Trazabilidad CPF 210-211
Auditoría reproducible, registros append-only y límites de analítica para decisiones de IA.
Curia trata la trazabilidad como parte del producto, no como un reporte posterior. La postura CPF 210-211 exige que cada decisión de IA pueda reproducirse a partir de registros de auditoría y trazas técnicas.
Fuente de verdad
Las tablas de auditoría y trazabilidad son la fuente de verdad de cumplimiento. PostHog y otras herramientas de producto solo reciben analítica agregada y consentida.
Un evento como ai_decision_recorded solo debe considerarse válido después de que exista una fila append-only de traza CPF para la decisión correspondiente.
Qué puede guardarse
Metadata segura puede incluir:
- Trace id.
- Tipo de decisión.
- Bucket del modelo.
- Conteo de fuentes seleccionadas.
- Versión de política de prompt.
- Versión de política de sanitización.
- Estado y bucket de latencia.
Qué no debe guardarse
No se guardan prompts, respuestas, texto OCR, nombres reales de documentos, R2 keys, correos, RFC, CURP ni datos de identificación en analítica, logs o nombres de eventos.
Relación con Reference Evaluator
El Reference Evaluator es el camino para verificar citas legales contra fuentes autoritativas como LeyesBiblio, SJF y DOF. Las citas no verificables se marcan; nunca se pasan silenciosamente. El chat v1 de Biblioteca se limita a documentos seleccionados y no debe presentarse como verificación legal completa.