Fer servir IA amb dades de clients sense saltar-se la llei

Enganxar un contracte, una nòmina o un llistat de clients en un xat d’IA és un tractament de dades personals. Què exigeix el RGPD a Espanya i la Ley 21.719 a Xile, i com es fa bé sense renunciar a l’eina.
· Compliment d’IA i dades
L’escena es repeteix a gairebé totes les oficines: algú enganxa en un xat d’intel·ligència artificial un contracte, una nòmina o un llistat de clients perquè l’hi resumeixi. Ningú ho fa amb mala intenció i gairebé ningú sap que acaba de fer alguna cosa amb nom jurídic: una comunicació de dades personals a un tercer, moltes vegades fora del país.
Aquest article no va de prohibir la IA. Va de fer-la servir sense que un dia això surti car.
Què diu la llei, en curt
A Espanya
El RGPD i la LOPDGDD s’apliquen tan bon punt les dades permeten identificar una persona. El que exigeixen aquí és concret: una base legal per al tractament, un contracte d’encarregat amb el proveïdor (art. 28), constància del tractament al registre d’activitats (art. 30) i, si el tractament és d’alt risc, una avaluació d’impacte (art. 35). Si el proveïdor és fora de l’Espai Econòmic Europeu, a més calen garanties per a la transferència internacional.
A això s’hi suma el Reglament (UE) 2024/1689 d’intel·ligència artificial, que afegeix obligacions de transparència: cal dir a la persona quan està parlant amb una màquina i quan un contingut s’ha generat amb IA. Amb una excepció important per a qui publica: l’art. 50.4 eximeix d’etiquetar el text quan hi ha revisió humana i algú assumeix la responsabilitat editorial.
A Xile
La Ley 21.719 substitueix l’antiga Ley 19.628 i porta un marc molt semblant a l’europeu: bases de licitud, drets ARCOPOL, registre d’activitats de tractament, avaluació d’impacte per a tractaments de risc, notificació de bretxes i un organisme amb potestat sancionadora. El seu calendari d’entrada en vigor és gradual, amb vigència plena prevista per al desembre de 2026, així que el moment d’ordenar-ho és ara i no quan comencin les sancions.
El que cal fer, a la pràctica
1. Seudonimitzar abans d’enviar, no després
El pas que resol el 90 % del problema: treure del document el nom, el NIF o RUT, l’adreça i el número de compte al teu propi equip, abans que res surti a internet. Un document sense identificadors continua servint perquè la IA el resumeixi, i ja no és una dada personal viatjant.
2. Triar proveïdor pel contracte, no pel preu
El que cal comprovar per escrit: que no entrena els seus models amb el que li envies, quant temps conserva les converses, on són els servidors i si ofereix contracte d’encarregat del tractament. Un pla de consum domèstic gairebé mai porta això; el pla d’empresa del mateix producte, sovint sí.
3. Escriure qui pot fer servir què
Un full, no un manual: quines eines estan aprovades, quin tipus d’informació no surt mai —documentació de clients, dades de salut, credencials— i a qui es pregunta en cas de dubte. Sense aquest full, cada persona decideix pel seu compte i tu te n’assabentes després.
4. Deixar la decisió final en una persona
Aquesta és la regla que no es negocia quan hi ha dades de tercers pel mig: la sortida d’una eina d’IA amb efecte fiscal, comptable, laboral o legal és un esborrany. El revisa i el signa un professional abans de presentar-se en nom de ningú. A més de ser el correcte, és el que sosté l’exempció d’etiquetatge de l’art. 50.4.
L’error que més car surt
No és fer servir IA. És fer-la servir sense poder demostrar com. Quan l’autoritat pregunta, el que demana és paper: el registre d’activitats, el contracte amb el proveïdor, l’avaluació d’impacte si tocava. Una empresa que ho fa tot bé però no ho té documentat està, davant d’una inspecció, en la mateixa posició que una altra que no fa res.
Si aquest és el teu cas
Posar-ho en ordre no és un projecte de mesos: és inventariar quines eines es fan servir, seudonimitzar el que surti, revisar els contractes dels proveïdors i deixar escrit el registre i la política interna. Això és exactament compliment d’IA i protecció de dades. Si a més vols que l’equip aprengui a fer servir aquestes eines sense ficar la pota, va a part: formació en IA per a l’equip.
Som Mindset & Code: automatització, dades i desenvolupament per a pimes i autònoms. Muntem aquests sistemes amb el registre de tractaments i el contracte d’encàrrec fets des del principi, que és just el que s’oblida quan només es mira el model. Pots veure què fem i a quin preu.
Fonts: Reglament (UE) 2016/679, RGPD; Reglament (UE) 2024/1689 d’intel·ligència artificial; Agència Espanyola de Protecció de Dades; Ley 21.719 de Xile. Guia informativa, no substitueix assessorament jurídic.