AI Act Compliance Pack · para compradores B2B europeos

El 2 de agosto de 2026 la mayoría
de agentes de ventas IA serán ilegales en Europa.
El nuestro no.

El artículo 50 del EU AI Act obliga a que un agente de voz se identifique como IA — y a poder demostrarlo. Los AI SDR construidos para el mercado US no tienen respuesta. ROSS está construido con el cumplimiento dentro del flujo, no como papeleo aparte. Esta página lista los controles reales, con su estado de verdad.

Verlo en directo · ROSS Hour →Ver los controles

Los controles, uno a uno — con su estado real

Regla de esta casa: no se vende como cerrado lo que no lo está. Cada control dice si está verificado en producción hoy, o en curso con fecha y motivo.

Art. 50Disclosure de IA en conversación
● verificado en producción
Qué exige: La persona debe saber que habla con una IA, desde el principio.
Sara se identifica como IA en su primera frase, en cada llamada. Y no se asume: el sistema VERIFICA contra la transcripción real de cada llamada que el disclosure se dijo, y lo registra.
Art. 50Registro forense de cada llamada
● verificado en producción
Qué exige: Poder demostrar el cumplimiento, no solo declararlo.
Cada llamada terminada escribe una fila en una cadena de auditoría con hash SHA-256 encadenado (inmutable por diseño): cuándo se hizo el disclosure, qué marcador se detectó, duración y coste.
Art. 52Marcado del audio sintético (watermark)
◐ en curso · fecha 2-ago
Qué exige: El audio generado por IA debe ser identificable como tal.
La cadena de auditoría del watermark ya está en producción y registra cada llamada (hash SHA-256 encadenado, tabla dedicada). La firma acústica en origen (PerTH/AudioSeal, ambos open source auditables, ya elegidos y con la interfaz de integración lista) se ejecutará en servidor propio EU en cuanto ese sidecar esté desplegado — no hoy todavía.
Corregido 6-sep-2026: esta nota decía que el sidecar de firmado llegaría antes del 2-ago-2026 — esa fecha ya pasó y el sidecar sigue sin desplegar (depende del servidor propio EU, todavía sin aprovisionar). Lo decimos claro: hoy la cadena registra cada llamada; la firma acústica llega en cuanto esa pieza de infraestructura esté lista, sin fecha nueva que no podamos cumplir.
GDPRResidencia de datos EU
● verificado en producción
Qué exige: Datos de prospectos y clientes tratados en la UE.
Base de datos en Frankfurt (EU) con aislamiento por cliente a nivel de fila (RLS) en el propio motor de datos — no en la capa de aplicación.
GDPR / AI ActDónde se procesa el AUDIO de la llamada (no solo la base de datos)
◐ en curso · fecha 2-ago
Qué exige: Que el comprador sepa, sin preguntar dos veces, por dónde pasa la voz de sus prospectos.
El motor de voz soberano sobre servidor propio EU es la arquitectura de destino, y es la que corre hoy en Enterprise y on-prem. Nota aparte: la firma acústica del watermark (fila de arriba) depende de un sidecar propio, distinto de este motor de voz — que uno esté disponible en Enterprise no implica que el otro lo esté.
En el plan por defecto, la llamada la procesa hoy Vapi (EE. UU.) — el mismo proveedor de telefonía que usan la mayoría de agentes de voz IA del mercado, dentro y fuera de Europa. La base de datos y el resto de la plataforma sí son EU desde el día uno; la voz lo será cuando el motor propio esté en producción. Lo decimos aquí en vez de dejar que lo descubras tú.
GDPR / ePrivacyAnalítica de prospectos sin invadir
● verificado en producción
Qué exige: Medir sin identificar ni rastrear entre sitios.
Las webs de prospecto miden engagement first-party sin cookies, sin fingerprint y con coordenadas agregadas — nunca texto tecleado ni identificadores persistentes.
Art. 15 (seguridad)Postura de seguridad medida, no declarada
● verificado en producción
Qué exige: Robustez y ciberseguridad demostrables del sistema.
La consola de seguridad mide EN VIVO sobre la base de datos: funciones expuestas, aislamiento por tenant, estado de la cadena de auditoría. Cabeceras de seguridad, firmas de webhook fail-closed y guard SSRF en producción.
B2B outboundOpt-out que se respeta solo
● verificado en producción
Qué exige: Derecho de oposición efectivo (GDPR art. 21).
Una respuesta pidiendo no recibir más emails entra en la lista de supresión automáticamente (detector + clasificador) y las secuencias activas se pausan para ese contacto.
Herramienta gratuita · comprueba tu guion
¿Tu agente de voz cumple el art. 50? Pega tu guion y sal de dudas en 30 segundos.
Gap-check con el mismo canon de marcadores que audita las llamadas de Sara: disclosure, apertura, grabación, traspaso humano y marcado. Sin registro — no guardamos tu guion.
Comprobar mi guion →

Las 6 preguntas que tu CISO/DPO debería hacer a CUALQUIER vendor de agentes IA

Llévatelas a cualquier evaluación — también a la nuestra. Están pensadas para separar "tenemos una política" de "podemos demostrarlo por llamada".

  1. ¿El agente de voz se identifica como IA al inicio de CADA llamada — y podéis demostrarlo por llamada, no por política?
  2. ¿El registro de cumplimiento es inmutable (hash encadenado) o una tabla editable?
  3. ¿Dónde residen los datos de mis prospectos, y el aislamiento entre clientes es de base de datos o de aplicación?
  4. ¿El audio sintético estará marcado (art. 52) antes del 2 de agosto de 2026 — con qué tecnología y dónde se firma?
  5. ¿Qué pasa cuando un prospecto pide no ser contactado — cuántos sistemas hay que tocar a mano?
  6. ¿La postura de seguridad se puede ver en vivo o es un PDF de hace 6 meses?

El cumplimiento no es papeleo.
Es la razón por la que un comprador europeo puede decirte que sí.

En una sesión de ROSS Hour te enseñamos los controles funcionando en vivo — incluida la cadena de auditoría de una llamada real de Sara con su disclosure verificado.

Reservar ROSS Hour →
Sin certificaciones inventadas · sin logos prestados · estados reales a fecha de esta página