Cumplimiento normativo
Este capítulo describe cómo la plataforma IREX respalda el programa de cumplimiento de la propia organización operadora. Cubre la CJIS Security Policy del FBI, el Reglamento General de Protección de Datos de la UE (GDPR) y la Ley de Inteligencia Artificial de la UE. También cubre el NIST AI Risk Management Framework y la legislación estatal de privacidad y biometría de EE. UU.
Aviso legal. IREX no presenta la plataforma como una solución de cumplimiento garantizado. No se garantiza que el cumplimiento normativo se logre por usarla. El resultado depende de cómo se interprete la norma aplicable y de las acciones que se tomen para satisfacer sus requisitos, y ambas cosas difieren según la organización y la jurisdicción. Nada de lo aquí expuesto sustituye el asesoramiento de los propios asesores legales y de cumplimiento de la organización.
Dónde recae la responsabilidad
Casi todo requisito de los que siguen se divide en una parte que la plataforma puede hacer cumplir y una parte que solo la organización operadora puede decidir. Mantener esa línea clara es la diferencia entre una posición de cumplimiento que sobrevive a una auditoría y una que no.
| Lo que aporta la plataforma | Lo que decide la organización operadora |
|---|---|
| Los controles técnicos: control de acceso, cifrado, registro, aplicación de la retención, exportación. | La base legal del tratamiento, y la autoridad legal en la que se apoya cada acción. |
| La validación obligatoria de Case ID en acciones sensibles para la privacidad. | Qué cuenta como un Case ID válido, y quién puede abrir uno. |
| Retención configurable, con borrado físico cuando vence el período. | El período de retención en sí, y toda retención legal que lo anule. |
| Reconocimiento limitado a listas de vigilancia, con un tope de tamaño de base impuesto por la plataforma. | Quién se inscribe en una lista de vigilancia, y con qué fundamento. |
| El registro de auditoría, y su exportación firmada diaria. | Quién lo revisa, con qué frecuencia, y qué se deriva de un hallazgo. |
En despliegues gestionados por IrexAI, IrexAI actúa normalmente como encargado del tratamiento y el cliente como responsable. En despliegues alojados por el cliente, el cliente es a la vez responsable y operador. El reparto queda registrado en el contrato con el cliente y en el acuerdo de tratamiento de datos.
CJIS Security Policy del FBI
Qué es CJIS
Criminal Justice Information Services (CJIS) es la división más grande del FBI. Incluye el National Crime Information Center, el Integrated Automated Fingerprint Identification System (IAFIS) y el National Instant Criminal Background Check System. Sus bases de datos son la fuente centralizada de información de justicia penal para los organismos de todo Estados Unidos.
La CJIS Security Policy fija estándares de seguridad para toda organización, proveedor de nube, organismo local y red corporativa que maneje información de justicia penal (CJI). Los estándares cubren redes inalámbricas, acceso remoto, cifrado de datos y autenticación multifactor. Las consecuencias del incumplimiento son prácticas y no nominales: una organización en infracción puede perder el acceso a los datos de CJIS. La política la publica la División CJIS del FBI, y sus requisitos se organizan en 13 áreas de política.
Importante. La plataforma no es dueña ni tiene acceso a la CJI, incluidos video, eventos, logs y planos. Esos datos pertenecen exclusivamente al cliente, lo que significa que la mayoría de las obligaciones de CJIS siguen siendo del cliente. La tabla siguiente indica qué aporta la plataforma a cada una.
Las 13 áreas de política
| Área de política | Qué exige CJIS | Qué aporta la plataforma |
|---|---|---|
| Acuerdos de intercambio de información | Un acuerdo formal con cualquier organismo antes de compartir CJI con él. | Nada que aportar. La plataforma no almacena CJI, de modo que el acuerdo es entre el cliente y el otro organismo. |
| Capacitación en concientización sobre seguridad | Capacitación dentro de los seis meses de la asignación, repetida anualmente. | Capacitación en seguridad para el personal del cliente dentro de los primeros seis meses y anualmente después, además de una guía de seguridad en línea y videos de capacitación. |
| Respuesta a incidentes | Un plan de respuesta a incidentes que cubra identificación, contención, erradicación y recuperación, con las brechas notificadas al Departamento de Justicia. | Una plantilla de plan de respuesta a incidentes para que el cliente la adapte. |
| Auditoría y rendición de cuentas | Monitoreo de todo acceso a CJI, incluyendo quién accedió, cuándo y por qué, con un archivo histórico para el análisis forense. | Autenticación de cada usuario y registro de cada acción: inicio de sesión, búsqueda de rostro, exportación de video, cambio de permisos. Toda acción sensible para la privacidad lleva un Case ID que indica por qué se realizó. Los logs se exportan sin alteración a un archivo seguro para que sobrevivan a un desastre o una brecha. |
| Control de acceso | Control de acceso basado en roles, con roles que reflejen tipo de puesto, ubicación, dirección IP y horario. | Control de acceso jerárquico basado en roles, hasta la cámara, la grabación, el elemento multimedia y el módulo de analítica individuales. Véase Administrar usuarios y grupos de usuarios. |
| Identificación y autenticación | Autenticación multifactor, un máximo de cinco intentos fallidos de inicio de sesión por usuario, y restablecimiento periódico de contraseñas. | Un conjunto de opciones de autenticación multifactor, incluido el reconocimiento facial como factor de MFA. |
| Gestión de configuración | Cambios de configuración restringidos a usuarios autorizados, documentados y protegidos frente a accesos no autorizados. | Cambios de configuración disponibles únicamente para roles de nivel superior, con cada una de esas acciones registrada con todo detalle. |
| Protección de medios | Políticas para proteger y desechar de forma segura toda clase de medios. | Despliegue en centros de datos de confianza, con la posibilidad de elegir la ubicación por condado o estado, o en las instalaciones del propio cliente. Véase Soberanía de datos y tecnología. |
| Protección física | Acceso limitado y monitoreado a los medios físicos y a las instalaciones. | La plataforma puede usarse para proteger sus propias salas de servidores y equipos de red, detectando intrusión, violaciones de reglas de acceso e incumplimientos de seguridad contra incendios. |
| Protección de sistemas y comunicaciones e integridad de la información | Seguridad perimetral, cifrado de la CJI en reposo y en tránsito, y protección frente a accesos no autorizados. | Un firewall de aplicaciones web multicapa, sistemas de detección y prevención de intrusiones, y un filtro de red. HTTPS con TLS 1.3 cifra el tráfico desde los dispositivos de borde, a través de la nube privada, hasta los clientes. Fuera de las redes privadas, VPN o servidores de borde cifran las transmisiones RTSP de cámaras IP estándar. Las alertas en tiempo real viajan por el mensajero seguro alojado en la nube privada. Los JSON Web Tokens con firmas asimétricas protegen cada microservicio, cliente e integración de terceros, con claves generadas aleatoriamente y rotadas con regularidad, de modo que ni un desarrollador ni un instalador puede reutilizar una clave de API para eludir la autenticación. Pueden usarse productos de seguridad de terceros junto con estos controles. |
| Auditorías formales | Auditorías de seguridad al menos una vez cada tres años, a cargo de la CJIS Audit Unit o de la CJIS Systems Agency. | Información relevante para una auditoría cuando se solicite, incluido el análisis de logs del sistema y una descripción del manejo de datos en la infraestructura controlada por IREX. |
| Seguridad del personal | Verificación de empleados, contratistas y proveedores con acceso a CJI, incluidas las comprobaciones de huellas dactilares contra IAFIS. | La verificación de huellas la implementa el cliente con productos de terceros. La plataforma admite el reconocimiento facial como parte de la MFA. |
| Dispositivos móviles | Una política de uso aceptable que cubra cualquier portátil, teléfono o tableta con acceso a CJI. | Entrega como aplicación web progresiva, de modo que la plataforma hereda las funciones de seguridad de un navegador moderno en lugar de exigir una app nativa mantenida por separado. IREX también aporta un borrador de política de seguridad de dispositivos móviles para que el cliente lo adapte. |
GDPR
El GDPR es el Reglamento (UE) 2016/679 (texto completo), en vigor desde el 25 de mayo de 2018. Establece siete principios clave en el artículo 5, apartados 1 y 2. La plataforma respalda los siete.
| Principio | Cómo lo respalda la plataforma |
|---|---|
| Licitud, lealtad y transparencia | Licitud: la plataforma no es dueña ni accede a los datos personales; pertenecen al cliente. El uso de la analítica en contra de la ley está restringido a nivel arquitectónico, porque las redes neuronales se entrenan para reconocer únicamente escenas y sujetos que amenazan la seguridad pública. Lealtad: la ética está integrada en las restricciones y salvaguardas del sistema que rigen qué datos se crean, y cómo y por quién se accede a ellos, se almacenan y se comparten. Las funciones, las bases de datos de personas, las alertas de coincidencia y los resultados de búsqueda son visibles solo para usuarios con permisos suficientes. Transparencia: la plataforma registra un log detallado, consultable y auditable de las altas en la base de datos y de las búsquedas por fotografía. Véase Case ID y rendición de cuentas. |
| Limitación de la finalidad | Las finalidades del tratamiento de los datos de video están definidas, documentadas y expuestas en la información de privacidad que se entrega a personas y organizaciones. La plataforma identifica únicamente a personas pre-registradas, como personas desaparecidas, sospechosos y personas buscadas, y a vehículos pre-registrados, como vehículos robados o sin permiso de circulación. La cantidad de personas inscribibles para la identificación biométrica en tiempo real está limitada. No existe reconocimiento ni seguimiento de personas al azar. |
| Minimización de datos | IREX trabaja con los clientes para dimensionar sus sistemas conforme a la finalidad, en cantidad de cámaras, tamaño de la base de datos y hardware. Las bases de datos de personas y vehículos no son un almacén general: contienen solo lo relevante para un seguimiento legítimo y ético con fundamento en la seguridad pública. |
| Exactitud | La exactitud y la probabilidad de error de los módulos de analítica se examinan de forma continua y los resultados se publican. Cuando un sesgo sistemático parece inevitable, en particular en el reconocimiento facial, la política de IREX es mantener al cliente informado de su existencia y de su magnitud estimada, equilibrar los conjuntos de entrenamiento y ajustar los algoritmos de entrenamiento. Véase Ética de la IA. |
| Limitación del plazo de conservación | Se fija un período de retención definido por el usuario por cámara. Cuando vence, los datos se borran físicamente del medio de almacenamiento. |
| Integridad y confidencialidad | Un firewall de aplicaciones web multicapa, detección y prevención de intrusiones, y un filtro de red, con pruebas de penetración en cada versión mayor siguiendo la OWASP Testing Guide y otros marcos reconocidos. TLS 1.3 cifra el tráfico de extremo a extremo; VPN o servidores de borde cifran las transmisiones RTSP fuera de las redes privadas; los JSON Web Tokens con firmas asimétricas y claves rotadas protegen la API. |
| Responsabilidad proactiva | La plataforma autentica a cada usuario y registra cada acción, con el Case ID que indica el fundamento legal. Los logs firmados se exportan a diario a un archivo seguro, de modo que la evidencia de cumplimiento sobrevive con independencia de la plataforma y puede ser revisada por un organismo de supervisión sin acceso a ella. |
Derechos de los titulares y retención
- Derechos. El acceso, la rectificación, la supresión, la portabilidad y la oposición están implementados en la política de protección de datos. Una solicitud recibida por IREX se deriva al cliente en su calidad de responsable, a quien IREX asiste, dentro del plazo legal. La supresión puede limitarse por una excepción, como una retención legal o un caso abierto bajo investigación.
- Retención. La retención es configurable por despliegue y la fija el responsable. La eliminación usa borrado criptográfico o sobrescritura segura, con verificación para las clases de datos más sensibles.
- Datos de categoría especial. Los identificadores biométricos faciales son datos de categoría especial conforme al artículo 9 del GDPR. Se clasifican como restringidos, el acceso se limita al personal esencial bajo control de acceso basado en roles, y cada acceso queda registrado.
- Base legal del tratamiento biométrico. La validación de Case ID la hace cumplir en la operación: se ingresa una orden judicial o una autorización legal equivalente antes de que se ejecute una búsqueda de reconocimiento facial.
- Transferencia transfronteriza. Los titulares de datos de la UE y del EEE se atienden desde una instancia local en la región. Las transferencias desde instancias gestionadas por IrexAI se apoyan en cláusulas contractuales tipo con medidas complementarias.
Ley de Inteligencia Artificial de la UE
La EU AI Act clasifica la identificación biométrica en tiempo real en espacios públicos como de alto riesgo e impone obligaciones estrictas a la IA de las fuerzas del orden. La arquitectura de la plataforma aborda las obligaciones centrales de forma directa:
| Obligación | Cómo la aborda la plataforma |
|---|---|
| Gestión de riesgos | Restricciones estrechas que limitan el reconocimiento a sujetos pre-registrados, y un Case ID obligatorio en toda acción sensible para la privacidad. |
| Gobernanza de datos | Datos propiedad del cliente, períodos de retención definidos y minimización de datos por diseño. |
| Supervisión humana | Una interfaz basada en permisos bajo control de acceso basado en roles, con auditoría supervisora de la Bitácora. Ningún agente de IA toma por sí solo una decisión con consecuencias. |
| Transparencia | Logs de auditoría no borrables con exportaciones firmadas diarias revisables por organismos independientes. |
| Exactitud | Pruebas de sesgo continuas y participación en el NIST Face Recognition Vendor Test (FRVT). |
NIST AI Risk Management Framework
El marco de IA ética de IREX se alinea con las cuatro funciones centrales del NIST AI Risk Management Framework: Govern, Map, Measure y Manage. Para un organismo estadounidense, esto ofrece una ruta estructurada y basada en evidencia hacia un despliegue responsable de la IA, con la Bitácora y su exportación aportando la evidencia.
Legislación estatal de privacidad y biometría de EE. UU.
- CCPA y CPRA. Se respetan los derechos del consumidor a conocer, eliminar, corregir y excluirse, y la información biométrica se trata como información personal sensible.
- Leyes estatales de privacidad biométrica. IrexAI se compromete a cumplir las leyes estatales aplicables de privacidad y de privacidad biométrica en cada jurisdicción de despliegue, incluidas reglas de consentimiento del tipo de las de Illinois. Cuando dos regímenes se solapan, se aplica el estándar más protector.
Qué llevar a una auditoría
Estos son los resultados de la plataforma que un auditor u organismo de supervisión suele pedir:
- La Bitácora, filtrada por Case ID, usuario, tipo de evento o rango de fechas.
- Las exportaciones diarias firmadas del log correspondientes al período bajo revisión.
- La estructura de roles y permisos, que muestra quién podía ver y hacer qué en el momento pertinente.
- La configuración de retención por cámara.
- El contenido y el historial de inscripción de las bases de datos de personas y vehículos.
- Las estadísticas de uso de la analítica, que pueden señalar patrones de uso irregulares. Véase Analizar estadísticas de eventos.
Temas relacionados
- Case ID y rendición de cuentas: la validación obligatoria y su cadena de auditoría.
- Ética de la IA: los seis pilares y sus mecanismos.
- Soberanía de datos y tecnología: propiedad, ubicación del despliegue y control de la retención.
- Ver la Bitácora: leer el registro de auditoría.