Compliment del RGPD i del Reglament d’IA

Posar en regla el tractament de dades personals i l’ús d’intel·ligència artificial, abans que ho pregunti un client o l’autoritat.

Cada eina d’IA que fa servir el teu equip tracta dades d’algú, i gairebé mai amb res escrit. Aixeco quines dades tractes, amb quina base legal i quins sistemes les veuen, i et deixo fet el que falta: el registre, els contractes amb proveïdors, els textos que es publiquen i el protocol per quan alguna cosa s’escapa.

Per a qui és

  • Empreses que ja fan servir IA en atenció, vendes o back-office
  • Despatxos i assessories que manegen documentació de tercers
  • Startups a qui auditaran el compliment abans d’invertir
  • Negocis que tracten dades de salut, de menors o biomètriques

Per què acaba fent falta

L’equip ja fa servir intel·ligència artificial. No perquè ningú ho decidís: perquè algú va provar una eina que li estalviava mitja hora al dia i la va ensenyar al del costat. Avui hi ha documents de clients enganxats en un xat, currículums resumits per un model i correus redactats amb dades que no haurien d’haver sortit del sistema.

Cap d’aquestes persones no està fent res estrany. El problema és que ningú no va escriure què es pot passar a una IA i què no, i sense aquesta frase escrita cadascú decideix pel seu compte i amb bona intenció. Quan arriba una reclamació, un client que pregunta o una auditoria abans d’una inversió, no hi ha res per ensenyar.

El que es lliura aquí no és un informe per arxivar: és el paperam fet i la regla escrita. El registre de tractaments que exigeix l’article 30, els contractes amb cada proveïdor que tracta dades per tu, els textos que es publiquen, l’inventari de quina eina fa servir cada àrea, i qui fa què a les primeres setanta-dues hores si alguna cosa s’escapa.

Què entrego

  • Registre de tractaments — Quines dades tractes, amb quina base legal, qui les veu i quant es guarden.
  • Inventari de sistemes d’IA — Quines eines fa servir cada àrea, amb quines dades i qui revisa la sortida.
  • Avaluació d’impacte — Quan el tractament l’exigeix, amb les mesures que abaixen el risc.
  • Contractes amb proveïdors — Clàusules d’encarregat del tractament per a les eines que ja fas servir.
  • Textos i avisos — Privacitat, consentiment i l’avís de contingut generat amb IA.
  • Protocol de bretxes — Qui fa què en les primeres hores, escrit i assajat una vegada.

Què inclou

  • Registre de tractaments
  • Inventari de sistemes d’IA
  • Contractes i textos
  • Protocol de bretxes

El que es decideix abans d’escriure una línia

  • Amb quina base legal tractes cada dada — És la pregunta que ordena tota la resta i gairebé mai no està contestada. No és el mateix tractar les dades d’un client per complir el contracte que per enviar-li publicitat: canvia el que pots fer, quant temps ho guardes i què has de poder demostrar. Es decideix tractament per tractament, no de cop.
  • Quines eines entren a l’inventari — Totes les que fa servir l’equip, no les que estan aprovades. La diferència entre les dues llistes és la primera troballa de gairebé tots els aixecaments, i amagar-la no l’elimina: només la deixa fora de les mesures.
  • Si cal avaluació d’impacte — L’article 35 l’exigeix en supòsits concrets, i l’exempció de l’autònom decau tan bon punt es compleixen dos criteris dels que marca l’autoritat. Es comprova amb la llista oficial a la mà i es deixa escrit el perquè, que és el que es demana si algú ho pregunta.
  • Què es pot passar a una IA — La sortida més útil de tota la feina cap en una pàgina: quines dades poden sortir cap a un model, quines se substitueixen abans i quines no surten mai. Escrit de manera que l’equip ho apliqui sense preguntar cada vegada, perquè la regla que cal consultar no es compleix.

El que no hi entra

  • Assessorament jurídic ni representació: això és feina de compliment, no un despatx d’advocats.
  • Actuar com a delegat de protecció de dades de la teva empresa.
  • Presentar res davant l’autoritat de control en nom teu.
  • Implantar les mesures tècniques als teus sistemes, que es pressuposten com a desenvolupament.
  • Auditoria de seguretat: és el servei de ciberseguretat.

El que necessites tenir

  • Mitja hora de conversa amb una persona per cada àrea que tracti dades.
  • La llista d’eines realment en ús, encara que inclogui les que ningú no va aprovar.
  • Accés als contractes que ja tinguis signats amb proveïdors.
  • Qui decideix a la teva organització quan calgui triar entre dues opcions vàlides.

Preguntes freqüents

Això ho signa un advocat?

No, i per això costa el que costa. És feina de compliment: aixecament, documentació i mesures tècniques. Quan cal criteri jurídic —una clàusula que es discutirà, un conflicte ja obert— t’ho dic i això ho signa un advocat.

Un autònom sense treballadors també ha de portar registre?

L’exempció de l’article 30.5 decau tan bon punt el tractament no és ocasional o inclou categories especials, que és el normal quan tens clients i nòmines. A la pràctica, gairebé qualsevol negoci petit el necessita.

Serveix si l’equip fa servir ChatGPT pel seu compte?

Serveix, i sol ser la primera troballa. El que en surt és què es pot passar a una IA i què no, escrit de manera que l’equip ho apliqui sense haver de preguntar cada vegada.

Quant triga?

L’aixecament és una setmana d’entrevistes curtes, i el lliurament depèn de quantes àrees i eines hi hagi. El pressupost surt per escrit després del primer contacte, quan ja se sap la mida real.

Això ho he de repetir cada any?

No sencer. Es revisa als sis mesos, i abans si canvia una eina o la norma. El registre és un document viu: el que el deixa inservible és no tocar-lo quan alguna cosa canvia.

I si ja tinc fet allò del RGPD de fa anys?

Es revisa i s’aprofita el que continuï valent. El que sol faltar és la part d’IA: l’inventari de sistemes, qui revisa la sortida i els avisos que demana el Reglament europeu, que no existien quan es va fer allò.