Demostración
Cómo funciona, sin registrarte
Los cuatro pasos
Te pones un pulsómetro y conectas
Un pulsómetro Bluetooth que anuncie el perfil estándar de frecuencia cardíaca (0x180D): bandas de pecho, pulseras y relojes deportivos suelen anunciarlo. El navegador habla con él directamente, sin instalar nada y sin la aplicación del fabricante. Lo único probado por PulseID es una banda Polar H10; en el resto decide el perfil que anuncia el sensor, no la marca.
Se mide una ventana corta
Medio minuto largo. Durante ese rato el navegador envía las pulsaciones al servidor, que es quien calcula si la señal se mantuvo estable y devuelve el resultado firmado. Esas muestras no se almacenan.
Decides si lo guardas
Medir no guarda nada. Si lo guardas, se sella: el resultado firmado se archiva con una prueba matemática del enunciado —que la coherencia superó el umbral— y no de tus cifras.
Se comprueba después
De ahí salen un PDF y una credencial. El apartado siguiente dice exactamente qué puede comprobar cada quien, porque no todas las piezas son iguales de comprobables.
Una sesión, dibujada
Esta es la misma vista que verías al medir, con la misma lectura. La serie está construida para la ilustración: quien mida de verdad verá la suya con este lenguaje, no éste.
Ejemplo — no es una medición
09:03:27 · coherencia 58% · 66 lpm
Curva construida para esta ilustración: no procede de ninguna persona ni de ningún sello guardado.
Cómo se lee el dibujo
- El sol del centro es la sesión entera.
- Cada astro es una coherencia confirmada, una por muestra.
- El ángulo dice cuándo ocurrió, dentro de la sesión.
- La distancia al sol dice cuánta coherencia: cuanto más lejos, más.
- El tamaño es el pulso en ese instante.
Leer el ejemplo en texto, por tramos
Los mismos 96 instantes del dibujo, agrupados en 8 tramos. La coherencia va en porcentaje y el pulso en pulsaciones por minuto; una casilla vacía sería un tramo sin lectura de pulso, que no es lo mismo que cero.
| Tramo | Muestras | Coherencia media | Mín–máx | Pulso medio |
|---|---|---|---|---|
| 09:00:00 – 09:00:33 | 12 | 36% | 31–42% | 75 lpm |
| 09:00:36 – 09:01:09 | 12 | 39% | 31–46% | 73 lpm |
| 09:01:12 – 09:01:45 | 12 | 42% | 37–46% | 72 lpm |
| 09:01:48 – 09:02:21 | 12 | 48% | 42–54% | 70 lpm |
| 09:02:24 – 09:02:57 | 12 | 53% | 47–59% | 68 lpm |
| 09:03:00 – 09:03:33 | 12 | 59% | 52–64% | 67 lpm |
| 09:03:36 – 09:04:09 | 12 | 68% | 61–77% | 65 lpm |
| 09:04:12 – 09:04:45 | 12 | 74% | 69–80% | 62 lpm |
Qué queda, y quién puede comprobarlo
De una prueba guardada salen tres piezas, y no son igual de comprobables. Decir «verificable» sin decir por quién es la ambigüedad que hace que una evidencia decepcione justo cuando hace falta.
| Pieza | Quién puede comprobarla | Con qué límite |
|---|---|---|
| El resultado firmado por el servidor | PulseID | La firma es simétrica (HMAC-SHA256): comprobarla exige el mismo secreto que la produce, y ese secreto vive en el servidor. No es verificable por un tercero, y con este diseño no puede llegar a serlo. |
| La prueba de rango (ZK-BP) | Cualquiera | Demuestra que un valor oculto está por encima del umbral de un programa sin revelar el valor. La matemática se puede ejecutar en el propio navegador, sin secretos y sin enviar nada: /zk lo hace con datos que eliges tú. Consultar si una prueba concreta corresponde a un sello guardado sí pasa por la API, que pide una clave gratuita. |
| El anclaje temporal en Bitcoin | Cualquiera | OpenTimestamps: demuestra que un hash existía antes de un momento dado, comprobable contra Bitcoin sin confiar en PulseID. Es de la vía de certificación del hub, no de la prueba gratuita. |
Ninguna de las tres dice quién llevaba puesto el sensor. Acreditan que hubo señal fisiológica continua en una ventana, atada a un dispositivo — no identidad civil, ni autoría, ni ausencia de coacción.
Dónde encaja esto
Siete normas europeas piden poder demostrar controles, no solo aplicarlos, y sancionan no poder hacerlo. Cada fila dice qué exige la norma, a quién obliga y qué importe fija su artículo — sin sumarlos entre sí, que es de lo que vive esta clase de tabla cuando no se escribe con cuidado.
EU AI ActReglamento UE 2024/1689 · Alto riesgo: ago. 2026
Hasta €15M o 3 % · art. 99.4
Obligación: Supervisión humana efectiva de los sistemas de IA de alto riesgo (art. 14), documentada en el expediente técnico (art. 11)
Proveedores y responsables del despliegue de IA de alto riesgo. El tramo de €35M o 7 % (art. 99.3) es el de las prácticas prohibidas del art. 5, no este.
RGPDReglamento UE 2016/679 · En vigor
Hasta €20M o 4 % · art. 83.5
Obligación: Base jurídica válida, minimización y responsabilidad proactiva demostrable (art. 5.2)
Toda organización que trate datos personales — sin excepción de tamaño
NIS2Directiva 2022/2555 · En vigor
Hasta €10M o 2 % · art. 34.4
Obligación: Medidas de gestión de riesgos de ciberseguridad y notificación de incidentes (arts. 21 y 23)
Entidades esenciales. Para las importantes el máximo es de €7M o 1,4 % (art. 34.5).
DORAReglamento UE 2022/2554 · Enero 2025
La fija cada Estado miembro · art. 50
Obligación: Gestión del riesgo TIC, registro de incidentes significativos y pruebas de resiliencia
Entidades financieras. El 1 % del volumen diario medio del art. 35.6 es multa coercitiva a proveedores TIC críticos, no a ellas.
MiFID IIDirectiva 2014/65/UE · En vigor
Al menos €5M o 10 % · art. 70.6
Obligación: Registro de actividades y comunicaciones, y supervisión de las funciones críticas (art. 16)
Empresas de servicios de inversión y entidades de crédito que prestan servicios de inversión
MDR/IVDRReglamento 2017/745 / 2017/746 · En vigor
La fija cada Estado miembro · art. 113
Obligación: Trazabilidad, vigilancia poscomercialización y personal cualificado responsable
Fabricantes, distribuidores y profesionales sanitarios que usan dispositivos clase II–III
eIDASRgto. 910/2014, mod. por 2024/1183 · En vigor
Sin régimen sancionador para el firmante
Obligación: Requisitos de los servicios de confianza. El art. 25.1 impide negar efectos jurídicos a una firma por ser electrónica o no ser cualificada.
Prestadores de servicios de confianza. PulseID no lo es, y no emite firmas cualificadas.
Qué aporta un sello
Una prueba comprobable de que hubo señal fisiológica continua durante una ventana concreta, atada a un dispositivo y con constancia de cuándo se emitió. Es una pieza de evidencia que se suma al acta, al log o al expediente que ya lleves.
Qué no aporta
Ninguna de estas normas exige documentar presencia fisiológica, así que un sello no satisface por sí solo ninguna de estas obligaciones ni evita su sanción. No acredita identidad civil, ni autoría, ni ausencia de coacción, y no sustituye a una revisión jurídica.
Importes máximos previstos por cada norma para el sujeto obligado de su fila: no son acumulables entre sí ni miden nada que PulseID ahorre. Citas revisadas el 16 de agosto de 2026; esta página no es asesoramiento legal.
Si quieres probarlo
Diez pruebas por semana, sin coste y en fase beta. Hace falta una cuenta con email confirmado, y un sensor Bluetooth con Chrome o Edge: en iPhone y iPad ningún navegador puede leer sensores Bluetooth.
Crear una cuenta¿Funcionará con lo que tengo?
Volver a la pruebaPreguntas frecuentesCómo se tratan tus datos