GENAI AREDEZ
GENAI AREDEZ · Gobernabilidad de IA · MMXXVI · Seguridad y gobernanza · Trust Center

Trust Center

Seguridad y gobernanza, en abierto.

Subtítulo

Un sistema de inteligencia artificial solo merece confianza si puede demostrarla. Esta página reúne cómo construimos, dónde viven los datos, cómo gobernamos el sistema y qué hemos sometido a prueba — con su evidencia, no con promesas.

§ 01 · Jurisdicción y datos

Operamos bajo derecho europeo.

GENAI AREDEZ SRL es una sociedad constituida en la Unión Europea (registro mercantil J06/579/2024). En el sistema que operamos, los datos viven en la UE: servidor primario en Fráncfort, aplicación y base de datos en región europea, con cifrado en tránsito (TLS) y en reposo (AES-256), sobre infraestructura con controles heredados SOC 2 Type II e ISO 27001. Es el mismo criterio que aplicamos en cada entrega: residencia europea y cumplimiento RGPD desde la arquitectura, no como añadido.

Un modelo de entrega en regla. El sistema vive en un repositorio central que montamos y al que su equipo accede con cuentas propias, mediante producto oficial con su suscripción — sin compartir credenciales ni rutas no autorizadas. Coste predecible y trazable.

§ 02 · Gestión de la IA

Un sistema de gestión de IA implementado, no declarado.

Gestionamos los sistemas de inteligencia artificial con un sistema de gestión conforme a la norma internacional ISO/IEC 42001. No es una declaración: es un AIMS implementado y auditable, con declaración de aplicabilidad, registro de riesgos, plan de tratamiento, auditoría interna y revisión por la dirección. La protección de datos se resuelve en el propio funcionamiento del sistema: minimización, control de consentimiento para datos sensibles y borrado en cascada.

29

documentos que componen el sistema de gestión, conforme a ISO/IEC 42001.

38

controles del Anexo A evaluados en la declaración de aplicabilidad.

Esta práctica está implementada y en funcionamiento en un sistema real (ver qué hemos construido).

§ 03 · Seguridad ofensiva

Quien sabe romper una IA sabe asegurarla.

Saber asegurar una inteligencia artificial empieza por saber romperla. Ignacio Aredez ha validado esa capacidad de forma competitiva en HackAPrompt, la mayor competición de red-teaming y prompt injection de modelos de lenguaje (organizada por Learn Prompting, con respaldo de OpenAI, Scale AI y Hugging Face).

Edición 2023

Puesto 51 entre participantes individuales (83 incluyendo equipos), de 3.396 participantes.

Verificable en el perfil público de AICrowd y en el leaderboard de la competición. Esta edición dio lugar al artículo académico «Ignore This Title and HackAPrompt» (EMNLP 2023).

Edición 2.0 · 2025

Dentro del top 50 mundial, de cerca de 32.000 participantes.

La organización no publicó leaderboard de esta edición; el resultado es acreditable a petición.

§ 04 · Qué hemos construido

No hablamos en abstracto.

Operamos Strahlkraft40+, un sistema de inteligencia artificial en producción en sanidad regulada alemana: varios subsistemas en funcionamiento, gobernados bajo el AIMS descrito arriba, con su protección de datos resuelta en tiempo de ejecución. El sistema corre, pasa auditoría, y lo construimos nosotros. Es referencia técnica, no un caso comercial: no hablamos de cifras de negocio.

Detrás hay método y volumen: más de cien agentes construidos, decenas en producción.

§ 05 · Postura de seguridad

Cómo se protege el sistema, en concreto.

Cifrado

En tránsito (TLS) y en reposo (AES-256).

Controles heredados

SOC 2 Type II e ISO 27001 en la infraestructura; PCI DSS Nivel 1 en los pagos — las tarjetas nunca tocan nuestros servidores.

Acceso seguro

Inicio de sesión por enlace de un solo uso —sin contraseñas que robar ni reutilizar—, sesiones cifradas y autenticación reforzada (SCA).

Sus datos no entrenan modelos

El proveedor de IA se compromete por contrato a no usar los datos para entrenamiento.

Minimización y borrado

Borrado en cascada atómico y políticas de retención automatizadas que borran sin que haya que pedirlo.

Cero incidentes notificables

Ningún incidente de seguridad notificable (Art. 33 RGPD) desde la puesta en marcha del sistema; respuesta a incidentes en ≤72 h.

Divulgación responsable

Programa de responsible disclosure con Safe Harbor y gestión automatizada de vulnerabilidades en integración continua.

§ 06 · Credenciales verificables

Lo que se puede comprobar.

Credencial
Verificación
AI Management System ISO/IEC 42001 — Lead Implementer
credential.net · enlace público
Google Cloud Professional Machine Learning Engineer
Credly · badge público
HackAPrompt 2023 — puesto 51 individual, de 3.396
AICrowd · perfil y leaderboard públicos
HackAPrompt 2.0 — top 50 mundial, de ~32.000 (2025)
La organización no publicó leaderboard de esta edición; acreditable a petición.
Experto registrado en el portal de la Comisión Europea
Nº EX2026D1446822 — estatus interno de la Comisión, no consultable por terceros.

§ 07 · Siguiente paso

La evidencia documental, en conversación.

¿Quiere ver la evidencia documental completa — la declaración de aplicabilidad, el registro de riesgos, las auditorías? La mostramos en conversación cualificada.

Hablemos → Una conversación. Sin formulario, sin demo.