Cumplimiento y responsabilidad
Auditoría y responsabilidad
Para la supervisión, la rendición de cuentas a islas y socios y la defensibilidad jurídica, la trazabilidad completa de las acciones en CVR es esencial. En esta página explicamos cómo está diseñado.
Acceso limitado por finalidad
Cada acceso a datos personales o de vehículos se realiza con una finalidad registrada. Para llamadas API (p. ej. comprobación de aplicación) se requiere purposeCode. Para acciones policiales se requiere caseRef, de modo que cada consulta y acción pueda vincularse a un caso.
Registro de auditoría
El registro de auditoría incluye: actor (usuario o sistema), acción, entidad afectada, antes/después si aplica, finalidad (purposeCode), caseRef si aplica, correlation_id y marca de tiempo. Los registros son solo append; no se permiten cambios ni supresiones. La conservación sigue la política por jurisdicción.
Registro basado en eventos
Las mutaciones importantes (registro, transferencia, suspensión, bloqueo, cambio de propiedad, etc.) se registran como eventos con significado jurídico. No hay actualizaciones silenciosas; cada cambio es trazable.
No repudio
Los cambios de propiedad, liquidaciones, acciones de aplicación y consultas se vinculan a un actor y un correlation_id. Esto garantiza el no repudio: las acciones no pueden negarse sin dejar rastro en el registro de auditoría.
Supervisión e informes
Los auditores y roles de solo lectura pueden consultar registros e informes dentro de su autorización. La plataforma apoya la rendición de cuentas a islas, reguladores y, cuando proceda, al ciudadano.