Utilitzes IA per a contractar? Això és el que has de revisar abans de decidir

La intel·ligència artificial ha arribat amb força als processos de selecció: filtrat de CVs, anàlisi de candidats, entrevistes automatitzades… La promesa és clara: més eficiència, menys biaixos i decisions més ràpides. 

Però hi ha una pregunta que moltes organitzacions encara no es fan: estem utilitzant la IA en selecció de manera legal i controlada? 

Recordem que el Reglament Europeu d'Intel·ligència Artificial (AI Act/RIA, Reglament (UE) 2024/1689) introdueix regles molt clares, especialment, quan la IA afecta a decisions laborals. 

I aquí el nivell d'exigència puja. Ja vam introduir aquest tema al blog (pots rellegir-lo aquí), però avui parlarem de l'ús específic de la IA en processos de selecció. 

La IA en selecció és «alt risc» (i no és una etiqueta menor) 

El RIA classifica com a sistemes d'alt risc aquells que s'utilitzen per a: 

  • selecció de candidats, 
  • avaluació de CVs,  
  • presa de decisions en contractació o promoció.  

Això significa que no estem davant una eina més, sinó davant un sistema subjecte a obligacions estrictes. 

Per què? Perquè aquestes decisions tenen un impacte directe en la vida de les persones. 

No n'hi ha prou que l'eina funcioni: cal controlar-la 

Un dels missatges clau del Reglament és clar: utiltizar IA no implica delegar la decisió. 

Les empreses han de garantir: 

  • supervisió humana real 
  • comprensió del funcionament del sistema,  
  • i capacitat d'intervenir o corregir decisions.  

És a dir, la IA pot ajudar… però no substituir completament el criteri humà. 

El risc invisible: biaixos i decisions automatitzades 

Molts sistemes d'IA aprenen de dades històriques. I aquí està el problema: 

si les dades estan esbiaixades, la IA pot reproduir—o, fins i tot, amplificar—aquests biaixos. 

En selecció, això pot traduir-se en: 

  • discriminació indirecta,  
  • exclusió sistemàtica d'uns certs perfils,  
  • decisions difícils d'explicar.  

El RIA obliga les organitzacions a avaluar i mitigar aquests riscos, no a ignorar-los. 

Transparència: el candidat ha de saber-ho 

Un altre punt clau: si utilitzes IA en processos de selecció, has d'informar-ho. 

Els candidats tenen dret a saber: 

  • que estan sent avaluats mitjançant sistemes automatitzats,  
  • com influeix això en la decisió,  
  • i quin paper té la intervenció humana.  

No és només una qüestió legal, també ho és de confiança. 

Revisar el procés, no sols l'eina 

Un error habitual és centrar-se únicament en la tecnologia: «l'eina compleix?» 

Però la pregunta correcta és una altra: compleix tot el procés de selecció? 

El risc no està només en el programari, sinó en com s'integra en la presa de decisions. 

Això implica revisar: 

  • com s'utilitza l'eina,  
  • qui pren la decisió final,  
  • i quines evidències pots aportar si algú qüestiona el procés.  

Conclusió: la IA no elimina la responsabilitat, l'augmenta 

La intel·ligència artificial pot millorar els processos de selecció, però també introdueix nous riscos. 

El RIA no prohibeix el seu ús, però sí que deixa clar una cosa fonamental: qui decideix continua sent responsable, encara que utilitzi IA. 

Per això, més enllà de l'eficiència, la clau està en el control. Perquè en selecció de personal, no solament importa triar bé, sinó que també importa poder demostrar que s'ha fet correctament.. 

Com sempre, cuideu les dades i cuideu-vos! 

Plataformes educatives digitals: el que cal revisar abans de tornar a classe

Les vacances escolars—com la Setmana Santa—no serveixen només per a desconnectar. També són un bon moment per a revisar eines que usem diàriament sense qüestionar-les massa. 

Una d'elles: les plataformes educatives digitals (Google ClassroomMicrosoft Education, plataformes autonòmiques, etc.). 

Les autoritats de protecció de dades a Espanya han publicat una guia conjunta que llança un missatge clar: no n'hi ha prou que funcionin bé, també han d'usar-se bé, doncs, en la majoria dels casos, implica el tractament de dades de menors. Això afecta no sols a centres educatius, sinó també a empreses que ofereixen o gestionen aquest tipus de solucions. 

No tot el que inclou la plataforma «és «part del servei» 

Moltes plataformes educatives venen amb funcionalitats addicionals: analítiques, millores automàtiques, integracions… 

El problema és que no tot això forma part del servei educatiu «bàsic». Algunes d'aquestes funcions impliquen que el proveïdor utilitzi les dades per a les seves pròpies finalitats, no només per a prestar el servei. 

Traducció pràctica? Que el proveïdor, en uns certs casos, no està actuant només com a proveïdor, sinó prenent decisions sobre les dades. I això canvia completament les regles del joc. 

Utilitzar dades sí… però només per al necessari 

L'ús d'aquestes plataformes sol justificar-se perquè són necessàries per a l'activitat educativa. Però aquesta justificació té límits. 

La guia insisteix en una cosa molt important: només es poden utilitzar les dades per al que sigui estrictament necessari. 

Si s'utilitzen per a altres finalitats (millorar el producte, fer analítica, perfilar usuaris…), la cosa es complica, especialment perquè estem parlant de menors. 

Abans d'implantar una plataforma, cal analitzar riscos 

Un dels missatges més clars del document és aquest: no s'hauria d'implantar una plataforma «i ja està». 

Abans, cal fer una espècie d’«anàlisi d'impacte» que respongui a preguntes com: 

  • Quines dades s’utilitzaran?  
  • Qui accedeix a elles?  
  • On s'emmagatzemen?  
  • Quins riscos existeixen?  

I, molt important, aquesta anàlisi no és una cosa puntual: cal revisar-ho si l'eina canvia o evoluciona. 

Explicar bé el que passa amb les dades 

Un altre punt clau: la transparència. 

No val amb un avís legal llarg i difícil d'entendre. La informació ha de ser clara i comprensible, especialment tenint en compte que parlem de menors i les seves famílies. 

En la pràctica això significa explicar, de manera senzilla: 

  • quines dades s'usen,  
  • per a què,  
  • i qui les utilitza (centre i proveïdor).  

Compte amb les dades que surten fora d'Europa 

Moltes d'aquestes plataformes són globals. I això implica que les dades poden viatjar fora de la Unió Europea. 

Aquí la guia és molt clara: si no es pot garantir un nivell de protecció adequat, aquesta eina no hauria d'utilitzar-se. 

No és un tema menor i tampoc un aspecte que es pugui «arreglar» amb solucions ràpides. 

Conclusió: no és només tecnologia, és responsabilitat 

Les plataformes educatives ja són part del dia a dia. Però utilitzar-les bé no és només una qüestió tècnica, sinó de responsabilitat en l'ús de les dades. 

El missatge de la guia és clar i molt pràctic: no es tracta de deixar d'usar aquestes eines, sinó de fer-ho amb criteri. 

Especialment quan els usuaris—com passa en aquest cas—són menors. 

Perquè quan la tecnologia entra a l'aula, també ho fan les dades. I gestionar-les bé ja no és opcional. 

Com sempre, cuideu les dades i cuideu-vos! 

La política d’IA que funciona: menys normes, més circuit 

En moltes organitzacions, la resposta a l'auge de la intel·ligència artificial ha estat immediata: redactar una política interna i distribuir-la en format PDF. El problema és que, en la pràctica, una política que no s'integra en l'operativa diària acaba sent irrellevant. 

Mentrestant, l'ús d'eines d'IA—moltes vegades fora dels canals autoritzats—continua creixent. El fenomen del Shadow AI no es corregeix amb prohibicions generals, sinó amb alternatives viables. 

L'Agència Espanyola de Protecció de Dades (AEPD), en la seva Política d'ús d'IA generativa, apunta cap a un enfocament més pràctic: no es tracta només de regular, sinó d'establir un marc operatiu que permeti l'ús segur d'aquestes eines. 

L'error habitual: polítiques que no es poden aplicar 

Moltes polítiques d'IA comparteixen un problema comú: estan ben redactades, però mal aterrades. Prohibeixen usos genèrics o imposen restriccions àmplies, sense oferir solucions concretes per al dia a dia. 

El resultat és previsible: els empleats continuen necessitant aquestes eines per a ser més eficients, i acaben utilitzant-les fos dels canals corporatius. 

Això no sols incrementa el risc, sinó que redueix la capacitat de l'organització per a controlar i supervisar l'ús real de la IA. 

El que sí que funciona: crear un circuit d'autorització 

Enfront d'aquest enfocament, l'AEPD proposa una lògica distinta: permetre l'ús de la IA, però dins d'un marc estructurat i controlat. 

Una política eficaç no és només un document, sinó un circuit d'autorització i governança que inclogui: 

  • Casos d'ús definits: què es pot fer i en quins contextos.  
  • Usuaris autoritzats: qui pot utilitzar determinades eines i per a què fins.  
  • Eines validades: quines solucions han estat avaluades des del punt de vista de protecció de dades i seguretat.  
  • Supervisió humana: revisió en aquells processos on existeixi major impacte o risc.  

Aquest enfocament permet canalitzar l'ús de la IA en lloc d'intentar bloquejar-lo. 

Menys prohibició, més alternativa segura 

Un dels missatges clau és que prohibir eines poques vegades funciona. Quan no existeix una alternativa clara, els usuaris buscaran solucions pel seu compte. 

Per contra, quan l'organització ofereix un «camí fàcil i segur»—eines aprovades, criteris clars i suport intern—l'ús no autoritzat disminueix de manera natural. 

Aquest canvi d'enfocament transforma el problema: el Shadow AI deixa de ser una qüestió disciplinària per a convertir-se en un problema de disseny organitzatiu. 

Governança d'IA: control sense fricció 

El repte per a les empreses no és triar entre control o productivitat, sinó integrar tots dos elements. Una política ben dissenyada permet mantenir el control sobre les dades i els riscos; garantir el compliment del RGPD; i, al mateix temps, facilitar el treball diari dels equips.  

La clau està a construir un sistema on l'ús correcte de la IA sigui més senzill que l'ús no autoritzat. 

Conclusió: la política útil és la que s'usa 

En el context actual, tenir una política d'IA ja no és suficient. El rellevant és que aquesta política sigui operativa, comprensible i aplicable. 

Les organitzacions que entenen això deixen de veure la IA com un risc que cal limitar i comencen a gestionar-la com una capacitat que cal governar. 

Perquè, en la pràctica, la millor política no és la més restrictiva, sinó la que aconsegueix una cosa molt més difícil: ordenar l'ús de la IA sense frenar la productivitat. 

Com sempre, cuideu les dades i cuideu-vos! 

Shadow AI en el treball: com supervisar sense travessar la línia de la vigilància

L'ús d'eines d'intel·ligència artificial en l'entorn laboral—moltes vegades fora dels canals oficials—està obligant les empreses a replantejar els seus mecanismes de control. El fenomen del Shadow AI planteja un dilema clar: les organitzacions necessiten supervisió, però un enfocament excessiu pot derivar en conflictes laborals i riscos legals. 

L'Agència Espanyola de Protecció de Dades (AEPD), a la seva Guia sobre protecció de dades en les relacions laborals, ofereix un marc clar: el control és legítim, però ha de respectar els principis de proporcionalitat, transparència i minimització. 

El punt de partida: el control empresarial és legítim 

L'Estatut dels Treballadors reconeix la facultat de l'empresa per a adoptar mesures de vigilància i control amb la finalitat de verificar el compliment de les obligacions laborals. Aquest control inclou l'ús d'eines digitals i, per extensió, l'ús que els empleats fan de tecnologies com la intel·ligència artificial. 

Ara bé, com recorda l'AEPD, aquest control ha d'exercir-se dins dels límits del RGPD i la LOPDGDD. És a dir, no tot val: qualsevol mesura ha de ser proporcionada, justificada i respectuosa amb els drets fonamentals dels treballadors. 

El risc de la «vigilància total» 

Davant l'auge del Shadow AI, algunes organitzacions poden caure en la temptació d'implantar sistemes de monitoratge intensiu: registre d'activitat, anàlisi de comportament, captura d'ús d'eines o supervisió contínua. 

El problema és que aquest enfocament pot ser contraproduent. L'AEPD adverteix que les mesures de control excessives poden vulnerar drets com la intimitat o el secret de les comunicacions, especialment si no estan degudament justificades. 

A més, un sistema de vigilància desproporcionat pot generar: 

  • conflictes laborals i pèrdua de confiança, 
  • incompliments en matèria de protecció de dades, 
  • i, en cas d'incident, proves febles o impugnables per haver-se obtingut sense garanties. 

La clau: supervisió proporcional i amb garanties 

L'equilibri està a dissenyar un model de control basat en tres pilars fonamentals: 

Proporcionalitat 

Les mesures han de ser adequades al risc. No és el mateix controlar accessos a informació sensible que monitorar de forma generalitzada tota l'activitat digital. L'empresa ha d'optar per solucions menys intrusives quan siguin suficients. 

Informació prèvia i transparència 

Els treballadors han de conèixer de manera clara quines eines s'utilitzen, quines dades es recullen i amb quina finalitat. L'AEPD insisteix en la importància de polítiques internes ben definides i comunicades. 

Finalitat i minimització 

Les dades recollides han de limitar-se a l'estrictament necessari per a la finalitat perseguida. No es justifica recopilar informació excessiva «per si de cas». 

Shadow AI: del control tècnic a la governança 

Controlar l'ús d'IA en l'empresa no és només una qüestió tecnològica. És, sobretot, una qüestió de governança de la dada i cultura organitzativa. 

Les organitzacions més madures estan optant per enfocaments combinats: 

  • polítiques clares sobre ús d'IA, 
  • formació a empleats sobre riscos, 
  • eines autoritzades i segures, 
  • i controls selectius orientats a riscos concrets. 

Aquest enfocament no elimina el risc, però el gestiona sense envair innecessàriament l'espai del treballador. 

Conclusió: controlar sí, però amb disseny jurídic 

El Shadow AI no se soluciona amb més vigilància, sinó amb millor disseny. La clau està a trobar un equilibri entre control i drets, entre seguretat i confiança. 

Les empreses que optin per mesures desproporcionades no solament s'exposen a sancions, sinó també a un problema més subtil: perdre la validesa dels seus propis mecanismes de control. 

Perquè en l'entorn laboral digital, no n'hi ha prou amb supervisar. Cal fer-ho de manera que, arribat el moment, pugui sostenir-se jurídica i provatòriament. 

 Com sempre, cuideu les dades i cuideu-vos! 

Copiar i enganxar en IA generativa: el risc no és la resposta, és la dada

Les eines d'intel·ligència artificial generativa s'han convertit en un aliat quotidià en el treball: resumir documents, redactar correus o analitzar informació en segons. El gest és simple i cada vegada més habitual: copiar un text, enganxar-lo a una eina d'IA i demanar un resultat.

No obstant això, darrere d'aquesta aparent innocuïtat s'amaga un dels principals riscos actuals en protecció de dades i seguretat de la informació. El problema no acostuma ser la resposta que genera la IA, sinó les dades que introduïm en ella.

L'Agència Espanyola de Protecció de Dades (AEPD) ho ha recordat recentment en el seu Decàleg de recomanacions per a protegir la privacitat en usar intel·ligència artificial, en el qual adverteix dels riscos de compartir informació sensible amb aquesta mena d'eines sense analitzar prèviament el seu impacte.

1. L'origen de molts incidents: un simple «copiar i enganxar»

Gran part dels incidents vinculats a l'anomenat Shadow AI—ús d'eines d'IA fora dels canals autoritzats per l'organització—comencen amb una acció aparentment trivial.

Un empleat necessita ajuda per a revisar un text, resumir un contracte o entendre un informe. Copia el contingut i l’enganxa a una eina d'IA generativa per a obtenir una resposta ràpida. En aquest moment, sense ser plenament conscient, pot estar introduint en un sistema extern informació confidencial, dades personals o informació estratègica de l'empresa.

Segons l'AEPD, abans d'utilitzar aquestes eines és fonamental avaluar quin tipus d'informació s'està compartint i si el servei garanteix un ús adequat de les dades.

2. La pèrdua de control de la dada

Quan s'introdueix informació en una eina d'IA generativa, l'usuari pot perdre visibilitat sobre com es gestiona aquest contingut. Depenent del proveïdor i de la seva configuració, les dades poden:

  • Emmagatzemar-se temporalment o durant més temps de l'esperat.
  • Utilitzar-se per a millorar o entrenar models.
  • Generar registres d'ús o metadades.
  • Processar-se en infraestructures situades fora de l'Espai Econòmic Europeu.

Això no significa que totes les eines utilitzin les dades amb aquests fins, però sí que el control sobre la informació pot diluir-se si no s'analitzen prèviament les condicions d'ús del servei.

Per això, l'AEPD insisteix que l'ús responsable de la IA implica conèixer què passa amb les dades introduïdes i quines garanties ofereix el proveïdor.

3. Una llista breu del que mai hauria de sortir del perímetre

Per a reduir riscos, una bona pràctica consisteix a establir regles clares sobre quin tipus d'informació no ha d'introduir-se en eines d'IA generativa. Entre els exemples més habituals es troben:

  • Dades personals de clients o empleats.
  • Documents contractuals confidencials.
  • Informació financera o estratègica de l'empresa.
  • Credencials, claus o informació d'accés a sistemes.
  • Bases de dades internes o llistats de clients.

Aquest tipus d'informació forma part del perímetre de seguretat de l'organització, i la seva exposició en plataformes externes pot generar riscos legals, reputacionals o de seguretat.

Conclusió: el problema no és utilitzar IA, sinó com s’utilitza

La intel·ligència artificial generativa pot aportar grans beneficis en termes de productivitat i innovació. El repte està a utilitzar-la amb criteris clars de governança de la dada.

El major risc no acostuma a ser la resposta que produeix l'eina, sinó el contingut que s'introdueix en ella sense una avaluació prèvia. Per això, les organitzacions necessiten polítiques internes, formació i criteris clars sobre l'ús d'aquestes tecnologies.

Perquè en l'era de la IA generativa, la pregunta clau ja no és si utilitzem aquestes eines, sinó quina informació estem disposats a compartir amb elles.

Com sempre, cuideu les dades i cuideu-vos!

IA en proveïdors SaaS: la pregunta incòmoda que moltes empreses encara no es fan

L'adopció d'eines d'intel·ligència artificial en format SaaS (Software as a Service) s'està accelerant en tots els departaments: màrqueting, recursos humans, atenció al client o anàlisi de dades. En molts casos, la decisió es pren per raons d'eficiència o innovació, però sense una anàlisi profunda de l'impacte en protecció de dades. 

No obstant això, quan una eina d'IA «aprèn», sorgeix una qüestió clau: amb quines dades s'entrena i amb quina base legal? La resposta no sempre és evident. I, des de la perspectiva del RGPD, no n'hi ha prou amb confiar en el proveïdor. És necessari poder demostrar diligència i control. 

El Comitè Europeu de Protecció de Dades (EDPB) ha abordat aquesta qüestió en la seva Opinió 28/2024 sobre determinats aspectes de protecció de dades en models d'IA i recorda que l'ús de dades personals en el desenvolupament i funcionament d'aquests sistemes ha d'ajustar-se estrictament als principis i bases jurídiques del RGPD. 

Quan la IA «aprèn»: la qüestió de l'origen de les dades 

Els sistemes d'IA generativa i altres models avançats es basen en grans volums de dades per al seu entrenament, millora o ajust. El problema sorgeix quan aquestes dades inclouen informació personal utilitzada per a finalitats diferents d'aquells per als quals es van recollir. 

El EDPB subratlla que el tractament de dades personals en models d'IA requereix una base jurídica vàlida conforme a l'article 6 del RGPD i ha de respectar principis essencials com la limitació de finalitat, minimització de dades i transparència. 

En altres paraules, si un proveïdor utilitza dades per a entrenar o millorar el seu sistema, ha de poder justificar per què està legitimat per a fer-ho i per a què fins concrets. 

Per a les empreses clients, això planteja una qüestió pràctica: no n'hi ha prou amb revisar la funcionalitat del producte; és necessari entendre com s'utilitzen les dades que passen per l'eina. 

El nou risc: el «Shadow AI» de proveïdors 

Quan es parla de «Shadow AI», normalment es pensa en empleats que utilitzen eines d'IA sense autorització. Però existeix un altre fenomen menys visible: la contractació de proveïdors que incorporen IA sense una anàlisi adequada del tractament de dades. 

Moltes solucions SaaS integren models d'IA que processen prompts, documents, imatges o dades de clients. En alguns casos, aquestes dades poden: 

  • emmagatzemar-se temporalment o de manera persistent, 
  • generar metadades i logs d'ús, 
  • utilitzar-se per a millorar el servei o entrenar models. 

Si aquests usos secundaris no estan clarament definits o documentats, l'organització pot perdre visibilitat sobre el que ocorre realment amb la informació que introdueix en l'eina. 

Due diligence real: més enllà del contracte estàndard 

L'opinió del EDPB insisteix que les organitzacions han d'avaluar acuradament el tractament de dades personals en el context de sistemes d'IA. Això implica realitzar una due diligence real sobre els proveïdors, especialment quan s'utilitzen models capaços d'aprendre de les dades processades. 

Entre les preguntes clau que haurien de plantejar-se destaquen: 

  • Quines dades utilitza el proveïdor per a entrenar o millorar el model? 
  • Es reutilitzen les dades introduïdes pels clients? 
  • Existeix anonimització real o només seudonimització? 
  • Què passa amb els promptslogs o metadades generades? 
  • Quines responsabilitats s'assumeixen si el tractament resulta il·lícit? 

Respondre a aquestes qüestions és essencial per a avaluar el compliment del RGPD i evitar riscos reguladors o reputacionals. 

Conclusió: la pregunta clau no és què fa la IA, sinó què pots demostrar 

La intel·ligència artificial està transformant la forma en què les empreses utilitzen tecnologia. Però també exigeix elevar el nivell de governança de la dada. 

Contractar eines amb capacitats d'IA sense analitzar el seu funcionament intern pot generar zones grises en la responsabilitat del tractament. I en un context regulador cada vegada més exigent, la qüestió no serà només què feia l'eina, sinó quina diligència va aplicar l'empresa abans d'utilitzar-la. 

Perquè, en protecció de dades, la pregunta decisiva sol arribar després: si demà una autoritat ho sol·licita, què pots demostrar realment sobre l'ús d'aquesta IA? 

Com sempre, cuideu les dades i cuideu-vos! 

Subcontractació en cadena i RGPD: 15.000 € per oblidar que el control no es delega 

L'Agència Espanyola de Protecció de Dades (AEPD) ha sancionat a DYNAMIC EXPRESS COURIER S.L. amb 15.000 euros per incompliments de l'article 28 del RGPD en el marc d'un servei de recollida documental per a ING. La resolució ofereix una lliçó clara per a qualsevol organització que actuï com a encarregat del tractament i recorri a tercers en la prestació del servei. 

Més enllà de l'extraviament de documentació bancària amb dades altament sensibles, el focus de l'AEPD se situa en una cosa estructural: la gestió de la cadena de subcontractació i el compliment formal—i material—de les exigències de l'article 28 RGPD. 

Els fets: una cadena de subencàrrecs sense control efectiu 

ING, com a responsable del tractament, va contractar a DYNAMIC com a encarregat per a la recollida de documentació de clients. Durant la vigència del contracte (1 de setembre de 2022 a 28 de febrer de 2023), DYNAMIC va recórrer a SENDING com subencarregat. 

Al seu torn, SENDING va subcontractar a AUTORADIO per a executar materialment la recollida de la documentació. El problema no va ser només operatiu (la documentació mai va arribar a destí), sinó jurídic: 

  • No constava autorització prèvia i per escrit d'ING per a comptar amb SENDING com a subencarregat. 
  • Tampoc es va acreditar que ING hagués estat informada de la intervenció d’AUTORADIO. 
  • Els contractes de subencàrrec aportats no complien plenament amb les exigències del RGPD. 

L'AEPD declara provat que DYNAMIC tenia coneixement de la intervenció d’AUTORADIO i que no ho va comunicar al responsable. 

Article 28.2 RGPD: l'autorització no és un formalisme 

L'article 28.2 RGPD estableix que l'encarregat no podrà recórrer a un altre encarregat sense l'autorització prèvia, específica o general, del responsable. 

En aquest cas, el contracte entre ING i DYNAMIC exigia autorització prèvia i expressa per a subcontractar. No obstant això, no constava autorització per a SENDING ni comunicació relativa a AUTORADIO. 

L'AEPD aprecia dues infraccions de l'article 28.2 RGPD: 

  • Subencarregar sense autorització prèvia i per escrit. 
  • No informar el responsable sobre canvis en la cadena de subcontractació. 

El missatge és clar: el responsable ha de poder conèixer, controlar i, si és el cas, oposar-se als subencarregats que intervenen en el tractament. 

 Article 28.4 RGPD: el contracte de subencargo ha de ser adequat 

La resolució també analitza l'article 28.4 RGPD, que exigeix que el subencarregat assumeixi les mateixes obligacions en matèria de protecció de dades que les establertes entre responsable i encarregat. 

Els contractes entre DYNAMIC i SENDING presentaven deficiències rellevants: no identificaven correctament al responsable (ING) i no reflectien adequadament el marc contractual específic. 

L'AEPD conclou que no n'hi ha prou amb tenir «algun contracte» de protecció de dades. El contingut ha d'ajustar-se al RGPD i a les instruccions concretes del responsable. 

La sanció: tres infraccions, 15.000 euros 

Finalment, l'AEPD imposa: 

  • 5.000 € per subencarregar a SENDING sense autorització (art. 28.2 RGPD). 
  • 5.000 € per no informar sobre la intervenció d’AUTORADIO (art. 28.2 RGPD). 
  • 5.000 € per no comptar amb un contracte de subencàrrec vàlid amb SENDING (art. 28.4 RGPD). 

Total: 15.000 euros. 

Conclusió: la responsabilitat en cadena també és responsabilitat jurídica 

Aquesta resolució recorda que l'article 28 RGPD no és una clàusula estàndard que es copia i enganxa en els contractes. És un mecanisme essencial per a garantir que els drets dels interessats es preservin al llarg de tota la cadena de tractament. 

Per a responsables i encarregats, la lliçó és evident: 

  • Identificar i documentar tots els subencarregats. 
  • Exigir autorització prèvia quan així s'estableixi. 
  • Formalitzar contractes plenament alineats amb el RGPD. 
  • Mantenir traçabilitat i control real sobre la cadena de proveïdors. 

En protecció de dades, delegar la prestació del servei no implica delegar la responsabilitat. I quan el control es dilueix en la cadena de subcontractació, el risc—jurídic i reputacional—es multiplica. 

Com sempre, cuideu les dades i cuideu-vos! 

Per llegir la resolució, feu clic aquí. 

Imatges i IA en màrqueting i RRHH: la drecera que pot sortir cara

Una tendència viral que sembla inofensiva 

L'ús d'eines d'intel·ligència artificial per a «millorar» fotografies—retocar fotos corporatives, generar versions creatives per a campanyes o estilitzar imatges d'equips—s'ha convertit en un recurs habitual en màrqueting i recursos humans. La petició sol sonar innocent: «Passa'm aquesta foto per IA per a…». 

No obstant això, quan en aquesta imatge hi ha persones identificables, estem davant dades personals. I, quan aquesta imatge es puja a un sistema de IA, el perímetre del tractament s'amplia i el control es complica. Així ho adverteix la Guia de l'AEPD sobre l'ús d'imatges de tercers en sistemes d’IA, que analitza els riscos i obligacions derivats d'aquestes pràctiques. 

Si hi ha persones identificables, hi ha protecció de dades 

La imatge d'una persona és una dada personal en la mesura en què permet la seva identificació directa o indirecta (art. 4 RGPD). No és necessari que es tracti de dades «sensibles» o biomètriques en sentit tècnic: n'hi ha prou que la persona sigui recognoscible. 

En entorns corporatius això és especialment rellevant. Fotografies d'empleats, candidats, clients o assistents a esdeveniments formen part de l'àmbit d'aplicació del Reglament (UE) 2016/679 (RGPD) i de la LOPDGDD. Pujar aquestes imatges a una eina de IA implica una comunicació de dades a un tercer (el proveïdor del sistema), la qual cosa exigeix: 

  • Base jurídica adequada (consentiment vàlid o una altra legitimació de l'art. 6 RGPD). 
  • Informació clara sobre el tractament (arts. 13 i 14 RGPD). 
  • Contracte per encàrrec de tractament si el proveïdor actua com a encarregat (art. 28 RGPD). 

L'aparent «simplicitat» tecnològica no elimina aquestes exigències. 

Riscos visibles i invisibles: més enllà del retoc 

La guia de l'AEPD subratlla que l'ús d'imatges en sistemes de IA pot generar riscos que van més enllà de la finalitat inicial. Entre ells: 

  • Pèrdua de control i difusió no prevista: la imatge pot emmagatzemar-se, reutilitzar-se o incorporar-se a l'entrenament de models si no existeixen garanties contractuals clares. 
  • Retenció indefinida: desconeixement sobre quant temps conservarà el proveïdor les imatges. 
  • Inferències automatitzades: a partir d'una fotografia, els sistemes poden inferir edat, gènere, estat d'ànim o altres atributs, amb possibles impactes discriminatoris. 
  • Reutilització per a finalitats diferents: màrqueting, millora d'algorismes o generació de nous continguts. 

En contextos de RRHH, aquests riscos s'intensifiquen. La relació de desequilibri entre empresa i empleat qüestiona la validesa del consentiment, la qual cosa obliga a extremar les cauteles. 

El perímetre s'amplia quan entra la IA 

Pujar una imatge a una plataforma de IA no és equivalent a emmagatzemar-la en un servidor intern. Suposa introduir-la en un ecosistema tecnològic complex, sovint amb proveïdors situats fora de l'Espai Econòmic Europeu. 

Això obliga a analitzar, entre altres qüestions: 

  • Transferències internacionals de dades (arts. 44 i ss. RGPD). 
  • Mesures tècniques i organitzatives del proveïdor. 
  • Possible necessitat de realitzar una Avaluació d'Impacte relativa a la Protecció de Dades (AIPD) si el tractament comporta alt risc (art. 35 RGPD). 

La «drecera» creativa pot convertir-se en una cadena de responsabilitats difícil de gestionar. 

Conclusió: creativitat sí, però amb governança de la dada 

La intel·ligència artificial ofereix oportunitats indiscutibles per a la comunicació i la gestió del talent. Però utilitzar imatges de persones en sistemes de IA sense una anàlisi prèvia és obrir un meló jurídic amb implicacions en control, drets i responsabilitat corporativa. 

La clau no és renunciar a la innovació, sinó integrar-la en una estratègia de compliment i governança de la dada: revisar bases jurídiques, contractes amb proveïdors, polítiques internes i criteris de minimització. 

Perquè en protecció de dades, el que sembla un gest tècnic menor—«passa'm aquesta foto per IA»—pot convertir-se en un tractament complex amb conseqüències legals, reputacionals i econòmiques rellevants. 

Com sempre, cuideu les dades i cuideu-vos! 

El veritable preu de les caricatures creades amb IA: quan el producte ets tu

Una tendència viral que sembla inofensiva

En les últimes setmanes, moltes persones han demanat a ChatGPT la generació d'una caricatura que els representi i, especialment, la seva professió. El resultat: imatges divertides, virals i perfectament dissenyades per a circular en xarxes socials. A simple vista, sembla un joc innocent.  

No obstant això, darrere d'aquesta tendència s'amaga una realitat molt més complexa que mereix una reflexió pausada, especialment des del punt de vista de la protecció de dades i l'estratègia digital. 

Quines dades estem lliurant realment

En pujar una fotografia personal a una plataforma de IA, no es comparteix únicament una imatge. S'estan lliurant dades biomètriques, considerats pel Reglament General de Protecció de Dades (RGPD) com una categoria especial de dades personals. A això se suma el context que envolta a la imatge: professió, interessos, entorn social o xarxa de contactes, especialment quan la caricatura es comparteix en perfils professionals. 

A més, les imatges contenen metadades que poden revelar informació sobre el dispositiu utilitzat, la ubicació aproximada o el moment en què va ser presa la fotografia. El valor del conjunt no està en una dada aïllada, sinó en la seva capacitat de ser correlacionat. 

El veritable mecanisme: ego, validació i màrqueting

OpenAI—com moltes altres empreses tecnològiques—no ha necessitat demanar explícitament aquestes dades. Els usuaris els han lliurat voluntàriament, impulsats per un mecanisme molt ben conegut en el màrqueting digital: la validació socialLikes, comentaris i visibilitat funcionen com una piràmide de dopamina perfectament dissenyada. L'estratègia no consisteix a demanar dades, sinó a aconseguir que els usuaris els lliurin amb entusiasme. 

Aquest enfocament elimina la fricció legal i emocional. No hi ha sensació de cessió de dades, sinó de participació en una experiència compartida. Des del punt de vista estratègic, és una jugada especialment eficaç. 

Entrenament de models i riscos emergents

Cada caricatura generada contribueix a l'entrenament de models d'intel·ligència artificial cada vegada més precisos per a associar rostres amb contextos específics. Avui s'utilitza per a crear il·lustracions; demà, per a generar deepfakes hiperpersonalitzats, suplantacions d'identitat o fraus en entorns professionals, com a videotrucades o processos de verificació. 

No parlem d'un escenari hipotètic. Aquests riscos ja existeixen i estan sent explotats, la qual cosa planteja desafiaments rellevants en matèria de ciberseguretat, protecció de dades i responsabilitat empresarial. 

Dades: el veritable actiu en l'economia de la IA

La pregunta incòmoda és evident: per què una empresa amb una valoració de centenars de milers de milions necessita que milions de persones lliurin gratuïtament la seva imatge i el seu context professional? Perquè, en l'economia digital, les dades són l'actiu estratègic per excel·lència. 

En aquest model, el producte visible—la caricatura—és només l'ham. El veritable valor resideix en la informació que permet millorar algoritmes, crear noves aplicacions i consolidar avantatges competitius. 

Conclusió: d'usuaris passius a decisions informades 

La intel·ligència artificial no és el problema. El problema és la falta de consciència sobre el valor de les dades personals i l'impacte del seu ús massiu. En l'era de la IA, el veritable producte rares vegades és el servei gratuït que s'ofereix, sinó les persones que l'utilitzen. 

Com a professionals, empreses i ciutadans digitals, el repte no és deixar de participar en tendències, sinó entendre què estem lliurant i amb quines conseqüències. La pròxima vegada que una moda viral ens convidi a «jugar», convé fer-se una pregunta clau: estic guanyant només una imatge… o estic pagant amb una cosa molt més valuosa? 

Com sempre, cuideu les dades i cuideu-vos! 

Revisió Texts legals web