¿Qué acciones estaban permitidas?
Los logs registran lo que pasó. Rara vez registran qué estaba permitido en ese momento, ni quién aprobó ese límite.
Tu IA propone acciones. El contrato que aprobaste decide cuáles corren — lo impone el runtime, no se le pide al modelo — y cada acción queda registrada para que cualquiera la verifique offline. Sin contrato, no hay acción.
Un prompt no se puede auditar. Los guardrails le piden al modelo que se porte bien — un runtime impone lo que tiene permitido correr.
Que un agente haga lo correcto en un demo es un problema de prompt. Demostrar, meses después, que nunca pudo haber hecho lo incorrecto es otro problema — y no se resuelve a posteriori sobre una transcripción.
Los logs registran lo que pasó. Rara vez registran qué estaba permitido en ese momento, ni quién aprobó ese límite.
El modelo extrae parámetros — un destinatario, un monto, una cuenta. Más adelante, esos valores se tratan como si los hubiera tipeado una persona.
Cuando el código que corre el agente es también el que define sus límites, el mismo deploy que lanza una feature puede mover el límite.
En Zarel esas tres brechas no son un parche — son nativas.
El modelo es una interfaz, no un ejecutor. Nunca encadena llamadas, no muta estado y no decide un resultado.
No es texto libre ni una tool call — es una intención tipada, validada contra un esquema antes de que corra nada determinista. Lo que sale del modelo entra como dato no confiable.
Un contrato declarativo reúne el modelo de datos, los roles, los permisos, la máquina de estados y el pipeline de gobierno en un solo artefacto revisable. Riesgo y compliance leen y aprueban el contrato — no el código.
Los eventos se encadenan por hash y los checkpoints se firman. La verificación corre offline, contra el bundle exportado, sin ninguna llamada a Zarel.
Eventos encadenados por hash con checkpoints firmados con Ed25519. Una alteración es detectable criptográficamente hasta el número de secuencia exacto donde se rompe la cadena. Es evidencia, no prevención — detecta la manipulación, no la impide.
Donde el contrato declara un binding, el parámetro se resuelve desde el estado autoritativo en vez de aceptarse de lo que extrajo el modelo. El modelo sigue leyendo y proponiendo; no puede elegir la cuenta.
La superficie que cambia las reglas y la que ejecuta bajo ellas son distintas, con aislamiento entre tenants impuesto por row-level security en la base de datos y roles de Postgres separados.
Salida real de la CLI zarel, corrida el 23 de septiembre de 2026 contra un bundle de evidencia exportado por un deployment local de desarrollo: 51 eventos de flow y los 25 checkpoints que firmó con su clave de desarrollo. Para la segunda corrida se cambió el evento 26 y se volvió a firmar el bundle con esa misma clave, como saldría el export de una fila editada en la base. El verificador corre sin acceso a la red.
Zarel es la capa entre lo que tu IA propone y lo que tus sistemas ejecutan. La mayor parte de lo que ya corrés se queda.
Compone el agente y conduce la conversación. Zarel gobierna lo que ese agente tiene permitido ejecutar.
Mantiene vivas las ejecuciones de larga duración ante fallas. Zarel impone el contrato que determina qué pasos pueden avanzar.
Acá está la superposición. Si tus definiciones ya codifican quién puede hacer qué, Zarel es una alternativa — una pensada para quien llama de forma probabilística.
Lo controlás vos. Traé tu propia clave, elegí tu región, mantené tu contrato actual con el proveedor. El modelo es una interfaz, no una dependencia.
Equipos que despliegan IA que actúa por su cuenta, dispara efectos secundarios, muta datos de producción o corre sin una persona en el circuito. Las industrias reguladas son el ejemplo más claro — fintech, seguros, salud, legal — pero el límite lo marca la consecuencia, no el sector.
Cuando una decisión toca dinero, datos de clientes o una obligación regulatoria, un agente que suele acertar no es un diseño aceptable.
Un regulador, un auditor, o el cliente de tu cliente. Lo que importa: construir los mecanismos vos mismo no cambia quién te audita a vos.
Un producto de gobierno que exagera sus propias garantías ya falló en lo que vende. Así que, con precisión:
Tamper-evidence, no tamper-prevention. El registro hace detectable una alteración. No la hace imposible.
La verificación offline aplica siempre; no tener que confiar tiene un alcance. Verificar un bundle sin contactarnos funciona en cualquier despliegue. Verificar sin confiar en el operador requiere un despliegue operado por el cliente, donde vos custodiás la clave de firma.
El determinismo tiene un alcance. La ejecución es determinista para los flujos definidos en el contrato. La planificación ad-hoc produce una secuencia adaptativa — gobernada, pero no predeterminada.
Arquitectura orientada a producción, no certificada. Sin certificación SOC 2, ISO, HIPAA ni PCI a la fecha. La arquitectura está diseñada hacia esos controles; no fue auditada contra ellos.
Canales hoy. Zarel Desk corre en web. WhatsApp y Slack están en camino, todavía no lanzados.
El Design Partner Program está abriendo. No afirmamos despliegues ni referencias que no tenemos.
Estamos eligiendo un grupo chico de design partners en fintech, seguros y legal en Latinoamérica y España. Si tu equipo está poniendo IA donde equivocarse cuesta caro, vale la pena la conversación.