IREX
ES

Case ID y rendición de cuentas

Un Case ID es una referencia al documento que da fundamento legal a una acción sensible para la privacidad: un expediente policial, una orden judicial, un informe de persona desaparecida. En la plataforma IREX no es un trámite que se archiva en otro lugar. Es una validación integrada al software, y la acción no se ejecuta sin ella.

El registro de Case ID para operaciones de IA de alto riesgo se introdujo en abril de 2025 y es una exigencia a nivel de plataforma, no un ajuste que un administrador pueda desactivar. Esta página explica qué cubre y qué produce. Para el procedimiento, véase Proporcionar el Case ID.

Por qué una validación de justificación

La videointeligencia plantea una pregunta que el registro por sí solo no responde. Un log registra que un operador buscó un rostro a las 14:20. No registra si tenía derecho a hacerlo. Reconstruir eso después de los hechos implica cotejar el log contra expedientes guardados en otro sistema, lo que en la práctica significa que no ocurre.

Exigir la justificación en el momento de la acción cierra esa brecha. La razón se captura mientras se conoce, por la persona que la tiene, y viaja con la acción de forma permanente. Tres partes se benefician, por razones distintas. El público, porque el uso indebido se vuelve detectable. El operador, porque el trabajo legítimo queda documentado como legítimo. El organismo de supervisión, porque finalmente cuenta con evidencia y no solo con garantías verbales.

La cadena de rendición de cuentas

La cadena de rendición de cuentas del Case ID DE LA ACCIÓN A LA SUPERVISIÓN Acción del operador Una búsqueda, edición de lista, exportación de video, video en vivo. Validación de Case ID Se ingresa la referencia al fundamento legal. Sin Case ID, no hay acción Se ejecuta la acción Dentro de los permisos del propio operador, nunca más allá. Entrada en la Bitácora Quién, qué, cuándo y por qué. Solo anexado, no borrable. Exportación diaria A un archivo externo seguro, firmado para revelar toda alteración. Revisión independiente Comité de ética, inspector general, auditor judicial
La cadena va de la intención de un operador a un revisor externo que nunca necesita acceso a la plataforma misma. Cada eslabón es una función de la plataforma, no un procedimiento que alguien deba recordar.

Cuándo se exige un Case ID

La validación se aplica a acciones que tocan la privacidad o las libertades civiles. La lista se extiende a medida que se endurecen las exigencias éticas, así que conviene tratarla como vigente y no como definitiva:

La exigencia sigue a la acción, no a la interfaz. Una acción iniciada a través de Ask IREX o a través de la API de la plataforma está sujeta a la misma validación que la misma acción ejecutada en pantalla.

Cómo se ve un Case ID

El valor se ingresa en un formato estandarizado, [objeto] - [motivo] - [número de expediente], por ejemplo Jane Doe - buscada - 123456. Un formato consistente es lo que vuelve el log consultable más adelante: un auditor que revisa un solo caso puede recuperar cada acción realizada bajo él, entre operadores y a lo largo de meses.

El procedimiento de ingreso, incluido dónde se ubica el campo Case ID en la interfaz, está en Proporcionar el Case ID.

Qué registra la Bitácora

Se registra Detalle
Quién La identidad del usuario y el rol que tenía en el momento de la acción.
Qué La acción realizada: el tipo de búsqueda, la operación de base de datos, la exportación, el cambio de configuración.
Cuándo Una marca de tiempo precisa.
Por qué El Case ID y la justificación legal a la que hace referencia.

Los supervisores autorizados consultan la Bitácora por Case ID, ID de usuario, tipo de evento, o rango de fecha y hora, para rastrear una secuencia de acciones, auditar el cumplimiento o investigar una sospecha de uso indebido. El log de auditoría también registra las acciones realizadas dentro del propio log de auditoría, de modo que filtrar, buscar y exportar desde él son eventos de primer nivel. Esto cierra la última brecha en la cadena de custodia: revisar el registro deja, a su vez, un registro.

Véase Ver la Bitácora.

Exportación a prueba de alteraciones

Los registros que solo existen dentro del sistema que describen son evidencia débil. Por eso la plataforma empuja el registro de auditoría fuera de su propio límite:

  • Los archivos de log firmados se exportan de forma automática, cada día, a un archivo seguro.
  • Cada exportación se firma digitalmente, de modo que una alteración posterior es detectable y no simplemente prohibida.
  • El archivo permanece disponible para su análisis después de un desastre o un incidente de seguridad, cuando el almacenamiento propio de la plataforma podría no estarlo.
  • Terceros independientes, incluidos comités de ética, inspectores generales y auditores designados por un tribunal, pueden revisar los logs exportados sin que se les otorgue acceso a la plataforma.

Temas relacionados