Cumplimiento

Memoria que tu auditor puede auditar.

La mayoría de los sistemas de memoria optimizan para recordarlo todo. Eso es un pasivo cuando manejas datos regulados. Mnemosine se diseñó al revés: borrado demostrable, estado histórico consultable y rastro de auditoría en cada operación. Abajo, cómo cada capacidad se conecta con obligaciones concretas de GDPR y el AI Act de la UE.

GDPR

ObligaciónCómo la soporta MnemosineFeature
Derecho al olvido (Art. 17) Borrado duro real de una memoria — no un tombstone — con una fila de auditoría inmutable que registra qué se borró, por quién y por qué. En memorias cifradas, crypto-shredding (destruir la clave) hace el contenido irrecuperable. POST /v1/forget · audit log
Derecho de acceso (Art. 15) Listado y exportación de todas las memorias de un sujeto, con su origen y alcance; estado estructurado por entidad. GET /v1/memories · get_state
Limitación de conservación (Art. 5.1e) Olvido declarativo por política (half-life, reglas de protección): los datos no se guardan indefinidamente; caducan según la política que declares, con registro de cada evicción. Lethe · declare_policy
Responsabilidad proactiva (Art. 5.2, 30) Rastro de auditoría append-only de escrituras, supersesiones y borrados. Y bitemporalidad: get_state(as_of=T) prueba qué sabía el sistema en cualquier fecha pasada. audit log · bitemporal
Privacidad desde el diseño (Art. 25) Aislamiento por tenant en el almacenamiento, alcances (privada/equipo/org) y provenance obligatorio en cada escritura para distinguir el dato de usuario del contenido no confiable. scopes · provenance · RLS
Datos sensibles Memorias bloqueadas cifradas de extremo a extremo (frase secreta): ni el operador puede leerlas. El agente sabe que existen, no qué dicen, hasta que se desbloquean. locked (Argon2id + XChaCha20)
Residencia de datos Despliegue con la base de datos fijada a una región (p. ej. UE). Subprocesadores documentables en el DPA. self-host / región fija

AI Act de la UE

ObligaciónCómo la soporta MnemosineFeature
Registro y trazabilidad (Art. 12) Cada operación de memoria queda registrada; el rastro bitemporal permite reconstruir qué información tenía el sistema cuando el agente tomó una decisión. audit log · get_state(as_of)
Gobernanza de datos (Art. 10) Provenance por memoria (usuario / agente / contenido no confiable) para gestionar la calidad y el origen de lo que alimenta al agente, y contener el envenenamiento de memoria. provenance · cuarentena
Supervisión humana (Art. 14) Acciones destructivas con aprobación humana y default-deny: el modelo nunca decide un borrado por su cuenta; la política se evalúa antes de cada llamada. políticas por tool · require_approval
Aviso honesto. Esto describe capacidades técnicas que te ayudan a cumplir tus obligaciones; no es asesoría legal ni una declaración de certificación. El cumplimiento depende de cómo configures y operes el sistema. SOC 2 y una auditoría externa están en el roadmap, no completados hoy — y lo diremos claramente cuando lo estén.
Crear memoria Hablar de un caso regulado