Dobby observa tu actividad de IA fuera de banda, revisa cada ejecución frente a los módulos de cumplimiento que cada espacio ha activado y empaqueta el resultado como evidencia lista para auditoría, por marco y por módulo.

paso · 01

Conectar

Apunta Dobby a tu actividad de IA: CrewAI, LangChain, OpenAI, Google ADK o un SDK propio. Fuera de banda: Dobby nunca se sitúa en la ruta de la petición; lee la telemetría después.
sin pasarela
paso · 02

Activar módulos

Cada espacio elige los módulos de cumplimiento que necesita. Hoy: Fintech AI Evidence. Mañana: más módulos para dominios regulados.
por espacio
paso · 03

Revisar + hallar brechas

Cada ejecución se verifica frente a los marcos activados mediante reglas deterministas más evaluación por IA. Conforme, infringido, requiere revisión o no verificable. Nunca un falso cumplimiento.
veredicto de cuatro estados
paso · 04

Paquete de evidencia

Exporta un paquete autocontenido por marco (matriz de controles, informe de brechas, hallazgos, manifiesto firmado) pensado para compras y para la revisión de auditoría.
PDF · ZIP
El módulo n.º 1 en acción

Fintech AI Evidence: el módulo insignia de hoy.

Se ejecuta un flujo de decisión crediticia. Dobby lo revisa frente al EU AI Act y DORA, encuentra las brechas y produce el paquete que entregarías a un auditor, exactamente la forma que pide el equipo de riesgos de un banco en la revisión de proveedores.

dobby · evidence scanreplay ↺
$ dobby scan credit-decisioning-agent
scanning out-of-band · never in the request path
 
11 runs · 22 controls · eu_ai_act + dora
  ├ Art 12 record-keeping · compliant
  ├ Art 14 human oversight · violated, no reviewer
  ├ Art 28 ICT third-party · needs review
  └ evidence-pack · assembled
 
control-matrix · gap-report · findings · sha-256 manifest
22 controls · 1 gap · evidence pack ready
 
$  
11 runs · 22 controls · 1 gap✓ evidence pack ready

Revisado fuera de banda

Dobby lee la telemetría de tus ejecuciones. Nunca se sitúa en la ruta de la petición. No custodial por diseño: en los módulos regulados (Fintech AI Evidence) los datos en bruto se escriben obligatoriamente en un almacén propiedad del cliente, y ese enrutado es opcional en el resto.

ejecuciones 11controles 22marcos 2

La brecha, a la vista

El art. 14 falló: una decisión se cerró sin registrar ningún revisor humano. Lo ves antes que el auditor.

gravedad altamarco EU AI Act

Listo para auditoría en una exportación

Matriz de controles, informe de brechas, hallazgos y un manifiesto SHA-256, el paquete que el equipo de riesgos de un banco pide de verdad.

Biblioteca de módulos

Una plataforma. Elige tus módulos.

Cada espacio activa los módulos de cumplimiento que necesita. Fuera de banda e independiente del marco: el mismo motor, acotado a los marcos que hayas activado. No custodial por diseño: los datos en bruto pueden enrutarse a un conjunto de datos propiedad del cliente (obligatorio en módulos regulados, opcional en el resto).

Disponible

Fintech AI Evidence

Para proveedores de IA que venden a bancos y fintechs, y para los equipos de riesgos al otro lado de la revisión de proveedores. Revisa cada ejecución frente al EU AI Act, DORA y SOC 2; exporta el paquete de evidencia listo para auditoría que pide el revisor.

EU AI Act · DORA · SOC 2
Ver el flujo
Próximamente

Enterprise Data Policy

Aplicación de la política de datos en toda la organización, para mediana y gran empresa regulada, en cada modelo, agente y pipeline del parque de IA.

ISO 27001 · NIST CSF · RGPD
Próximamente

Healthcare AI Compliance

Para proveedores de IA clínica y responsables de cumplimiento hospitalario: política verificable sobre datos de pacientes, del modelo al pipeline.

HIPAA · HITRUST · MDR
Próximamente

Public Sector AI Trust

Para proveedores de IA que venden a administraciones y organismos públicos: evidencia con la forma que exigen la contratación pública y sus marcos de confianza.

NIST AI RMF · FedRAMP

Más módulos en desarrollo. Marketplace y SDK para desarrolladores externos, en la hoja de ruta.

Capacidades de la plataforma

El motor, bajo cada módulo.

Un solo plano de control. Cada módulo activa una porción. Todo lo de abajo es infraestructura de plataforma compartida, independiente del marco y fuera de banda. No custodial por diseño: obligatorio en módulos regulados, opcional en el resto.

Conectar

Conectores fuera de banda

Envía telemetría de ejecución desde CrewAI, LangChain, OpenClaw, OpenAI o un SDK propio. Dobby nunca se sitúa en línea.
cualquier framework
Marcos

Marcos de cumplimiento

Importa el EU AI Act (anexo III), DORA, SOC 2, ISO 42001, RGPD o HIPAA como conjuntos de controles, o escribe los tuyos. Un módulo agrupa los marcos de su dominio.
6 marcos
Revisar

Escáner de cumplimiento

Cada ejecución se verifica con reglas deterministas más evaluación por IA, frente a una jerarquía de políticas de 4 capas.
reglas + IA
Revisar

Veredicto de cuatro estados

Conforme, infringido, requiere revisión o no verificable. Dobby nunca declara un falso cumplimiento: una brecha aparece como brecha.
honesto por diseño
Evidencia

Paquete de evidencia

Un paquete de auditoría autocontenido: resumen ejecutivo, matriz de controles, hallazgos, cobertura por marco.
PDF · ZIP
Evidencia

Informe de brechas

Cada brecha ordenada por gravedad: qué falta y cómo se corrige, redactado para el revisor de compras.
ordenado por gravedad
Evidencia

Manifiesto de integridad verificable

Una cadena de hashes SHA-256 sobre cada componente. El auditor los recalcula y confirma que nada cambió.
SHA-256
Confianza

Tus datos, no custodiales por diseño

Dobby guarda metadatos, hallazgos y evidencia firmada. En los módulos regulados (Fintech AI Evidence) los prompts y respuestas en bruto se escriben obligatoriamente en un conjunto de datos propiedad del cliente, nunca en el de Dobby; en el resto ese enrutado es opcional.
no custodial
+ más

Todo lo demás

Jerarquía de políticas de 4 capas, residencia regional de datos (IL / UE / EE. UU.), traza de auditoría inmutable, RBAC, SSO.
ver todo
Postura de confianza

Hecho para la revisión de proveedores.

Tratamos la seguridad y el manejo de datos como nos piden los revisores de compras. Sin afirmaciones falsas, sin sellos que no hayamos ganado, solo la postura que mantenemos hoy y las certificaciones en las que trabajamos.

Hecho para los proveedores de IA que deben responder a las exigencias de evidencia de IA que compras y auditorías piden hoy, y para los revisores de bancos, fintechs y grandes empresas al otro lado.

Hoy

No custodial por diseño

Dobby guarda metadatos, hallazgos y evidencia firmada. En los módulos regulados (Fintech AI Evidence) los datos en bruto se escriben obligatoriamente en un conjunto de datos propiedad del cliente; en el resto ese enrutado es opcional. Mientras una carga de trabajo no apunte a tu propio conjunto de datos, el escáner lee los datos de ejecución en el almacén regional de Dobby. Siempre fuera de banda: Dobby nunca se sitúa en la ruta de la petición.

Hoy

Residencia regional de datos

Los datos de un espacio de trabajo se fijan al crearlo en IL · UE · EE. UU.. La región es permanente; nunca hay escrituras entre regiones.

Hoy

Alineado con el RGPD, DPA a petición

Documentación de bases jurídicas, procedimiento de derechos del interesado, lista de subencargados, retención de la traza de auditoría durante 365 días. DPA empresarial con cláusulas contractuales tipo disponible.

En curso

SOC 2 Type II

La plataforma está construida sobre los controles de SOC 2: acceso, seguimiento de cambios, traza de auditoría inmutable. La certificación Type II está en curso.

Hoy

Cifrado de extremo a extremo

AES-256 en reposo para todos los datos sensibles, TLS en tránsito, hash SHA-256 para las claves. Derivación de una KEK propia por espacio para las credenciales de proveedores.

Hoy

Solo veredictos honestos

Un motor de cuatro estados: conforme, infringido, requiere revisión, no verificable. Nunca disfrazamos una brecha de «conforme».

Postura completa, subencargados, retención y contacto de seguridad: visita el Trust Center

Preguntas frecuentes

Respuestas antes de que preguntes.

Las preguntas de compras que nos llegan cada semana. Si falta alguna, escríbenos. Preferimos la conversación a esquivarla.

¿Dónde residen mis datos?
Los espacios de trabajo fijan una región al crearse: IL (GCP me-west1), UE (europe-west1) o EE. UU. (us-central1). La región es permanente. Todos los datos del espacio (ejecuciones, hallazgos, traza de auditoría, evidencia) permanecen en la región elegida.
¿Almacenan nuestros prompts, respuestas o datos personales de clientes?
No custodial por diseño. Dobby guarda metadatos, el veredicto de política y el paquete de evidencia firmado. En los módulos regulados (Fintech AI Evidence) los datos en bruto se escriben obligatoriamente en un conjunto de datos propiedad del cliente, nunca en el almacén de Dobby. En el resto es opcional: mientras no apuntes una carga de trabajo a tu propio conjunto de datos, el escáner de cumplimiento lee los datos de ejecución en el almacén regional de Dobby para evaluar el contenido de prompts y respuestas (así que sí, ese contenido, incluidos los datos personales que contenga, reside por defecto en el almacén de Dobby). Siempre fuera de banda: Dobby nunca se sitúa en la ruta de la petición.
¿Están certificados en SOC 2?
SOC 2 Type II está activamente en curso: la plataforma está construida sobre los controles (gestión de accesos, seguimiento de cambios, traza de auditoría inmutable) y la certificación está en marcha. Publicaremos el informe y la ventana de auditoría en el Trust Center en cuanto estén. Hasta entonces firmamos DPA empresariales y respondemos directamente a los cuestionarios de seguridad.
¿Qué marcos de cumplimiento cubre hoy el módulo n.º 1?
Fintech AI Evidence incluye escáneres y un paquete de evidencia para el EU AI Act (controles de IA de alto riesgo del anexo III), DORA (obligaciones sobre terceros TIC que se trasladan a los proveedores de IA) y los Common Criteria de SOC 2 Type II. Otros marcos (ISO 27001, ISO 42001, NIST AI RMF, HIPAA, RGPD) existen como conjuntos de controles sobre los que puedes escribir tus propias reglas, llegarán como módulos completos más adelante en el año.
¿Qué significa «fuera de banda» en la práctica?
Dobby nunca se sitúa en la ruta de la petición. Tu IA llama directamente al proveedor de LLM. Dobby lee la telemetría de ejecución después: mediante el SDK Dobby Collector (pip install dobby-collector / npm install @dobbyai/collector), una pasarela fuera de banda o un webhook desde tu stack de observabilidad actual. Sin un nuevo punto de fallo, sin ningún componente en la ruta de la petición, sin custodia de claves.
¿Cómo pruebo el módulo n.º 1?
Dos caminos. Autoservicio: regístrate, instala el Collector con dos líneas de código, ejecuta un flujo y exporta tu primer paquete de evidencia, gratis, sin tarjeta. Design partner: reserva una llamada de 30 minutos y conectamos de principio a fin tu flujo real de decisión crediticia con los marcos que apliquen.
Empezar

Haz que tu IA supere la revisión.

Empieza con Fintech AI Evidence: conecta un flujo, revísalo frente al EU AI Act + DORA + SOC 2 y exporta el paquete de evidencia. Empieza gratis, sin tarjeta.

$ pip install dobby-collector
$ # instrument your agent in two lines
✓ connected · scanning against eu_ai_act + dora
your first evidence pack is ready to export.
Plataforma de política de datos para la IA | Dobby AI