Gobernanza y cumplimiento normativo
Participar en el espacio de datos de DEDOMENA.AI significa aceptar un marco de reglas común (Data Space Governance Framework (DSGF)): quién puede unirse, qué se le exige, qué puede hacer con los datos que consume, y qué ocurre si no cumple. Este marco de gobernanza es lo que permite que participantes que no se conocen entre sí puedan intercambiar datos con confianza.
Quién gobierna el espacio de datos?
-
Autoridad de Gobernanza: DEDOMENA.AI define y publica las reglas del espacio de datos (DSGF), junto con su propia autodescripción como espacio de datos (DSSD, Data Space Self-Description), donde se recogen los mecanismos de confianza aceptados. Es responsable de que esas reglas se apliquen de forma equitativa a todos los participantes.
-
Operador del espacio de datos: DEDOMENA.AI opera los servicios centrales: identidad, catálogo, y el conector (componente estándar, basado en Eclipse Dataspace Connector (EDC)), que cada participante utiliza para verificar y reconocer la identidad y los privilegios de otros participantes (incluso de otros espacios de datos) antes de negociar y ejecutar cualquier intercambio de datos.
-
Proveedor de datos o servicios: define libremente el precio, las políticas de uso y las restricciones de sus propios datos, y es responsable de su licitud y calidad.
-
Consumidor de datos o servicios: acepta y cumple las políticas del proveedor para cada dato que consume.
Una misma organización puede ejercer varios roles a la vez; todos ellos quedan sujetos a las mismas reglas del espacio de datos.
Cómo se incorpora un nuevo participante
Al realizar el registro en la plataforma de DEDOMENA.AI, se necesitan los datos del usuario (email y contraseña), y los datos fiscales de la entidad a la que pertence (nombre, CIF), del representante (nombre, NIF, cargo) y de facturación. Estos tienen que ser válidos y verificables ante fuentes de confianza oficiales (los anclas de confianza aceptados quedan definidos en el DSSD de DEDOMENA.AI).
Con la Aceptación del marco de gobernanza, se presentan los documentos del DSGF (Data Space Governance Framework) y el** Contrato de Adhesión y Servicios**, y se firman digitalmente al aceptarlos, generando un documento con un identificador de firma único.
Posteriormente se procede a la Emisión de credenciales de participante, generandose automáticamente un certificado digital, una autodescripción del participante (PSD) y un identificador descentralizado (DID), que acreditan la identidad del participante dentro del espacio de datos.
Con la Activación de servicios, quedan habilitados el catálogo, la publicación de datasets y el resto de módulos contratados.
Esta información queda custodiada y gestionada en DEDOMENA.AI. El usuario siempre tiene acceso a ella en el módulo de Cortex, sección "Mis Recursos".

DEDOMENA.AI es "Autoridad Certificadora", lo que la empodera a otorgar, verificar y gestionar identificadores y credenciales certificados y distribuibles a sus participantes, siendo así reconocidos en cualquier espacio de datos asociado mediante una API pública de validación.
En cada intercambio de datos, los conectores de DEDOMENA.AI adquiered un DAT (Data Access Token) de forma temporal y limitado a las especificaciones de aquella transacción puntual. Este acotamiento queda verificado mediante un DAPS que otorga el DAT del participante y verifica la validez de la parte contraria.
Qué políticas aplican a cada intercambio de datos
Ningún dato se transfiere sin un acuerdo previo entre proveedor y consumidor. Ese acuerdo recoge las políticas que el proveedor ha seleccionado al publicar su dato organizadas en tres tipos:
Permisos — qué puede hacer el consumidor con el dato:
-
Usar: el permiso más básico; consumir el dato de forma gratuita (puede combinarse con otras políticas que lo restrinjan).
-
Comprar: licencia limitada, no exclusiva, no sublicenciable ni transferible, para usar una copia del dato.
-
Distribuir: permiso para compartir el dato con terceros.
-
Entrenar: permiso para usar el dato en el entrenamiento de algoritmos de machine learning, IA u otros sistemas inteligentes.
-
Sintetizar: permiso para generar datos sintéticos a partir del dato (solo aplica si el dato original no es ya sintético).
Prohibiciones — qué le queda expresamente vetado al consumidor:
-
No Distribuir: prohíbe redistribuir el dato a terceros.
-
No Revender: prohíbe revender el dato.
-
No Mostrar Públicamente: prohíbe exhibir el dato de forma pública.
-
No Mostrar Resultados Públicamente: prohíbe hacer públicos los resultados, análisis o informes obtenidos a partir del dato.
-
No Entrenar: prohíbe usar el dato para entrenar algoritmos de machine learning, IA u otros sistemas inteligentes.
Obligaciones — qué debe cumplir el consumidor una vez accede al dato:
-
Registrar: obligación de dejar constancia del acceso y uso del dato.
-
Notificar: obligación de avisar al proveedor ante cualquier brecha de seguridad sobre el dato.
-
Publicación: obligación de notificar al proveedor si se exhiben públicamente resultados, informes, insights, modelos de IA o productos creados a partir del dato.
-
Violación: obligación de notificar al proveedor ante cualquier incumplimiento de un permiso, prohibición o restricción.
-
Eliminar: obligación de eliminar el dato transcurridos doce (12) meses.
El proveedor combina estas políticas en el paquete que elige al publicar (por ejemplo, "Conjunto de Datos Público", "Comercial" o "Propietario"), y el consumidor debe aceptarlas expresamente antes de poder acceder al dato.
Los datos publicados en el espacio se clasifican además por su nivel de sensibilidad (público, comercial/confidencial, personal, propietario/altamente sensible); a mayor sensibilidad, más estrictas suelen ser las políticas exigidas por el proveedor.
La Definición de Politicas (agrupando las políticas seleccionadas) se define al publicar un activo por parte del proveedor, y estas pasan a ser una Definición de Contrato en cuanto se vinculan al activo y quedan aceptadas por el consumidor.
Cumplimiento normativo
El diseño del espacio de datos tiene en cuenta el marco regulatorio europeo aplicable a la compartición de datos:
-
RGPD/GDPR: cada participante actúa como responsable o encargado de los datos personales que trata; los datos sensibles se anonimizan o sintetizan antes de publicarse.
-
Data Governance Act (DGA): obligaciones propias de intermediación neutral de datos.
-
Data Act: acceso justo a los datos e interoperabilidad entre espacios de datos.
-
AI Act: trazabilidad y documentación de los datos utilizados para entrenar o alimentar sistemas de inteligencia artificial.
En caso de incumplimiento
Los incumplimientos se gestionan de forma gradual: aviso, suspensión temporal de la visibilidad en el catálogo, revocación de credenciales y, en última instancia, terminación de la participación. Las disputas se resuelven primero por negociación directa entre las partes y, si no se llega a acuerdo, mediante mediación.