¿Evaluación institucional, DPA o cuestionario de seguridad?
Contacta al equipo antes de cargar datos regulados para confirmar por escrito el alcance, los controles disponibles y las condiciones aplicables.
1. Alcance de esta página
Esta página informa el estado verificable de Ressearch AI®. Una certificación o un acuerdo de un proveedor no se transfiere automáticamente a Ressearch AI ni al cliente. No utilizamos sellos de certificación propios mientras no hayan sido obtenidos y verificados.
Los requisitos aplicables dependen de la jurisdicción, el sector, los datos y la forma en que cada institución configure y utilice el servicio. Esta página facilita una evaluación, pero no sustituye el análisis jurídico o de seguridad de la institución.
2. Responsabilidad compartida
Ressearch AI protege y opera la capa de la aplicación. Los proveedores protegen sus propias capas de infraestructura conforme a sus contratos y controles. El cliente decide qué datos carga, con qué base jurídica, quién accede, qué integraciones habilita y qué resultados utiliza o publica.
La certificación de una capa subyacente puede ser relevante para la cadena de confianza, pero no demuestra por sí sola que el servicio completo o el uso particular de un cliente cumplan un régimen determinado.
3. Marco peruano
- Ley N.° 29733 y Reglamento aprobado por DS N.° 016-2024-JUS, vigente desde el 31 de marzo de 2025, para protección de datos personales.
- Ley N.° 31814 y Reglamento aprobado por DS N.° 115-2025-PCM, vigente desde el 22 de enero de 2026, para sistemas basados en inteligencia artificial.
- Ley N.° 29571, Código de Protección y Defensa del Consumidor, para relaciones de consumo.
- NTP-ISO/IEC 42001:2025 como referencia voluntaria disponible para organizaciones privadas; no como certificación declarada por Ressearch AI.
Las obligaciones, plazos y controles concretos del Reglamento de IA varían según el nivel de riesgo, el sector y la categoría empresarial. La explicación del servicio contiene el detalle funcional y de riesgo.
4. Estado de certificaciones propias
A la fecha de esta revisión, Ressearch AI no declara haber obtenido ISO/IEC 42001, ISO/IEC 27001, ISO/IEC 27701, ISO/IEC 27017, ISO/IEC 27018, SOC 2 ni otra certificación o informe de auditoría equivalente para el servicio.
Podemos estudiar estos marcos y utilizarlos como referencias internas, pero expresiones como «en evaluación», «planificado» o «alineado» no equivalen a certificación, auditoría independiente o conformidad. Publicaremos aquí cualquier cambio únicamente cuando exista evidencia verificable de su alcance y vigencia.
5. HIPAA y datos de salud identificables
No existe una certificación HIPAA oficial. Además, Ressearch AI no ofrece actualmente un Business Associate Agreement (BAA) y la configuración estándar no está habilitada para almacenar o procesar PHI, es decir, información de salud protegida e identificable sujeta a HIPAA.
No cargue PHI, expedientes clínicos identificables ni datos equivalentes en el servicio estándar. Que Google Cloud, Supabase o Modal ofrezcan opciones HIPAA o BAA bajo determinados planes no cubre automáticamente a Ressearch AI ni a toda la cadena de proveedores y funciones.
Un flujo institucional con PHI solo podría evaluarse en el futuro mediante un acuerdo escrito específico, configuración segregada, revisión de todos los proveedores participantes y cobertura contractual de extremo a extremo. Hasta que Ressearch AI lo confirme expresamente por escrito, ese uso no está autorizado.
6. Controles y certificaciones de proveedores
Algunos proveedores publican certificaciones o informes para servicios y planes específicos. Debe verificarse siempre el alcance contractual, el producto cubierto y la configuración efectivamente utilizada por Ressearch AI.
- Google Cloud publica ofertas de cumplimiento que incluyen certificaciones ISO, informes SOC y determinados servicios cubiertos por su BAA; esto no certifica a Ressearch AI.
- Supabase declara SOC 2 Tipo II. Su soporte para HIPAA exige un plan y add-on elegibles, un BAA y configuración adicional.
- Modal declara SOC 2 Tipo II y ofrece BAA en condiciones empresariales, con exclusiones y requisitos que deben revisarse para cada flujo.
- Culqi gestiona la tokenización de tarjetas y declara controles PCI DSS para su función de pagos; Ressearch AI no almacena números completos de tarjeta ni CVV.
- No atribuimos a E2B una certificación específica en esta página mientras no contemos con una fuente pública vigente y suficiente sobre su alcance.
Referencias y fuentes
7. Datos que requieren evaluación previa
- Datos de salud identificables, genéticos o biométricos; expedientes clínicos; y PHI.
- Datos de menores y sistemas usados para evaluación educativa o decisiones que puedan afectar sus derechos.
- Bases personales masivas, secretos empresariales críticos o información sujeta a regulación sectorial.
- Contenido cuyo envío a herramientas externas esté restringido por una revista, universidad, comité de ética, financiador o empleador.
Una consulta comercial no autoriza la carga de estos datos. Es necesaria una confirmación escrita y una configuración expresamente habilitada antes de cualquier tratamiento regulado.