Cal frenar la intel·ligència artificial? Les empreses haurien de començar per controlar la que ja utilitzen

La carrera per desenvolupar models d'intel·ligència artificial cada vegada més potents ha aconseguit un punt en el qual fins i tot algunes de les empreses líders del sector estan demanant cautela. Recentment, Anthropic—una de les companyies més rellevants en el desenvolupament d'IA avançada—ha plantejat la necessitat de comptar amb mecanismes que permetin alentir o fins i tot pausar temporalment el desenvolupament de determinats sistemes si els riscos arriben a superar la nostra capacitat de supervisió.

Encara que la idea de «frenar la IA» pot semblar extrema, el debat que es planteja és molt més rellevant per a les organitzacions: estem preparats per a gestionar tecnologies que evolucionen més ràpid que les nostres estructures de control?

El desafiament no és la IA, sinó la velocitat del canvi

Segons indica Reuters, la preocupació expressada per Anthropic gira entorn d'un escenari en el qual els sistemes d'IA aconsegueixin nivells creixents d'autonomia i puguin participar en el disseny o millora de models posteriors amb una intervenció humana cada vegada menor. Encara que els propis experts reconeixen que aquest escenari encara no s'ha materialitzat, consideren que podria arribar abans que existeixin mecanismes adequats de supervisió i governança.

Més enllà de les hipòtesis sobre el futur, la realitat és que moltes empreses ja estan incorporant eines d'IA en processos crítics sense haver definit polítiques clares sobre el seu ús, supervisió o control.

La governança de la IA es converteix en una necessitat empresarial

Durant els últims anys, la conversa sobre intel·ligència artificial s'ha centrat principalment en productivitat i automatització. No obstant això, cada vegada resulta més evident que l'adopció d'aquestes tecnologies ha d'anar acompanyada de marcs de governança adequats.

Les organitzacions necessiten respondre preguntes fonamentals:

  • Quines eines d'IA estan utilitzant els seus empleats?
  • Quines dades s'estan introduint en aquests sistemes?
  • Existeixen mecanismes de supervisió humana?
  • Com es documenten les decisions assistides per IA?
  • Quins riscos reguladors i reputacionals poden derivar-se del seu ús?

Aquestes qüestions ja no pertanyen únicament a l'àmbit tecnològic. Formen part de la gestió del risc corporatiu.

El compliment normatiu serà un factor diferencial

L'entrada en vigor progressiva del Reglament Europeu d'Intel·ligència Artificial (RIA) està accelerant la necessitat d'establir controls interns sobre els sistemes d'IA utilitzats per les empreses.

En aquest context, conceptes com a traçabilitat, avaluació de riscos, supervisió humana, transparència i responsabilitat deixen de ser recomanacions per a convertir-se en requisits estratègics de compliment.

Les organitzacions que comencin ara a desenvolupar polítiques internes d'IA estaran més ben preparades per a afrontar futures obligacions reguladores i demostrar diligència davant clients, socis comercials i autoritats.

De l'entusiasme tecnològic a l'adopció responsable

La discussió plantejada per Anthropic no hauria d'interpretar-se com una advertència a detenir la innovació, sinó com una invitació a desenvolupar-la de manera responsable.

La intel·ligència artificial ofereix oportunitats extraordinàries per a millorar la productivitat, optimitzar processos i generar nous avantatges competitius. No obstant això, aquests beneficis només seran sostenibles si les organitzacions són capaces de gestionar adequadament els riscos associats.

Per això, cada vegada més empreses estan incorporant programes de governança d'IA, auditories de compliment, avaluacions d'impacte i estratègies de protecció de dades com a part de la seva transformació digital.

La pregunta ja no és si una organització utilitzarà intel·ligència artificial, sinó si està preparada per a fer-ho de manera segura, conforme a la normativa i alineada amb els seus objectius de negoci.

Com sempre, cuideu les dades i cuideu-vos!

Les dades estan en xarxes socials? Això no autoritza la teva empresa a utilitzar-los

Les ressenyes online s'han convertit en un element clau per a la reputació de qualsevol negoci. No obstant això, quan una empresa respon impulsivament a una crítica negativa, el problema pot deixar de ser reputacional per a convertir-se en una qüestió de compliment normatiu.

Una recent resolució de l'Agència Espanyola de Protecció de Dades (AEPD) torna a posar sobre la taula una qüestió que moltes organitzacions continuen ignorant: la protecció de dades també aplica en les respostes a comentaris, ressenyes i publicacions realitzades en internet.

Quan gestionar una crítica es converteix en un problema legal

El cas analitzat per l'AEPD té el seu origen en vàries ressenyes negatives publicades per clients en el perfil de Google d'un establiment. Com a resposta, l'empresa va decidir publicar diversa informació personal dels qui havien realitzat els comentaris, incloent-hi dades identificatives i referències a aspectes de la seva vida privada.

L'actuació va acabar derivant en una sanció econòmica i en l'obligació d'eliminar els continguts publicats.

Més enllà dels detalls concrets del cas, la resolució resulta especialment rellevant perquè aborda una pràctica relativament freqüent: utilitzar informació obtinguda en xarxes socials per a respondre públicament a clients o usuaris.

Que una dada sigui pública no significa que pugui reutilitzar-se lliurement

Un dels arguments plantejats per l'empresa era que part de la informació publicada podia trobar-se en perfils de xarxes socials.

L'AEPD rebutja expressament aquesta interpretació i recorda que la mera disponibilitat d'una dada en internet no autoritza tercers a recopilar-lo, reutilitzar-ho o difondre-ho lliurement.

Des de la perspectiva del RGPD, accedir a informació personal, recopilar-la i tornar a publicar-la constitueix un tractament de dades personals que requereix una base jurídica vàlida.

En altres paraules: que un usuari comparteixi determinada informació en una xarxa social no converteix aquestes dades en un recurs de lliure utilització per a empreses, empleats o tercers.

El risc augmenta quan intervenen dades especialment sensibles

La resolució adquireix una dimensió encara més rellevant perquè part de la informació divulgada feia referència a aspectes relacionats amb l'orientació sexual d'una de les persones afectades.

Aquest tipus d'informació forma part de les categories especials de dades contemplades pel RGPD, el tractament del qual està subjecte a un nivell de protecció reforçat i únicament pot realitzar-se en circumstàncies molt concretes.

La publicació d'aquesta mena d'informació en un entorn obert i accessible per a qualsevol usuari suposa un risc significatiu per als drets i llibertats de les persones afectades i pot donar lloc a conseqüències reguladores especialment severes.

La gestió de la reputació digital requereix protocols

Les organitzacions solen invertir recursos en màrqueting digital, gestió de xarxes socials i atenció al client online. No obstant això, no sempre existeixen procediments clars sobre quina informació pot utilitzar-se en respondre públicament a usuaris.

La realitat és que una resposta impulsiva d'un empleat, un community manager o fins i tot de la direcció de l'empresa pot generar riscos legals, reputacionals i econòmics molt superiors a l'impacte d'una ressenya negativa.

Per això, resulta recomanable que les companyies integrin la protecció de dades dins de les seves polítiques de comunicació digital, formant als seus equips i establint controls específics per a la gestió de comentaris, reclamacions i conflictes en entorns en línia.

Protecció de dades i reputació: dues cares de la mateixa moneda

En un context en el qual l'activitat empresarial es desenvolupa cada vegada més en plataformes digitals, la reputació corporativa i el compliment normatiu estan estretament connectats.

La gestió adequada de dades personals, el disseny de protocols de resposta i la formació en privacitat són elements essencials per a evitar que una crisi reputacional puntual acabi convertint-se en un procediment sancionador.

Perquè en matèria de protecció de dades, respondre a una crítica pot ser legítim; exposar públicament informació personal de qui la realitza, no.

Com sempre, cuideu les dades i cuideu-vos!

Per llegir la resolució, feu clic aquí.

Fraus financers amb IA: per què les empreses han de reforçar la seva estratègia de ciberseguretat i protecció de dades

La intel·ligència artificial està transformant l'operació de les empreses, però també està elevant el nivell de sofisticació dels fraus corporatius. En els últims mesos, els atacs dirigits contra àrees financeres i administratives han evolucionat cap a esquemes molt més difícils de detectar, especialment aquells que combinen enginyeria social, suplantació digital i manipulació de transferències bancàries.

El problema ja no consisteix únicament a rebre un correu sospitós. Avui, els ciberdelinqüents poden utilitzar eines d'IA per a replicar estils d'escriptura, automatitzar converses convincents i, fins i tot, simular identitats corporatives amb un nivell de precisió alarmant.

El nou frau corporatiu: confiança manipulada mitjançant IA

Molts dels fraus actuals exploten un factor crític dins de les organitzacions: la confiança en les comunicacions internes i amb proveïdors.

A través d'accessos indeguts a correus electrònics, filtracions d'informació o tècniques avançades de suplantació, els atacants aconsegueixen intervenir processos legítims de pagament per a redirigir transferències cap a comptes controlats per tercers. Tot passa sense necessitat de vulnerar directament els sistemes bancaris.

La intel·ligència artificial ha convertit aquests atacs en operacions altament personalitzades. Els missatges fraudulents ja no contenen errors evidents i solen replicar perfectament el llenguatge habitual de directius, clients o proveïdors.

Protecció de dades i ciberseguretat: dues àrees que ja no poden separar-se

Aquest tipus d'incidents demostra que la protecció de dades personals i la ciberseguretat han d'abordar-se com a part d'una mateixa estratègia corporativa.

Quan un atacant accedeix a correus electrònics, bases de dades o fluxos interns d'informació, no solament existeix un risc financer. També poden generar-se vulneracions de seguretat que impliquin responsabilitats reguladores, afectacions reputacionals i possibles incompliments en matèria de privacitat i gestió d'informació.

La realitat és que moltes empreses encara mantenen processos crítics d'autorització financera sense controls robustos de validació o autenticació.

La prevenció ja no és opcional

Davant d'aquest escenari, les organitzacions necessiten evolucionar de models reactius cap a esquemes preventius de governança digital.

Algunes mesures clau inclouen:

  • Protocols de validació reforçada per a transferències.
  • Autenticació multifactor en sistemes crítics.
  • Capacitació contínua contra enginyeria social.
  • Auditories de seguretat i compliment.
  • Avaluacions de risc relacionades amb IA i maneig de dades.

A més, resulta indispensable revisar com s'utilitzen eines d'intel·ligència artificial dins de l'organització i quins controls existeixen sobre la informació que processen.

La IA també requereix compliment legal

L'adopció accelerada d'intel·ligència artificial dins d'empreses està generant nous desafiaments reguladors i de compliment. No n'hi ha prou amb implementar tecnologia: és necessari avaluar riscos legals, impactes en privacitat i responsabilitats derivades d'incidents de seguretat.

Per això, cada vegada més organitzacions estan integrant estratègies conjuntes de ciberseguretat, protecció de dades i governança d'IA com a part dels seus programes de compliment corporatiu.

En un entorn en el qual els fraus digitals són més sofisticats i automatitzats, comptar amb assessoria especialitzada ja no representa únicament un avantatge competitiu, sinó una necessitat per a protegir la continuïtat operativa i reputacional de les empreses.

Com sempre, cuideu les dades i cuideu-vos!

Transcripció de veu amb IA: la pregunta no és si funciona, sinó si la teva organització està preparada

La IA transcriu, però la responsabilitat continua sent humana

La creixent adopció d'eines d'intel·ligència artificial per a transcriure reunions, trucades o converses està transformant la forma en què les organitzacions gestionen la informació. Agilitat, automatització i eficiència són avantatges evidents. No obstant això, darrere d'aquesta millora operativa existeix una qüestió que moltes empreses encara no s'han plantejat: qui respon quan la tecnologia s'equivoca?

La recent reflexió de l'AEPD recorda una idea essencial: utilitzar IA per a transcriure veu no implica traslladar la responsabilitat al proveïdor tecnològic. L'organització que decideix implantar aquestes eines continua sent responsable del tractament i de les seves conseqüències.

Quan un error de transcripció deixa de ser un error menor

Els errors poden tenir un impacte molt major del que sembla. Una transcripció pot atribuir una declaració a la persona equivocada, eliminar matisos rellevants o registrar dades incorrectes. Un nom mal identificat, un càrrec erroni o una frase treta de context poden afectar la qualitat de la informació i, en determinats escenaris, generar riscos jurídics i de compliment.

La qüestió no és si la tecnologia falla—perquè pot fer-ho—, sinó si l'organització ha previst què ocorrerà quan succeeixi.

Transparència, conservació i drets: riscos que solen passar desapercebuts

La transparència també ocupa un paper central. Les persones han de conèixer de manera clara quan la seva veu està sent tractada mitjançant sistemes d'IA, amb quina finalitat i quin ús posterior pot donar-se a aquesta informació.

A més, és necessari revisar aspectes que amb freqüència passen desapercebuts: les gravacions es conserven més temps del necessari?, les dades s'utilitzen per a reentrenar models?, existeixen mecanismes senzills per a rectificar errors o exercir drets?

L'experiència demostra que moltes organitzacions incorporen solucions de transcripció automàtica com una funcionalitat més dins de plataformes col·laboratives o eines de productivitat, sense analitzar realment les implicacions de privacitat i governança que incorporen.

La veritable pregunta: ha revisat la teva organització tot el que hauria?

Potser la pregunta rellevant ja no és si utilitzar o no aquestes eines. La qüestió és una altra: la teva organització ha revisat realment tot el que hauria de revisar?

  • Ha analitzat el paper i les responsabilitats del proveïdor?
  • Existeixen protocols per a validar i corregir transcripcions errònies?
  • S'han definit períodes adequats de conservació?
  • S'informa correctament empleats, clients o participants?
  • S'han avaluat els riscos des d'una perspectiva de privacitat i compliment?

La intel·ligència artificial pot aportar un enorme avantatge competitiu, però la innovació sostenible exigeix alguna cosa més a implementar tecnologia: requereix fer-ho amb garanties.

Les organitzacions que obtindran major valor d'aquestes eines no seran necessàriament les que adoptin més IA, sinó aquelles que hagin dedicat temps a entendre les seves implicacions i a implantar-la amb garanties.

Com sempre, cuideu les dades i cuideu-vos!

XII Congrés Internacional de Privacitat i Intel·ligència Artificial de APEP·IA

Els passats 7 i 8 de maig l'equip de Tecnolawyer va assistir al XII Congrés Internacional de Privacitat i Intel·ligència Artificial organitzat per APEP·IA, una trobada de referència per a professionals de l'àmbit de la privacitat, la protecció de dades i la governança de la intel·ligència artificial.

Durant les diferents sessions i taules de debat, el Congrés va reunir representants institucionals, experts jurídics, acadèmics i companyies tecnològiques per a analitzar els reptes que planteja la ràpida evolució de la IA des d'una perspectiva reguladora, ètica i operativa. Al llarg de les jornades es van abordar qüestions especialment rellevants relacionades amb l'aplicació pràctica de la normativa de protecció de dades, la gestió de riscos, la transparència dels sistemes d'IA i la necessitat d'avançar cap a models de governança responsables i sostenibles.

Un dels aspectes més destacats de l'esdeveniment va ser l'enfocament pràctic de moltes de les intervencions, centrades en com les organitzacions poden adaptar-se al nou context tecnològic i regulador. La creixent integració d'eines d'intel·ligència artificial en processos empresarials i entorns laborals està generant nous desafiaments en matèria de privacitat, seguretat de la informació i compliment normatiu, la qual cosa exigeix una aproximació cada vegada més transversal i estratègica.

El Congrés també va posar de manifest el paper clau que està exercint Europa en la definició d'estàndards reguladors entorn de la intel·ligència artificial i la protecció de dades. Els diferents debats van reflectir la importància de trobar un equilibri entre innovació i garantia de drets fonamentals, així com la necessitat que empreses i professionals es mantinguin preparats davant un marc normatiu en constant evolució.

La nostra assistència a aquesta trobada ha suposat una excel·lent oportunitat per a conèixer de primera mà les tendències i prioritats que marcaran el desenvolupament de la IA en els pròxims anys, així com per a compartir experiències amb altres professionals del sector.

Des de la nostra signatura, continuem apostant per una visió de la innovació tecnològica alineada amb el compliment normatiu, la protecció de dades i l'adopció responsable de solucions d'intel·ligència artificial.

Agraïm a APEP·IA l'organització d'un Congrés de gran nivell tècnic i plenament connectat amb els desafiaments actuals de l'entorn digital.

Com sempre, cuideu les dades i cuideu-vos!

Evidències digitals: el gran oblidat del compliment 

Moltes organitzacions han avançat en els últims anys en matèria de compliment: polítiques internes, protocols, formacions, clàusules, procediments… El problema és que, en massa casos, tot això continua vivint en documents estàtics que rares vegades es connecten amb l'operativa real de l'empresa.

I aquí apareix un dels majors riscos actuals: no poder demostrar què es va fer, quan, per qui i amb quins controls.

El compliment ja no es mesura només pel que una organització té documentat, sinó per la seva capacitat per a acreditar que realment funciona.

1. El compliment ja no és un PDF

Durant anys, moltes empreses han entès el compliance com una qüestió principalment documental: disposar de polítiques, manuals o procediments.

El context ha canviat; normatives com el RGPD, el Reglament Europeu d'IA, els requisits de ciberseguretat o els sistemes interns d'informació exigeixen alguna cosa més: traçabilitat i capacitat de prova.

No n'hi ha prou amb afirmar que existeix un control, sinó que cal poder demostrar: quan es va aplicar, qui va intervenir, quina decisió es va prendre, i quines evidències ho recolzen.

2. El problema de veritat apareix quan hi ha un incident

La diferència entre un compliment «formal» i un realment operatiu sol aparèixer en el pitjor moment: una inspecció, una reclamació, una bretxa de seguretat o un conflicte laboral.

En aquest escenari, les preguntes canvien ràpidament:

  • pots acreditar que es va informar l'empleat?
  • existeix registre de l'autorització?
  • va quedar documentada la revisió humana?
  • es pot reconstruir què va ocórrer?

Moltes vegades la resposta és incompleta perquè l'organització tenia polítiques… però no evidències.

3. De la documentació estàtica a sistemes defensables

El repte actual no és generar més documentació, sinó construir sistemes que permetin convertir el compliment en una cosa aplicable, mesurable i defensable.

Això afecta pràcticament a totes les àrees:

  • protecció de dades,
  • ús d'intel·ligència artificial,
  • ciberseguretat,
  • canal intern de denúncies,
  • desconnexió digital,
  • controls laborals o recerques internes.

En tots aquests àmbits, l'element diferencial ja no és només «tenir normes», sinó comptar amb mecanismes que permetin acreditar com s'executen realment.

4. L'evidència digital com a element estratègic

Moltes organitzacions continuen veient les evidències digitals com un aspecte tècnic o secundari. No obstant això, cada vegada tenen més pes des del punt de vista jurídic i operatiu.

Registres d'activitat, logs, autoritzacions, revisions, traçabilitat d'accessos o validacions internes són elements que permeten demostrar diligència i control.

I això té un impacte directe:

  • redueix exposició davant sancions,
  • enforteix la posició de l'empresa davant conflictes,
  • i millora la capacitat de resposta davant incidents.

Conclusió: el compliment que no es pot provar és cada vegada menys útil

Les organitzacions ja no necessiten únicament polítiques ben redactades. Necessiten estructures que permetin demostrar que aquestes polítiques s'apliquen de manera efectiva.

Perquè el canvi de paradigma real és aquí: passar d'un compliment basat en documents a un compliment basat en evidències.

I en un entorn on conflueixen IA, protecció de dades, ciberseguretat i relacions laborals, aquesta capacitat de prova comença a convertir-se en un avantatge competitiu.

La pregunta clau: Si demà la teva organització hagués de justificar una decisió, una actuació o un control concret… podria demostrar-lo amb evidències clares i traçables, o només amb un procediment en PDF?

Com sempre, cuideu les dades i cuideu-vos!

Píxels en email marketing: l’«invisible» que pot costar-te 100.000 €

L'email marketing continua sent una de les eines més rendibles per a les empreses. Però hi ha un detall tècnic que moltes organitzacions utilitzen sense qüestionar-ho—i que ja està generant sancions rellevants—: els píxels de seguiment.

Aquests petits fragments de codi que permeten saber si algú obre un correu, quan el fa o des de quin dispositiu. Útils, sí. Inofensius... no sempre.

L'Agència Espanyola de Protecció de Dades (AEPD) ja ha deixat clar el missatge: no pots rastrejar sense permís, encara que sí que puguis enviar l'email.

1. Rebre emails no significa acceptar ser monitoritzat

Un dels principals errors detectats és assumir que l'acceptació de comunicacions comercials inclou, de manera implícita, el consentiment per al seguiment de l'activitat del destinatari.

Des del punt de vista normatiu, això no és correcte.

L'ús de píxels implica accedir al terminal de l'usuari per a recaptar informació, la qual cosa situa aquesta pràctica dins de l'àmbit de l'article 22.2 de la LSSI, en línia amb el règim aplicable a cookies i tecnologies similars.

Això exigeix informació prèvia clara i consentiment específic, exprés i separat.

2. El píxel «invisible» no és neutre

Des del punt de vista tècnic, el píxel funciona com una ordre al dispositiu de l'usuari per a enviar informació a un servidor extern.

Això pot incloure:

  • si ha obert l'email,
  • a quina hora,
  • des de quin dispositiu,
  • i fins i tot patrons de comportament.

Quan aquesta recollida es produeix sense coneixement del destinatari, pot vulnerar els principis de transparència i lleialtat establerts en el RGPD.

3. Europa ho té clar: això és com una cookie

El Comitè Europeu de Protecció de Dades ha equiparat l'ús de píxels a altres tecnologies de seguiment, la qual cosa consolida l'exigència de consentiment vàlid conforme als estàndards del Tribunal de Justícia de la Unió Europea.

Això implica, entre altres qüestions: exclusió de mecanismes basats en consentiment tàcit, invalidesa de caselles premarcades i necessitat d'una acció afirmativa clara per part de l'usuari.

Per tant, el consentiment ha de ser clar, informat i verificable.

4. No és només el teu proveïdor: la responsabilitat també és teva

Un altre punt crític (i molt rellevant a nivell comercial) és que moltes empreses utilitzen eines d'email marketing sense revisar què fan exactament. No obstant això, el fet que el tracking el proporcioni una plataforma externa no elimina la responsabilitat.

Si es decideix usar aquestes mètriques, es defineixen els seus paràmetres o s'obtenen beneficis d'elles, s'està participant en el tractament de dades, per la qual cosa això et converteix en responsable (o corresponsable) del tractament.

Aquest aspecte resulta especialment rellevant en contextos d'auditoria o inspecció.

5. El precedent: 100.000 € per rastrejar sense informar

L'AEPD ja ha sancionat aquest tipus de pràctiques en casos en els quals no s'informava adequadament l'usuari, no existia una base jurídica vàlida, i el tractament es realitzava de manera opaca.

En un dels seus últims expedients (PS/00328/2022), la sanció ha arribat a la suma total de 100.000 €. En aquest sentit, l'AEPD ha subratllat que la utilitat comercial d'aquestes eines no justifica el seu ús sense garanties adequades. Aquesta sanció ha estat ratificada posteriorment en el recurs de reposició.

Conclusió: el problema no és mesurar, és com es fa

Mesurar resultats en màrqueting és necessari, però fer-ho sense control pot sortir car.

El veritable risc no està a usar tecnologia d'analítica, sinó a fer-ho:

  • sense consentiment adequat,
  • sense transparència,
  • i sense entendre quines dades s'estan tractant realment.

Aquí és on moltes empreses fallen: no en l'eina, sinó en la configuració.

En un context de creixent exigència reguladora, resulta imprescindible que les organitzacions puguin respondre amb claredat a una qüestió bàsica: quines dades s'estan recollint en les nostres campanyes d'email i sota quina legitimació?

Quan aquesta resposta no està clarament definida, el risc deixa de ser teòric i passa a ser operatiu.

Com sempre, cuideu les dades i cuideu-vos!

De la IA al control biomètric: quan la tecnologia es passa de frenada

En els últims posts del blog hem parlat molt d'intel·ligència artificial: automatització, eficiència, presa de decisions… Però hi ha un altre fenomen que avança en paral·lel i planteja reptes igual de rellevants: l'ús de tecnologies cada vegada més intrusives en l'entorn laboral.

Perquè no tot passa per la IA. A vegades, el problema està en una cosa més quotidiana: com controlem l'accés o l'activitat dels empleats.

La recent sentència de l'Audiència Nacional nº59/2026 ho deixa clar: no tot el tècnicament possible és jurídicament vàlid, especialment quan parlem de dades biomètriques.

El cas: control excessiu per a un problema menor

L'assumpte analitzat part d'una mesura que, en aparença, buscava millorar la seguretat: utilitzar sistemes d'identificació biomètrica (com l'empremta dactilar) per a controlar l'accés d'empleats a zones com a vestuaris o lavabos.

El problema no va ser la finalitat, sinó el mitjà triat.

L'Audiència Nacional conclou que la mesura no superava l'anàlisi exigida en protecció de dades:

  • no era necessària,
  • no era proporcional,
  • i existien alternatives menys invasives.

En altres paraules: es va utilitzar una solució desproporcionada per a un problema que podia resoldre's de forma més senzilla.

Dades biomètriques: un nivell d'exigència més alt

No estem davant dades qualsevol. Les dades biomètriques—com l’empremta dactilar o el reconeixement facial—tenen una protecció reforçada en el RGPD.

Per què? Perquè permeten identificar de manera única a una persona i, a més, són dades que no es poden canviar.

Això implica que el seu ús ha de ser excepcional i estar especialment justificat. No n'hi ha prou que sigui útil o còmode per a l'empresa.

El criteri clau: de veritat no hi ha una altra alternativa?

La sentència posa el focus en una idea molt pràctica que moltes organitzacions passen per alt: abans d'implantar una mesura intrusiva, cal preguntar-se si existeix una altra menys invasiva.

En aquest cas, la resposta era clara: sí, existien alternatives (targetes, codis, controls físics…). I, quan existeixen, l'ús de biometria deixa d'estar justificat.

Més enllà de la sanció: el risc real

Encara que, en aquest cas, la sanció econòmica es va substituir per una advertència, el missatge és rellevant. El problema no va ser una mala intenció, sinó un mal disseny.

I això és clau per a les empreses: molts riscos en protecció de dades no venen de decisions deliberades, sinó de no analitzar bé l'impacte de les mesures que s'implanten.

A més, el context agreuja la situació: estem parlant d'espais com a vestuaris o zones de descans, en els quals l'expectativa de privacitat és major.

Conclusió: més tecnologia no sempre és millor control

La tecnologia ofereix cada vegada més possibilitats per a controlar accessos, mesurar activitat o reforçar la seguretat. Però això no significa que totes hagin d'utilitzar-se.

Igual que ocorre amb la intel·ligència artificial, la clau no està en el que la tecnologia permet fer, sinó en el que és adequat fer en cada context.

Abans d'implantar sistemes biomètrics—o qualsevol mesura intensiva—convé fer-se una pregunta senzilla: estic resolent el problema… o complicant-lo innecessàriament?

Perquè en protecció de dades, triar l'eina més potent no sempre és la millor decisió. A vegades, és just el contrari.

Com sempre, cuideu les dades i cuideu-vos!

Per llegir la sentència, feu clic aquí.

L’error més comú en utilitzar IA en emails (i per què pot costar-te car) 

La intel·ligència artificial s'ha convertit en una aliada habitual per a redactar emails: respostes ràpides, textos més clars, millor to… Tot sembla una millora evident en productivitat. 

Però hi ha un error que es repeteix constantment en empreses de totes les grandàries: copiar dades reals en el prompt perquè la IA «millori» l'email. 

El que sembla un gest innocent pot convertir-se en una fuga d'informació amb implicacions legals i reputacionals. L'Agència Espanyola de Protecció de Dades (AEPD), en les seves recomanacions sobre l'ús d'IA, insisteix precisament en aquest punt: el risc no està en la resposta, sinó en la informació que s'introdueix. 

El gest més habitual (i més perillós) 

L'escenari és molt comú: 

  • «Milloraré aquest email a un client»  
  • «Que el faci més professional»  
  • «Que resumeixi aquest fil»  

I per a això, es copia el contingut complet del correu en l'eina d'IA. 

El problema és que aquest contingut pot incloure: 

  • dades personals de clients o empleats,  
  • informació contractual,  
  • dades financeres,  
  • fins i tot, converses sensibles.  

En aquest moment, aquesta informació surt de l'entorn controlat de l'empresa. 

Què passa realment amb aquestes dades? 

No totes les eines d'IA funcionen igual, però l'AEPD adverteix d'un aspecte clau: quan s’introdueix informació en aquests sistemes, es pot perdre el control sobre ella. 

Depenent del proveïdor, les dades poden: 

  • emmagatzemar-se temporalment,  
  • generar registres (logs),  
  • utilitzar-se per a millorar el servei.  

Això no significa que sempre passi, però sí que no es pot assumir que la dada desapareix després d'obtenir la resposta. 

El problema no és tècnic, és d'ús 

Aquí està la clau: la majoria dels riscos no venen de la tecnologia, sinó de com s'utilitza. 

L'ús d'IA en emails no és problemàtic per si mateix. El problemàtic és introduir informació que no hauria de sortir del perímetre de l'organització. 

Per això, l'AEPD recomana aplicar un principi bàsic: minimitzar les dades que s'introdueixen en eines d'IA. 

Com evitar l'error (sense deixar d’utiltizar IA) 

No es tracta de deixar d'usar aquestes eines, sinó d'usar-les millor. Algunes bones pràctiques: 

  • Evitar copiar dades reals: substituir noms, xifres o referències per exemples ficticis.  
  • Treballar amb plantilles: demanar a la IA estructures o millores generals, no sobre casos reals.  
  • Revisar condicions del proveïdor: entendre què passa amb les dades introduïdes.  
  • Formar als equips: molts errors venen del desconeixement, no de la mala fe.  

L'objectiu és clar: aprofitar la IA sense comprometre la informació. 

Conclusió: la productivitat no pot anar per davant del control 

La IA pot ajudar-te a escriure millors emails en menys temps. Però aquest benefici no pot venir a costa de perdre el control sobre les dades. 

L'error més comú no és utilitzar l'eina, sinó fer-ho sense criteri. 

Perquè al dia a dia, una simple acció com «copiar i pegar» pot semblar insignificant… fins que deixa de ser-ho. 

I, en protecció de dades, aquest moment sol arribar massa tard. 

 Com sempre, cuideu les dades i cuideu-vos! 

Revisió Texts legals web