Un solo motor aprende cada producto de cada tienda, planifica cada horneada y emite cada factura — del obrador de cinco tiendas al grupo multiempresa.
APIs de modelos de terceros en la ruta de inferencia
0
Agentes en una sola pasada de orquestación
13
Idiomas con paridad completa
3
Escala de máquina
¿Qué se puede comprobar sin hablar con nosotros?
Cinco cifras, cada una legible en el producto o en su documentación: un modelo por producto y tienda, más de sesenta señales declaradas de las que cada modelo conserva entre quince y cuarenta, cinco regímenes fiscales españoles tras un solo despachador, ingesta de sensores construida y conectada, y cero API de modelos de terceros en la inferencia.
Cinco cifras que se leen en el repositorio.
01
1
modelo de ML por producto y por ubicación
02
60+
señales por previsión
03
5
regímenes fiscales españoles en un solo despachador
04
IoT
construido y conectado — conectores MQTT, OPC-UA y Modbus, ejercitados sobre el flujo de la demo
05
0
APIs de modelos de terceros en la inferencia
Soberanía de modelos
¿Algún modelo de terceros ve nuestros datos?
No. La previsión de demanda se entrena y se sirve en infraestructura propia en la UE, con Prophet y un modelo XGBoost ajustado a sus residuos, y no hay llamada a ningún proveedor de modelos en el camino de la petición — ni en ningún otro sitio. La lista de salidas permitidas se genera desde el código, no se escribe a mano.
Ninguna API de modelos de terceros interviene en la inferencia.
La previsión de demanda se entrena y se sirve en nuestra propia infraestructura. No hay llamadas a un proveedor de modelos externo en ninguna parte del recorrido de la petición, lo que convierte el aislamiento de datos en una propiedad de la arquitectura y no en una cláusula de las condiciones de otro.
Cero proveedores de modelos externos
Sin dependencia de OpenAI, Anthropic, Google ni inferencia alojada en ningún servicio de la plataforma. La previsión funciona con Prophet y un modelo XGBoost ajustado sobre sus residuos, entrenado y servido en casa; la extracción documental, con un motor OCR local.
Modelos entrenados por tenant
Las previsiones de cada cliente proceden de modelos ajustados a su propio histórico, por producto y por ubicación. Nada se agrupa entre tenants ni se usa para entrenar un modelo compartido.
La inferencia no sale de la región
El entrenamiento y el servicio ocurren en infraestructura de la UE, junto a los datos. No hay salto de inferencia hacia fuera, así que no hay transferencia transfronteriza que declarar ni defender.
El coste marginal lo controlamos nosotros
La economía unitaria no se mueve cuando un proveedor de modelos cambia su tarifa o retira un modelo. Planificar capacidad es una decisión de infraestructura, no una negociación de compras.
Portabilidad horizontal.
Esta arquitectura no es accidentalmente compleja. La plataforma se construyó como capa de gobernanza operativa autónoma genérica — la panadería es el primer vertical. La portabilidad horizontal (multi-tenant, ML predictivo, VRP, jerarquía de empresas, cumplimiento modular) es deliberada y está documentada en el roadmap interno. Verticales adyacentes y expansión geográfica se evalúan caso por caso.
El motor, en cuatro estratos
¿Qué ocurre dentro de una pasada?
Cuatro estratos, de abajo arriba, en el orden en que se ejecuta la pasada: qué señales entran, qué aprenden los modelos de ellas, qué deciden los agentes sobre eso y qué obligación legal se cierra al final. No es una metáfora: cada estrato nombra código, y nombra también lo que se niega a hacer.
Cuatro estratos, un solo motor.
De abajo arriba: qué señales entran, qué aprenden los modelos, qué deciden los agentes y qué obligación legal se cierra al final. El mapa no es una metáfora: es el orden en que se ejecuta.
Estrato 1 · Datos
Plano de datos
Cada tienda es su propia serie temporal. Las señales se recogen por empresa y ubicación, no sólo por empresa, así que dos tiendas de la misma ciudad no comparten patrón.
Ventas del TPV, línea a línea
Clientes de sincronización para Square, Lightspeed, Toast, Revo, eposnow y Storyous, más CSV por SFTP para lo demás. Cada línea llega con su tipo de IVA.
Meteorología por ubicación
AEMET y Open-Meteo resueltos a las coordenadas de cada tienda, no a la capital de la provincia.
Calendario y eventos
Festivos nacionales, autonómicos y locales, calendario escolar y eventos de ciudad, atribuidos a la ubicación que los nota.
Entorno de la tienda
Puntos de interés detectados sobre OpenStreetMap y Nominatim — oficinas, colegios, estaciones — convertidos en características del modelo de esa ubicación.
Sensores de obrador, tienda y planta
Telemetría continua por máquina sobre OPC-UA, MQTT y Modbus, con un contrato de integración publicado: una lectura es la foto de una máquina en un instante, y una integración que la parta en trozos recibe un rechazo explícito en lugar de perder datos en silencio. Registro de temperaturas APPCC, incidencias de cadena de frío y un techo de ingesta propio por empresa.
Laboratorio, panel sensorial y vida útil
Ensayos con brazos comparables, paneles de cata, resultados de laboratorio introducidos a mano o por CSV y estudios de vida útil que se cierran brazo a brazo. Lo que el desarrollo de producto aprende entra en el mismo motor que planifica la producción.
Estrato 2 · Modelos
Plano de modelos
Un modelo por producto y por tienda, y lo que ese modelo entrega es una banda calibrada, no una cifra suelta. No hay un modelo global al que vuestro negocio tenga que parecerse.
Un modelo por producto y tienda
El entrenamiento es por empresa, producto y ubicación: Prophet aprende la forma estacional y un modelo XGBoost aprende lo que Prophet ha dejado fuera, sobre un registro de más de sesenta señales declaradas del que el modelo de cada producto retiene las quince a cuarenta que se ganan el sitio por velocidad de venta. Nada se agrupa entre clientes. A su lado se entrena un modelo cuantílico global de gradient boosting como retador: se mide, pero nunca llega a servir una previsión.
Una banda, no un número
Cada previsión sale como banda calibrada — q10, mediana y q90 — y no como una cifra sola. La anchura se mide al entrenar el modelo: cuantiles conformes de su error fuera de muestra sobre una ventana reservada, guardados junto al modelo y aplicados sin retocar al servir. Esa banda es lo que hace posible decidir por coste del error en el estrato siguiente.
Aprendizaje continuo
La venta real vuelve al modelo: el error se mide contra lo previsto y el reentrenamiento se programa por producto en lugar de por calendario.
Vigilancia de deriva
Cuando la demanda se separa de la distribución que el modelo aprendió, la deriva se detecta y se marca para reentrenar en vez de degradarse en silencio.
Reglas aprendidas, no codificadas
El efecto de la lluvia o del calor sobre cada producto se estima del histórico y sólo entra en la previsión si supera la significación estadística (p < 0,05). No hay porcentajes escritos a mano.
Estrato 3 · Agentes
Plano de agentes
Trece agentes, una sola pasada. Cada uno lee lo que dejó el anterior y ninguno escribe sin respetar la postura de gobierno de la empresa a la que sirve.
Agente de datos
Ingiere y limpia ventas, stock y señales externas antes de que nada se prevea.
Agente de previsión
Previsión de demanda por producto y ubicación para el horizonte del plan.
Agente de producción
Convierte la previsión en programa de horneado: lotes, secuencia de horno y capacidad real.
Agente de flujos
Instancia el flujo de trabajo de cada lote con sus puntos de control y sus competencias exigidas.
Agente de personal
Propone cuadrantes contra la carga de producción prevista, turno a turno.
Agente de compras
Propone pedidos a proveedor a partir del escandallo, el stock y los plazos de entrega.
Agente de traspasos
Consultivo o ejecutable
Traspasos del obrador central a cada tienda, rutas optimizadas y el documento fiscal que cada movimiento exige: albarán interno con un mismo CIF, facturas emparejadas o independientes cuando los CIF son distintos.
Agente de plan de red
Suma la demanda de todas las tiendas de la red en un plan de producción único, con atribución por tienda.
Agente de precios
Detecta compresión de margen y propone precio; en una red de franquicia sólo puede recomendar.
Agente de análisis
Escribe la lectura de negocio que explica por qué el plan es el que es.
Agente de validación
Comprueba la coherencia del plan completo antes de que llegue a una persona.
Agente de avisos
Ordena las alertas por impacto en negocio, urgencia, capacidad de actuar y confianza del modelo.
Agente centinela
Cierra la pasada con una comprobación de integridad fiscal por CIF y vigila anomalías.
El reparto automático tiene dos posturas legales.
En una cadena o en una filial corporativa el plan se ejecuta. Con un franquiciado el mismo agente sólo puede recomendar: cada hijo lleva cuatro banderas — horarios, precio, volumen de producción y compras — que nacen desactivadas cuando la relación es de franquicia, y una restricción de base de datos impide que cualquier fila que no sea un hijo las tenga apagadas. El agente de compras emite una sugerencia y retorna antes de escribir nada. Es el RD 201/2010 y el reglamento europeo de acuerdos verticales (VBER) escritos en el esquema, no en una guía de estilo.
Ejecutar o proponer se resuelve en un único sitio, y en este orden.
La postura de cada agente no se re-deduce en cada agente: la resuelve un único evaluador con una precedencia fija — ley, cortacircuito, política de la empresa y, por último, lo que el agente declara. La ley manda sobre todo lo demás: a una franquiciada nunca se le ejecuta encima, diga lo que diga una política.
Cortacircuito — por encima de cualquier política
Si el modelo ha derivado, los datos del TPV están viejos o una señal se comporta de forma anómala, el motor baja a proponer y dice por qué. Está por encima de la política de la empresa en la precedencia, así que no existe una casilla que lo desactive.
Políticas de autonomía por familia de producto
Cada familia declara su postura — automático, revisión o firma — y el modo automático sólo se mantiene mientras la decisión cabe dentro de los dos límites declarados: desviación en porcentaje e impacto en euros. Una desviación desconocida no se aprueba sola: cae a revisión. El evaluador y sus límites están escritos y probados; la pantalla que los edita por familia se está conectando.
Estrato 4 · Cumplimiento
Plano de cumplimiento
La jurisdicción es configuración: el cumplimiento es un paquete por país conectado a un registro, no reglas de un país repartidas por el producto. España es el paquete operativo hoy, Portugal está empaquetado salvo la facturación, y Francia y México están arquitectados.
Control
Estado
Qué significa exactamente
España — AEAT
En producción
Numeración secuencial sin saltos, IVA por tipo (4 %, 10 %, 21 % y exento), albarán frente a factura, VeriFactu y SII. Es lo que emiten hoy las empresas españolas de la plataforma.
Territorios forales — TicketBAI
En curso
Construido y firmando en XAdES contra el esquema foral, con la homologación foral en curso. No lo llamamos operativo hasta que lo esté.
Portugal — paquete 0.1.0
En curso
Geografía, festivos, identidad fiscal y tipos impositivos están empaquetados. La facturación, deliberadamente no: emitir una factura en Portugal falla en cerrado con un motivo nombrado, en vez de improvisar un formato que no hemos validado.
Francia · México
Arquitectado, no desplegado
Arquitectados, sin código: la cadena de jurisdicción (UE → país → territorio) y las interfaces por dominio se validaron sobre el papel contra NF525 y CFDI. Añadir cualquiera de los dos es escribir un paquete, no reescribir el producto.
Mecanismos
¿Qué está impuesto en el código y no sólo prometido?
Cuatro afirmaciones de esta página no son documentos de política: son restricciones que el código impone. Un oficio llega como paquete declarado. El cortacircuito manda sobre cualquier política. Un franquiciado no puede concederse autoridad sobre los datos maestros. Y una jurisdicción está en producción mientras el resto se nombran como arquitectura.
01
GenericidadUn oficio se declara en un paquete, no se programa a mano.Cada vertical declara de dónde viene su demanda, en qué unidad se mide, qué grupos de señales usa y qué capacidades la limitan. Panadería e industria alimentaria están vivas. Otros tres paquetes existen sólo sobre papel —pescadería fresca, con su lonja y su kilo, entre ellos— y los cinco entrenan un modelo real y pasan por el mismo núcleo de decisión en la batería de pruebas, así que la genericidad es una prueba y no una promesa.
GobernanzaUn franquiciado no puede concederse autoridad. Nunca.La concesión de autoridad sobre las recetas maestras existe únicamente en el endpoint de la matriz. Lo garantizan un CHECK en base de datos y un centinela de integración continua, no una revisión de código.
Una pasada, trece agentes, cada uno leyendo lo que dejó el anterior: ventas y señales, previsión, plan de producción, pedidos de compra, existencias, rutas de reparto y la lectura de negocio. Cada uno se comporta como una máquina de estados —recoger, analizar, recomendar, esperar—, así que la pasada es determinista y cada paso queda auditable.
Cómo trabajan juntos los agentes
Cada agente se especializa en un dominio pero colabora con los demás a través de una capa de datos compartida y comunicación basada en eventos.
El Flujo de Inteligencia
Datos de Ventas y Externos
Previsión de Demanda
Programa de Producción
Pedidos de Compra
Gestión de Stock
Rutas de Reparto
Insights de Negocio
Los datos fluyen desde ventas y fuentes externas a través de la previsión, que impulsa las compras, la programación de producción, la gestión de inventario y la logística — mientras que estrategia analiza el panorama general y sentinel monitoriza anomalías.
Arquitectura de Máquina de Estados
Cada agente opera como una máquina de estados: recopilando datos, analizando patrones, generando recomendaciones y esperando la aprobación humana antes de ejecutar. Esto garantiza un comportamiento determinista y auditoría completa.
Arquitectura de Plataforma
¿Cómo se mantiene una empresa separada de otra?
Con un aislamiento por fila que la petición no puede discutir: las cabeceras de empresa se eliminan de toda petición entrante y se reinyectan desde el token verificado, cada dominio tiene su propia base de datos cifrada y no hay claves foráneas entre servicios. Autorizar son tres puertas locales sobre el token y cero llamadas aguas arriba.
Construido para Escalar con Resiliencia
Servicios aislados por dominio sobre una infraestructura de alta disponibilidad en la UE, pensada para operaciones de panificación multiempresa con controles de nivel empresarial.
Comprobaciones locales en cada JWT
3
Llamadas aguas arriba para autorizar una petición
0
Aislamiento Multi-Tenant
Aislamiento basado en filas con cabeceras de ámbito por empresa, que se eliminan de la petición entrante y se reinyectan desde el token verificado. Sin claves foráneas entre servicios. Cada dominio tiene su propia base de datos aislada y cifrada en reposo: un servicio no puede leer las tablas de otro, ni una empresa las filas de otra.
Autenticación con JWT enriquecido
El token lleva el tenant, el rol, el departamento y el mapa de permisos, así que el gateway no hace ninguna llamada aguas arriba en la ruta de petición. Tres comprobaciones locales en cada petición: firma y política de tipo de token, revocación y frescura de los claims. Una sesión revocada se rechaza aunque el token no haya caducado.
Identidad de la empresa, no nuestra
Inicio de sesión único con SAML 2.0 contra vuestro proveedor de identidad, y altas y bajas de usuarios sincronizadas por SCIM 2.0 desde vuestro directorio. Quién trabaja con vosotros lo decide vuestro sistema de personal; nosotros obedecemos y registramos.
Jerarquía empresarial
Tenants padre-hijo con consultas por ruta materializada, así que leer un subárbol nunca necesita una consulta recursiva. Que un padre lea los datos operativos de un hijo federado depende de una autorización explícita en ese hijo — el rol por sí solo nunca lo concede, y entrar en un hijo no arrastra ninguna capacidad de red.
Alta disponibilidad por diseño
La plataforma funciona sobre varias máquinas independientes en un centro de datos de la UE en lugar de un único servidor, con la capa de base de datos replicada entre ellas. La orquestación se autorrepara: cuando se pierde una máquina, el trabajo que llevaba se reprograma automáticamente.
Versionado, revisado y reversible
Infraestructura y aplicación se declaran en código. Cada cambio está versionado, revisado antes de aplicarse y auditable después; nada se edita a mano en una máquina en marcha, así que el estado de la plataforma siempre se puede leer, comparar y revertir.
Gating de plan por URL
El middleware de suscripción aplica los límites de plan en el gateway a partir de la propia forma de la URL, así que ningún servicio puede esquivarlos definiendo rutas. Dos niveles: Cadena y Grupo, con la vertical industrial sobre el nivel Grupo.
Conectores
¿Cómo leemos vuestros sistemas?
Con una cuenta de servicio de sólo lectura que crea y revoca vuestro equipo, o con un agente que sólo abre conexiones salientes, de modo que vuestro cortafuegos sigue cerrado. Cada línea que entra conserva su origen, su identificador externo y cuándo cambió por última vez allí. Para esos datos somos encargados del tratamiento, con contrato.
Cómo leemos vuestros sistemas.
Para el evaluador técnico: qué pedimos exactamente, qué no abrimos y qué queda registrado de cada dato que entra.
Solo lectura, credencial vuestra
Cuenta de servicio con permisos de lectura sobre ventas, compras, stock y maestro de producto. Creada y revocable por vuestro equipo. Nunca las credenciales de una persona.
Sin puertos entrantes
Para sistemas en local, un agente que sólo hace conexiones salientes: extrae con perfiles de consulta versionados y sube por HTTPS. Vuestro cortafuegos no se abre. Alternativas: SFTP que dejáis vosotros, o túnel saliente.
Trazabilidad de origen en cada registro
Cada línea que entra conserva de dónde vino, con qué identificador externo y cuándo se actualizó en origen. Reprocesable y auditable.
Encargados del tratamiento, no responsables
Para los datos que vienen de vuestros sistemas somos encargados: DPA por cliente, minimización por defecto en los perfiles de extracción, alojamiento en la UE y borrado por empresa a petición.
Seguridad y Cumplimiento
¿Qué obligaciones cierra el motor por sí mismo?
Nueve controles, cada uno un deber que si no cerraría alguien a mano: registro y trazabilidad HACCP, RGPD como encargado del tratamiento, registros fiscales por jurisdicción, aprobación humana antes de ejecutar, registro de auditoría encadenado, residencia en la UE, continuidad entre máquinas, cifrado en tránsito y en reposo, y copias fuera de sitio con ruta de restauración escrita.
Confianza en Cada Nivel
Construido desde la base para requisitos regulatorios por jurisdicción — un paquete por país, con España operativa primero.
01
Cumplimiento HACCPRegistro de temperaturas, inventario FIFO, trazabilidad completa de lote a venta y gestión automatizada de retiradas.
02
RGPD / GDPRTratamiento y almacenamiento en la UE, cifrado en tránsito y en reposo, derecho al olvido, consentimiento granular por finalidad y revisiones adversarias internas con cada hallazgo seguido hasta su cierre.
03
Cumplimiento fiscal por jurisdicciónNumeración secuencial sin saltos de facturas, cálculo de IVA, distinción albarán vs factura y cadena de hash para auditorías.
04
Humano en el BucleCada recomendación de IA requiere aprobación explícita antes de ejecutarse. Registro completo de todas las decisiones y sus resultados.
05
Trazas de AuditoríaCada operación CREATE, UPDATE, DELETE y EXPORT se registra con integridad de cadena de hash. Es el requisito legal donde la norma exige registro inalterable — España 2026 es el primer paquete que ya lo pide.
06
Residencia de datos en la UETodo el procesamiento y almacenamiento ocurre en centros de datos de la UE, sobre infraestructura que operamos nosotros. Los datos nunca salen de la jurisdicción de la UE y no hay salto de inferencia al exterior que declarar.
07
Continuidad por diseñoVarias máquinas independientes en un centro de datos de la UE, capa de base de datos replicada y orquestación autorreparable que reprograma el trabajo cuando se pierde una máquina.
08
Cifrado en tránsito y en reposoEl tráfico va cifrado en tránsito y los datos van cifrados en reposo: los datos de aplicación, las bases de datos que hay detrás y los discos en los que viven.
09
Copias fuera de sitio con una ruta de restauración escritaLas copias se hacen automáticamente — de forma continua las bases de datos de referencia, cada noche todo lo demás — y se guardan fuera de sitio, lejos de las máquinas que protegen. Cada almacén tiene un procedimiento de restauración documentado con su objetivo de recuperación declarado.
Estado de certificaciones
¿Qué certificaciones tenemos realmente?
Ninguna todavía. No se ha realizado ninguna auditoría SOC 2, y tampoco hay prueba de intrusión por un tercero independiente. Lo que sí existe está fila a fila más abajo: residencia en la UE, contrato de encargo de tratamiento, inicio de sesión corporativo, registro de auditoría encadenado y verificado cada noche, y las dos filas que siguen en curso.
Qué tenemos y qué no.
Esta tabla existe para que no haya que buscarlo. Una certificación que no tenemos se dice aquí, en la línea que le corresponde, y no en una nota al pie.
Control
Estado
Qué significa exactamente
Residencia de datos en la UE
En producción
Procesamiento y almacenamiento en centros de datos de la UE, sobre infraestructura que operamos nosotros. Sin salto de inferencia al exterior.
RGPD — encargado del tratamiento
En producción
DPA por cliente, minimización por defecto en los perfiles de extracción y borrado por empresa a petición.
Identidad corporativa (SSO y aprovisionamiento)
En producción
Inicio de sesión único con SAML 2.0 y alta y baja automática de usuarios por SCIM 2.0, disponible en Grupo. Las respuestas de identidad se validan con firma, destinatario, audiencia y ventana temporal, y no se admiten dos veces.
Traza de auditoría con cadena de hash
En producción
Cada CREATE, UPDATE, DELETE y EXPORT queda encadenado por un hash que cubre el registro completo, y un proceso automático recorre la cadena cada noche recalculando cada registro y avisando si un eslabón no cuadra. La integridad se verifica sobre la cadena, no sobre el fichero exportado.
Alta disponibilidad
En producción
La plataforma funciona sobre varias máquinas independientes con la capa de base de datos replicada, y la orquestación reprograma el trabajo automáticamente cuando se pierde una de ellas.
Copias de seguridad y simulacros de restauración
En curso
Las copias son automáticas y se guardan fuera de sitio, y cada almacén tiene un procedimiento de restauración documentado. Los simulacros de restauración programados aún no están en marcha; pasaremos esta fila a operativo el día que se cronometre y registre el primero.
Obligación fiscal española
En curso
VeriFactu y SII en producción. TicketBAI construido y firmando en XAdES, con la homologación foral en curso.
SOC 2 Tipo 1
No conseguido
No conseguido como certificación: no hay auditoría Tipo 1 realizada ni informe que compartir. Nuestras prácticas operativas están construidas en torno a los Trust Services Criteria de SOC 2 — seguridad, disponibilidad y confidencialidad — y solo usaremos la palabra certificado el día que exista un informe.
Solicitar conversación técnica.
Conversación técnica de 30 minutos con quienes construyen el motor. NDA antes de la primera llamada si lo pides.