RGPD i reglament de la IA: obligacions de les empreses
La vostra empresa ja té el RGPD resolt: el registre d'activitats de tractament està al dia, teniu fetes les avaluacions d'impacte (AIPD) que calien i sabeu quina base legal empara cada tractament. Ara RRHH vol incorporar una eina d'IA per cribrar currículums, o atenció al client vol un chatbot basat en un model de llenguatge, i algú pregunta si això obre un projecte de compliance completament nou per al Reglament de la IA, formalment el Reglament (UE) 2024/1689. La resposta curta és: parcialment. Bona part de la feina de RGPD que ja teniu feta és reutilitzable, però el Reglament de la IA afegeix obligacions que el vostre programa actual no cobreix, i saber distingir-les és el que estalvia temps i diners.
Dues normes que miren el mateix sistema des d'angles diferents
El RGPD fa una pregunta concreta: es tracten dades personals de manera lícita, lleial i per a una finalitat definida. El Reglament de la IA en fa una altra, més àmplia: aquest sistema d'IA suposa un risc per a la salut, la seguretat o els drets fonamentals de les persones, tingui o no dades personals pel mig. Una eina de selecció de personal o un scoring de risc de client encaixen en totes dues preguntes alhora. Aquí neix la major part de la confusió: les dues normes es van redactar amb objectes diferents al cap i han acabat aterrant sobre els mateixos casos d'ús.
On la vostra feina de RGPD ja cobreix part del Reglament de la IA
Si ja teniu feta una AIPD (l'avaluació d'impacte de l'article 35 del RGPD) per a un sistema que tracta dades personals amb IA, teniu un avantatge real. L'article 27 del Reglament de la IA exigeix, a determinats desplegadors de sistemes d'IA d'alt risc, una avaluació d'impacte sobre els drets fonamentals abans de posar-los en marxa, i el mateix article 27.4 preveu que aquesta avaluació pugui complementar una AIPD ja feta, en lloc de duplicar-la des de zero. La base fàctica —què fa el sistema, quines dades tracta, a quines persones afecta— es pot reaprofitar directament.
El registre d'activitats de tractament té un paper semblant: és un bon inventari de partida per identificar quins sistemes tracten dades personals, però no va ser pensat per capturar informació específica del Reglament de la IA, com ara si un sistema entra a l'annex III com a alt risc, quines instruccions d'ús dona el proveïdor, o quines mesures de supervisió humana hi ha realment implementades. Tracteu la documentació de RGPD que ja teniu com a matèria primera per a la feina del Reglament de la IA, no com una resposta ja acabada.
On el Reglament de la IA va més enllà del que exigeix el RGPD
L'article 22 del RGPD dona a les persones el dret a no ser objecte d'una decisió basada únicament en tractament automatitzat amb efectes jurídics o similarment significatius. Moltes empreses donen per tancat aquest tema afegint una revisió humana i s'hi aturen. Però l'annex III del Reglament de la IA classifica sistemes com a alt risc segons el context d'ús —selecció de personal, solvència creditícia, accés a serveis essencials, entre d'altres— independentment de com d'automatitzada sigui la decisió final. Una eina de scoring creditici amb revisor humà pot superar la qüestió de l'article 22 i seguir sent, igualment, un sistema d'alt risc segons l'annex III, amb obligacions pròpies: gestió de riscos, documentació tècnica, registre d'esdeveniments i un disseny de supervisió humana. Cap d'aquestes obligacions té equivalent directe al RGPD: és feina nova, no una versió reetiquetada de tasques que ja feu.
L'AEPD com a punt de partida pràctic, no com a resposta completa
Per a una empresa catalana, el punt d'entrada més pràctic sol ser la guia de l'Agència Espanyola de Protecció de Dades (AEPD), l'autoritat estatal de referència en matèria de RGPD. Des de 2020, l'AEPD publica orientacions sobre l'adequació al RGPD de tractaments que incorporen IA, i en els darrers anys ha coordinat amb altres autoritats autonòmiques, entre elles l'Autoritat Catalana de Protecció de Dades (APDCAT), material sobre auditories de tractaments amb IA; no en tenim la referència exacta a mà, així que convé confirmar-ne la versió vigent al web de l'AEPD abans de citar-la. És un bon full de ruta perquè parteix del vocabulari i els processos de RGPD que ja domineu.
Dit això, aquesta guia és orientació sobre protecció de dades, no una certificació d'alt risc del Reglament de la IA: cobreix la part de dades personals del vostre sistema, no la part de risc per a drets fonamentals que el Reglament de la IA regula de manera autònoma. Qui exerceix concretament la supervisió del Reglament de la IA a Catalunya —si l'AEPD, l'APDCAT o una altra autoritat de vigilància de mercat, i en quins àmbits— és una qüestió pròpia que val la pena revisar a part.
Què costa no distingir les dues obligacions
Les xifres de sanció s'assemblen prou per confondre's i difereixen prou per importar. El RGPD arriba fins a 20 milions d'euros o el 4% de la facturació global anual, la xifra que sigui més alta. El Reglament de la IA, en el seu article 99, fixa un sostre superior per a les infraccions més greus, les pràctiques d'IA prohibides: fins a 35 milions d'euros o el 7% de la facturació global. La majoria de la resta d'infraccions del Reglament de la IA se situen en un nivell inferior, fins a 15 milions d'euros o el 3%. L'article 99.6 preveu límits proporcionals per a pimes i startups, rellevant per al teixit empresarial català, però és un atenuant, no una exempció: no elimina l'obligació de fer l'avaluació.
Què revisar abans de donar per fet que ja esteu coberts
- Algun sistema d'IA que feu servir toca selecció de personal, crèdit, assegurances o un altre supòsit de l'annex III, encara que hi hagi revisió humana?
- Heu analitzat l'article 22 i l'annex III com dues preguntes separades per a aquest sistema, en lloc de donar-les per tancades amb un sol control humà?
- L'AIPD que ja teniu conté la base fàctica necessària per ampliar-la a una avaluació d'impacte sobre drets fonamentals, o caldria començar de zero?
- Teniu documentació tècnica, registre d'esdeveniments i un disseny de supervisió humana documentat per a qualsevol sistema d'alt risc, diferenciat del vostre registre d'activitats de RGPD?
- Si el proveïdor d'IA és de fora de la UE, heu revisat per separat les regles de transferències internacionals del capítol V del RGPD, que el Reglament de la IA no regula?
- Heu consultat la guia de l'AEPD com a punt de partida, sabent que cobreix la vessant de dades personals però no substitueix l'anàlisi de risc propi del Reglament de la IA?
Tot el que hem exposat és informació general per orientar-vos, no assessorament legal per al vostre cas concret. La interacció entre el RGPD i el Reglament de la IA depèn de les dades, els casos d'ús i els països on opereu, i tant la guia de l'AEPD com el desplegament del Reglament de la IA continuen evolucionant. A Komplya distingim sempre entre continguts revisats legalment i material encara en esborrany, perquè pugueu valorar cada peça amb el pes que li correspon.
Si el vostre programa de RGPD és sòlid i no teniu clar fins on arriba realment quan hi entra la IA, el pas següent més útil no és rellegir el reglament sencer. Responeu un qüestionari breu sobre els vostres casos d'ús concrets i obtindreu una lectura directa de què ja us cobreix la feina feta i què cal afegir.