sectores · Banca y Fintech

DORA y RGPD sin que el dato salga del banco

Ejecuta modelos abiertos sobre infraestructura de la UE, on-premise si lo necesitas, con cero logs. DORA, RGPD y el AI Act dejan de ser un proyecto de configuración y se resuelven en la propia arquitectura.

compliance

El compliance, dentro del stack.

Cada exigencia regulatoria, mapeada a una capacidad de la plataforma que viene puesta de fábrica y no se configura.

DORA

Reglamento (UE) 2022/2554 · aplicable desde el 17 ene 2025

ExigeResiliencia operativa digital y gestión del riesgo de terceros TIC: el proveedor de IA es parte del riesgo operativo, con obligaciones de auditoría y estrategia de salida.

HelmcodeProveedor UE auditable, despliegue dedicado u on-premise y API estándar compatible con OpenAI: la estrategia de salida es cambiar una URL, no reescribir la integración.

GDPR

Reglamento (UE) 2016/679

ExigeMinimización, confidencialidad y control sobre transferencias de datos personales, con el escrutinio añadido de los datos financieros.

HelmcodeZero logs por arquitectura: prompts y respuestas no se almacenan ni entrenan modelos; inferencia solo en infraestructura UE, fuera del alcance del Cloud Act.

AI Act

Reglamento (UE) 2024/1689 · en vigor, aplicación por tramos

ExigeTrazabilidad, gobernanza de datos y supervisión humana en sistemas de alto riesgo, categoría que incluye la evaluación de solvencia de personas físicas (Anexo III).

HelmcodeModelos abiertos con model card y licencia publicadas: documentas exactamente qué sistema ejecutas, con qué pesos y dónde.

Esta página es una visión informativa, no asesoría legal. Para tus obligaciones y la clasificación de riesgo de cada sistema, consulta a un asesor legal cualificado. Guía del AI Act →

qué dice el sector

El mismo argumento, dicho por un banco.

Santander AI Lab y la Fundación General CSIC publicaron en julio de 2026 un informe de vigilancia estratégica sobre hacia dónde va la IA B2B en Europa. Sus conclusiones son el argumento de esta página, escrito por gente que gestiona un banco. No hemos participado en él ni somos partner: es público y el enlace está abajo para que nos compruebes.

01

El token oculta el coste

El precio por millón es una forma incompleta de decidir una arquitectura: compara proveedores pero no dice nada de sostener un proceso en producción con millones de inferencias, controles y monitorización. En una API por token, cada aumento de uso se convierte en OpEx variable atado a las tarifas de otro.

02

RAG soberano

Mantener el motor de lenguaje separado de la memoria documental del banco, para que políticas, procedimientos y documentación crítica sigan bajo control directo de la entidad en vez de acabar embebidos en el modelo de otro. Pesos abiertos más tu propio índice es lo que hace real esa separación.

03

Zero egress

Con repositorios privados no basta. El dato sensible tiene que permanecer dentro de perímetros autorizados durante todo el ciclo de inferencia, no solo en reposo. Eso es una propiedad de dónde corre el modelo y por eso no se le puede añadir a una API que no controlas.

04

El compliance como moat

El informe lee el AI Act, DORA, RGPD y NIS2 como factores de competitividad y no como papeleo: quien pueda demostrar trazabilidad, supervisión humana y modelos auditables está mejor colocado que quien no. Que es la misma razón por la que aquí una API opaca es un pasivo.

Santander AI Lab · Fundación General CSIC "La nueva frontera europea de la IA B2B", informe de vigilancia estratégica, julio de 2026. Elaborado sobre el análisis de más de 10,3 millones de documentos y 300.000 publicaciones especializadas. leer el informe →

casos de uso

Tus casos de uso más habituales.

Los casos con más tracción en el sector, cada uno con su página en detalle.

Modelos abiertos recomendados.

Un punto de partida por tipo de tarea. La guía completa cruza 80 casos con el modelo abierto de cada uno.

GLM-5.2MIT · 1M ctx
Razonamiento para fraude, riesgo y análisis de expedientes: el modelo abierto más capaz descargable hoy.
DeepSeek V4 FlashMIT · 1M ctx en Helmcode
El caballo de batalla de volumen: clasificación de operaciones, resúmenes de expedientes y extracción, a tarifa plana.
qwen3-embedding + rerankApache 2.0 · embeddings en Helmcode
Búsqueda semántica sobre normativa y documentación interna: la base de cualquier RAG bancario que funcione.

en caminoEstamos destilando y cuantizando estos modelos abiertos en versiones pequeñas y muy especializadas, entrenadas para una tarea concreta en lugar de para todas. Un modelo así corre en menos hardware, responde antes y cabe en sitios donde el grande no entra, incluido tu propio datacenter. Si tienes un proceso con volumen y criterio estable, es la conversación que queremos tener contigo.

// faq

Preguntas, respondidas.

Lo que preguntan los equipos técnicos, de compliance y de negocio del sector.

¿Puede un banco europeo usar un modelo chino como DeepSeek o GLM?

Sí, si los pesos se ejecutan en infraestructura controlada. El riesgo regulatorio está en enviar datos a una API extranjera, no en el origen del modelo: con pesos abiertos ejecutados en la UE o on-premise, ningún dato sale de tu perímetro y el modelo es auditable de punta a punta.

¿Qué implica DORA para un proveedor de inferencia de IA?

DORA (Reglamento (UE) 2022/2554, aplicable desde el 17 de enero de 2025) trata a los proveedores TIC como parte del riesgo operativo de la entidad: exige gestión del riesgo de terceros, capacidad de auditoría y estrategias de salida. Un stack de modelos abiertos sobre infraestructura UE, con opción on-premise y API estándar, simplifica las tres cosas frente a una API cerrada extranjera.

¿Los prompts con datos de clientes cumplen el RGPD en Helmcode?

Los prompts y las respuestas no se almacenan (zero logs por arquitectura) y nunca se usan para entrenar modelos. La inferencia se ejecuta solo en infraestructura de la UE, sin transferencias a terceros países. Para requisitos estrictos, el mismo stack corre en GPU dedicada u on-premise dentro de tu propio datacenter.

¿El scoring crediticio con IA es de alto riesgo bajo el AI Act?

La evaluación de solvencia de personas físicas figura entre los usos de alto riesgo del AI Act (Reglamento (UE) 2024/1689, Anexo III), con obligaciones de trazabilidad, gobernanza de datos y supervisión humana. Lo que se mueve es la fecha de inicio: los colegisladores acordaron en mayo de 2026 pasar las obligaciones del Anexo III de agosto de 2026 a diciembre de 2027, y a julio de 2026 eso está pendiente de adopción formal. Un stack abierto y auditable, con model cards y licencias publicadas, facilita documentar el sistema; la clasificación concreta de cada caso corresponde a tu equipo legal.

¿Podemos ejecutar todo dentro de nuestro propio datacenter?

Sí. El despliegue on-premise ofrece la misma API y los mismos modelos con los datos sin salir de tu red, la opción habitual para core bancario, prevención de fraude y datos especialmente protegidos.

¿Cómo se integra con nuestro stack actual?

La API es compatible con la de OpenAI: se cambia la base URL y la clave, y los SDKs, LangChain, LlamaIndex o tu pipeline propio siguen funcionando sin cambios.

// empezar

EMPIEZA A QUEMAR TOKENS

Olvídate de la infra de IA. Despliega hoy el primer endpoint de inferencia privada.

Tarifa plana. Datos en la UE. Compatible con la API de OpenAI.