La IA propone por defecto. Donde se otorga autonomía, una persona establece los límites y la escalada siempre está a un paso. Cada paso queda registrado.
Última actualización: 31 de agosto de 2026 · Versión 1.1
Alcance
Esta declaración describe cómo RMM Labs Ltd utiliza las funciones de inteligencia artificial dentro de Xcellerate OPS y en rmmlabs.io. Se publica en cumplimiento de los deberes de transparencia aplicables en virtud del Reglamento (UE) 2024/1689 (la Ley de IA de la UE) y para garantizar que los clientes de Xcellerate OPS y sus usuarios finales comprendan cómo se utiliza la IA en relación con sus datos, y cómo no se utiliza.
La regla predeterminada y sus excepciones
La IA propone. Una persona designada decide, a menos que esa persona conceda autonomía deliberadamente.
De forma predeterminada, la IA de Xcellerate OPS lee, clasifica, resume, compara, redacta y propone; no envía respuestas a clientes de forma autónoma, aplica decisiones de triaje, enruta tickets ni acepta riesgos. Cada acción que produce un efecto legal o significativo similar se dirige a un técnico designado y autenticado, que la aplica, edita o descarta antes de que se convierta en el registro de verdad. Existen dos excepciones deliberadas y declaradas, ambas desactivadas por defecto. La primera es el AI Gatekeeper opcional, que solo puede responder a un solicitante para pedir información faltante; no toma ninguna decisión vinculante y está claramente marcado como IA, de forma legible por máquinas. La segunda son los colegas de IA: miembros virtuales del equipo que un espacio de trabajo puede contratar y, capacidad por capacidad, autorizar para actuar de forma independiente. La autonomía nunca es el estado inicial: la función está oculta hasta que se activa, un colega recién contratado solo puede buscar en la base de conocimiento, y cada capacidad se configura individualmente como desactivada, de propuesta o autónoma. Incluso una vez concedida, la escalada a un humano permanece activada de forma permanente y no puede desactivarse, y todo lo relacionado con dinero, presupuestos o documentación de cambios nunca puede hacerse autónomo.
Dónde actúa la AI dentro de Xcellerate OPS
| Función | Rol de la AI | ¿Requiere aprobación humana? |
|---|---|---|
| Triaje de tickets (prioridad y producto) | Propone | Sí — aplicado por el técnico asignado |
| Enrutamiento de equipo y miembro | Propone | Sí — la asignación automática está desactivada por defecto |
| Borrador de respuesta | Redacta | Sí — editado y enviado por el técnico asignado |
| Resumen de conversación | Resume | Sin decisión — ayuda de solo lectura |
| Indicador de sentimiento | Clasifica | Sin decisión — ayuda de solo lectura |
| Control QA de respuestas salientes | Revisa | Sí — aplicado por el técnico asignado |
| Traducción de conversaciones y base de conocimiento | Traduce | Sí — revisado por el autor |
| Control de entrada (verificación de completitud en nuevas solicitudes) | Filtra y pregunta | No — autónomo, respuesta marcada por la AI solicitando al solicitante los detalles faltantes; desactivado por defecto |
| AI colleague — respuestas a clientes | Propone, o actúa cuando se concede autonomía por canal | Opcional; desactivado por defecto. Un control QA fallido degrada una respuesta autónoma a propuesta, y cada respuesta se marca como AI |
| AI colleague — gestión de tickets (tomar, estado, prioridad, notas, escalar) | Propone o actúa | Opcional; desactivado por defecto. El escalado a una persona siempre está disponible y no puede desactivarse |
| AI colleague — dinero, presupuestos, documentación de cambios ITIL | Solo propone | Sí — la autonomía nunca está disponible aquí; una persona elabora y envía |
| AI colleague — pipeline de oportunidades (notas, próximo paso, etapa) | Propone o actúa; un cambio de etapa siempre se propone | La propiedad de la oportunidad nunca cambia; una oportunidad estancada solo notifica a su responsable |
Dónde no actúa la AI
- La AI nunca envía una respuesta a un cliente de forma automática a menos que un espacio de trabajo haya contratado deliberadamente a un colega AI y le haya concedido ese canal.
- La AI nunca aplica una decisión de triaje o enrutamiento sin que un técnico la confirme.
- Las notas internas nunca se envían a la AI.
- Las entradas del almacén de secretos, la documentación de TI y las cifras de costes o rentabilidad nunca se incluyen en los prompts de AI; un colega AI puede listar los nombres de las entradas de credenciales, pero nunca leer sus valores.
- La AI no ejecuta transacciones ni instrucciones fuera de Xcellerate OPS.
- El guardián de AI solo solicita a los peticionarios la información que falta; nunca resuelve un ticket, envía una solución ni toma una decisión de enrutamiento o prioridad.
- Un colega AI nunca toca la administración: no puede autenticarse, nunca es administrador, responsable de equipo ni aprobador, y nunca puede cambiar ajustes, usuarios, equipos, roles, permisos, integraciones, facturación ni claves de API.
- Un colega AI nunca asigna trabajo a una persona ni la evalúa; escalar devuelve un ticket a la cola en lugar de asignarlo a una persona concreta.
- La autonomía nunca se ofrece para dinero, presupuestos ni documentación de cambios ITIL; publicar artículos de conocimiento, enviar facturas o presupuestos, y aprobar cambios son acciones que un colega no puede realizar en absoluto.
Modelos e infraestructura
- Las funciones de AI se ejecutan en los proveedores configurados por el operador de la plataforma (Anthropic Claude o un endpoint compatible con OpenAI) y, para la traducción, un proveedor de traducción dedicado.
- Las claves API de los proveedores se almacenan cifradas y nunca se muestran en la interfaz.
- El contenido de los clientes no se utiliza para entrenar modelos fundacionales, y los parámetros de dichos modelos no se modifican en función del contenido de los clientes.
- Cada acción de AI factura un registro de créditos por técnico de forma transparente, y los técnicos pueden quedar excluidos de toda asistencia de AI mediante un interruptor por usuario.
- Antes de que cualquier prompt salga de la plataforma, una capa determinista siempre activa reemplaza datos personales y confidenciales —direcciones de correo electrónico, números de teléfono, direcciones IP y MAC, IBANs, números de tarjeta y de IVA, y tokens API o de portador— con marcadores estables que se restauran en la respuesta. En este proceso de limpieza no interviene ningún AI, por lo que no puede producirse ninguna filtración.
Limitaciones y riesgos conocidos
- Las sugerencias de triaje, los resúmenes y los borradores generados por AI pueden contener errores y deben revisarse.
- Los resultados de AI son reproducibles para una entrada y versión de modelo determinadas; los clientes pueden solicitar una copia registrada de las entradas y salidas relevantes en relación con una decisión específica.
- AI no se utiliza para detectar menores u otros interesados de categoría especial, salvo que el cliente habilite explícitamente dicha función y cumpla las obligaciones pertinentes del Art. 9 del GDPR.
- Un colega AI autónomo puede cometer errores; su alcance está limitado por una puerta de capacidades de denegación cerrada, límites por ejecución de pasos, créditos y tiempo de reloj, un interruptor «pausar todo» del espacio de trabajo y el interruptor de apagado global de la plataforma, y cada ejecución queda registrada paso a paso para su revisión y recuperación con un solo clic.
Decisiones automatizadas en virtud del GDPR Art. 22
RMM Labs Ltd no toma decisiones automatizadas que produzcan efectos jurídicos sobre personas físicas a partir de los datos de Xcellerate OPS. Cuando un cliente utiliza los resultados de Xcellerate OPS en un contexto que produce por sí mismo un efecto jurídico o igualmente significativo sobre un interesado, el cliente es el responsable del tratamiento y sigue siendo responsable del cumplimiento del GDPR Art. 22.
EU AI Act — funciones, fechas y obligaciones
Xcellerate OPS integra modelos de IA de uso general de terceros (Anthropic Claude o un endpoint compatible con OpenAI) en las funcionalidades del producto y los comercializa en la UE bajo nuestro nombre. RMM Labs Ltd es, por tanto, proveedor de estos sistemas de IA en virtud del Reglamento (UE) 2024/1689, modificado por el Ómnibus Digital sobre IA (Reglamento (UE) 2026/1744); nuestros clientes son los responsables del despliegue y sus usuarios finales son las personas afectadas. No somos proveedores de modelos de IA de uso general — esas obligaciones corresponden a los fabricantes de los modelos.
- A partir del 2 de agosto de 2026, se aplican los deberes de transparencia del Acto en virtud del Art. 50: se informa a las personas cuando interactúan con IA y se divulga el contenido generado por IA. El AI Gatekeeper opcional incluye un aviso de transparencia fijo, redactado por personas, en los 25 idiomas admitidos, y cada mensaje autónomo de un colega de IA se identifica como IA.
- Los mensajes generados por IA que llegan a una persona están marcados de forma legible por máquina y etiquetados visiblemente como generados por IA, antes del plazo del 2 de diciembre de 2026 para el marcado legible por máquina establecido en el Art. 50(2). Las respuestas autónomas de los colegas de IA se envían por el mismo canal que las respuestas del personal, por lo que este marcado se aplica automáticamente.
- Ninguna funcionalidad de IA en Xcellerate OPS está clasificada actualmente como de alto riesgo. El enrutamiento de equipos queda fuera de la categoría de alto riesgo porque la persona se selecciona mediante una estrategia determinista basada en reglas — nunca mediante perfilado de individuos por IA — y la verificación de QA es meramente orientativa y nunca se agrega por técnico. Los colegas de IA son de riesgo limitado, no de alto riesgo según el Anexo III: por diseño y aplicado en el código, nunca asignan trabajo a una persona ni la evalúan, siempre ofrecen escalado, tienen límites en acciones monetarias y de cambio, y no pueden acceder a la administración; un memorando de clasificación de riesgos documenta el motivo. El régimen de alto riesgo para sistemas autónomos del Anexo III se aplica a partir del 2 de diciembre de 2027.
- Para los clientes responsables del despliegue, el centro de cumplimiento del AI Act integrado en el producto proporciona el registro de IA, el registro de acciones, los informes de supervisión, la información para los trabajadores, el seguimiento de la alfabetización en IA y el material de FRIA/DPIA necesario para cumplir sus propias obligaciones en virtud de los Arts. 4, 13, 14, 26 y 27.
Registro y auditoría
Cada acción de AI queda registrada en un registro de acciones de AI unificado: la funcionalidad, el proveedor y el modelo, el usuario o sistema que la inició, el registro relacionado, los recuentos de redacción por tipo, los créditos facturados, el resultado y la decisión humana aplicada, descartada o editada, cada uno con una marca de tiempo e identificador de solicitud. El contenido de los mensajes y las respuestas nunca se almacena. Cada colega de AI mantiene además un libro de registro por ejecución: cada herramienta que llamó, lo que devolvió y cada rechazo con su motivo, revisable en la página de supervisión del colega, desde donde cualquier trabajo pendiente puede recuperarse con un solo clic. Los registros se conservan durante un período configurable de al menos seis meses y pueden exportarse como CSV o JSON y a través de una API de solo lectura, además de lo indicado en la declaración de seguridad.
Actualizaciones
Los cambios sustanciales en el uso del modelo o en el límite de aprobación humana se notifican conforme al período de aviso de cambios indicado en la página de índice del centro de confianza.
En una línea
De forma predeterminada, la IA de Xcellerate OPS lee, clasifica, resume, compara, redacta y propone — una persona designada decide. Un espacio de trabajo puede ir deliberadamente más lejos: el AI Gatekeeper opcional puede responder a un solicitante únicamente para pedir los detalles que faltan, y los colegas de IA pueden actuar de forma autónoma dentro de límites estrictos y opcionales — nunca en asuntos de dinero, presupuestos o cambios, nunca en administración, y siempre con un humano a un escalado de distancia. Cada mensaje de IA está marcado como IA, y cada acción de IA queda registrada.

