Ir al contenido
Oferta de llançamentNomés fins al …. Després, els preus tornen a la tarifa normal.Veure els preus

Reglament d'IA

Fas servir ChatGPT o altres IA al teu negoci? Les teves obligacions legals explicades

Autor: Tranquilia by GRAC SA13 min de lectura

Informació general sobre normativa. No substitueix l’assessorament d’un advocat ni l’anàlisi del teu cas concret.

Resposta directa: sí, fer servir ChatGPT o una altra IA al teu negoci ja té conseqüències legals, encara que sigui la versió gratuïta i només la facis servir per escriure textos. Se t'apliquen dues normes alhora: el RGPD, tan bon punt poses a la IA alguna dada personal d'un client o del teu equip, i el nou Reglament europeu d'Intel·ligència Artificial (Reglamento (UE) 2024/1689), que ja obliga des del 2 de febrer de 2025 a formar qui fa servir IA a la seva feina. Aquesta guia, revisada per última vegada el 16 de juliol de 2026, explica què és exigible avui, què canvia el 2 d'agost de 2026 i com posar-te en regla sense complicar-te.

Aquest article és informació general. No substitueix l'assessorament d'un advocat ni l'anàlisi concreta del teu negoci: fes-lo servir com a mapa, no com a dictamen jurídic.

Sumari

  1. Fer servir ChatGPT ja et fa responsable d'alguna cosa?
  2. Què t'exigeix el RGPD si poses dades en una IA?
  3. Què hi afegeix el nou Reglament europeu d'IA?
  4. Què és obligatori ja, avui mateix?
  5. Què canvia el 2 d'agost de 2026?
  6. Fas servir la IA per decidir sobre persones? Això és diferent
  7. Qui vigila això a Espanya, i què passa si no compleixes?
  8. Checklist: posa el teu ús d'IA en regla en 15 minuts
  9. Preguntes freqüents
  10. Fonts oficials

Fer servir ChatGPT ja et fa responsable d'alguna cosa?

Sí. No cal que hagis «contractat» res ni que facis servir un pla de pagament: en el moment en què tu o algú del teu equip escriu una pregunta a ChatGPT, Copilot, Gemini o qualsevol altra IA per a la feina, aquesta eina ja forma part del teu negoci a efectes legals.

Dues preguntes separen el que et toca fer:

  • Poses dades personals a la IA? Noms, correus electrònics, historials de clients, currículums, dades del teu equip. Si la resposta és sí, entra en joc el RGPD (apartat següent).
  • Com fas servir la IA? Escriure un esborrany de correu no és el mateix que fer-la servir per decidir a qui contractes o a qui dones un préstec. El nou Reglament europeu d'IA gradua les obligacions segons el risc de l'ús, no segons l'eina.

La majoria de negocis petits —un restaurant que fa servir IA per escriure el menú, una perruqueria que redacta publicacions per a xarxes— són al graó més lleuger de totes dues normes. Però «lleuger» no és «zero»: hi ha una obligació que ja és exigible per a tothom, sigui quina sigui la mida del negoci, i l'expliquem a l'apartat 4.

Què t'exigeix el RGPD si poses dades en una IA?

El Reglamento (UE) 2016/679 (RGPD) no esmenta la intel·ligència artificial, però s'aplica igualment: una IA que tracta dades personals és, per a la llei, un tractament de dades com qualsevol altre. L'AEPD ho explica a la seva guia «Adecuación al RGPD de tratamientos que incorporan Inteligencia Artificial»: abans de posar dades personals en una IA, has de tenir un motiu legal per fer-les servir, informar de manera adequada i aplicar mesures de seguretat raonables, igual que faries amb qualsevol altre programa.

A la pràctica, per a un negoci petit això es tradueix en tres regles senzilles:

  • No posis a la IA més dades de les necessàries. Si demanes a ChatGPT que t'ajudi a redactar la resposta a un client, no cal enganxar el correu sencer amb el seu nom, telèfon i adreça: pots resumir la situació sense les dades que l'identifiquin.
  • Comprova si l'eina desa el que escrius i, si pots triar, desactiva l'historial o l'ús de les teves converses per entrenar el model. Moltes eines d'IA ho permeten als ajustos de privacitat.
  • Si l'eina tracta dades personals dels teus clients o del teu equip pel teu compte, és un encarregat del tractament (art. 28 RGPD), igual que el teu hosting o la teva gestoria. Comprova si el proveïdor de la IA ofereix un acord de tractament de dades: si el té i l'acceptes, formalitzes la relació; si no existeix o no el pots revisar, és un senyal per anar amb compte amb el que li comparteixes. Pots veure com funciona aquest contracte a la nostra guia sobre el contracte d'encarregat del tractament.

Cap resposta generada per una IA no hauria de convertir-se en part d'un document, un contracte o una comunicació a un client sense que una persona la revisi abans. No és només prudència: si alguna cosa surt malament, la responsable davant l'AEPD continua sent la teva empresa, mai la IA.

Què hi afegeix el nou Reglament europeu d'IA?

El Reglamento (UE) 2024/1689, conegut com a Reglament d'Intel·ligència Artificial o «AI Act», és una norma diferent del RGPD: no regula només les dades personals, sinó l'ús de la intel·ligència artificial en general, amb obligacions que depenen del risc de cada ús. Es va publicar el 12 de juliol de 2024 al Diari Oficial de la Unió Europea i va entrar en vigor l'1 d'agost de 2024, però les seves obligacions no arriben totes alhora: s'apliquen en dates escalonades fins al 2027.

Per a un negoci que fa servir la IA com a suport (escriure textos, resumir informació, generar imatges) les obligacions són lleugeres. Es tornen més exigents només si fas servir la IA per prendre decisions que afecten directament una persona, com veurem a l'apartat 6.

Què és obligatori ja, avui mateix?

Des del 2 de febrer de 2025 són exigibles dos blocs del Reglament d'IA:

  • Prohibicions absolutes (art. 5). Certs usos de la IA estan prohibits a tota la Unió Europea: manipular les persones de manera que no se'n puguin adonar, puntuar socialment les persones, o fer servir reconeixement d'emocions a la feina o en centres educatius (llevat d'excepcions mèdiques o de seguretat taxades). Són pràctiques que gairebé cap negoci petit no fa servir, però convé saber que existeixen i que estan prohibides des d'aquella data.
  • Alfabetització en IA (art. 4). Aquesta sí que t'afecta, sense excepció de mida: si algú del teu equip fa servir una eina d'IA per treballar, ha de saber-ne el bàsic —per a què serveix, què pot fallar (una IA pot inventar-se dades, el que s'anomena «al·lucinació») i què no hi ha de fer, com ara posar-hi informació confidencial d'un client. No cal un curs: una explicació clara de 10 minuts i les regles d'aquest article ja cobreixen el mínim exigit.

Aquest segon punt ja és llei en vigor, no una recomanació futura. És també el primer document que genera Tranquilia al mòdul d'IA: el registre de sistemes d'IA que fas servir, amb la política d'ús i la formació del teu equip ja redactades.

Què canvia el 2 d'agost de 2026?

El 2 d'agost de 2026 és la data en què el Reglament d'IA desplega la major part de les seves obligacions, inclosa una que afecta directament molts negocis: l'obligació de transparència de l'article 50. A partir d'aquella data, si tens un chatbot o un assistent de veu que parla o escriu directament amb els teus clients, els has de dir que estan parlant amb una intel·ligència artificial, de manera clara i des del principi. Una frase visible com «Aquest xat fa servir intel·ligència artificial» ja n'hi ha prou. El mateix s'aplica si generes imatges, àudio o vídeo amb IA i els publiques de manera que puguin confondre's amb contingut real: cal marcar-los com a generats per IA.

Abans d'aquella data, el 2 d'agost de 2025 ja van entrar en vigor les normes de governança i les obligacions per a qui fabrica els models d'IA més grans (com OpenAI, Google o Anthropic). Això no t'exigeix res directament a tu com a usuari de l'eina, però explica per què aquestes empreses et demanen cada cop més informació sobre com tracten les teves dades i publiquen més documentació sobre els seus models.

Una última data, el 2 d'agost de 2027, afecta només fabricants de productes regulats (per exemple, dispositius mèdics o vehicles) que incorporen IA d'alt risc: no és rellevant per a un negoci de serveis o comerç.

Fas servir la IA per decidir sobre persones? Això és diferent

El Reglament d'IA reserva el seu nivell d'exigència més alt per als anomenats usos de risc alt, llistats de manera tancada al seu annex III. Els que més es donen en una pime són:

  • Seleccionar currículums o descartar candidats de manera automàtica.
  • Avaluar el rendiment del teu equip amb ajuda d'una IA, si el resultat té conseqüències reals (ascensos, acomiadaments, torns).
  • Decidir automàticament sobre una persona sense intervenció humana: concedir o denegar un servei, un descompte o un crèdit.

Si el teu negoci fa alguna cosa d'això, no n'hi ha prou amb l'alfabetització en IA de l'apartat 4: necessites acompanyament específic abans de continuar fent servir aquest sistema, perquè el Reglament exigeix mesures reforçades (documentació tècnica, supervisió humana efectiva, gestió de riscos). A més, si una IA pren una decisió totalment automàtica sobre una persona sense que ningú la revisi, aquesta persona té dret a demanar que un ésser humà la revisi (art. 22 RGPD). Parla amb la teva gestoria abans d'automatitzar aquest tipus de decisions: és l'única part d'aquest article on «fes-ho tu mateix» no és el consell correcte.

Qui vigila això a Espanya, i què passa si no compleixes?

A Espanya conviuen dues autoritats amb papers diferents. L'AEPD (Agencia Española de Protección de Datos) continua sent qui vigila que tractis les dades personals correctament, facis servir IA o no. L'AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), amb seu a A Coruña, és l'autoritat designada a Espanya per supervisar el compliment del Reglament d'IA en si (art. 70 del Reglament).

El mateix Reglament d'IA fixa els màxims de sanció a escala europea, en tres nivells segons la gravetat de l'incompliment (art. 99): fins a 35 milions d'euros o el 7 % de la facturació mundial anual per als usos prohibits de l'art. 5; fins a 15 milions o el 3 % per a la resta d'obligacions (inclosa la transparència de l'art. 50 i els usos d'alt risc); i fins a 7,5 milions o l'1 % per donar informació falsa o enganyosa a l'autoritat. En els tres casos s'aplica la xifra més alta de les dues, amb una excepció al teu favor: per a pimes i startups, la llei fa servir la xifra més baixa de les dues, no la més alta, com a criteri de proporcionalitat.

Espanya està acabant d'encaixar aquest reglament en el seu propi marc legal: el Govern va aprovar el 26 de maig de 2026 el projecte de Ley Orgánica para el buen uso y gobernanza de la IA, que continua en tramitació parlamentària i pot canviar per esmenes abans d'aprovar-se. El règim sancionador espanyol definitiu, per tant, encara no està tancat.

A la pràctica, aquestes xifres europees són el sostre legal, no el que és habitual: com amb el RGPD, la sanció es gradua segons la gravetat, la mida del negoci i si has col·laborat. El cas concret més conegut fins ara no és espanyol: l'autoritat de protecció de dades d'Itàlia (Garante per la protezione dei dati personali) va sancionar OpenAI amb 15 milions d'euros el 20 de desembre de 2024, no pel Reglament d'IA —que encara no estava en aplicació—, sinó per infraccions del RGPD: no notificar una bretxa de seguretat de març de 2023, tractar dades personals per entrenar ChatGPT sense una base legal adequada, manca de transparència cap als usuaris i absència de verificació d'edat. És un cas real i públic, no una amenaça: serveix per entendre què és el que de debò revisen les autoritats, no per espantar un negoci que només fa servir ChatGPT per escriure un correu.

Checklist: posa el teu ús d'IA en regla en 15 minuts

  • [ ] Apunta cada eina d'IA que fas servir al negoci: ChatGPT, Copilot, un generador d'imatges, un traductor automàtic, una càmera amb reconeixement. És el primer pas del teu registre de sistemes d'IA.
  • [ ] No posis a la IA més dades personals de les necessàries: resumeix la situació sense noms complets, NIF ni historials si no cal.
  • [ ] Explica al teu equip, en 10 minuts, què pot fallar amb la IA (al·lucinacions, filtració de dades) i què no s'hi ha de posar mai. Ja és obligatori des del febrer de 2025 (art. 4 del Reglament d'IA).
  • [ ] Si un client parla amb un chatbot teu, afegeix-hi una frase visible com «Aquest xat fa servir intel·ligència artificial».
  • [ ] No copiïs mai una resposta d'una IA directament a un contracte o una comunicació a un client sense que una persona la revisi abans.
  • [ ] Comprova si l'eina ofereix un acord de tractament de dades i formalitza'l si hi poses dades personals.
  • [ ] Si fas servir IA per decidir sobre persones (selecció de personal, avaluació de rendiment, crèdit), atura't i consulta-ho amb la teva gestoria abans de continuar.
  • [ ] Anota la data d'aquesta revisió i repassa-la cada cop que comencis a fer servir una IA nova.

Amb aquests vuit punts tens la base mínima defensable. No substitueix una anàlisi a mida si el teu negoci fa servir IA de manera intensiva o per a decisions automatitzades sobre persones.

Preguntes freqüents

Necessito demanar permís als meus clients per fer servir ChatGPT?

No, en general. El que necessites és un motiu legal per tractar les seves dades si les poses a l'eina, i informar-los dels teus tractaments de dades com ja fas amb qualsevol altre programa que facis servir (art. 13 RGPD). No cal un permís específic només per fer servir IA, llevat que aquest ús concret ho exigeixi (per exemple, un consentiment per a un tractament de categoria especial).

Puc enganxar el correu d'un client a ChatGPT perquè m'ajudi a redactar la resposta?

Millor evita enganxar el correu sencer amb dades que l'identifiquin. Resumeix la situació sense nom, telèfon ni dades de contacte: «un client pregunta pel termini de lliurament de la seva comanda» funciona igual de bé perquè la IA t'ajudi, i minimitzes les dades que li comparteixes.

La versió gratuïta de ChatGPT té les mateixes obligacions que la de pagament?

Sí. El Reglament d'IA i el RGPD no distingeixen entre pla gratuït i de pagament: el que importa és quines dades hi poses i per a què fas servir l'eina, no quant pagues per ella.

El meu negoci és molt petit, de debò m'afecta això?

Sí, encara que siguis autònom sense empleats. L'obligació d'alfabetització en IA (art. 4) s'aplica a qualsevol que faci servir IA per treballar, tingui equip o no. El que canvia amb la mida del negoci és la proporcionalitat d'una eventual sanció, no si l'obligació existeix.

Ja em poden multar per fer servir IA sense haver fet res d'això?

Les obligacions en vigor avui són les de l'art. 4 (formació) i les prohibicions de l'art. 5. La resta del Reglament, inclosa la transparència amb clients, arriba el 2 d'agost de 2026. A la pràctica, un negoci petit que s'organitza i corregeix quan detecta que li falta alguna cosa no és l'escenari habitual d'una sanció.

Això substitueix el que ja em demana el RGPD?

No, s'hi suma. Si fas servir IA amb dades personals, se't continuen aplicant totes les obligacions del RGPD que ja tinguessis (registre de tractaments, clàusules informatives, termini de 72 hores davant una bretxa) més les del Reglament d'IA.

Fonts oficials


Vols tenir a punt el teu registre de sistemes d'IA, amb la política d'ús i la formació del teu equip ja redactades? El nivell gratuït de Tranquilia cobreix fins a 2 empreses, amb totes les funcions, sense límit de temps i sense targeta. Prova'l gratis o consulta els preus si necessites més empreses.

Si a més tractes dades personals amb la teva eina d'IA, revisa també la nostra guia sobre el contracte d'encarregat del tractament.


Contingut elaborat amb el suport d'intel·ligència artificial i verificat contra fonts oficials (EUR-Lex, AEPD, AESIA, La Moncloa, Garante privacy Italia) per Tranquilia by GRAC SA. No constitueix una certificació oficial ni un dictamen jurídic. Consulta-ho amb la teva gestoria o un professional del dret per al teu cas concret.

Revisió: Tranquilia by GRAC SA — redacció assistida per IA amb verificació de fonts primàries. Traducció de l'original espanyol, que és la versió que preval en cas de divergència.

Posa els teus clients en regla amb el RGPD en 15 minuts.

Crea la teva instància gratis

Sense targeta. Sense comercials. Dues empreses gratis, sense límit de temps.

Blog