KomplyaTornar al blog

Qui controla el reglament de la IA a Catalunya?

Publicat 2026-08-10· 6 min de lecturaPols normatiu

Has llegit la notícia: l'AESIA ha obert un expedient a una empresa que fa servir IA en la selecció de personal, o l'AEPD ha imposat una sanció per un tractament automatitzat de dades. Si la teva pime ja fa servir eines d'IA en algun procés, la primera reacció és preguntar-te si el mateix organisme et pot tocar la porta a tu. O potser un client t'ha demanat, dins d'un qüestionari de contractació o de due diligence, quin regulador supervisaria el teu sistema d'IA si mai es qüestionés. Totes dues situacions amaguen la mateixa pregunta: qui controla realment el compliment del Reglament de la IA a Catalunya, i és el mateix organisme que ja coneixes pel RGPD?

Per què la resposta no és tan senzilla com amb el RGPD

Amb el RGPD, la resposta a "qui em supervisa" fa anys que és clara: per a la gran majoria d'empreses privades, l'Agència Espanyola de Protecció de Dades (AEPD). Amb el Reglament (UE) 2024/1689 —el Reglament de la IA— la resposta encara s'està construint, no només a Catalunya, sinó a tota la Unió Europea. El reglament obliga cada estat membre a designar autoritats de vigilància del mercat, i deixa en mans de la legislació nacional decidir quin organisme s'encarrega de què. Espanya ja ha fet un pas que la majoria d'estats membres encara no han fet: crear una agència pública dedicada específicament a la IA. Però el detall fi de quines competències exactes té cada organisme, i com encaixa amb les estructures pròpies de Catalunya, és una peça que encara s'està acabant d'ajustar.

Qui fa què: AESIA, AEPD i APDCAT

L'Agència Espanyola de Supervisió d'Intel·ligència Artificial (AESIA), amb seu a Lleó i creada pel Reial decret 729/2023, és, tal com ho entenem, l'autoritat espanyola de vigilància del mercat per al Reglament de la IA: l'organisme pensat per supervisar el compliment dels requisits del reglament per part dels sistemes d'IA que operen a Espanya, inclosa Catalunya. És una designació relativament recent i, com passa amb qualsevol organisme nou, val la pena verificar l'abast exacte del seu mandat actual —quines categories de sistemes i quins articles del reglament cobreix concretament— consultant les fonts oficials de l'AESIA abans de donar per tancada cap conclusió sobre el teu cas particular.

L'AEPD, per la seva banda, no desapareix del mapa. Manté intacta la seva funció com a autoritat de control del RGPD, i és plausible —encara que el detall final dependrà de com s'articuli la coordinació entre organismes— que conservi un paper rellevant per als sistemes d'IA que tracten dades personals, ja que bona part de la IA que fan servir les empreses (selecció de personal, scoring de clients, chatbots amb dades d'usuaris) és, alhora, tractament de dades personals subjecte al RGPD. Si la teva pime ja té l'AEPD com a referència en protecció de dades, amb tota probabilitat continuarà sent-ho pel que fa a la dimensió de dades personals dels teus sistemes d'IA, encara que la vigilància del reglament de la IA com a tal recaigui en l'AESIA.

I després hi ha l'Autoritat Catalana de Protecció de Dades (APDCAT), que sovint genera confusió perquè el nom sona com si fos "la versió catalana de l'AEPD". No ho és, almenys no per a la majoria de pimes: la competència de l'APDCAT en protecció de dades se circumscriu principalment als tractaments fets pel sector públic català —ajuntaments, la Generalitat, empreses públiques i entitats locals. Si la teva empresa és privada, el teu supervisor de protecció de dades continua sent l'AEPD, no l'APDCAT. On l'APDCAT sí que entra en joc és si ets proveïdor d'un ajuntament o d'un organisme públic català i el sistema d'IA que has desenvolupat o implantat és utilitzat per aquell ens: aleshores el tractament de dades personals fet per l'administració client pot quedar sota la lupa de l'APDCAT, encara que tu, com a empresa proveïdora, no hi estiguis directament subjecte.

Què costa equivocar-se

La incertesa sobre quin organisme t'inspeccionarà no redueix la mida de la multa si incompleixes el reglament. L'article 99 del Reglament de la IA fixa sancions de fins a 35 milions d'euros o el 7% de la facturació global anual de l'exercici anterior, la xifra que sigui més alta, per a pràctiques d'IA prohibides. La resta d'incompliments greus, com els relacionats amb les obligacions dels sistemes d'alt risc, poden arribar fins a 15 milions d'euros o el 3% de la facturació global. L'article 99(6) preveu topalls proporcionalment més baixos per a pimes i startups, cosa que sí que importa per a la majoria de negocis catalans que llegeixen això, però un topall reduït sobre una exposició de milions d'euros continua sent una xifra seriosa per a una empresa petita. I això sense comptar que el RGPD té el seu propi règim sancionador independent, que l'AEPD, o l'APDCAT si escau, pot aplicar en paral·lel quan hi ha tractament de dades personals de per mig.

Llista de verificació: com valorar la teva exposició avui mateix

No cal esperar que el mapa institucional acabi de quallar per posar ordre a casa teva. Aquestes són les preguntes que val la pena respondre ara:

  • Saps identificar, en cinc minuts, tots els sistemes d'IA que fa servir la teva empresa i quins d'ells tracten dades personals?
  • Has comprovat si algun d'aquests sistemes entra en les categories d'alt risc de l'annex III del reglament, per exemple selecció de personal, avaluació creditícia o scoring de clients?
  • Si treballes com a proveïdor d'un ajuntament, la Generalitat o qualsevol altre ens públic català, saps si el sistema d'IA que hi proporciones tracta dades pròpies de l'administració, perquè això és el que determina si l'APDCAT hi té alguna cosa a dir?
  • Tens documentació bàsica preparada per als teus casos d'ús d'IA de més risc —finalitat, dades utilitzades, supervisió humana— en lloc d'esperar que un regulador te la demani primer?
  • Has assignat una persona responsable de seguir les publicacions de l'AESIA i de l'AEPD sobre l'aplicació del reglament, perquè no quedi en mans de qui es trobi la notícia per casualitat?
  • La documentació que ja tens del RGPD serviria de base si mai t'ho demanessin en una inspecció relacionada amb la IA, o es queda curta en el detall específic que exigeix el reglament?

Informació general, no assessorament legal: aquest article vol orientar-te sobre un tema —el repartiment exacte de competències entre l'AESIA, l'AEPD i l'APDCAT— que encara s'està assentant, i sobre el qual hem intentat ser explícits sobre què no està confirmat. No substitueix l'assessorament legal per al teu cas concret. A Komplya distingim el contingut revisat contra fonts primàries del material que encara està en esborrany, perquè puguis valorar-lo amb el pes que correspon.

El mapa institucional acabarà d'encaixar-se en els pròxims mesos, a mesura que l'AESIA publiqui més guies i es clarifiqui la coordinació amb l'AEPD. Això no depèn de tu. El que sí que depèn de tu és saber, avui, quins dels teus sistemes d'IA cridarien l'atenció si truquessin a la porta l'AESIA, l'AEPD o, en el cas del sector públic, l'APDCAT. Un qüestionari breu sobre els teus casos d'ús reals d'IA et dona una lectura clara, en llenguatge planer, d'on és probable que tinguis més exposició, perquè no comencis de zero quan el mapa quedi definitivament tancat.