KomplyaTornar al blog

Qui controla l'aplicació del reglament de la IA a Andorra?

Publicat 2026-08-11· 6 min de lecturaPols normatiu

Un banc amb qui treballes t'ha fet arribar una clàusula nova al contracte, o un client de la UE t'ha inclòs de sobte una pregunta sobre "AI Act compliance" dins del qüestionari de due diligence. La teva empresa és andorrana, no té seu ni filial a la Unió Europea, i la primera reacció raonable és preguntar-te qui, aquí a Andorra, tindria alguna cosa a dir-hi si un dia et truquessin a la porta per això. L'AFA? L'APDA? La resposta curta és que cap de les dues té aquest mandat, i entendre per què és el primer pas per saber realment a què t'exposes.

Per què no hi ha cap autoritat andorrana per al reglament de la IA

El Reglament (UE) 2024/1689 —el reglament de la IA— obliga cada estat membre de la Unió Europea a designar autoritats de vigilància del mercat abans que el text sigui plenament aplicable. És una obligació que neix del dret de la UE i que s'adreça als seus estats membres. Andorra no n'és membre, ni tampoc de l'Espai Econòmic Europeu, i el reglament no s'ha transposat —ni s'havia de transposar— al dret andorrà. No existeix, per tant, cap organisme del Principat amb un mandat directe d'aplicació del reglament de la IA, ni és previsible que n'aparegui un a curt termini només perquè el reglament europeu ho exigeixi: Andorra no hi està subjecta com a estat.

Això no vol dir que el reglament sigui irrellevant per a una pime andorrana. Vol dir que, si mai hi ha un problema, l'organisme que se n'ocuparia no seria al Principat.

Com hi arriba igualment: l'abast extraterritorial del reglament

L'article 2 del reglament de la IA defineix el seu àmbit d'aplicació de manera que va més enllà del territori de la UE. Hi queda subjecte qualsevol proveïdor que posi un sistema d'IA al mercat de la Unió o el posi en servei allà, independentment d'on tingui la seu, i també qualsevol proveïdor o desplegador establert fora de la UE quan el resultat generat pel seu sistema d'IA s'utilitza dins la Unió. No cal tenir oficina a París o a Madrid perquè el reglament s'apliqui a una activitat concreta: n'hi ha prou que el sistema es posi al mercat europeu o que el seu resultat afecti persones que hi són.

En termes pràctics, això afecta sobretot els bancs privats i gestores de patrimoni andorranes amb clients residents a la UE, i els negocis de turisme i comerç —estacions d'esquí, botigues de tax-free a Andorra la Vella— que serveixen visitants i clients europeus. Un sistema de pricing dinàmic que ajusta preus segons el perfil del client, una eina de scoring creditici o de valoració de risc, o un motor de detecció de frau que actua sobre transaccions vinculades a la UE, poden entrar dins l'àmbit del reglament per aquesta activitat concreta, encara que la resta del negoci sigui purament andorrà.

Qui exerciria el control real, i què no sabem del cert

Si una activitat concreta cau dins l'àmbit del reglament, el control l'exerciria l'autoritat de vigilància del mercat de l'estat membre amb què hi ha el punt de connexió: aquell on es posa el sistema al mercat, o aquell on el desplegador que utilitza el resultat està establert. Cal ser honestos sobre els límits del que es pot afirmar amb certesa: el reglament no detalla amb precisió com es desenvoluparia, a la pràctica, una actuació d'una autoritat europea contra una empresa domiciliada fora de la UE i de l'EEE. Aspectes com el mecanisme d'assistència mútua entre autoritats, o com s'aplicaria l'obligació de designar un representant a la UE prevista a l'article 22 del reglament per a proveïdors de fora de la Unió, estan poc rodats en la pràctica i caldria verificar-los cas per cas amb assessorament especialitzat.

El paper de l'APDA: protecció de dades, no reglament de la IA

L'Agència Andorrana de Protecció de Dades (APDA) és l'organisme més proper que existeix al Principat en matèria adjacent a la IA, però la seva competència és la protecció de dades personals sota la normativa andorrana, no el reglament de la IA. Si el teu sistema d'IA tracta dades personals de clients o empleats a Andorra, l'APDA és i continua sent el teu interlocutor per a aquest vessant. Però si aquell mateix sistema, o un altre, posa resultats al mercat europeu o és utilitzat per un desplegador a la UE, l'APDA no té mandat per intervenir-hi ni per representar-te davant qui sí que el té. És un buit institucional real, no un matís: no hi ha, avui, cap organisme andorrà que pugui dir-te amb autoritat oficial si el teu cas concret queda o no dins l'àmbit del reglament europeu.

Aquest article no entra en el detall de les sancions del reglament ni en la relació entre el RGPD i el reglament de la IA per a les empreses andorranes: ho tractem en profunditat en altres articles d'aquesta mateixa sèrie. Val la pena recordar només que els imports són seriosos —fins a 35 milions d'euros o el 7% de la facturació global per a pràctiques prohibides, fins a 15 milions o el 3% per a altres incompliments greus, amb topalls proporcionalment més baixos per a pimes previstos a l'article 99(6)— i que la incertesa sobre qui exactament controlaria el compliment no redueix aquesta exposició.

Llista de verificació: com valorar la teva exposició avui mateix

Sense esperar que el mapa institucional es clarifiqui, aquestes són les preguntes que val la pena respondre ara mateix sobre el teu negoci:

  • Algun dels teus sistemes d'IA es posa al mercat d'un estat membre de la UE, encara que sigui a través d'una filial, un distribuïdor o un soci comercial establert allà?
  • El resultat d'un sistema d'IA que fas servir —una decisió de preu, una puntuació de risc, una alerta de frau— s'utilitza per algú establert a la UE, encara que tu no hi vengui res directament?
  • Tens clients residents a la UE als quals s'aplica pricing dinàmic, scoring creditici o algun altre procés automatitzat basat en IA?
  • Si la resposta a qualsevol de les anteriors és sí o "no ho sé del cert": tens identificat qui, dins la teva empresa, seria responsable de fer-ne seguiment, en lloc de deixar-ho en mans de qui rebi la pregunta d'un client per casualitat?
  • La documentació que ja tens per al RGPD i per a l'APDA —finalitat del tractament, dades utilitzades, supervisió humana— serviria de base si un client o un banc et demanés proves de compliment amb el reglament de la IA?

Informació general, no assessorament legal: aquest article vol orientar-te sobre una qüestió —qui controlaria realment el reglament de la IA per a una empresa andorrana— que encara té marges d'incertesa real, i hem intentat ser explícits sobre quins punts no es poden afirmar amb precisió total. No substitueix l'assessorament legal per al teu cas concret. A Komplya distingim el contingut revisat contra fonts primàries del material que encara està en esborrany, perquè puguis valorar-lo amb el pes que correspon.

La manera més ràpida de saber si la teva activitat concreta cau dins l'àmbit del reglament és partir dels teus mercats i dels teus fluxos reals, no d'una llista genèrica. Respon un qüestionari breu sobre el teu ús de la IA i els teus mercats per obtenir una lectura en llenguatge planer de la teva exposició probable.