KomplyaTornar al blog

RGPD i reglament de la IA per a empreses d'Andorra

Publicat 2026-08-11· 6 min de lecturaRGPD i IA

La vostra banca privada o gestora de patrimonis a Andorra probablement ja té el RGPD resolt, tot i no estar-hi obligada directament: el marc andorrà de protecció de dades, reconegut per la Unió Europea des de fa anys, us porta igualment a mantenir un registre de tractaments, aplicar el deure de diligència deguda amb el client (KYC) amb garanties equivalents i notificar bretxes de seguretat a l'Agència Andorrana de Protecció de Dades (APDA). Després algú de l'equip proposa incorporar una eina d'IA per al cribratge de clients, la detecció de risc de blanqueig de capitals o l'scoring de risc, i la pregunta canvia de naturalesa: n'hi ha prou amb tenir el RGPD resolt, o el reglament europeu de la IA obre una obligació nova, independent, que cal gestionar a part? La resposta curta és que sí que n'obre una, i que la infraestructura de compliance que ja teniu és un bon punt de partida, no una resposta completa.

L'adequació d'Andorra amb la UE, un punt de partida sòlid

Andorra no és un estat membre de la Unió Europea, però la Comissió Europea reconeix el marc andorrà de protecció de dades com a adequat: un nivell de protecció equiparable al de la UE que permet que les dades personals flueixin des de la UE cap a Andorra sense necessitat de garanties contractuals addicionals. Aquest reconeixement es remunta al 2010, quan encara regia la Directiva 95/46/CE, la norma anterior al RGPD. No tenim a mà la confirmació exacta i actualitzada de com aquesta decisió d'adequació s'articula avui amb el marc RGPD vigent des de 2018, ni la data de la seva darrera revisió, així que val la pena verificar aquest punt directament amb l'APDA o amb la documentació oficial de la Comissió Europea abans de donar-lo per fet en un cas concret. La norma que sustenta aquest reconeixement és la Llei qualificada de protecció de dades personals, administrada per l'APDA, l'autoritat andorrana de referència en la matèria.

El reglament de la IA s'aplica per un motiu diferent del RGPD

El reglament (UE) 2024/1689 sobre intel·ligència artificial no mira des d'on opera la vostra empresa, sinó on produeix efectes el sistema d'IA. El seu article 2 defineix un àmbit d'aplicació extraterritorial propi: s'aplica a qualsevol proveïdor que posi un sistema d'IA al mercat de la UE, i també a qualsevol responsable del desplegament (deployer) els resultats del qual siguin utilitzats per persones a la UE, amb independència d'on estigui establerta l'empresa. Una gestora de patrimonis andorrana que fa servir un sistema d'IA per avaluar el risc de clients amb residència fiscal a la UE, o que ofereix un producte digital a persones a la UE, pot quedar coberta per aquest àmbit d'aplicació encara que la seva activitat domèstica a Andorra estigui perfectament en regla amb la llei andorrana i amb l'adequació RGPD.

On la feina de KYC ja us serveix

La infraestructura de compliance que ja teniu per a la diligència deguda amb el client té un valor real per al reglament de la IA: el mapatge de dades, la identificació de finalitats i, si ja les teniu fetes, les avaluacions d'impacte sobre protecció de dades aporten la base fàctica —quines dades tracta el sistema, sobre qui, amb quina finalitat— que també demana una avaluació de risc del reglament de la IA. No l'heu de refer des de zero.

On el reglament de la IA exigeix feina nova

Aquesta reutilització té un límit clar. Si el sistema d'IA que feu servir entra en la categoria d'alt risc —per exemple, per la seva funció en l'avaluació de solvència creditícia o en la detecció de risc de blanqueig de capitals, àmbits sensibles en banca privada i gestió de patrimonis—, el reglament de la IA exigeix obligacions pròpies que cap programa de RGPD cobreix per si sol: un sistema de gestió de riscos actiu durant tot el cicle de vida del sistema, documentació tècnica detallada, mecanismes de supervisió humana efectiva i, en molts casos, una avaluació de conformitat abans de posar el sistema en servei. Tenir el KYC resolt no equival a tenir cap d'aquestes peces fetes.

Què costa no distingir-ho

Les xifres de sanció del reglament de la IA són altes i s'apliquen amb independència d'on estigui establerta l'empresa. Les pràctiques d'IA prohibides poden comportar multes de fins a 35 milions d'euros o el 7% de la facturació global anual, la xifra que sigui més alta. La resta d'infraccions greus, incloses les relacionades amb sistemes d'alt risc mal gestionats, tenen un sostre de fins a 15 milions d'euros o el 3% de la facturació global. L'article 99.6 preveu límits proporcionalment més baixos per a pimes i startups, rellevant per a bona part del teixit empresarial andorrà, però es tracta d'un atenuant en el càlcul de la sanció, no d'una exempció de l'obligació de fer l'avaluació de risc.

Què revisar abans de donar-ho per resolt

  • Algun sistema d'IA que feu servir tracta dades de clients amb residència, nacionalitat o operativa a la UE, o els seus resultats són utilitzats per persones a la UE?
  • Si és així, heu confirmat si el sistema entra en una categoria d'alt risc del reglament de la IA, més enllà de si ja teniu una avaluació d'impacte feta per al RGPD o la llei andorrana?
  • Teniu documentació tècnica, registre d'esdeveniments i un disseny de supervisió humana específics per a aquest sistema, diferenciats del vostre registre de tractaments?
  • El vostre proveïdor d'IA, intern o extern, us ha confirmat quin paper té —proveïdor o desplegador— segons el reglament de la IA, i què n'assumeix contractualment?
  • Heu revisat si els límits proporcionals per a pimes de l'article 99.6 us són aplicables, i què impliquen exactament en el vostre cas, en lloc de donar-los per fet?

Informació general, no assessorament legal

Tot el que precedeix és informació general per orientar-vos, no assessorament legal per al vostre cas concret. L'articulació exacta entre la decisió d'adequació d'Andorra, la Llei qualificada de protecció de dades i el reglament de la IA depèn de l'activitat concreta de la vostra empresa, dels països on tingueu clients i dels sistemes d'IA que feu servir, i alguns punts, com l'estat exacte i vigent de la decisió d'adequació, mereixen una verificació directa a la font abans de donar-los per fet. Quan Komplya publica aquest tipus de contingut, distingim sempre entre el que ha estat revisat legalment i el que encara és un document de treball, perquè sapigueu amb quin pes prendre cada afirmació.

La manera més ràpida de saber si algun dels vostres sistemes d'IA té ja obligacions pendents sota el reglament de la IA, més enllà del que cobriu amb el RGPD i la llei andorrana, és revisar-ho cas per cas. Responeu un qüestionari breu sobre la vostra activitat i els sistemes d'IA que feu servir, i obtindreu una lectura clara de què ja teniu cobert i què cal afegir.