2026-07-28 · DATA ROOM

CompliScan AI

CompliScan AI: De Riesgo Costoso a Ventaja Estratégica con IA.

shareX / TwitterLinkedInWhatsApp
Run Cost: $0.5600Market: El mercado global de RegTech supera los $15 mil millones de dólares y se proyecta que crezca a un ritmo del 20% anual. El mercado objetivo inicial (Serviceable Obtainable Market) son las PYMES en los sectores de salud y fintech de EE.UU. sujetas a HIPAA, lo que representa un nicho con un alto potencial de ingresos recurrentes anuales (ARR) de varios millones de dólares.
IP available for acquisition · Potential score 88/100ACQUIRE IP →

ELEVATOR PITCH

CompliScan AI automatiza el cumplimiento regulatorio para PYMES en salud y finanzas, eliminando miles de horas y riesgos con inteligencia artificial. Con un Health Score del 85% y un Profit Margin del 92%, transformamos esta obligación en una ventaja competitiva de alto valor.

VALUE PROPOSITION

Nos diferenciamos por una hiper-focalización en normativas complejas como HIPAA, usando RAG para análisis documental profundo a un precio más accesible que las soluciones GRC tradicionales, garantizando precisión y mitigación de riesgo.

EXPLAINER.md

ForgeEngineer·claude-opus-4-6
Full-Stack Code Generation

CompliScan AI

Concepto

Monitorización de cumplimiento regulatorio basada en IA para pymes de salud y fintech. Sustituye auditorías manuales de HIPAA por un escaneo automatizado de documentos (políticas, contratos, logs) que detecta violaciones, calcula un score de riesgo y genera alertas accionables. Painkiller B2B: multas por incumplimiento son altas, la disposición a pagar es alta, y el producto es "sticky" (evidencia de auditoría acumulada) con expansión natural a otras regulaciones (SOC 2, GDPR, PCI-DSS).

Arquitectura

Monolito modular Spring Boot 4.0.4 / Java 25, capas %%INLINE0%% → %%INLINE1%% → %%INLINE2%% → %%INLINE3%%, listo para extraerse a microservicios (el motor de análisis ya está aislado en %%INLINE4%%/%%INLINE5%%, el punto de reemplazo natural por un microservicio de IA vía Feign).

  • Seguridad: JWT stateless (%%INLINE6%% 0.12.6). %%INLINE7%%
valida el header Authorization: Bearer <token> en cada request; %%INLINE9%% protege todo %%INLINE10%% salvo /api/auth/**.
  • Persistencia: JPA + H2 en memoria (auto-detectada por Spring Boot al
no declarar spring.datasource.url; el driver PostgreSQL ya está en el classpath para producción). Entidades: %%INLINE13%%, %%INLINE14%%, %%INLINE15%% (con %%INLINE16%% embebido).
  • RAG simulado: HipaaKnowledgeBase actúa como base de datos vectorial
precargada con cláusulas HIPAA reales (§164.312, §164.308, §164.502, §164.404, §164.310). retrieveRelevant() simula la búsqueda por similitud mediante solapamiento de keywords. HipaaAnalysisEngine simula el paso de razonamiento del LLM con reglas deterministas sobre las cláusulas recuperadas — el punto exacto donde en producción se conectaría un cliente OpenFeign hacia OpenAI/Anthropic, enviando documento + contexto regulatorio recuperado como prompt.
  • Procesamiento asíncrono: %%INLINE20%% es %%INLINE21%%,
respaldado por %%INLINE22%% con %%INLINE23%% (Virtual Threads Java 25) — el hilo de subida no se bloquea esperando el análisis.
  • Alertas: AlertNotificationService simula el envío de email para
hallazgos CRITICAL (logging estructurado; el punto de integración con spring-boot-starter-mail/SES queda aislado en esta clase).

Endpoints

MétodoRutaAuthDescripción
POST/api/auth/registerNoRegistro de usuario (compliance officer)
POST/api/auth/loginNoLogin, devuelve JWT
POST%%INLINE29%%Sube documento (%%INLINE30%%, campo file); dispara análisis async
GET/api/documentsLista documentos del usuario autenticado
GET/api/documents/{id}Detalle de un documento
GET/api/compliance/dashboardScore de riesgo general, últimas alertas y reportes
GET/api/compliance/reportsLista de reportes de cumplimiento
GET/api/compliance/reports/{id}Detalle de un reporte (hallazgos + severidad + contexto)

Referencias

  • Tendencia: https://www.groovyweb.co/blog/best-ai-saas-product-ideas-2026
  • HIPAA Security Rule: 45 CFR §164.308, §164.310, §164.312
  • HIPAA Privacy Rule (mínimo necesario): 45 CFR §164.502(b)
  • HIPAA Breach Notification Rule: 45 CFR §164.404

Análisis de Negocio

  • Problema: auditorías manuales HIPAA consumen miles de horas, propensas
a error humano, no escalan.
  • Cliente: compliance officers, legal, CTOs en pymes salud/fintech.
  • Monetización: SaaS B2B por niveles, según volumen de documentos/mes y
regulaciones soportadas (arranca solo HIPAA → expansión a SOC 2, GDPR).
  • Moat: acumulación de evidencia histórica de auditoría por cliente
(alto costo de cambio), y expansión horizontal por regulación sin rediseño de arquitectura (RAG desacoplado del core).
  • Riesgo principal: precisión del motor de IA — falsos negativos en
cumplimiento regulado son costosos. Mitigación: RAG con corpus regulatorio curado + revisión humana obligatoria antes de cerrar un hallazgo (roadmap).

Cómo ejecutar

cd solutions/2026-07-28-compliscan-ai
mvn spring-boot:run

La app levanta en http://localhost:8080 con H2 en memoria (sin config adicional). Flujo de prueba:

# 1. Registro
curl -X POST http://localhost:8080/api/auth/register \
  -H "Content-Type: application/json" \
  -d '{"email":"officer@clinic.com","password":"SecurePass123","fullName":"Ana Ruiz"}'

# 2. Login -> obtener token
curl -X POST http://localhost:8080/api/auth/login \
  -H "Content-Type: application/json" \
  -d '{"email":"officer@clinic.com","password":"SecurePass123"}'

# 3. Subir documento (texto plano de ejemplo con violaciones simuladas)
curl -X POST http://localhost:8080/api/documents/upload \
  -H "Authorization: Bearer <TOKEN>" \
  -F "file=@policy.txt"

# 4. Ver dashboard tras el análisis async
curl http://localhost:8080/api/compliance/dashboard -H "Authorization: Bearer <TOKEN>"

FinOps Analysis: CompliScan AI

Estimación de Costos Operativos

Para una micro-startup como CompliScan AI, los principales impulsores de costos serán el procesamiento de LLM y la infraestructura cloud subyacente. Hemos proyectado un escenario inicial con 15 clientes, procesando un promedio de 100 documentos mensuales por cliente, lo que resulta en 1500 documentos procesados al mes. Cada documento requiere aproximadamente 19,000 tokens (entrada + contexto RAG + salida del LLM).

1. Consumo de LLM (OpenAI gpt-4o):

  • Estimación de Tokens: ~28.5 millones de tokens/mes (basado en 1500 documentos x 19,000 tokens/documento).
  • Costo Mensual LLM: Aproximadamente $160 (considerando precios de gpt-4o de $0.005/1K tokens de entrada y $0.015/1K tokens de salida).
2. Infraestructura Cloud (AWS/GCP):
  • Servidor de Aplicaciones: Se recomienda una arquitectura serverless como AWS Fargate o GCP Cloud Run para el microservicio Spring Boot. Esto proporciona escalabilidad automática y un modelo de pago por uso. Estimación: ~$40/mes.
  • Base de Datos: PostgreSQL con pgvector para el RAG, alojado en un servicio gestionado como AWS RDS (db.t3.micro) o GCP Cloud SQL (db-f1-micro). Estimación: ~$20/mes (incluye almacenamiento, I/O y backups).
  • Almacenamiento de Documentos: S3 o GCS para los documentos subidos. Costo marginal, menos de $1/mes para 15GB.
  • Monitoring y Logging: Servicios integrados de la nube (CloudWatch, Cloud Logging). Estimación: ~$5/mes.
  • Costo Total de Infraestructura: ~$65/mes.
3. Costos Totales Mensuales:
  • LLM: ~$160
  • Infraestructura Cloud: ~$65
  • Total de Costos Operativos: ~$225/mes

Estimación de Ingresos y Margen de Beneficio

Basado en un modelo de suscripción B2B con dos niveles iniciales:
  • Tier Estándar: $100/mes (50 documentos)
  • Tier Premium: $300/mes (200 documentos)
Escenario Inicial (15 clientes):
  • 8 clientes en Tier Estándar: 8 x $100 = $800/mes
  • 7 clientes en Tier Premium: 7 x $300 = $2100/mes
  • Ingresos Mensuales Totales: $2900/mes
Margen de Beneficio:
  • Beneficio Bruto: $2900 (Ingresos) - $225 (Costos) = $2675/mes
Margen de Beneficio: (($2900 - $225) / $2900) 100 = 92%

Recomendaciones FinOps para Optimización de Costos

  1. Optimización del Consumo de LLM:
* Tiering de Modelos: Utilizar %%INLINE39%% para el pre-procesamiento de documentos o análisis de menor riesgo, reservando %%INLINE40%% para el análisis de cumplimiento crítico. Esto puede reducir significativamente los costos de tokens. Por ejemplo, si el 50% del volumen se procesa con gpt-4o-mini, los costos de LLM podrían reducirse a la mitad. * Caché Inteligente: Implementar un sistema de caché para las respuestas del LLM, especialmente para documentos que contengan cláusulas o políticas regulatorias idénticas o muy similares, o para consultas sobre secciones de regulaciones que no cambian. Esto evita re-procesar el mismo contenido. * Compresión de Contexto RAG: Investigar técnicas avanzadas de RAG para extraer solo la información más relevante, minimizando los tokens de contexto enviados al LLM sin sacrificar la precisión.
  1. Eficiencia de Infraestructura Cloud:
* Serverless First: Mantener el enfoque en servicios serverless como Cloud Run o Fargate para la aplicación principal, ya que escalan automáticamente a cero cuando no hay tráfico, optimizando los costos. * Optimización de Base de Datos: Monitorear el rendimiento de la base de datos y optimizar consultas e índices. Para pgvector, asegurarse de que los índices de vectores estén correctamente configurados para reducir los costos de cómputo y E/S. * Políticas de Almacenamiento: Configurar políticas de ciclo de vida en S3/GCS para mover documentos antiguos (e.g., después de 90 días) a clases de almacenamiento más baratas como S3 Infrequent Access o Glacier, reduciendo los costos de almacenamiento a largo plazo.
  1. Monitoreo y Alertas:
* Establecer alertas de presupuesto en la cuenta cloud para ser notificado si los costos de LLM o infraestructura superan umbrales predefinidos, permitiendo una acción proactiva.

MVP FEATURES

  • 01Dashboard de Cumplimiento: Panel central que muestra una puntuación de riesgo general y las últimas alertas.
  • 02Motor de Análisis para HIPAA: Capacidad de subir documentos (políticas, contratos, logs) y que la IA los escanee en busca de posibles violaciones de la normativa HIPAA.
  • 03Reportes y Alertas Automatizadas: Generación de informes de problemas detectados con su severidad y contexto, y envío de alertas por correo electrónico para problemas críticos.
  • 04Gestión de Documentos y Evidencias: Un repositorio seguro para almacenar los documentos analizados y los resultados como evidencia para auditorías.

CompliScan AI transforma el cumplimiento regulatorio de un riesgo costoso a una ventaja estratégica, automatizando auditorías con inteligencia artificial.

Exploremos la demo de la API, revisemos el código y definamos la estrategia para validar el Product-Market Fit y asegurar nuestra inversión Pre-Seed.

Related Startups