Support & Education Gratis. Sin registro. Sin muro de correo. Escrito para personas, no para auditores

La seguridad no es
una función que se añade.
Es cómo se construye.

A nadie lo comprometen durante un retiro de estrategia. Pasa un viernes cualquiera, por un plugin que no se actualiza desde 2019, en un servidor donde nadie entra desde la fiesta de lanzamiento, con una contraseña que también abre la cuenta de streaming de alguien.

Esta es la conversación que tenemos con cada cliente antes de escribir una línea de código, escrita para que la puedas tener sin nosotros en el salón. Sin vender miedo y sin números inventados: lo que de verdad pasa, lo que pasó aquí en casa, y tres herramientas que puedes trabajar con tu propio equipo.

Ir directo a las herramientas ↓
Gratis. Sin registro. Sin muro de correo.
Esta es la conversación que tenemos con cada cliente, escrita y regalada. Nada de esta página requiere tu correo, y las herramientas nunca lo requirieron.

A nadie lo hackean
como se lo imagina.

↳ ocho formas nada glamorosas en que de verdad sale mal

No hay capucha. No hay reloj en cuenta regresiva. Hay un escaneador automático recorriendo una lista de todos los sitios del internet, buscando un número de versión que ya sabe cómo abrir. La mayoría de los compromisos no son ingeniosos: son pacientes, y son baratos.

01

El CMS que dejaste de actualizar

WordPress corre una porción enorme de la web, y esa base enorme de instalaciones hace que las que están vulnerables sean un blanco atractivo para el escaneo automatizado a gran escala, no porque sea mal software, sino porque un solo exploit que funcione rinde en millones de sitios a la vez. Los atacantes escanean versiones, no te buscan a ti.

“pero si todavía funciona”
02

Plugins sin dueño

Los plugins y temas desactualizados o abandonados son la forma dominante en que estas plataformas se comprometen. Alguien instaló un carrusel en 2019, el autor siguió con su vida, y el código todavía corre con acceso completo a tu base de datos. Nadie lo quitó porque nadie recuerda que existe.

“eso lo dejó la agencia anterior”
03

Se instala y se olvida

Se lanza un sitio, se paga la factura, y el despliegue entra en una década de silencio. Sin cadencia de parchado, sin monitoreo, sin alertas, sin un respaldo que alguien haya restaurado alguna vez. La primera persona en notar que algo anda mal es un cliente, o un periodista.

“lleva años funcionando bien”
04

La doble autenticación, luego

El segundo factor es la defensa más barata que existe contra el ataque más común que existe: alguien entrando como tú con una contraseña que compró. “Luego” lleva tres años siendo la respuesta, y a la pantalla de login no le importa tu itinerario.

“es incómodo en el celular”
05

Una contraseña, en todos lados

Reutilizar convierte cualquier brecha en cualquier lugar en una brecha tuya. Se filtra un foro que olvidaste en 2016, y esa misma contraseña entra a tu correo, a tu banco, al administrador de tu CMS. Los atacantes no adivinan: repiten.

“pero es una bien fuerte”
06

La hoja de cálculo de accesos

Credenciales compartidas en una hoja de cálculo, un mensaje fijado en el chat, o una carpeta compartida que se llama Accesos. Es cómodo, se puede buscar, y está a una laptop comprometida de convertirse en el índice que el atacante tiene de toda tu organización.

“el equipo necesita acceso”
07

Un teléfono sin candado

El aparato que carga tu correo, tu autenticador y tus sesiones activas no tiene biométricos, no tiene passkeys, y tiene un código de cuatro dígitos que alguien vio por encima del hombro en un café. El móvil es donde vive tu identidad ahora. Merece los mismos candados que la puerta de tu casa.

“me daría cuenta si se pierde”
08

La gente que se fue

Exempleados, exsuplidores, exinternos: todavía con cuentas de administrador, todavía en el buzón compartido, todavía en la tubería de despliegue. Dar de baja los accesos es un control de seguridad, y en la mayoría de las organizaciones es un mensaje de Slack que nadie ejecutó.

“eso lo limpiamos luego”

Nada de esto es exótico. Muchas de estas brechas son rutinarias y baratas de empezar a arreglar, que es exactamente por qué siguen funcionando como puerta de entrada. Otras, como reemplazar una plataforma vieja o migrar un suplidor, son trabajo planificado y no cosa de una tarde. Lo que tienen en común es que son conocidas, y que estar ocupado es como se quedan abiertas.

Esto no es problema
de otra gente.

↳ tres incidentes, vistos a través de cuatro organizaciones afectadas

No hace falta mirar a una cadena extranjera para entender lo que está en juego. En el último año, Puerto Rico ha visto alcanzada su infraestructura de pagos, sus agencias de gobierno y sus registros de propiedad. Dos de estas tarjetas describen el mismo evento de Evertec, porque Popular fue una de las instituciones afectadas aguas abajo.

Mayo – junio 2026 · infraestructura de pagos

Evertec

Evertec descubrió un posible acceso no autorizado el 13 de mayo de 2026, relacionado con una plataforma de soporte de un tercero, y lo divulgó en un Formulario 8-K radicado ante la SEC el 9 de junio de 2026.

La exposición incluyó registros de transacciones, algunos números de tarjetas de pago, y algunos nombres y datos de contacto, afectando principalmente a clientes de instituciones financieras de Puerto Rico y a sus clientes. Según reportes de prensa, al menos tres demandas colectivas federales se presentaron después.

⚠ punto de entrada: una plataforma de soporte de un tercero
Junio 2026 · exposición aguas abajo

Banco Popular

Los clientes de Popular tuvieron datos expuestos a través de un proveedor tercero: el incidente de Evertec. El propio 8-K de Popular indica que no se accedió a sus sistemas.

Esa distinción importa, y es justamente el punto. Una institución puede manejar bien su propia seguridad y aun así tener la información de sus clientes expuesta, porque los datos estaban en el ambiente de un socio. Tus clientes no viven ese matiz. Viven una carta.

⚠ punto de entrada: un suplidor que guarda los datos de tus clientes
25 de noviembre de 2025 · servicios de gobierno

TrueNorth

Funcionarios de Puerto Rico confirmaron públicamente un ataque de ransomware que involucró a TrueNorth Corporation, un suplidor de tecnología, y que afectó a tres agencias de gobierno: el Departamento de Educación, ASES y la CFSE. Los funcionarios también dijeron que no se perdió información de ciudadanos.

Más allá de eso, el detalle viene de la prensa y no de un hallazgo forense público. Según reportes que citaron un informe interno del gobierno, los atacantes usaron credenciales comprometidas del suplidor y más de 150 servidores de la CFSE resultaron afectados. Señalamos la fuente porque la distinción importa: que una sola relación con un suplidor se convierta en la caída de tres agencias es el patrón del que vale la pena aprender, y descansa sobre un documento que nadie fuera del gobierno ha visto.

⚠ punto de entrada reportado: credenciales comprometidas del suplidor
Julio 2026 · registros públicos

El Catastro Digital del CRIM

El mapa de propiedades Catastro Digital del CRIM expuso alrededor de un millón de números de Seguro Social, descargables sin ninguna autenticación. El hueco se cerró en cuestión de días.

La agencia negó que hubiera ocurrido una brecha y no notificó a los ciudadanos afectados. Reportado por ProPublica el 9 de julio de 2026.

⚠ punto de entrada: ninguna autenticación
Fuente: ProPublica
el patrón, si entrecierras los ojos:

Lee las cuatro tarjetas como tres incidentes. Popular y las tres agencias fueron víctimas aguas abajo del compromiso de otro. Evertec sí fue comprometido directamente, a través de una plataforma de soporte de un tercero. El CRIM fue una exposición directa de su propio sistema. El patrón que vale la pena llevarse es el de aguas abajo: una plataforma de soporte, las credenciales de un suplidor, el ambiente de un socio. Tú heredas la seguridad de cada suplidor y cada plataforma en tu stack: su disciplina de parchado, su higiene de accesos, su respuesta a incidentes, hayas conocido a sus ingenieros o no. Que es todo el argumento para saber exactamente de qué está hecho tu stack, y ser dueño de las partes que guardan cualquier cosa que odiarías perder.

¿Ya te
expusieron?

↳ diez segundos, sin registro, nada se guarda

Casi todo el mundo ha estado en una brecha sin enterarse nunca. No porque hicieran algo mal: porque abrieron un servicio en el que confiaban, y su correo, el hash de su contraseña y lo que fuera acabaron en un archivo que lleva circulando desde entonces.

Pon un correo en el panel. Lo verificamos contra Have I Been Pwned, el índice público de brechas que mantiene el investigador de seguridad Troy Hunt, y te enseñamos exactamente qué salió.

honestamente: el punto de esta herramienta no es el resultado. Es el momento justo después, cuando te das cuenta de que una contraseña que todavía usas estaba en una de estas.

Verificación de brechas

Verifica un correo

El tuyo, o el buzón compartido de tu organización. Vale la pena saber los dos.

Privacidad: el correo se verifica contra Have I Been Pwned a través de nuestro propio servidor. No lo guardamos en almacenamiento de la aplicación ni en analíticas, y no lo añadimos a ninguna lista. Siendo honestos sobre el límite: sí viaja por nuestro servidor hasta HIBP, y pueden existir registros operativos transitorios en algún punto de esa cadena, cosa que no podemos prometerte que no ocurra.

Datos de brechas provistos por Have I Been Pwned.

Una brecha no es el final
del daño. Es la materia prima.

↳ lo que alguien puede construir con lo que acaba de salir

Sea lo que sea que devolvió ese panel, el daño de una filtración no es el momento en que ocurre: es todo lo que los datos habilitan después, durante años, en manos de quien los compre. Los registros se vuelcan, los agregan los corredores de datos, los cruzan con las últimas ocho filtraciones, y arman un perfil más completo que cualquier cosa que tú hubieras entregado voluntariamente.

Y donde ese perfil antes necesitaba a un humano para explotarlo despacio, un blanco a la vez, ahora alimenta herramientas que escriben como tú, suenan como tú, y pueden aparecer como tú en una videollamada. La contraseña filtrada de ayer es la suplantación convincente de mañana.

CorreosContraseñas

Robo de cuenta, en cada sitio donde la reusaste

Las credenciales se reintentan automáticamente en cientos de servicios. El atacante no necesita romper tu contraseña: necesita que tú la hayas usado dos veces.

Números de teléfono

SIM swap y textos dirigidos

Un número atado a tu nombre es una ruta hacia tu segundo factor por SMS, y un canal para mensajes que ya saben con qué banco estás y para quién trabajas.

Fechas de nacimientoIdentificaciones

Fraude de identidad y de crédito

Los datos fijos sobre ti nunca vencen y no se pueden rotar. Una vez que salen, salieron, y eso es lo que hace tan difícil de deshacer una exposición como la del CRIM.

Lo que publicasFotosAudio grabado

La materia prima de la suplantación

Nunca se filtró, nunca se robó: simplemente se publicó. Tus publicaciones, tus entrevistas, tu voz en un webinar. Combinado con el perfil filtrado, esto es lo que hace que una suplantación tuya sea lo bastante específica para funcionar.

a dónde sigue esto, en otras dos páginas:

Lo personal y lo organizacional dejaron de ser problemas separados. El correo filtrado de un empleado más unas cuantas grabaciones públicas ya alcanza para hacer una llamada persuasiva y personalizada a tu equipo de finanzas, o a tu banco, a tus colegas, o a tu familia. El mismo colapso de costos que abarató atacar tu infraestructura abarató suplantar a tu gente. Los casos documentados y el protocolo de verificación están en deepfake-proof your organization, en inglés; lo que la misma maquinaria le hizo a las fotos de familia está en the kids are already in the dataset, también en inglés. El resto de esta página es tu propio stack.

Dos espejos
honestos.

↳ uno para ti, uno para tu organización

Esta es la parte de la página que de verdad nos importa. Tus respuestas se quedan en tu navegador: no hay botón de enviar, ni muro de correo, ni captura de contactos. Nuestras analíticas reciben el resultado derivado, como la puntuación, el nivel, el porcentaje y la categoría más débil, para saber que estas herramientas se usan y más o menos cómo salen. No reciben tus selecciones individuales, ni texto libre, ni tu nombre, ni tu correo, ni el nombre de tu organización. Trabájalas solo, o mejor, pónlas en una pantalla en un salón con tu equipo y discutan las respuestas. El desacuerdo es el hallazgo.

Higiene personal, en ocho preguntas

≈ dos minutos

Contesta como eres de verdad, no como te gustaría ser. La puntuación no vale nada si te calificas por las intenciones.

Pregunta 1 de 8

Cargando…

Postura de infraestructura, en diez puntos

para quien firma los contratos

Escrito para quien decide, no para ingenieros. “No estoy seguro” es una respuesta legítima y muy informativa: en la mayoría de las organizaciones, la incertidumbre es el hallazgo de verdad.

0 de 10 contestadas
Llévatelo

El cuaderno
de seguridad.

Catorce páginas imprimibles que puedes poner sobre una mesa con tu equipo y llenar con un bolígrafo. Sin cuenta, sin formulario de descarga, sin secuencia de seguimiento: es tuyo para copiarlo, adaptarlo y entregárselo a quien maneje operaciones. Si tu gerente de operaciones lo trabaja de principio a fin, vas a saber más de tu propia organización que lo que te diría la mayoría de las evaluaciones. El cuaderno está en inglés.

  • → Hoja de inventario de infraestructura: qué corres, de quién es, cuándo se tocó por última vez
  • → Tablas de auditoría de suplidores y accesos: quién tiene llaves de qué, y por qué
  • → Lista de migración de contraseñas y doble factor: una secuencia real, en orden
  • → Calendario de parchos: doce meses, una página
  • → Plan de incidentes de una página: la primera hora, escrita antes de que haga falta
  • → Auditoría de exposición familiar: la página que te llevas a casa, no a la oficina
  • → Chequeo rápido de cumplimiento en Puerto Rico: qué te obliga, con el estatuto nombrado
  • → Derechos en un punto de control: la hoja para doblar dentro del pasaporte
  • → Borrador de política de IA: nueve respuestas y ya tienes una política
  • → Reinicio de privacidad: los ajustes que tienen evidencia detrás
  • → Cadencia de revisión trimestral: para que esto sobreviva al entusiasmo
Abrir el cuaderno → abre con un botón de imprimir: guárdalo como PDF desde ahí
mutiny.
Cuaderno · 14 páginas

Adueñate de tu stack.

Una sesión de trabajo para equipos que prefieren encontrar sus propias brechas a que se las muestren.
trae un bolígrafo. en serio.

Lo que la ley
de verdad dice aquí.

↳ escrito para quien firma cosas

Esta es la noticia que la mayoría de la gente en esta isla no ha alcanzado. Entre junio y agosto de 2026, Puerto Rico pasó de no tener ningún estatuto de inteligencia artificial a tener cinco. Ninguno es el régimen amplio de cumplimiento de IA que los titulares te harían esperar, y entender exactamente dónde caen es más útil que cualquier ansiedad general sobre regulación.

Estatutos de inteligencia artificial aprobados en Puerto Rico en 2026
Ley Aprobada Qué hace A quién obliga
Ley 105-2026 10 jun 2026 La publicidad electoral hecha o alterada con IA tiene que divulgarlo Campañas, PACs
Ley 116-2026 18 jun 2026 El gobierno tiene que avisarle al ciudadano antes de una interacción con IA y ofrecer una vía humana; el PRITS reglamenta en 180 días Solo el gobierno
Ley 135-2026 15 jul 2026 Enmienda la Ley 21-2021 sobre imágenes íntimas no consentidas para cubrir material generado enteramente por IA; amenazar con divulgarlo es un delito grave aparte Cualquier persona (penal)
Ley 140-2026 jul 2026 Añade la IA al adiestramiento obligatorio de ciberseguridad del gobierno Gobierno
Ley 163-2026 2 ago 2026 Enmienda la Ley 139-2011 para que “imagen” cubra expresamente la semejanza, voz, movimiento y gestos generados por IA, clonados, simulados o alterados Cualquiera, incluyendo empresas privadas
la parte que vale la pena decir claro, porque nadie más lo hace:

Al 15 de agosto de 2026, no encontramos ningún estatuto general de Puerto Rico, aplicable a todos los sectores, que le imponga a una empresa privada deberes específicos de divulgación de IA, evaluación de riesgo, auditoría de sesgo u obligaciones de desplegador solo por usar IA. Las leyes de IA que destacamos aquí cubren cuatro áreas principales: elecciones, gobierno, deepfakes penales e imagen. Ese no es el universo completo de derecho que puede gobernar la conducta con IA, porque el derecho del consumidor, de privacidad, laboral, antidiscriminación y de contratos siguen aplicando. Si un suplidor te está vendiendo un “paquete de cumplimiento de IA” por una obligación local del sector privado, pídele que te nombre el estatuto.

Tampoco hay órdenes ejecutivas de IA. La Carta Circular 2023-002 del PRITS, de abril de 2023, obliga a la Rama Ejecutiva: informes de uso, y autorización previa del PRITS antes de que una agencia integre, adquiera o contrate desarrollo de IA. Esa sí importa si construyes para clientes de gobierno. El P. del S. 68, que crearía un Oficial de IA y un comité asesor, se aprobó en el Senado en abril de 2025 y se quedó en la Cámara: no es ley. En una sola sesión hubo tres vetos y un veto de bolsillo a otros proyectos de IA; la Legislatura va por delante del Gobernador en esto.

Lo que te obliga hoy.

Dos obligaciones ya le aplican a un negocio común de Puerto Rico que tenga un sitio web. Ninguna es nueva, ninguna trata de la IA en general, y las dos se pasan por alto todo el tiempo.

Obligación uno

Ley 39-2012 · tienes que publicar una política de privacidad

Cualquier persona residente en Puerto Rico, o que haga negocios en o desde Puerto Rico, que opere un sitio web o servicio en línea comercial y recopile información personal de residentes de Puerto Rico tiene que publicar una política de privacidad “de una manera clara, concisa, conspicua y no ambigua”: qué se recopila, las personas o entidades con las que puede compartirse, cómo se anuncian los cambios sustanciales a la política y, si mantienes ese proceso, cómo alguien revisa o corrige su información. Si bastan las categorías o si hay que nombrar suplidores es una pregunta para tu abogado, sobre tus hechos.

La definición de información personal del estatuto incluye correos electrónicos y códigos postales, además de huellas dactilares, grabaciones de voz e imágenes de retina. Esos elementos satisfacen el requisito de información personal. El deber aplica solo cuando también se cumplen las demás condiciones de cobertura del estatuto: operador, servicio comercial y residentes de Puerto Rico. Publicar una política, o un sello de confianza, que no corresponde a la realidad es la conducta a la que el estatuto le amarra su multa administrativa de $50,000. Las demás violaciones caen bajo el marco general de fiscalización del DACO, donde la penalidad depende de la violación.

Si eres un operador cubierto, no tener política de privacidad es un problema de cumplimiento local, completamente independiente del GDPR o del CCPA. La cobertura depende de residir en Puerto Rico o hacer negocios en o desde Puerto Rico, de operar un sitio o servicio en línea comercial, y de recopilar y mantener información personal de residentes de Puerto Rico. No alcanza automáticamente a todo negocio.

Hasta $50,000 si la política no corresponde a la práctica
Obligación dos

Ley 163-2026 · la imagen hecha con IA es imagen protegida

Desde el 2 de agosto de 2026, la protección de la imagen de una persona en la Ley 139-2011 cubre expresamente la semejanza, voz, movimiento y gestos generados por IA, clonados, simulados o alterados. El uso comercial, mercantil o publicitario no autorizado de la imagen generada por IA o clonada de una persona identificable puede caer dentro del estatuto. El consentimiento y las excepciones estatutarias son elementos esenciales: una autorización documentada cambia el análisis por completo.

Los daños vienen del estatuto madre, la Ley 139-2011, y no de la enmienda de 2026: daños estatutarios de $750 a $20,000 por violación, hasta $100,000 cuando la conducta es intencional o gravemente negligente, más honorarios de abogado, con un término prescriptivo de un año. Alcanza el uso comercial no autorizado dentro de Puerto Rico sin importar dónde resida la persona representada.

Existen excepciones para noticias, expresión política, sátira no comercial, y personas que aparecen incidentalmente en el fondo.

$750–$20,000 por violación · reloj de 1 año
↳ si algo de lo que operas toca a menores de 18:

La Ley 185-2024, la Ley para la Protección de la Privacidad Cibernética de los Niños y Jóvenes, se aprobó el 27 de agosto de 2024 y entró en vigor el 1 de marzo de 2025. Aplica a un sitio o aplicación de red social según definido, que permita registrarse a residentes de Puerto Rico de 18 años o menos, y no a cualquier sitio web con usuarios jóvenes, e incluye a los de 18. Impone deberes especializados de consentimiento, minimización de datos, perfilado, geolocalización y borrado, incluyendo el borrado de cuenta a solicitud dentro de 45 días calendario, fiscalizado por el Negociado de Telecomunicaciones, con penalidades civiles reportadas de hasta $25,000 por violación. Su exposición de motivos y su texto operativo no leen igual en cuanto al consentimiento, y las disposiciones operativas permiten el procesamiento en circunstancias específicas en vez de prohibirlo de plano. Si operas algo que pudiera caer en la definición, este es un estatuto para llevarle a un abogado, no para resumirlo desde una página como esta.

Las reglas federales también se movieron. Las enmiendas de la FTC al Reglamento COPPA se publicaron el 22 de abril de 2025 y entraron en vigor el 23 de junio de 2025, con cumplimiento pleno exigido desde el 22 de abril de 2026 y sin prórroga concedida. Añaden consentimiento parental separado para divulgación a terceros y publicidad dirigida, límites de retención con una política escrita y publicada, un programa escrito de seguridad de datos de menores, e identificadores biométricos dentro de la definición de información personal. La fiscalización está activa: Disney acordó una penalidad civil de $10 millones el 2 de septiembre de 2025.

Lee todo eso junto a la sección anterior. Los estatutos ahora restringen lo que se puede hacer con los datos de un menor de aquí en adelante, mientras que el material ya absorbido en modelos entrenados queda permanentemente fuera del alcance de cualquier solicitud de borrado.

la que todo el mundo cuenta mal:

La Ley 111-2005 es el estatuto de notificación de brechas de Puerto Rico (10 L.P.R.A. §§ 4051–4055, según enmendado por la Ley 97-2008). Alcanza al gobierno en todas sus ramas, a cualquier entidad privada autorizada a hacer negocios en Puerto Rico, y a todas las instituciones educativas. La definición de datos cubiertos es inusualmente amplia para estándares de Estados Unidos: incluye nombres de usuario, contraseñas y evaluaciones de empleo.

La corrección: el reloj de diez días corre solo hacia el DACO, y es improrrogable. No hay plazo fijo para notificar a las personas afectadas; el estatuto lo exige “de la manera más expedita posible”. Vas a ver escrito en todas partes “diez días para notificar a los clientes”. Eso no es lo que dice el estatuto. Las penalidades van de $500 a $5,000 por violación, y las brechas de gobierno van al Procurador del Ciudadano.

También vigente, sin importar la IA: bajo la Ley 40-2024, los proveedores contratados de servicios de tecnología de información y comunicaciones tienen que notificar al PRITS y a la entidad gubernamental contratante dentro de 48 horas de un incidente cualificado. Es una categoría más estrecha que “cualquiera que contrate con el gobierno”, que es como suele describirse. La Ley 5-1973 le da al DACO una prohibición de publicidad engañosa, el análogo local de la sección 5 de la Ley FTC, con multas de hasta $10,000 y cada día contado por separado. La Ley 207-2006 le prohíbe a los patronos exhibir el número de seguro social de sus empleados.

Y el derecho federal no queda en otro sitio: bajo 48 U.S.C. § 734, la ley estatutaria de Estados Unidos tiene la misma fuerza en Puerto Rico. Las definiciones de HIPAA nombran al Estado Libre Asociado expresamente, la TCPA y la sección 5 de la Ley FTC alcanzan a los territorios, y COPPA aplica a través de su definición de operador. A agosto de 2026 sigue sin haber una ley integral de privacidad en Puerto Rico: se han radicado proyectos de privacidad integral en sesiones recientes, pero ninguno se ha convertido en ley.

Y dondequiera que más envíes.

La mayoría de las organizaciones de aquí le sirven a usuarios fuera de la isla, lo que significa que muchas veces la regla que obliga es la de otro. Cuatro que vale la pena conocer, cada una dicha al nivel de confianza que el expediente sostiene.

Federal

No hay un estatuto federal integral de IA. Una moratoria propuesta sobre las leyes estatales de IA se eliminó 99 a 1 el 1 de julio de 2025. La administración está buscando la preempción por vía ejecutiva, incluyendo un AI Litigation Task Force del Departamento de Justicia creado en enero de 2026, y por litigio como xAI v. Colorado, donde el DOJ pidió intervenir. Todo eso sigue en curso; nada está resuelto.

Colorado

La Colorado AI Act fue derogada y reaprobada antes de siquiera entrar en vigor, por la SB 26-189, firmada el 14 de mayo de 2026. El reemplazo elimina el deber de cuidado, el programa de gestión de riesgo y las evaluaciones de impacto, y conserva la documentación del desarrollador, el aviso del desplegador, una explicación de 30 días ante una decisión adversa, y derechos de acceso, corrección y revisión humana. La fiscalización es solo del Procurador General, y las obligaciones empiezan el 1 de enero de 2027. Buena parte de la web todavía dice junio de 2026; eso está mal.

California

La SB 942, la AI Transparency Act según enmendada por la AB 853, entró en vigor el 2 de agosto de 2026 para proveedores de IA generativa con más de un millón de usuarios mensuales en California. La AB 853 es la que controla esa fecha: retrasó la operación de la ley hasta el 2 de agosto de 2026, así que no leas la fecha operativa del expediente original de la SB 942. Lo que exige: una herramienta pública de detección, metadatos latentes de procedencia, y $5,000 por violación por día. Desde el 1 de enero de 2027 las plataformas grandes tienen que preservar los metadatos de procedencia, lo que importa para flujos de imágenes y montajes de CMS. La divulgación de datos de entrenamiento de la AB 2013 lleva vigente desde el 1 de enero de 2026, y trae una trampa: afinar el modelo de otro puede convertirte en “desarrollador”. La SB 243 sobre chatbots de compañía trae una causa de acción privada.

Unión Europea

El calendario cambió en julio de 2026. El Reglamento (UE) 2026/1744, el Digital Omnibus sobre IA, en vigor el 27 de julio de 2026, retrasó las obligaciones de alto riesgo: el Anexo III al 2 de diciembre de 2027, el Anexo I al 2 de agosto de 2028. La transparencia del Artículo 50 no se retrasó y entró en vigor el 2 de agosto de 2026: divulgación de chatbots, etiquetado de deepfakes, y marcado legible por máquina del contenido sintético. Bajo el alcance extraterritorial del reglamento, alcanza a un estudio de Puerto Rico cada vez que el resultado se usa en la Unión.

así que, la versión corta:

Las dos obligaciones transversales que destacamos aquí, y que podrían aplicarte, son el deber de política de privacidad de la Ley 39-2012 para operadores cubiertos, donde una política que no corresponde a la práctica lleva hasta $50,000, y la protección de imagen con IA de la Ley 163-2026, de $750 a $20,000 por violación, hasta $100,000 cuando es intencional, con un reloj de un año. No son las únicas dos: la Ley 111-2005, la Ley 5-1973, tus contratos, las reglas de tu sector y el derecho federal están al lado. Los plazos externos más próximos son el deber de retiro en 48 horas de la TAKE IT DOWN Act, vigente desde mayo de 2026, y la transparencia del Artículo 50 de la UE, aplicando desde el 2 de agosto de 2026, con tratamiento transitorio para los sistemas de IA generativa que ya estaban en el mercado y cualifican.

Todo lo demás o es más estrecho de lo que suena, o todavía no está vigente. Esa es una posición mucho mejor desde dónde planificar que una sensación vaga de que las reglas se están cerrando.

ojo ↳

Esto es educación, no asesoría legal. Somos un estudio de tecnología, no un bufete, y nada de lo anterior crea una relación abogado-cliente ni toma en cuenta tus hechos particulares. Los estatutos se enmiendan, se emiten reglamentos, y las leyes de Puerto Rico de arriba tienen semanas de aprobadas. Antes de actuar sobre cualquiera de esto, habla con tu abogado, y si no tienes uno para este tema, eso es lo primero que hay que arreglar.

Support & Education · página compañera · en inglés

Protege tu privacidad.

Tus derechos cuando alguien te pide desbloquear: paradas de policía, aeropuertos y fronteras, la respuesta propia de Puerto Rico, y por qué un teléfono apagado es otro objeto. La ley asentada y las preguntas abiertas, marcadas por separado.

↳ creció demasiado para vivir dentro de esta página, así que le dimos la suya

Léelo en inglés →
Support & Education · página compañera · en inglés

Los niños ya están en el dataset.

Escrita para madres y padres: qué pasó con las fotos de familia cuando llegó el aprendizaje automático, a qué se enfrentan los adolescentes en el teléfono este año, por qué un modelo entrenado no tiene tecla de borrar, y las seis cosas que de verdad reducen la exposición.

↳ era una sección de esta página, y necesitaba el espacio

Léelo en inglés →
Support & Education · informe fechado · en inglés

El registro de amenazas de IA.

Vibe hacking, PROMPTFLUX y PROMPTSTEAL, la campaña de espionaje GTG-1002, y la evaluación que se salió hacia la infraestructura de producción de Hugging Face. Cada entrada con fuente en la organización que la divulgó, y se revisa según crece el registro.

↳ va aparte porque envejece distinto al resto

Léelo en inglés →

Los stacks alquilados
se rompen callados.

↳ qué cambia cuando se construye para ti

Mucho de lo que saca la evaluación lo puedes arreglar tú en una tarde, y deberías. Esta última sección trata de la parte estructural, y es lo que hacemos nosotros, para que conste, por si la respuesta resulta ser “esta plataforma nunca se construyó para lo que ahora necesitamos de ella”.

Una plataforma armada con un CMS de propósito general y treinta plugins es un stack que tú no diseñaste, que no puedes inventariar por completo, y cuyo calendario de versiones no controlas. Cada plugin es un suplidor. Cada suplidor es una puerta. Construir a la medida no es ingeniería de vanidad: es poder contestar, un martes cualquiera, exactamente qué está corriendo y quién responde por eso.

1

Sin desparramo de plugins

Solo código que existe porque alguien decidió que existiera. Nada heredado, nada abandonado, nada corriendo que nadie pueda explicar.

2

Superficie de ataque mínima

Menos piezas móviles, menos puntos públicos, menos terceros con tus datos. Cada capacidad que no despachas es una vulnerabilidad que no puedes tener.

3

Accesos hechos para roles reales

Permisos modelados sobre cómo funciona de verdad tu organización (quién revisa, quién publica, quién nunca debería) en vez de una división genérica de administrador y editor que todo el mundo termina esquivando.

4

Actualizaciones bajo nuestra vigilancia

Despliegues supervisados. Dependencias rastreadas, parchos aplicados, respaldos verificados restaurándolos. Lo contrario de ponerlo y olvidarlo, que es sencillamente: alguien está mirando.

5

Un solo socio responsable

Cuando algo se mueve a las 2 de la mañana, hay un nombre detrás, no una fila de soporte y un encogimiento de hombros sobre cuál suplidor responde por la falla.

El ecosistema de la Fundación Rimas

Una plataforma de participación y un informe anual interactivo que manejan matrícula juvenil, consentimientos e impacto medido, construidos a la medida, con el consentimiento y los accesos modelados sobre cómo opera de verdad la fundación, no sobre lo que permitía un plugin.

La plataforma Family Navigator

Una plataforma que acompaña a familias en procesos sensibles, donde el modelo de datos y el diseño de accesos importaron tanto como la interfaz. Superficie mínima, roles definidos, despliegue supervisado.

Un portal de ecosistema para una fundación filantrópica

Bajo acuerdo de confidencialidad, así que se queda sin nombre, y eso mismo es parte de la práctica. Un portal de múltiples propiedades construido con la seguridad primero, para una organización cuya discreción es un requisito, no una preferencia.

la promesa honesta, porque nos la van a preguntar:

Nunca te vamos a decir que un sistema es imposible de hackear. Nadie puede, y quien lo diga te está vendiendo algo. Lo que sí afirmamos, y respaldamos: una superficie de ataque minimizada, despliegues supervisados, y arquitectura con la seguridad primero, o sea decisiones tomadas al diseñar y no parchadas después de un incidente. Menos puertas, todas conocidas, todas vigiladas. Esa es la diferencia entre un sistema que posees y uno que alquilas.

↳ cuando estés listo para arreglar lo que sacó la evaluación

Miremos tu stack.

Tráenos las páginas que llenaste, las brechas que encontraste, y la cosa que odiarías perder. Un socio principal lo va a leer y te va a decir claro qué hay que hacer, incluyendo las partes que puedes manejar tú mismo.