La intel·ligència artificial ha passat de ser una eina futurista a un aliat del dia a dia per a milers d’empreses i autònoms. Tanmateix, la manera com utilitzem aquestes eines ha canviat per sempre.
La Unió Europea va aprovar la Llei d’Intel·ligència Artificial (EU AI Act), la primera regulació integral del món dissenyada per garantir que la IA s’utilitzi de manera segura, transparent i ètica.
L’objectiu és evitar que la tecnologia s’utilitzi per discriminar, manipular o vulnerar els drets de la ciutadania, però sense frenar la competitivitat empresarial.
Això implica una responsabilitat en cadena:
- Els primers responsables són els creadors o desenvolupadors de models d’IA (OpenAI, Google, Anthropic).
- A continuació, el proveïdor del software (un CRM, una eina de facturació o de creació web, etc.)
- Finalment, totes les empreses que fan servir aquestes eines o plataformes d’IA (com tu).
Cada punt de la cadena té obligacions diferents, però la teva empresa és la responsable directa davant l’usuari final, el client o el treballador que utilitza la IA. I aquesta norma no només afecta el departament d’informàtica, afecta de ple a totes les àrees operatives com recursos humans, màrqueting, vendes, gestió financera, etc.
Després d’un desplegament progressiu, el 2 d’agost de 2026 marca el punt d’inflexió definitiu: entra en vigor el marc general d’aplicació i el règim de supervisió i sancions. A partir d’aquesta data, l’organisme inspector AESIA (Agència Espanyola de Supervisió de la IA) podrà demanar-te requeriments per a assegurar que la teva empresa compleix amb la nova llei.
Tant si val si sou 2 treballadors o 500, si la teva empresa utilitza eines de gestió, xatbots, generadors d’imatges o aplicacions automàtiques, la nova llei t’afecta directament. T’expliquem les claus per tenir-ho tot a punt.
Els 4 nivells de risc de la Llei d’IA
A partir d’ara, la UE avalua el risc d’ús de la IA en funció de l’impacte que pot tenir sobre les persones. La llei divideix els sistemes d’IA en quatre categories:
-
Risc inacceptable (Prohibides): Sistemes que suposen una amenaça directa, com la puntuació social (social scoring), la manipulació subliminar o el reconeixement facial massiu en temps real. Estan completament vedats.
-
Risc alt: Eines utilitzades en àrees sensibles com Recursos Humans (selecció de personal, filtre automàtic de currículums, avaluació de plantilla) o la gestió de serveis essencials. Requereixen auditories estrictes, preservació de dades i supervisió humana constant.
-
Risc limitat (Obligacions de transparència): Eines com xatbots d’atenció al client, generadors d’imatges, vídeo o text. La llei obliga a informar clarament l’usuari que està interactuant o veient contingut generat per una IA.
-
Risc mínim o nul: La majoria d’IAs d’ús quotidià, com els filtres de correu brossa o recomanadors de producte. No tenen restriccions addicionals.
Les 4 grans obligacions per a qualsevol empresa
Independentment del sector o la mida de la teva empresa, per complir la llei necessites dur a terme aquests quatre passos estructurals:
1. El Mapa de Riscos d’IA (Inventari d’Eines)
L’empresa ha de tenir documentalment identificat quines eines d’IA s’utilitzen, qui les utilitza i quin nivell de risc tenen. No saber que un departament fa servir eines d’IA pel seu compte (l’anomenat Shadow IT) no eximeix de la responsabilitat ni de la multa.
2. Garantir la Governança de les Dades
Queda totalment prohibit introduir dades de caràcter personal (RGPD) o informació confidencial de l’empresa en eines d’IA generatives obertes i públiques (com les versions gratuïtes d’eines de xat o disseny), ja que aquestes plataformes utilitzen aquestes dades per entrenar els seus models públics.
3. Pla d’Alfabetització en IA (AI Literacy)
És una obligació legal directa per a l’empresari. Cal formar l’equip sobre el funcionament, les limitacions, l’ús de dades i els riscos ètics de les eines que tenen a la seva disposició.
4. Gestió i Conservació de Registres (Logs)
El software d’IA utilitzat en processos rellevants ha de guardar registres automàtics de l’activitat (com a mínim durant sis mesos) per poder reconstruir qualsevol decisió en cas d’inspecció, litigi o reclamació d’un client/treballador.
Què pot demanar un inspector si visita la teva empresa?
De la mateixa manera que passa amb la Protecció de Dades (RGPD) o el control horari, les autoritats de supervisió podran fer inspeccions o requeriments. En una visita, un inspector et podria demanar:
-
Acreditació de Transparència: Comprovar que els teus xatbots o continguts generats per IA inclouen l’avís corresponent o etiquetatge tècnic (watermarking) per informar el client.
-
Evidència de Supervisió Humana: Demostrar que cap decisió automàtica que afecti un treballador o client (com un descarti en un procés de selecció o la denegació d’un servei) ha estat presa 100% per una màquina sense que un humà l’hagi validat.
-
Registres d’Activitat (Logs): Conservar l’historial d’ús del software d’IA durant un mínim de 6 mesos per comprovar-ne el funcionament correcte.
-
Acreditació formativa: Demostrar que el teu equip ha rebut una formació sobre com fer un ús segur, ètic i confidencial de la IA.
Sancions per incompliment
Les sancions previstes per la Llei d’IA de la Unió Europea (EU AI Act) són extraordinàriament elevades. Seguint el model del RGPD (Protecció de Dades), la UE ha fixat multes dissenyades per ser dissuasives i es calculen en funció de la gravetat de la infracció i de la mida o facturació de l’empresa.
S’estableixen tres nivells de sancions segons el nivell d’infracció. Si és una infracció lleu (com el subministrament d’informació falsa o enganyosa), la sanció és de fins a 7,5 milions d’euros o l’1,5% de la facturació global anual; si la infracció és molt greu (pràctiques prohibides), la sanció pot arribar fins a 35 milions d’euros o el 7% de la facturació global anual de l’empresa.
Com preparar la teva empresa
Per no córrer riscos ni enfrontar-te a sancions, a Hooba et recomanem seguir aquests quatre passos abans de la data límit:
-
Fes un inventari de la teva tecnologia: Identifica quines eines d’IA s’utilitzen a la teva empresa per a cada departament.
-
Redacta un Protocol Intern d’Ús d’IA: Un document senzill per a la plantilla on s’especifiqui quines eines estan permeses i la prohibició d’introduir-hi dades privades de clients o informació confidencial.
-
Treballa amb proveïdors de confiança: Comprova que les plataformes de gestió i software que utilitzis compleixen la normativa d’origen, garantint el registre d’activitat i la protecció de dades des del primer dia.
- Proporciona formació als teus treballadors: La formació ha d’adaptar-se al lloc de treball, al tipus de IA que s’utilitza i al risc que implica. Per exemple, no necessiten una mateixa formació una persona que fa servir Chat GPT per a redactar correus que un tècnic de RRHH que treballa amb un sistema de tria automàtica de currículums (aquest últim està classificat com a risc alt).
I no t’amoïnis, que a Hooba, com a proveïdors de les solucions de facturació, recursos humans i creació de pàgines web, ho tenim tot cobert pel que fa a les nostres eines i a l’ús de les dades dels nostres clients. Si fas servir algun dels nostres programes, pots treballar amb la tranquil·litat sabent que estan preparades per a complir amb la normativa.
Això si, has de tenir present que l’ús que en facis és la teva responsabilitat. Per exemple, si crees un article de blog amb la IA al teu web amb Hooba, rebutjes un client o descartes un currículum amb un procés automatitzat extern a Hooba, n’ets tu el responsable directe com a empresa.
Continuarem parlant sobre els aspectes més rellevants de la nova normativa de la IA en les properes entrades de blog. Per exemple, com has d’aplicar la formació en IA al teu equip. Estigues pendent!