És probable que a la teva empresa ja s’estigui utilitzant intel·ligència artificial, encara que mai no s’hagi pres formalment la decisió d’implantar-la.
Un comercial demana a ChatGPT que millori una proposta per a un client. Algú d’administració utilitza el Copilot per resumir un document. Màrqueting genera textos o imatges amb IA. Recursos Humans prova una eina per ordenar currículums. Un programador utilitza un assistent de codi. I potser algun empleat copia a una eina d’intel·ligència artificial informació de clients, contractes o documentació interna per estalviar temps.
Tot això pot passar sense que la direcció de l’empresa sàpiga exactament quines eines s’utilitzen, per a què s’utilitzen o quina informació s’hi introdueix .
I aquí hi ha un dels principals problemes.
El 2026, utilitzar intel·ligència artificial en una empresa ja no és únicament una qüestió de productivitat o innovació. També és una qüestió de compliment normatiu .
El Reglament Europeu d’Intel·ligència Artificial —conegut com a AI Act o Reglament d’IA— estableix obligacions que afecten no només les grans empreses tecnològiques que desenvolupen models d’intel·ligència artificial. També pot imposar obligacions a les empreses que simplement utilitzen sistemes de IA en la seva activitat .
A més, algunes de les seves obligacions s’apliquen des del 2025 i, des d’agost del 2026, han entrat en aplicació noves disposicions i mecanismes de supervisió. Estratègia Digital Europea
Per això, la pregunta que s’haurien de fer actualment moltes empreses no és:
“Utilitzem intel·ligència artificial?”
Sinó:
“Sabem exactament com estem utilitzant intel·ligència artificial i si ho estem fent correctament?”
L’AI Act també pot afectar la teva empresa encara que no desenvolupis intel·ligència artificial
Hi ha una idea força estesa: pensar que l’AI Act afecta principalment companyies com OpenAI, Microsoft, Google o empreses que desenvolupen els seus propis models.
No és així.
El Reglament diferencia entre diferents operadors i contempla expressament la figura del responsable del desplegament ( deployer ): en termes senzills, qui utilitza un sistema d’IA sota la seva autoritat.
Per tant, una empresa pot quedar subjecta a determinades obligacions del Reglament encara que no hagi desenvolupat cap algorisme ni comercialitzi productes d’intel·ligència artificial .
Una pime que incorpora una solució d’IA a determinats processos, una startup que automatitza part de la seva atenció al client o una companyia que utilitza eines basades en IA per a determinades decisions es pot trobar dins l’àmbit del Reglament.
Ara bé, això tampoc vol dir que utilitzar ChatGPT per redactar un correu converteixi automàticament una empresa en operador d’un sistema d’alt risc.
L’AI Act adopta precisament un enfocament basat en el risc: les obligacions depenen de quin sistema es fa servir, per a què es fa servir i quin és el paper de l’empresa respecte d’aquest sistema . EUR-Lex
I aquesta distinció és fonamental.
Aleshores, els meus empleats poden utilitzar ChatGPT o Copilot?
En termes generals, sí.
L’AI Act no prohibeix que les empreses utilitzin eines d’intel·ligència artificial generativa .
El problema no és utilitzar IA per si mateix, sinó com s’utilitza .
No és el mateix fer servir una eina per proposar tres assumptes possibles per a un correu electrònic que utilitzar un sistema per valorar candidats a un lloc de treball.
Tampoc no és el mateix demanar-li que resumeixi informació pública que introduir un contracte confidencial d’un client.
Ni utilitzar IA per generar idees per a una campanya de màrqueting per deixar que un sistema prengui o condicioni decisions que afecten treballadors, consumidors o tercers.
Per això, des del nostre punt de vista, un dels primers errors que ha d’evitar una empresa és aprovar una regla tan senzilla com:
“En aquesta empresa es pot fer servir ChatGPT.”
La pregunta jurídica correcta és molt més concreta:
Qui pot fer servir quina eina, per a quina finalitat, amb quines dades i sota quins controls?
Aquí comença realment el compliment.
Les obligacions de l’AI Act que una empresa ha de revisar el 2026
No totes les organitzacions tindran les mateixes obligacions. No obstant això, hi ha diverses qüestions que pràcticament qualsevol empresa que utilitzi IA hauria de revisar.
1. Formar els treballadors que utilitzen intel·ligència artificial
Aquesta és probablement una de les obligacions més desconegudes.
L’article 4 de l’AI Act estableix obligacions relatives a l’ alfabetització en matèria d’intel·ligència artificial .
Aquesta exigència es va començar a aplicar el 2 de febrer de 2025 . Després de les modificacions introduïdes el 2026, continua existint l’obligació que proveïdors i responsables del desplegament adoptin mesures per afavorir l’alfabetització a IA de les persones que utilitzen aquests sistemes en nom seu. La supervisió i l’aplicació d’aquesta obligació va començar l’agost del 2026. Estratègia Digital Europea
A la pràctica, això significa que no sembla suficient comprar una llicència d’una eina i permetre que cada empleat aprengui a utilitzar-la pel seu compte.
La formació s’hauria d’adaptar a l’ús real de la IA.
Per exemple, un departament de màrqueting necessitarà comprendre qüestions relacionades amb continguts, propietat intel·lectual, dades personals i revisió de resultats.
Recursos humans haurà de conèixer especialment els riscos associats a decisions sobre candidats i treballadors.
El departament comercial hauria de saber quina informació de clients pot introduir i quina no.
I els que utilitzin IA per analitzar documents o generar informació rellevant per a una decisió haurien de conèixer una cosa fonamental: una resposta convincent d’una IA no ha de ser una resposta correcta .
La mateixa Comissió Europea manté un repositori de pràctiques d’alfabetització a IA utilitzades per organitzacions, que inclou formació presencial, plataformes d’aprenentatge i altres models. La Comissió adverteix, no obstant, que copiar una daquestes iniciatives no suposa automàticament acreditar el compliment. Estratègia Digital Europea
Cal donar un curs oficial d’AI Act a tots els empleats?
No necessàriament.
La regulació no imposa un mateix curs, certificat o número d’hores per a totes les empreses. De fet, la informació actual de la Comissió aclareix que no s’exigeix que cadascú assoleixi un nivell concret i uniforme de coneixements. Estratègia Digital Europea
L’important és que les mesures siguin raonables atenent, entre altres qüestions, el coneixement i l’experiència de les persones implicades i el context en què s’utilitza la IA.
Per això, una formació genèrica de vint minuts enviada a tota la plantilla pot ser molt menys útil que establir formació específica segons els departaments i els riscos.
2. Saber quines eines d’IA s’estan fent servir realment
Abans d’elaborar polítiques, protocols o documents, hi ha una pregunta molt més bàsica:
Quina IA utilitza actualment la teva empresa?
A moltes organitzacions, la resposta real no coincideix amb la resposta de direcció.
Pot ser que l’empresa tingui contractat Microsoft Copilot, però alguns empleats també estiguin utilitzant versions personals de ChatGPT, Gemini, Claude o altres eines.
Aquest ús informal d’aplicacions tecnològiques es coneix habitualment com a shadow IT . Amb l’expansió de la intel·ligència artificial ha aparegut un problema similar: eines d’IA utilitzades per treballadors sense que hi hagi una decisió corporativa.
Des d’una perspectiva de compliment, és molt difícil controlar allò que l’empresa ni tan sols sap que existeix.
Per això, una auditoria inicial hauria d’identificar almenys:
- quines eines dIA sutilitzen;
- qui les utilitza;
- per a quina finalitat;
- quina informació s’introdueix;
- quins resultats genera el sistema;
- si aquests resultats intervenen en decisions sobre persones;
- quin proveïdor presta el servei;
- i si hi ha supervisió humana.
No cal començar amb un projecte tecnològic gegantí.
En moltes pimes, un inventari ben fet pot ser el primer pas més important .
3. Establir una política interna d’ús d’intel·ligència artificial
Una empresa que permet utilitzar IA sense unes regles mínimes s’exposa a problemes que van molt més enllà de l’AI Act.
Pensem en un exemple.
Un treballador necessita revisar un contracte de client. Per estalviar temps, copia el document complet en una eina pública d’intel·ligència artificial i demana que identifiqui les clàusules més importants.
Ha guanyat quinze minuts.
Però potser acaba d’introduir a una plataforma externa dades personals, informació confidencial, preus, condicions comercials o secrets empresarials.
Aquest risc no se soluciona dient als empleats simplement que “aneu amb compte”.
Convé disposar d’una política interna d’utilització d’IA que expliqui de manera entenedora què es pot fer i què no.
Una bona política hauria de determinar quines eines estan autoritzades, quina informació no s’ha d’introduir, quan cal revisar el resultat per una persona, quins usos requereixen autorització prèvia i què fer si es produeix una incidència.
I ha d’estar escrita perquè l’entengui qui realment l’utilitzarà.
Un protocol de trenta pàgines ple de definicions jurídiques que ningú no llegeix pot protegir menys l’empresa que unes normes clares, conegudes i correctament implantades.
4. Molt de compte amb les dades personals
Complir l’AI Act no substitueix el RGPD .
Ambdues normes es poden aplicar simultàniament.
Si per fer servir una eina d’intel·ligència artificial l’empresa tracta dades de clients, treballadors, candidats, proveïdors o altres persones físiques, caldrà analitzar també la normativa de protecció de dades.
Això cobra especial importància quan els empleats introdueixen en eines de IA noms, correus electrònics, expedients, historials professionals, converses amb clients, avaluacions de treballadors o qualsevol altra informació que permeti identificar una persona.
En determinats sistemes d’alt risc, el mateix AI Act connecta expressament les obligacions del responsable del desplegament amb l’avaluació d’impacte en protecció de dades prevista a l’article 35 del RGPD. EUR-Lex
Per tant, contractar una versió empresarial d’una eina pot millorar determinades garanties, però no elimina per si mateix les obligacions de protecció de dades .
Cal analitzar el tractament concret.
5. Evitar introduir informació confidencial i secrets empresarials sense control
Aquest problema mereix tractar-se per separat perquè no tot allò confidencial són dades personals.
Una empresa maneja informació que pot tenir enorme valor encara que no identifiqui cap persona:
plans de negoci, marges comercials, codi font, processos interns, ofertes pendents, estratègies de negociació, projectes encara no anunciats, informació sobre una adquisició, bases de dades o documentació tècnica.
Copiar aquesta informació en una eina externa sense haver-ne analitzat les condicions i configuració pot crear un risc innecessari.
Per això, una política d’IA hauria de classificar clarament quin tipus d’informació es pot utilitzar amb cada eina .
No n’hi ha prou de preguntar-se:
“Conté dades personals?”
També cal preguntar:
“Estaríem còmodes lliurant aquesta informació a un tercer?”
6. Revisar especialment l’ús d’IA a Recursos Humans
Aquí entrem en una zona especialment sensible.
L’AI Act considera d’alt risc determinats sistemes destinats a utilitzar-se en àmbits com la contractació o selecció de persones, l’adopció de decisions que afectin les condicions laborals, la promoció o l’acabament de relacions laborals, l’assignació de tasques basada en determinades característiques o el seguiment i avaluació del rendiment i comportament de treballadors. EUR-Lex
Això no vol dir que qualsevol Excel amb candidats o qualsevol utilització puntual de ChatGPT per RR. HH. sigui automàticament un sistema d’IA d’alt risc.
Cal estudiar el sistema i la seva finalitat concreta .
Però sí que significa que una empresa hauria de prestar especial atenció si utilitza intel·ligència artificial per:
filtrar currículums, puntuar candidats, recomanar contractacions, avaluar productivitat, valorar empleats, decidir promocions, assignar determinades tasques o intervenir de manera rellevant en decisions laborals.
A més, quan sigui aplicable el règim de sistemes d’alt risc al lloc de treball, el Reglament preveu obligacions específiques d’informació als treballadors afectats i als seus representants. EUR-Lex
Important: el calendari dels sistemes d’alt risc ha canviat
Aquest punt mereix una cura especial perquè bona part dels articles publicats anteriorment a Internet ja poden contenir dates desactualitzades.
Després dels canvis reguladors del 2026, la informació oficial de la Comissió situa actualment l’aplicació de les normes corresponents a determinats sistemes d’alt risc de l’Annex III el 2 de desembre de 2027 , mentre que per a determinats sistemes integrats en productes regulats de l’Annex I el calendari s’estén fins al 2 d’agost de 2028 . Estratègia Digital Europea
Per això, davant d’un sistema que es pugui considerar d’alt risc, convé analitzar-ne tant la classificació com el calendari concret que li sigui aplicable , en lloc d’aplicar automàticament una data genèrica.
7. Supervisió humana: “ho ha dit la IA” no hauria de ser suficient
Un dels errors més perillosos en la implantació d’intel·ligència artificial és transformar una eina de suport a una autoritat.
Tots hem vist resultats de IA que semblen extraordinàriament segurs i estan equivocats.
En un context empresarial, això pot tenir conseqüències rellevants.
Una IA pot resumir incorrectament un contracte, atribuir a un document una cosa que no diu, generar una referència inexistent o interpretar erròniament determinada informació.
Quan es tracta de sistemes d’alt risc, la supervisió humana adquireix una importància jurídica expressa. L’AI Act exigeix que les persones encarregades d’aquesta supervisió tinguin competència, formació i autoritat adequades. EUR-Lex
Però fins i tot fora d’aquests supòsits, establir controls humans és una pràctica assenyada.
Una regla interna senzilla pot evitar molts problemes:
com més gran sigui l’impacte d’una decisió, menor hauria de ser la possibilitat d’acceptar automàticament la resposta d’una IA.
8. Informar quan una persona està interactuant amb una IA
Des d’agost de 2026 han adquirit una importància especial les obligacions de transparència de l’article 50 de l’AI Act.
Entre altres qüestions, el Reglament estableix que determinats sistemes destinats a interactuar directament amb persones han de permetre que aquestes sàpiguen que estan interactuant amb una IA, excepte quan resulti evident donades les circumstància. EUR-Lex
Això és especialment rellevant per a empreses que incorporen chatbots o assistents virtuals a les vostres pàgines web, aplicacions o serveis d’atenció al client.
Si un client creu raonablement que parla amb una persona quan en realitat està interactuant amb un sistema automatitzat, caldrà revisar si la solució compleix les obligacions de transparència corresponents.
L’article 50 també preveu regles específiques per a determinats continguts generats o manipulats artificialment. EUR-Lex
Què passa si la meva empresa només fa servir ChatGPT per redactar textos?
Aquí convé evitar alarmismes.
Si una empresa utilitza una eina generativa per ajudar a redactar correus, preparar esborranys, resumir informació no sensible o generar idees, això no significa automàticament que utilitzeu un sistema d’alt risc .
Però tampoc vol dir que es pugui oblidar de qualsevol obligació.
Pot continuar sent necessari revisar qüestions com ara:
l’alfabetització a IA del personal, la protecció de dades, la confidencialitat, els drets de propietat intel·lectual, les condicions contractuals del proveïdor i la supervisió dels resultats.
Precisament per això resulta poc útil classificar la situació d’una empresa simplement com a “compleix” o “no compleix” perquè utilitza ChatGPT.
L’important és conèixer què està fent realment amb l’eina .
Quines pràctiques d’intel·ligència artificial estan prohibides?
L’AI Act no es limita a distingir entre sistemes normals i sistemes d’alt risc. També estableix determinades pràctiques prohibides per considerar-se incompatibles amb el nivell de protecció exigit a la Unió Europea.
Aquestes prohibicions es van començar a aplicar el 2 de febrer de 2025 . Estratègia Digital Europea
Entre els supòsits regulats hi ha determinades tècniques manipulatives o enganyoses, certs usos dirigits a explotar vulnerabilitats de persones, determinats sistemes de puntuació social i alguns usos biomètrics especialment sensibles, entre d’altres.
No tots aquests casos seran habituals en una pime espanyola.
Però precisament perquè les conseqüències poden ser importants, una empresa que pretengui implantar sistemes avançats d’anàlisi de comportament, biometria, reconeixement d’emocions o presa automatitzada de decisions hauria de revisar jurídicament el projecte abans de posar-lo en funcionament , i no quan ja estigui desplegat.
Quines multes contempla l’AI Act?
Aquest és probablement l’apartat que genera més titulars, però també un dels que més fàcilment pot induir a error.
El Reglament preveu diferents nivells de sancions depenent de l’incompliment.
Per a determinades infraccions relacionades amb pràctiques prohibides, les multes poden assolir 35 milions d’euros o, tractant-se d’empreses i quan sigui superior, fins al 7% del volum de negoci mundial anual de l’exercici anterior .
Altres incompliments subjectes al règim de l’article 99 poden assolir 15 milions d’euros o fins al 3% del volum de negoci mundial anual , quan aquest últim import sigui superior. També hi ha un nivell específic per a determinada informació incorrecta, incompleta o enganyosa proporcionada a les autoritats. EUR-Lex
Això no vol dir, evidentment, que una pime hagi de rebre automàticament una multa milionària perquè un treballador hagi utilitzat ChatGPT incorrectament.
El mateix règim sancionador preveu circumstàncies que cal valorar i el Reglament conté regles específiques relatives a les multes aplicables a les empreses, incloses les pimes. EUR-Lex
Però les xifres serveixen per entendre una cosa:
la intel·ligència artificial ha deixat de ser un àmbit en què una empresa pugui improvisar indefinidament sense plantejar-se’n el compliment.
Com adaptar la teva empresa a l’AI Act el 2026
Si actualment la teva empresa utilitza ChatGPT, Copilot, Gemini, Claude o altres solucions d’IA, no cal començar creant cent documents.
És preferible començar entenent la realitat.
A Martínez Caballero Advocats , un procés d’adequació el plantejaríem, amb caràcter general, al voltant d’aquestes qüestions:
- Inventariar els sistemes dIA utilitzats. Inclosos aquells que els empleats hagin començat a utilitzar per iniciativa pròpia.
- Identificar els usos reals. No n’hi ha prou de conèixer el nom de l’aplicació. Cal saber què hi fa l’empresa.
- Classificar el risc jurídic de cada ús. Un assistent per redactar textos no planteja necessàriament els mateixos riscos que una eina emprada per avaluar candidats.
- Reviseu les dades i la informació que s’introdueixen. Especialment dades personals, documentació de clients, secrets empresarials i informació confidencial.
- Analitzar proveïdors i contractes. Convé saber quin servei s’està contractant, sota quines condicions i què passa amb la informació facilitada.
- Crear una política interna de IA. Clara, pràctica i adaptada a lactivitat de lempresa.
- Formar els treballadors. No només sobre com obtenir millors respostes, sinó també sobre quins usos generen riscos.
- Establir supervisió humana. Especialment en processos que puguin afectar significativament persones o el negoci.
- Documentar les mesures adoptades. Una política que existeix únicament en un fitxer oblidat no demostra una implantació real.
- Revisar periòdicament el sistema. Les eines canvien, els usos dels treballadors canvien i el marc regulador també està evolucionant.
Un exemple pràctic: una pime de 40 treballadors que utilitza IA
Imaginem una empresa de 40 empleats.
Màrqueting utilitza ChatGPT per redactar publicacions.
El departament comercial utilitza Copilot per preparar propostes.
Administració resumeix documents amb IA.
I Recursos Humans ha començat a tastar una eina que classifica currículums.
L’empresa podria cometre l’error de tractar els quatre casos exactament igual perquè tots utilitzen “intel·ligència artificial”.
No obstant això, jurídicament no tenen necessàriament el mateix nivell de risc .
L’empresa hauria d’identificar cada eina i finalitat, comprovar quina informació s’introdueix, revisar el tractament de dades personals, establir regles internes i formar els empleats.
I l’ús d’IA en selecció de personal mereixeria una anàlisi específica molt més profunda pel possible encaix dins dels supòsits d’alt risc del Reglament.
Aquest enfocament és molt més útil que aprovar una prohibició general dutilitzar IA.
La intel·ligència artificial pot generar enormes millores de productivitat. L’objectiu del compliment no hauria de ser impedir-ne la utilització, sinó permetre utilitzar-la sense assumir riscos innecessaris .
Errors que estem veient en empreses que utilitzen intel·ligència artificial
Hi ha alguns plantejaments que cal evitar.
“Tenim la versió empresarial de ChatGPT, així que ja complim.”
No necessàriament. Les característiques del producte poden ajudar, però el compliment també depèn de com l’utilitza l’organització.
“Els empleats només la utilitzen per treballar.”
Precisament per això hi ha risc empresarial. Si s’utilitza dins de l’activitat professional, importa quina informació s’introdueix i quines decisions es recolzen en els resultats.
“La decisió final sempre la pren una persona.”
La presència duna persona no converteix automàticament qualsevol procés en assegurança. Si aquesta persona accepta sistemàticament la recomanació de l’algorisme sense capacitat real per qüestionar-la, la supervisió pot ser merament formal.
“Som una pime; l’AI Act és per a grans tecnològiques.”
El Reglament preveu obligacions per a diferents actors i no es limita a les grans companyies que desenvolupen models.
“Quan sigui obligatori ja ens adaptarem.”
Algunes obligacions s’apliquen des del febrer del 2025 i d’altres són exigibles des de l’agost del 2026. Estratègia Digital Europea
Checklist: hauria de revisar la meva empresa el seu ús d’intel·ligència artificial?
Hi ha una manera senzilla de fer una primera comprovació.
Si respons “no” o “no ho sé” a diverses d’aquestes preguntes, probablement val la pena fer una revisió:
- Sabem quines eines d’IA fan servir els nostres treballadors?
- Tenim identificada la finalitat per a què s’utilitza cadascuna?
- Sabem si els empleats introdueixen dades personals?
- Sabem si introdueixen contractes o informació confidencial?
- Tenim eines autoritzades i no autoritzades?
- Hi ha una política interna d’utilització d’IA?
- Els empleats han rebut formació adaptada al seu ús de la IA?
- Utilitzem IA en contractació o gestió de treballadors?
- La utilitzem per prendre o donar suport a decisions sobre clients o usuaris?
- Tenim chatbots que interactuen directament amb clients?
- Hi ha una persona responsable de supervisar determinats resultats?
- Podríem explicar i documentar davant d’una autoritat quines mesures hem adoptat?
No cal que totes les empreses creïn una estructura de compliment gegantina.
Sí que haurien de poder demostrar que coneixen com utilitzen la IA i han avaluat els seus riscos .
Preguntes freqüents sobre l’AI Act i les empreses
És obligatori complir l’AI Act a Espanya el 2026?
Sí. El Reglament d’Intel·ligència Artificial és una norma de la Unió Europea directament aplicable i diverses de les disposicions ja són exigibles. Les primeres obligacions es van començar a aplicar el febrer del 2025; altres ho van fer a l’agost del 2025 i una part substancial del règim es va començar a aplicar a l’agost del 2026. Determinades disposicions sobre sistemes d’alt risc compten actualment amb calendaris posteriors. Estratègia Digital Europea
Una empresa pot utilitzar ChatGPT?
Amb caràcter general, sí. L’AI Act no estableix una prohibició general de ChatGPT ni de la IA generativa a les empreses. El que és rellevant és analitzar l’ús concret, la informació tractada i les obligacions que puguin resultar aplicables.
He de formar els meus empleats en intel·ligència artificial?
Si l’empresa es troba dins de les obligacions de l’article 4 com a proveïdor o responsable del desplegament, ha d’adoptar mesures destinades a afavorir l’alfabetització a IA de les persones que utilitzen aquests sistemes en nom seu. Aquesta obligació s’aplica des del febrer del 2025. No hi ha un curs únic obligatori per a totes les empreses. Estratègia Digital Europea
Necessito una política interna d’ús de ChatGPT i IA?
No hi ha una regla general que digui literalment que tota empresa hagi de disposar d’un document anomenat “Política de ChatGPT”. Tot i això, establir i documentar regles internes pot ser una mesura molt útil per gestionar les obligacions d’alfabetització, protecció de dades, confidencialitat, supervisió i control de l’ús de les eines.
Usar IA per seleccionar treballadors és d’alt risc?
Determinats sistemes d’IA destinats a contractació, selecció, decisions laborals, assignació de tasques o avaluació de treballadors estan inclosos entre els casos d’ús d’alt risc de l’Annex III. Cal analitzar la finalitat i el funcionament concret del sistema i tenir en compte el calendari vigent d’aplicació d’aquestes obligacions. EUR-Lex
L’AI Act substitueix el RGPD?
No. El Reglament d’IA conviu amb la normativa de protecció de dades i amb altres normes aplicables. Una empresa pot complir determinades obligacions de l’AI Act i, tanmateix, fer un tractament de dades personals que s’hagi de corregir.
Què passa si un treballador fa servir IA sense permís de l’empresa?
Dependrà del cas, però és precisament una de les raons per les quals resulta recomanable establir eines autoritzades, normes internes i formació. Prohibir una aplicació concreta tampoc no evita necessàriament que apareguin altres eines similars.
Quan cal fer una auditoria legal d’IA?
Especialment quan l’empresa ja utilitza diverses eines, tracta informació confidencial o dades personals mitjançant elles, utilitza IA a Recursos Humans, automatitza decisions sobre persones, incorpora chatbots, desenvolupa solucions pròpies o vol implantar un nou sistema amb impacte rellevant.
El veritable risc el 2026: utilitzar IA sense saber com es fa servir
La intel·ligència artificial ja forma part del funcionament quotidià de moltes empreses.
Intentar eliminar-la completament probablement no sigui realista ni, en molts casos, desitjable.
Però permetre que cada departament o cada treballador utilitzi qualsevol eina, introdueixi qualsevol informació i confiï en qualsevol resultat tampoc no és una estratègia sostenible.
L’AI Act obliga les empreses a començar a abordar la intel·ligència artificial com ja van fer anteriorment amb altres àrees de compliment: identificar riscos, establir responsabilitats, formar les persones i poder demostrar les mesures adoptades .
I no totes les empreses necessiten exactament el mateix.
Una pime que utilitza ChatGPT per a tasques auxiliars no requereix necessàriament el mateix nivell dadaptació que una companyia que utilitza algorismes per seleccionar treballadors, avaluar clients o automatitzar decisions.
Per això, abans de crear documentació innecessària, és raonable saber què IA utilitza realment l’empresa i quines obligacions neixen d’aquests usos concrets .
La teva empresa fa servir ChatGPT, Copilot o altres eines d’IA?
A Martínez Caballero Advocats assessorem empreses, pimes, startups i empresaris en la revisió jurídica dels seus sistemes i eines d’intel·ligència artificial i en la seva adaptació a l’ AI Act, RGPD i la resta de normativa aplicable .
Podem ajudar-te a identificar els usos d’IA existents a la teva organització, valorar-ne el nivell de risc i preparar les mesures necessàries: auditoria d’eines, política interna d’IA, revisió contractual, protecció de dades, formació de treballadors i protocols de compliment .
Si la teva empresa ja està utilitzant intel·ligència artificial i no tens clar si ho està fent correctament, és preferible revisar ara com sutilitza que descobrir el problema quan es produeixi una incidència .
Contacta amb Martínez Caballero Advocats per revisar l’ús d’intel·ligència artificial a la teva empresa i determinar quines obligacions de l’AI Act resulten realment aplicables a la teva organització.
Diana Caballero
Advocada Experta en Dret Mercantil
Martínez Caballero Advocats
Fonts jurídiques principals: Reglament (UE) 2024/1689 en la seva versió consolidada EUR-Lex ; informació oficial de la Comissió Europea sobre el calendari d’aplicació de l’AI Act Estratègia Digital Europea ; criteris de l’Oficina d’IA sobre alfabetització en intel·ligència artificial Estratègia Digital Europea ; i informació de la Comissió sobre les obligacions i aplicació del Reglament des d’agost del 2026.


