Ejecutaba auditorías de clientes con una clave de Anthropic directa. Entonces un cliente preguntó adónde iban sus evidencias.
Un consultor de la UE puede dirigir una práctica de auditoría entera con una clave de un modelo 'frontier' y no preguntarse ni una sola vez adónde van realmente las evidencias del cliente. En cuanto el equipo de seguridad del cliente lo pregunta, la respuesta es un hallazgo de A.5.14 esperando a ocurrir. Esta es la solución honesta: alias de procesamiento en la UE, retención cero y un recibo en cada respuesta.

Hace poco vimos a un consultor de la UE demostrar su flujo de trabajo de auditoría: una clave de API de Anthropic directa, una carpeta de evidencias de clientes y Opus al otro lado redactando sus políticas y hallazgos. Era rápido, era barato de construir, y es exactamente el flujo de trabajo que habríamos construido en su lugar. También enruta cada pieza de evidencia de cliente que pega a través de un proveedor de EE. UU. con su enrutamiento por defecto, con términos comerciales estándar que conservan las entradas y las salidas hasta 30 días.
Ninguno de sus clientes se había quejado todavía. Luego uno hizo una pregunta del todo razonable durante una revisión de seguridad: ¿adónde va nuestra evidencia cuando usted usa IA sobre ella? Y la respuesta honesta, "una API de modelo de EE. UU., con retención de hasta 30 días", no es la respuesta que un consultor de cumplimiento quiere dar mientras vende asesoría sobre A.5.14.
Por qué la clave directa es el hallazgo
El control A.5.14 de ISO 27001 exige evaluar la transferencia de información, y el Capítulo V del RGPD exige justificar las transferencias de datos personales fuera del EEE. Un consultor que pega registros de RR. HH. de clientes, contratos de proveedores y registros de riesgos en una API de modelo de EE. UU. está haciendo ambas cosas, exista o no el papeleo:
- Una transferencia de datos de clientes fuera del EEE, bajo los términos estándar del proveedor y no bajo algo negociado para el compromiso.
- Una ventana de retención que el consultor no controla: los términos comerciales de la API de Anthropic conservan las entradas y las salidas hasta 30 días. Los acuerdos de retención cero existen, pero solo para modelos elegibles y cuentas cualificadas.
- Una línea de subprocesador que el consultor debe mantener en cada DPA de cliente, y una evaluación de impacto de la transferencia que redactar y defender.
El consultor estaba, en efecto, ejecutando el trabajo de cumplimiento de sus clientes a través del riesgo exacto que sus compromisos existen para gestionar. La solución no es renunciar a la IA en el trabajo de auditoría. La solución es dejar de convertir la transferencia a EE. UU. en el valor por defecto.
El cambio que responde a la pregunta
Nuestra API habla el protocolo de chat completions de OpenAI: los scripts que ya lo hablan cambian solo una URL base y un nombre de modelo; un cliente directo de la API Messages de Anthropic pasa a un cliente compatible con OpenAI. Lo que cambia por debajo es la parte que importa a sus clientes:
- Procesamiento en la UE. Los alias
isms-fast-eueisms-thinking-euprocesan cada solicitud en el host de inferencia de la UE de Mistral, sin transferencia del procesamiento del modelo de IA fuera del EEE. Está publicado en nuestra lista de subprocesadores de la API, no afirmado en una llamada de ventas. - Retención cero. El contenido de las solicitudes no se almacena y nunca se usa para entrenamiento. Los metadatos de uso se conservan para facturación. La retención cero aquí es la configuración, no una mejora negociada.
- Un recibo en cada respuesta. El encabezado
x-isms-processing-region: eusignifica que su respuesta a la pregunta del cliente no es una garantía, es un hecho verificable que el cliente puede comprobar desde la propia respuesta. - El conocimiento viene incluido. Módulos de marcos curados, más de 100, desde ISO 27001 hasta NIS 2, DORA y el EU AI Act, inyectados en la inferencia y divulgados por respuesta. El corpus era la parte del flujo de la clave directa que él mantenía silenciosamente a mano.
- La matemática mejora.
isms-thinking-eufactura $2.80 de entrada / $8.80 de salida por millón de tokens, el mismo precio que nuestra ruta global, frente a Claude Opus a $5.00/$25.00 de lista (ambos observados el 2026-08-26; la consola prevalece cuando los precios cambian). Los créditos prepagados empiezan en $20, con límites de gasto por clave.
Dos notas honestas al pie. El prompt caching y los precios por lotes de Anthropic son mitigaciones reales y pertenecen a la matemática si la carga de trabajo encaja con ellos. Y no reclamamos superioridad de calidad sobre Opus: el único cara a cara que hemos publicado, Claude Code solo contra Claude Code delegando en ISMS Copilot, fue un empate de precisión preregistrado en los elementos probados. El argumento del cambio es región, retención, conocimiento incluido y precio. No un trofeo de calidad.
Si el trabajo vive en Claude, no en scripts
Muchos consultores nunca escriben el script. Para ellos la segunda puerta es el conector Account MCP: su sesión de Claude o ChatGPT llama al especialista y, con Advanced Data Protection activado en la aplicación web, todo el procesamiento de IA se enruta a Mistral con retención cero, en todos los planes, incluido el nivel de $20. El mismo especialista, la misma historia de la región y ninguna gestión de claves.
Lo que no afirmamos
El procesamiento en la UE es aquí una elección de enrutamiento, no una afirmación de alojamiento para toda la empresa. Nuestros alias globales procesan en los Estados Unidos, y lo divulgamos igual que publicamos la ruta de la UE. El endpoint es texto que entra, texto que sale: sin llamada a herramientas, así que los agentes dirigidos por herramientas usan el patrón de paso de subagente o el conector MCP. Y nada de lo que sale de él es una opinión de auditoría. El consultor firma el entregable, igual que siempre. La diferencia es que cuando un cliente pregunta adónde fue la evidencia, la respuesta es un modelo que procesó en la UE, no conservó nada y puede demostrarlo en la respuesta.
Si usted es ese consultor, escribimos la página completa del caso de uso con los ejemplos de solicitudes, las fuentes y los límites. La primera clave está aquí.
Artículos relacionados

Cómo la IA mejora el cumplimiento multimarco
La IA unifica el mapeo de controles, automatiza la recolección de evidencias y proporciona monitoreo en tiempo real para reducir el tiempo de preparación de auditorías y minimizar errores de cumplimiento.

Cómo las alertas en tiempo real reducen los riesgos de incumplimiento de ISO 27001
Las alertas en tiempo real detectan amenazas rápidamente, reducen costos por brechas y fallos en auditorías, y mantienen los registros de ISO 27001 a prueba de manipulaciones para una conformidad continua.

Integración de APIs para informes ISO 27001
La integración de APIs simplifica los informes ISO 27001 al automatizar la recopilación de evidencias, sincronizar datos en tiempo real y mantener la conformidad actualizada.
