Operaciones de IA gobernadas

Todo funciona.
Hasta que necesitás compliance.

Tu IA propone acciones. El contrato que aprobaste decide cuáles corren — lo impone el runtime, no se le pide al modelo — y cada acción queda registrada para que cualquiera la verifique offline. Sin contrato, no hay acción.

Zarel Desk
Enviá el pago a attacker@example.com por $50.000.
destinatario → sobrescrito · atado al actor autenticado
monto → rechazado · supera el presupuesto aprobado
── bloqueado · registrado ──
auditoría ✓ cada cambio de estado encadenado por hash · verificable offline
Hablemos → Cómo funciona

Un prompt no se puede auditar. Los guardrails le piden al modelo que se porte bien — un runtime impone lo que tiene permitido correr.

Demo vs producción

El demo siempre funciona.
Hasta que alguien te pide que lo demuestres.

Que un agente haga lo correcto en un demo es un problema de prompt. Demostrar, meses después, que nunca pudo haber hecho lo incorrecto es otro problema — y no se resuelve a posteriori sobre una transcripción.

01

¿Qué acciones estaban permitidas?

Los logs registran lo que pasó. Rara vez registran qué estaba permitido en ese momento, ni quién aprobó ese límite.

02

¿Quién eligió los valores?

El modelo extrae parámetros — un destinatario, un monto, una cuenta. Más adelante, esos valores se tratan como si los hubiera tipeado una persona.

03

¿Quién puede cambiar las reglas?

Cuando el código que corre el agente es también el que define sus límites, el mismo deploy que lanza una feature puede mover el límite.

En Zarel esas tres brechas no son un parche — son nativas.

Qué hace Zarel

Proponer. Gatear. Demostrar.

El modelo es una interfaz, no un ejecutor. Nunca encadena llamadas, no muta estado y no decide un resultado.

El modelo propone una intención estructurada

No es texto libre ni una tool call — es una intención tipada, validada contra un esquema antes de que corra nada determinista. Lo que sale del modelo entra como dato no confiable.

El contrato decide. El runtime lo impone.

Un contrato declarativo reúne el modelo de datos, los roles, los permisos, la máquina de estados y el pipeline de gobierno en un solo artefacto revisable. Riesgo y compliance leen y aprueban el contrato — no el código.

Cada acción deja un registro que podés chequear sin nosotros

Los eventos se encadenan por hash y los checkpoints se firman. La verificación corre offline, contra el bundle exportado, sin ninguna llamada a Zarel.

Tres cosas que podés verificar

Cualquiera puede verificarlo — vos también, offline.

AUDITORÍA

Registro tamper-evident

Eventos encadenados por hash con checkpoints firmados con Ed25519. Una alteración es detectable criptográficamente hasta el número de secuencia exacto donde se rompe la cadena. Es evidencia, no prevención — detecta la manipulación, no la impide.

BINDING

Valores anclados, no inferidos

Donde el contrato declara un binding, el parámetro se resuelve desde el estado autoritativo en vez de aceptarse de lo que extrajo el modelo. El modelo sigue leyendo y proponiendo; no puede elegir la cuenta.

PLANOS

Contrato y runtime separados

La superficie que cambia las reglas y la que ejecuta bajo ellas son distintas, con aislamiento entre tenants impuesto por row-level security en la base de datos y roles de Postgres separados.

$ zarel verify bundle.tar.gz --keys trust-keys.json
✓ Audit chain bundle.tar.gz verified and attested.
Covered seq: 1..51
Checkpoints verified: 25
Signed by: k_1c3770f5d8450a57
Anchoring: no external timestamp anchor in range (self-asserted time only).
Transparency log: none in this bundle.
 
$ zarel verify bundle-rewritten.tar.gz --keys trust-keys.json
✗ Audit chain verification FAILED (2 anomalies):
seq 26: event_hash_mismatch
seq 27: prev_hash_mismatch
Anchoring: no external timestamp anchor in range (self-asserted time only).
Transparency log: none in this bundle.

Salida real de la CLI zarel, corrida el 23 de septiembre de 2026 contra un bundle de evidencia exportado por un deployment local de desarrollo: 51 eventos de flow y los 25 checkpoints que firmó con su clave de desarrollo. Para la segunda corrida se cambió el evento 26 y se volvió a firmar el bundle con esa misma clave, como saldría el export de una fila editada en la base. El verificador corre sin acceso a la red.

Dónde encaja Zarel

Se suma a lo que tenés, no lo reemplaza.

Zarel es la capa entre lo que tu IA propone y lo que tus sistemas ejecutan. La mayor parte de lo que ya corrés se queda.

Tu framework de agentes

Compone el agente y conduce la conversación. Zarel gobierna lo que ese agente tiene permitido ejecutar.

Tu motor de ejecución durable

Mantiene vivas las ejecuciones de larga duración ante fallas. Zarel impone el contrato que determina qué pasos pueden avanzar.

Tu motor de procesos

Acá está la superposición. Si tus definiciones ya codifican quién puede hacer qué, Zarel es una alternativa — una pensada para quien llama de forma probabilística.

Tu proveedor de IA

Lo controlás vos. Traé tu propia clave, elegí tu región, mantené tu contrato actual con el proveedor. El modelo es una interfaz, no una dependencia.

Hecho para

Alta consecuencia, no solo regulación.

Equipos que despliegan IA que actúa por su cuenta, dispara efectos secundarios, muta datos de producción o corre sin una persona en el circuito. Las industrias reguladas son el ejemplo más claro — fintech, seguros, salud, legal — pero el límite lo marca la consecuencia, no el sector.

El costo de "casi siempre bien" es real

Cuando una decisión toca dinero, datos de clientes o una obligación regulatoria, un agente que suele acertar no es un diseño aceptable.

Alguien de afuera de tu equipo va a preguntar

Un regulador, un auditor, o el cliente de tu cliente. Lo que importa: construir los mecanismos vos mismo no cambia quién te audita a vos.

Dónde estamos realmente

Los límites, dichos sin vueltas.

Un producto de gobierno que exagera sus propias garantías ya falló en lo que vende. Así que, con precisión:

Tamper-evidence, no tamper-prevention. El registro hace detectable una alteración. No la hace imposible.

La verificación offline aplica siempre; no tener que confiar tiene un alcance. Verificar un bundle sin contactarnos funciona en cualquier despliegue. Verificar sin confiar en el operador requiere un despliegue operado por el cliente, donde vos custodiás la clave de firma.

El determinismo tiene un alcance. La ejecución es determinista para los flujos definidos en el contrato. La planificación ad-hoc produce una secuencia adaptativa — gobernada, pero no predeterminada.

Arquitectura orientada a producción, no certificada. Sin certificación SOC 2, ISO, HIPAA ni PCI a la fecha. La arquitectura está diseñada hacia esos controles; no fue auditada contra ellos.

Canales hoy. Zarel Desk corre en web. WhatsApp y Slack están en camino, todavía no lanzados.

El Design Partner Program está abriendo. No afirmamos despliegues ni referencias que no tenemos.

Design Partner Program

Lanzá agentes sin heredar un problema de auditoría.

Estamos eligiendo un grupo chico de design partners en fintech, seguros y legal en Latinoamérica y España. Si tu equipo está poniendo IA donde equivocarse cuesta caro, vale la pena la conversación.