IA Act · RGPD · NIS2
El compliment normatiu ha canviat. Aquestes tres lleis afecten el teu negoci avui mateix, encara que ningú no te les hagi explicat.
No són retòriques. Són els punts que l'AEPD comprova quan sanciona una empresa.
ChatGPT, automatitzacions de RRHH, plugins de programari... cada ús sense diagnòstic oficial pot exposar-te a sancions sota l'IA Act.
L'AEPD ja sanciona avisos, contractes i formularis que el ciutadà no pot entendre, encara que siguin jurídicament correctes.
Un RAT de 2018 o 2020 no cobreix IA ni els canals digitals actuals. Sense actualització, l'AEPD no el considera evidència vàlida.
La llei et dona exactament 72 hores. Sense un protocol definit, complir aquest termini és pràcticament impossible.
No és un servei opcional. És compliment legal.
El Reglament Europeu d'Intel·ligència Artificial (Reglament UE 2024/1689) va entrar en vigor l'agost de 2024 i va començar a aplicar-se de forma progressiva. A partir d'agost de 2025, les obligacions de governança i els requisits per als models d'IA de propòsit general són plenament exigibles a tota la UE.
La norma classifica els sistemes d'IA per nivell de risc: inacceptable (prohibit), alt risc, risc limitat i risc mínim. No afecta només els qui desenvolupen IA: qualsevol empresa que faci servir eines d'IA (ChatGPT, sistemes de selecció de candidats, automatitzacions d'atenció al client, plugins de programari) queda subjecta a la norma.
Les obligacions inclouen inventariar i classificar tots els sistemes d'IA en ús, garantir que el personal compti amb formació suficient (AI literacy, obligatòria) i emetre un diagnòstic oficial. Sense aquest diagnòstic, qualsevol ús d'IA pot exposar-te a sancions de fins a 35 milions d'euros o el 7% de la facturació global anual.
La Directiva NIS2 (UE 2022/2555) va entrar en vigor el gener de 2023 i havia de transposar-se abans d'octubre de 2024. Amplia significativament l'abast de la seva predecessora: afecta entitats en més de 18 sectors (energia, transport, sanitat, aigua, infraestructures digitals, administració pública) i redueix el llindar de mida. Empreses mitjanes amb més de 50 empleats o més de 10 milions d'euros de facturació ja poden estar obligades.
Les obligacions clau inclouen implantar mesures tècniques i organitzatives de gestió del risc cibernètic, notificar incidents significatius en un termini màxim de 72 hores, i establir una cadena de responsabilitat que arriba fins a l'òrgan de direcció. Els directius poden ser declarats personalment responsables en cas d'incompliment.
El règim sancionador és dels més severs del dret europeu: fins a 10 milions d'euros o el 2% de la facturació global per a entitats importants. ATI avalua el teu nivell d'exposició, implementa les mesures exigides i t'acompanya en la relació amb l'INCIBE i les autoritats competents.
El Reglament General de Protecció de Dades és en vigor des del maig de 2018, però la realitat de 2025 l'ha superat. El RGPD no va anticipar els models de llenguatge com ChatGPT, el scraping massiu de dades, les transferències automàtiques entre plataformes SaaS ni l'ús d'IA en processos de RRHH.
El Registre d'Activitats de Tractament (RAT, Art. 30 RGPD) és el document central que l'AEPD sol·licita en qualsevol inspecció. Un RAT de 2018 o 2020 que no reflecteixi l'ús actual d'IA, eines cloud o nous canals de captació no té validesa com a evidència. L'AEPD no valora l'existència del document: valora que reflecteixi la realitat activa de l'empresa.
L'AEPD ha imposat més de 300 sancions en els últims tres anys. Les pimes i autònoms representen el perfil més freqüent, amb multes d'entre 900€ i 100.000€. Les infraccions més greus (bretxes no notificades, tractament il·lícit) poden assolir els 20 milions d'euros o el 4% de la facturació global.
Les multes no són només per a grans empreses. Una pime pot rebre sancions que posin en risc la continuïtat del negoci.
NIVELL LLEU
Fins a 40.000€
Infraccions formals: avís legal incorrecte, cookies sense consentiment ben informat, formularis il·legibles.
NIVELL GREU
Fins a 300.000€
Sense RAT actiu, sense DPO quan és obligatori, incompliment dels drets de l'interessat, manca de mesures de seguretat.
NIVELL MOLT GREU
Fins a 20.000.000€
o 3% facturació global
Bretxa de dades sense notificar, ús il·lícit d'IA, transferències no autoritzades. Si ets autònom, respons amb el teu patrimoni personal.
72 hores és el temps que la llei et dona per notificar una bretxa a l'AEPD. Sense protocol definit, és pràcticament impossible complir-lo.
Aquests no són casos excepcionals. Són el dia a dia de qualsevol negoci.
Un despatx d'advocats fa servir ChatGPT per redactar escrits amb dades de clients. Passa a milers d'oficines cada dia i gairebé ningú no ho sap.
En cas de bretxa, la sanció pot obligar al tancament
Un restaurant publica una oferta de feina i rep 40 CVs per correu electrònic. El gerent els guarda a la seva safata d'entrada i segueix amb el seu dia.
Multa AEPD: de 900€ a 20.000€ per a una pime
Una immobiliària afegeix els seus clients a un grup de WhatsApp per enviar-los novetats de propietats. Sembla un gest comercial normal.
Cada membre sense consentiment = infracció separada
Un comerç té signat el seu contracte de protecció de dades des de 2018. Creu que està protegit. L'AEPD pensa una cosa molt diferent.
Aquest client pot ser sancionat avui mateix
Tres lleis. Un únic punt de contacte. Ens ocupem de tot perquè tu no hagis de fer-ho.
Analitzem tots els sistemes d'intel·ligència artificial de la teva empresa, coneguts o no, i emitim el diagnòstic oficial. Sense aquest diagnòstic, qualsevol ús d'IA ja és una infracció. És el primer pas obligatori per a qualsevol empresa, independentment de la seva mida.
Mantenim el Registre d'Activitats de Tractament actualitzat. No un document en un calaix: evidència activa que l'AEPD pot comprovar en qualsevol moment.
Redissenyem formularis, avisos legals i contractes perquè siguin clars i comprensibles. L'AEPD ja sanciona els textos que el ciutadà no pot entendre.
Un protocol perfecte no serveix de res si l'equip no sap aplicar-lo. Formem els empleats en protecció de dades, ús correcte d'IA i ciberseguretat bàsica.
Avaluem la teva postura de ciberseguretat i implementem les mesures exigides per NIS 2: protecció tècnica, protocol de notificació en 72 hores i responsabilitat de la direcció.
No només gestionem compliance. Som la teva gestoria integral: impostos, subvencions, Verifactu, laboral, auditories. Un sol interlocutor per a tot.
L'AEPD no valora el contracte de 2018. Valora l'evidència real i activa. Nosaltres la generem i la mantenim.
Creiem que les lleis han de ser comprensibles per a tothom. Dissenyem els teus documents perquè els entengui qualsevol persona.
No desapareixem després de signar. Seguiment constant i actualització davant de cada canvi normatiu. Sempre accessibles.
Coneix la teva situació real abans que ho descobreixi l'AEPD.