ChatGPT ja competeix amb Google com a cercador: un canvi estructural en com es descobreix la informació

Durant més de 20 anys, parlar de cerca en línia ha estat sinònim de Google. Aquest paradigma acaba de trencar-se. Segons dades de First Page Sage (Q4 2025), ChatGPT ja concentra el 17% de les cerques globals, enfront del 78% de Google. És la primera vegada en dues dècades que un actor diferent aconsegueix una quota de doble dígit.

Per a posar-ho en context: en 2024, ChatGPT no arribava ni a l'1%.

No estem davant una moda. Estem davant un canvi de comportament de l'usuari.

De «buscar» a «preguntar»

El creixement de ChatGPT no respon a una millora incremental, sinó a una nova manera d'interactuar amb la informació. Els usuaris ja no escriuen paraules clau: formulen preguntes completes i esperen respostes directes, contextualitzades i accionables.

Exemples quotidians:

  • «Compara'm dues eines d'analítica i digues-me quin em convé segons els meus objectius»
  • «Quina eina em recomanes per a X?»
  • «Compara'm dues solucions i digues-me quin té més sentit segons el meu cas»

Aquestes cerques, tradicionalment informacionals o exploratòries, estan migrant massivament als models de llenguatge.

Les dades ho confirmen:

  • ChatGPTmenys usuaris que Google, però una durada mitjana de sessió més del doble (13 minuts enfront de 6).
  • Domina clarament les cerques generatives i creatives (64% de quota).
  • El seu ús és especialment fort en desktop i entre perfils professionals.

El problema per a les marques: si no et cita, no existeixes

Aquí està el punt crític per a màrqueting.

Quan un usuari pregunta a ChatGPT per una eina, una solució o un proveïdor, no rep una llista de deu enllaços. Rep una resposta. I en aquesta resposta, unes marques apareixen… i altres no.

Per a aquest 17% de cerques, si la teva marca no és esmentada, no hi ha clic possible, no hi ha impressió, no hi ha awareness.

I aquest percentatge no deixa de créixer.

No és casual que:

  • el 60% de les cerques en Google ja siguin «zero-clic»,
  • el 97% dels marketers reportin impacte positiu del GEO/AEO,
  • i el 94% planegin augmentar inversió en 2026.

Ha perdut Google la batalla?

Encara no. Google continua sent dominant, especialment en:

  • cerques transaccionals (90%),
  • mòbil,
  • usuaris de major edat.

Però fins i tot aquí el model està canviant: respostes generades, resums amb IA i menys trànsit directe a les webs.

L'estratègia ja no és SEO o IA

La conclusió és clara: 2026 no va de triar, sinó d'estar en tots dos ecosistemes.

  1. SEO tradicional continua sent imprescindible.
  2. GEO / AEO per a LLMs és ja una necessitat estratègica.
  3. La visibilitat ha de mesurar-se més enllà de Google.

La pregunta ja no és si ChatGPT és un cercador. La pregunta és si la teva marca està preparada per a ser trobada quan ja no es busca, sinó que es pregunta.

Com sempre, cuideu les dades i cuideu-vos!

Per veure l’estudi en detall, fes clic aquí.

Email marketing ≠ publicitat en xarxes socials: la sanció de 3’5 M€ que tot equip de màrqueting hauria de conèixer

L'autoritat francesa de protecció de dades (CNIL) ha imposat una sanció administrativa de 3,5 milions d'euros a una empresa per múltiples incompliments del Reglament General de Protecció de Dades (RGPD). El cas és especialment rellevant perquè gira entorn d'una infracció tan habitual com perillosa: utilitzar dades personals per a una finalitat distinta d'aquella per a la qual van ser recollides.

La decisió, adoptada el 30 de desembre de 2025 en cooperació amb 16 autoritats europees, afecta a més de 10’5 milions de persones i ha estat publicada amb finalitats exemplaritzants, donada l'extensió d'aquestes pràctiques en el mercat.

Què va ocórrer?

Des de febrer de 2018, l'empresa transmetia adreces de correu electrònic i números de telèfon dels membres del seu programa de fidelització a una xarxa social, amb l'objectiu de mostrar-los publicitat personalitzada mitjançant tècniques de custom audiences o CRM matching.

L'empresa va al·legar comptar amb el consentiment dels usuaris. No obstant això, aquest consentiment s'havia recaptat únicament per a l'enviament de comunicacions comercials per SMS i correu electrònic, no per a la comunicació de dades a un tercer ni per a la segmentació publicitària en xarxes socials.

El problema clau: el consentiment no era vàlid

El tractament mancava de base legal vàlida (art. 6 RGPD) perquè:

  • En el formulari d'adhesió al programa de fidelització no s'informava de la cessió de dades a una xarxa social.
  • La política de privacitat era confusa, incompleta o directament errònia, i no permetia comprendre la finalitat real del tractament.
  • No existia un consentiment específic, informat i inequívoc, com hauria estat, per exemple, una casella separada que esmentés expressament la publicitat personalitzada en xarxes socials.

Altres incompliments sancionats

A més del problema de base legal, la CNIL va identificar múltiples infraccions addicionals:

  • Falta de transparència ( 12 i 13 RGPD): Les finalitats no es vinculaven clarament amb les seves bases jurídiques, faltava informació sobre terminis de conservació i es continuava esmentant el Privacy Shield, ja invalidat.
  • Deficiències en la seguretat ( 32 RGPD): Les polítiques de contrasenyes no eren prou robustes i s'utilitzava SHA-256 per a l'emmagatzematge de contrasenyes, un mètode que no es considera adequat enfront d'atacs de força bruta.
  • Absència d'anàlisi d'impacte (DPIA / AIPD) ( 35 RGPD). El tractament implicava:
    • grans volums de dades,
    • encreuament d'informació,
    • publicitat personalitzada en plataformes de tercers.

Tot això exigia una avaluació d'impacte prèvia, que mai es va realitzar.

Lliçons clau per a les empreses

Aquest cas deixa diversos missatges clars:

  • El consentiment no és reutilitzable: cada finalitat exigeix la seva pròpia base legal.
  • El CRM matching i la publicitat en xarxes socials no són extensions naturals de l'email o SMS màrqueting.
  • La transparència no és un tràmit formal, sinó un requisit material.
  • Si hi ha segmentació, encreuament de dades i gran escala, la DPIA no és opcional.
  • La seguretat tècnica (contrasenyes, hashing) continua sent un pilar essencial del compliment.

Conclusió

La sanció de la CNIL reforça un principi bàsic del RGPD: les dades poden utilitzar-se únicament per a les finalitats específiques, explícites i legítimes per a les quals van ser recollides.

En un context de màrqueting cada vegada més sofisticat i dependent de plataformes externes, aquest tipus de decisions recorden que el compliment en protecció de dades comença en el disseny del tractament, no quan arriba una inspecció.

Com sempre, cuideu les dades i cuideu-vos!

Per consultar la resolució, feu clic aquí.

Proves digitals i decisions automatitzades davant els tribunals laborals: claus del seminari web amb ASNALA

La gestió algorítmica i l'ús de sistemes automatitzats en l'àmbit laboral ja no són una qüestió de futur. Avaluacions d'acompliment, sancions disciplinàries o acomiadaments basats en mètriques, rànquings o sistemes de scoring estan arribant de manera habitual als Jutjats socials, plantejant reptes jurídics i processals d'enorme calat.

En aquest context, des de TecnoLawyer vam tenir el plaer d'impartir un seminari web exclusiu per als socis d’ASNALA (Associació Nacional de Laboralistes), centrat en la litigació laboral quan la prova o la decisió empresarial es recolza en algorismes o sistemes d'intel·ligència artificial. La sessió va ser moderada per la Isabel Pedrola, sòcia d’ASNALA, a qui agraïm especialment la seva participació, així com l'interès mostrat pels assistents.

La digitalització del poder de direcció ja està en els tribunals

Un dels missatges centrals del seminari web va ser clar: el conflicte ja està en els jutjats. No es tracta de debatre si la intel·ligència artificial és lícita en abstracte, sinó d'analitzar com es prova, com s'impugna i com es controla judicialment quan condiciona decisions empresarials amb efectes jurídics rellevants.

Analitzem com el denominat algorithmic management s'ha convertit en una manifestació més del poder de direcció empresarial, i per tant ha de sotmetre's als mateixos límits constitucionals i legals que qualsevol altra decisió humana.

Prova algorítmica: riscos i exigències processals

Un altre dels eixos de la sessió va ser la prova algorítmica en el procés laboral. Abordem els principals riscos associats a aquesta mena de prova—opacitat tècnica, biaixos incorporats, falta de traçabilitat o dificultat de contradicció—i el seu impacte directe en el dret a la tutela judicial efectiva.

Es va insistir que la tecnologia no rebaixa l'estàndard probatori, sinó que l'eleva: com més opaca i complexa és la prova, major ha de ser l'esforç explicatiu de la part que la introdueix. En aquest punt, es va posar en relleu el paper creixent de la perícia judicial tecnològica com a eina clau per a comprendre, auditar i qüestionar sistemes automatitzats en seu judicial.

Decisions automatitzades i dret a l'explicació

El seminari web va dedicar un bloc específic a l'article 22 del RGPD i al dret del treballador a no ser objecte de decisions exclusivament automatitzades amb efectes jurídics significatius. Vam analitzar la jurisprudència més rellevant i recent del TJUE, que ha deixat clar que no n'hi ha prou amb una intervenció humana merament formal i que l'afectat té dret a rebre informació significativa i comprensible sobre la lògica aplicada.

 

Aquestes garanties resulten especialment rellevants en acomiadaments i sancions disciplinàries, on la falta d'explicació algorítmica pot comprometre greument el dret de defensa.

Transparència algorítmica i Dret del Treball

Des de la perspectiva estrictament laboral, es va subratllar la importància de l'article 64 de l'Estatut dels Treballadors, que reconeix el dret de la representació legal dels treballadors a ser informada sobre els paràmetres i regles dels algorismes o sistemes de IA que incideixin en les decisions laborals.

La falta d'informació prèvia no és una qüestió menor: pot contaminar tot el procediment disciplinari o extintiu i justificar un control judicial reforçat de la decisió empresarial.

El futur vigent: Reglament Europeu d'Intel·ligència Artificial

Finalment, es va analitzar l'impacte del Reglament Europeu d'Intel·ligència Artificial, ja en fase d'aplicació i plenament exigible aquest 2026. Molts sistemes utilitzats en l'àmbit laboral estan qualificats com d'alt risc, la qual cosa implica obligacions reforçades de supervisió humana, documentació, gestió del risc i protecció de drets fonamentals.

El missatge final va ser clar: la tecnologia no substitueix les garanties jurídiques; les posa a prova. I en aquest escenari, el paper de l'advocat laboralista resulta més decisiu que mai.

Agraïment a ASNALA

Des de TecnoLawyer volem agrair expressament a ASNALA la confiança dipositada en nosaltres i l'interès demostrat pels seus socis. Ha estat un plaer compartir aquest espai de reflexió jurídica i pràctica sobre un dels grans reptes actuals del Dret del Treball.

Tal com anunciem durant la sessió, els participants han rebut materials pràctics dissenyats per a la litigació laboral en contextos de gestió algorítmica, amb l'objectiu que el coneixement adquirit tingui una aplicació directa en el dia a dia dels despatxos.

Continuarem treballant per a oferir formació especialitzada i eines útils allà on el Dret laboral i la tecnologia es troben.

Com sempre, cuideu les dades i cuideu-vos!

Minimització mal entesa: 1’2 milions d’euros per destruir dades de salut

L'Agència Espanyola de Protecció de Dades (AEPD) ha imposat una multa d'1.200.000 euros a IDCQ Hospitals i Sanitat, SLU (Quirón Salud Madrid) per l'eliminació indeguda de proves mèdiques aportades per un pacient. El cas posa el focus en un aspecte crític—i sovint mal entès—de la protecció de dades en l'àmbit sanitari: la conservació de la documentació clínica, fins i tot quan no ha estat generada pel propi centre.

Els fets: un CD que mai va tornar

Al novembre de 2021, un pacient va lliurar a l'hospital un CD amb ressonàncies magnètiques realitzades entre 2018 i 2020 a altres centres, amb l'objectiu que fossin comparades clínicament amb una nova prova abans de sotmetre's al seu tractament assistencial a l'hospital. Mesos després, en sol·licitar la devolució del suport, l'hospital li va comunicar que les imatges ja no estaven disponibles a causa de la seva política interna d'eliminació d'arxius per falta d'espai.

La resposta va ser clara: el suport havia estat destruït després de no ser recollit en el termini d'un mes.

La defensa de l'hospital: minimització i criteri mèdic

L'hospital va al·legar que el CD no formava part de la història clínica oficial al ser una prova provinent d’altres centres, que la informació rellevant ja havia estat incorporada a l'informe mèdic i que conservar les imatges originals seria contrari al principi de minimització de dades. A més, va sostenir que el pacient havia estat informat del termini de recollida, pel que la seva falta d'acció durant aquest termini legitimava la destrucció del suport.

Un plantejament que, sobre el paper, semblava alinear-se amb uns certs principis del RGPD. Però que no va convèncer a l'AEPD.

El criteri de l'AEPD: documentació clínica no és només història clínica

L'Agència rebutja de manera categòrica aquestes al·legacions. Secundant-se en la Llei 41/2002, d'autonomia del pacient, recorda que existeix una diferència clau entre història clínica i documentació clínica.

Aquesta última inclou qualsevol suport que contingui informació assistencial, amb independència del seu origen o de qui l'hagi generat. És a dir, la llei no diferència entre si la documentació clínica ha estat aportada pel pacient o generada pel centre.

Per tant, aquí està el punt central: les proves aportades pel pacient també són documentació clínica, i consegüentment, han de conservar-se durant almenys cinc anys (art. 17 de la Llei 41/2002), precisament per a garantir la continuïtat assistencial i la seguretat del pacient.

Les infraccions: un error que va més enllà d'un error puntual

L'AEPD aprecia tres infraccions greus del RGPD:

  • Article 9 RGPD (100.000 €): supressió de dades de salut—categoria especial—sense que concorregués cap de les excepcions de l'article 9.2.
  • Article 6 RGPD (100.000 €): tractament (en aquest cas, eliminació) sense base jurídica vàlida.
  • Article 25 RGPD (1.000.000 €): absència de privacitat des del disseny i per defecte, en evidenciar-se un problema estructural en la gestió de suports amb dades de salut.

L'Agència subratlla que no es tracta d'un descuit aïllat, sinó d'una deficiència sistèmica en els procediments interns.

Conclusions

Entre els factors agreujants destaquen l'elevat volum de negoci de l’empresa, l'extrema sensibilitat de les dades, la naturalesa sanitària de la seva activitat i el dany irreversible causat al pacient, que podria afectar estudis mèdics futurs.

La resolució deixa un missatge clar per al sector sanitari: la minimització de dades no pot convertir-se en una excusa per a suprimir informació que la llei obliga a conservar. I encara menys quan parlem de dades de salut.

Com sempre, cuideu les dades i cuideu-vos!

Per consultar la resolució, feu clic aquí.

Un Nadal … massa intel·ligent? Els perills ocults de les joguines amb IA per a nens

La nova estrella dels regals nadalencs

Aquest Nadal, les joguines amb intel·ligència artificial integrada s'han convertit en un dels productes més destacats del mercat. Robots interactius, peluixos «conversacionals» i figures animades prometen parlar amb els nens, respondre preguntes, contar històries i fins i tot «aprendre» de cada interacció.

Encara que joguines parlants existeixen des de fa dècades—basta recordar als Furbies—, la diferència ara és substancial: molts d'aquests productes estan connectats a models avançats d’IA, similars als chatbots que utilitzen els adults. I aquí és on comencen els problemes.

Tecnologia nova, efectes desconeguts

Una recent investigació de l'U.S. Public Interest Research Group (PIRG) i proves independents realitzades per la NBC News han encès les alarmes. Els experts adverteixen de què es tracta d'una tecnologia poc provada en menors, els efectes de les quals a mitjà i llarg termini es desconeixen.

La pregunta clau, segons els investigadors, és inquietant: estem «experimentant» amb nens utilitzant tecnologies que ni tan sols els adults comprenem del tot?

Respostes perilloses i inapropiades

Les proves de la NBC News realitzades a diverses joguines populars van revelar comportaments preocupants. Alguns peluixos i robots van ser capaços de:

  • Donar instruccions detallades per a encendre llumins o esmolar ganivets.
  • Respondre de manera explícita a preguntes sobre sexe, drogues o pràctiques sexuals.
  • Oferir continguts ideològics o polítics sense cap mena de context.

En converses prolongades, les anomenades «barreres de seguretat» de seguretat—dissenyades per a evitar continguts inapropiats—fallaven amb freqüència, deixant passar respostes clarament incompatibles amb un públic infantil.

Privacitat infantil: el gran oblidat

Més enllà del contingut, la protecció de dades és un altre dels grans riscos. Alguns d'aquestes joguines recullen i emmagatzemen:

  • Gravacions de veu.
  • Converses completes.
  • Dades biomètriques com el rostre, to emocional o patrons d'ús.

En uns certs casos, aquestes informacions poden conservar-se durant anys i compartir-se amb tercers, malgrat que la pròpia joguina asseguri verbalment al nen que «no comptarà res a ningú». Una contradicció especialment greu quan parlem de menors.

Dependència emocional i vincle artificial

Els experts en desenvolupament infantil alerten també del risc d’afecció emocional. Moltes d'aquestes joguines estan dissenyades per a fomentar interaccions prolongades, fer preguntes constants i «recompensar» al nen per continuar jugant.

El problema és que, a edats primerenques, aquest tipus de vincle amb una IA pot afectar el desenvolupament del llenguatge, la socialització i la capacitat de relacionar-se amb persones reals. No és casualitat que pediatres i associacions infantils recomanin limitar el temps d'exposició a pantalles i dispositius intel·ligents.

Què haurien de tenir en compte les famílies aquest Nadal?

La intel·ligència artificial no és, en si mateixa, l'enemic. Però, aplicada sense suficient regulació, transparència ni estudis previs, pot convertir-se en un risc real per als nens.

Aquest Nadal, abans de col·locar una joguina «intel·ligent» sota l'arbre, convé fer-se algunes preguntes bàsiques: quines dades recull?, qui els controla?, quin tipus de respostes pot donar?, poden els pares limitar el seu ús?

A vegades, el millor regal no és el més tecnològic, sinó aquell que fomenta el joc compartit, la creativitat i la connexió familiar. Perquè no tot el que parla… hauria de fer-ho.

Com sempre, cuideu les dades i cuideu-vos!

Els EE.UU endureixen el control digital a turistes: xarxes socials i privacitat en el centre del debat

Viatjar als Estats Units podria deixar de ser un tràmit relativament senzill per a milions de persones. L'Administració Trump ha anunciat una proposta que obligaria als viatgers que utilitzin el Visa Waiver Program (VWP) a declarar els identificadors de xarxes socials usats en els últims cinc anys com a part del procés d'autorització de viatge.

La mesura, publicada per la U.S. Customs and Border Protection (CBP), forma part d'una estratègia més àmplia destinada a reforçar el control migratori i «examinar als visitants al màxim nivell possible». Si s'aprova, entraria en vigor el 8 de febrer i afectaria ciutadans de 42 països, principalment europeus, a més d'Austràlia i altres socis tradicionals dels EE.UU

Més dades personals, més preguntes

El canvi no es limita a les xarxes socials. El formulari ESTA passaria a exigir també:

  • Totes les adreces de correu electrònic utilitzades en els últims deu anys.
  • Informació detallada sobre familiars directes (pares, germans, fills i cònjuges), incloent-hi noms, dates i llocs de naixement i domicilis.

Encara que l'avís es troba en fase de consulta pública durant 60 dies, l'abast de la informació sol·licitada ha generat inquietud immediata, tant dins com fora del país.

L'impacte en el turisme i els negocis

Des del sector turístic estatunidenc, les reaccions han estat cauteloses però preocupades. La U.S. Travel Association ha advertit que un procés d'entrada massa intrusiu pot provocar que els viatgers internacionals optin per altres destins.

Aquesta preocupació no és menor si es té en compte el context: els Estats Units serà un dels amfitrions del Mundial de Futbol de 2026, un esdeveniment que s'espera atregui a milions de visitants i contribueixi a revitalitzar el turisme internacional, que ha sofert un descens en els últims anys.

Les crítiques no s'han fet esperar. La senadora demòcrata Patty Murray ha ironitzat i indicat que «seria més fàcil prohibir directament el turisme». Des de l'àmbit acadèmic, alguns analistes han assenyalat que el nivell de control proposat resulta fins i tot més restrictiu que l'aplicat per països amb polítiques frontereres tradicionalment dures.

Aquestes comparacions han alimentat el debat sobre si la mesura és realment eficaç des del punt de vista de la seguretat o si, per contra, suposa un cost reputacional per als EE.UU.

Privacitat digital: el gran debat de fons

Des d'una perspectiva de dret digital, la proposta planteja qüestions clau sobre privacitat i tractament de dades personals. La recopilació massiva d'informació en línia i familiar contrasta amb principis com la minimització i la proporcionalitat, àmpliament consolidats en normatives com el Reglament General de Protecció de Dades (RGPD) a Europa.

Encara que aquestes normes no siguin directament aplicables als EUA, sí que influeixen en la percepció que ciutadans i empreses estrangeres tenen sobre la seguretat i l'ús de les seves dades.

Seguretat, diners i contradiccions

De manera paral·lela, l'Administració ha llançat programes com la denominada «gold card», que permetria obtenir la residència permanent als qui inverteixin un milió de dòlars, o una futura «platinum card» de cinc milions. Una dualitat que reforça la sensació que el control no s'aplica d'igual forma a tots els perfils.

En un món cada vegada més digital, les fronteres ja no sols es controlen amb passaports, sinó també amb dades. I la pregunta clau continua oberta: fins a on estem disposats a arribar en nom de la seguretat?

Com sempre, cuideu les dades i cuideu-vos!

Nano Banana Pro: el nou desafiament per a la identitat digital i la seguretat del futur

La irrupció del model Nano Banana Pro de Google, capaç de generar imatges sintètiques de documents d'identitat i rostres amb una precisió sense precedents, ha reobert un debat crític: com protegir la identitat digital en un entorn on la vista humana—i fins i tot uns certs sistemes automatitzats—poden ser enganyats amb una facilitat creixent?

Mentre alguns experts adverteixen que aquesta tecnologia permet fabricar passaports, permisos de conduir o identificacions universitàries falses amb un realisme alarmant, uns altres recorden que els sistemes moderns de verificació no es basen exclusivament en anàlisis visuals. Totes dues perspectives són vàlides i, de fet, subratllen la conclusió més important: el model tradicional d'identificació està sota una tensió sense precedents.

Identitats sintètiques: un risc que ja no és teòric

El gran salt qualitatiu del Nano Banana Pro és la seva capacitat per a replicar patrons visuals amb un nivell de fidelitat que supera el que fa a penes uns mesos semblava plausible. Això suposa un risc real per a processos que continuen secundant-se, parcial o totalment, en proves fotogràfiques o en la correspondència entre «persona en càmera» i «foto en document».

Alguns casos especialment sensibles són:

  • Verificació d'edat mitjançant documents físics o imatges.
  • Monitoratge d'exàmens amb validació puntual d'identitat.
  • Alta d'usuaris en plataformes bancàries o fintech mitjançant una foto del document.
  • Processos de on-boarding en empreses, telemedicina o voluntariat.

El fenomen del face swapping aplicat sobre una identitat verificable amplifica encara més el problema: l'atacant ja no necessita manipular un document, sinó superposar un rostre fals sobre un usuari real durant la verificació.

No tot és apocalipsi: els sistemes seriosos ja no depenen només d'imatges

És cert que els documents actuals—especialment a Europa—incorporen múltiples capes de seguretat físiques i electròniques: hologrames dinàmics, microimpressions, filigranes, MRZ, xips NFC i signatures criptogràfiques. Cap IA pot replicar aquests elements a través d'una simple imatge generada, i els processos robustos d’on-boarding exigeixen lectura de xip, validació criptogràfica i proves de vida avançades.

Dit d'una altra manera: les organitzacions que ja usen mètodes moderns no estan desprotegides, però l'ecosistema global sí que enfronta un repte important, perquè encara hi ha multitud de serveis que es basen en captures de pantalla, fotos o verificacions visuals bàsiques.

Què han de fer les organitzacions ara?

  1. Abandonar la foto com a única prova d'identitat. La imatge és un factor, però ja no pot ser el factor decisiu.
  2. Adoptar models de confiança en capes. Verificació contínua, senyals de comportament, lectura de xip, biometria dinàmica i metadades de procedència.
  3. Tractar la governança de la IA com una àrea operativa. La supervisió passiva no serveix enfront d'amenaces que evolucionen a gran velocitat.
  4. Preparar un pla de resposta per a frau sintètic. Qualsevol institució que gestioni identitats ha d'anticipar escenaris de suplantació avançada.

Conclusió: un avís i un full de ruta

El Nano Banana Pro no destrueix d'un dia per a un altre la identificació digital, però sí que marca un abans i un després. L'autenticitat ja no pot recolzar-se únicament en el visual. La seguretat—en privacitat, identitat i ciberseguretat—dependrà de la nostra capacitat per a evolucionar cap a models on la verificació no sigui un instant, sinó un procés continu i resilient.

Com sempre, cuideu les dades i cuideu-vos!

Arriba el canal europeu de denúncies sobre IA: què suposa per a les empreses i com preparar-se

La governança de la intel·ligència artificial a Europa fa un pas decisiu amb el llançament de l'AI Act Whistleblower Tool, el nou canal europeu per a denunciar infraccions relacionades amb l'ús i desenvolupament de sistemes de IA. L'eina, impulsada per l'Oficina Europea d'Intel·ligència Artificial, introdueix una capa addicional de vigilància en un moment clau: el Reglament d'Intel·ligència Artificial (RIA o AI Act) avança cap a la seva plena aplicació, i les empreses tecnològiques hauran de reforçar la seva cultura de compliment normatiu.

Encara que moltes obligacions del RIA encara no són exigibles, Brussel·les vol anticipar-se a possibles incompliments i converteix a empleats, col·laboradors i socis comercials en aliats estratègics per a detectar riscos. Aquest enfocament se suma al marc ja existent a Espanya, compost per l'Autoritat Independent de Protecció de l'Informant (AIPI), l'Agència Espanyola de Supervisió d'Intel·ligència Artificial (AESIA) i els sistemes interns d'informació obligatoris sota la Llei 2/2023.

En què consisteix l'AI Act Whistleblower Tool?

Es tracta d'un canal de denúncia extern, segur, confidencial i totalment independent dels sistemes interns de les companyies. Permet comunicar presumptes infraccions del RIA, tant en obligacions ja actives com en àmbits connexos afectats pel desplegament de IA:

  • Seguretat de productes.
  • Protecció del consumidor.
  • Privacitat i seguretat de les dades.
  • Pràctiques internes que puguin posar en risc drets fonamentals o la confiança pública.

No obstant això, els experts adverteixen que el seu abast encara és limitat: algunes obligacions—com la transparència sobre les dades d'entrenament—no seran exigibles fins a fases posteriors, i la protecció plena dels denunciants no serà aplicable fins al 2 d'agost de 2026.

Un ecosistema de canals que conviurà i se solaparà

El nou canal europeu no substitueix als mecanismes nacionals. Les denúncies podran presentar-se tant per via interna com externa, sense necessitat d'esgotar cap via prèviament. Això obre la porta a investigacions paral·leles i, potencialment, a un solapament de sancions si concorren diferents supervisors.

Davant aquesta falta de claredat pràctica, els especialistes en compliance recomanen reforçar els sistemes interns per a millorar la seva eficàcia i capacitat de resposta. La Llei 2/2023 exigeix que el sistema intern sigui accessible, garanteixi l'anonimat i la confidencialitat, protegeixi enfront de represàlies i compti amb una gestió independent, encara que l'operació pugui externalitzar-se.

A més, les empreses han d'informar no sols del seu canal intern, sinó també dels canals externs disponibles, inclosos els europeus.

Què han de fer ara les tecnològiques?

Amb la posada en marxa del canal europeu, les organitzacions que desenvolupen o integren IA deurien:

  1. Revisar i actualitzar els seus programes de compliance, incorporant obligacions del RIA i protocols específics de IA.
  2. Auditar els seus sistemes interns d'informació per a garantir la seva eficiència, accessibilitat i alineació amb la Llei 2/2023.
  3. Capacitar als equips sobre obligacions de l'AI Act, riscos legals i funcionament dels diferents canals.
  4. Avaluar l'impacte de possibles recerques simultànies i preparar plans de resposta coordinats.

En un entorn regulador cada vegada més complex, la prevenció i la transparència seran claus per a evitar riscos sancionadors i reputacionals. El missatge és clar: l'era de la supervisió reforçada de la IA ja ha començat, i les empreses han d'estar preparades.

Com sempre, cuideu les dades i cuideu-vos!

 

 

Biometria en turbulències: què revela la sanció milionària de l’AEPD a AENA

L'Agència Espanyola de Protecció de Dades ha imposat a AENA la multa més elevada de la seva història: 10.043.002 € per la utilització de sistemes de reconeixement facial en diversos aeroports sense haver dut a terme una Avaluació d'Impacte en Protecció de Dades (EIPD) completa i vàlida, conforme a l'exigit per l'article 35 del RGPD. La resolució, extensa i detallada, ofereix una anàlisi exhaustiva de les deficiències detectades en el disseny i la documentació del tractament de dades biomètriques per part de l'entitat.

L'expedient deixa clar que el problema no va ser l'adopció de tecnologia biomètrica com a concepte, sinó com es va dissenyar i es va justificar la seva implantació. L'Agència conclou que AENA no va acreditar adequadament la necessitat, proporcionalitat ni els riscos del sistema, aspectes que constitueixen el nucli d'una EIPD robusta i prèvia.

Un tractament d'alt risc sense una EIPD adequada

Al llarg de la resolució, l'AEPD identifica diverses mancances estructurals en l'avaluació presentada per AENA:

  • Insuficiència en l'anàlisi de necessitat i proporcionalitat. Les EIPD no demostraven per què era imprescindible recórrer a un sistema d'identificació 1:N, basat en comparació contra bases de dades centralitzades, quan existien mètodes menys invasius que podien complir la mateixa finalitat operativa.
  • Anàlisi de riscos incomplet i desalineat amb el projecte inicial. La documentació aportada no incloïa l'anàlisi de riscos original de 2021; en el seu lloc, es va presentar un elaborat en 2023, desconnectat del disseny previ i, per tant, incapaç de justificar el tractament des de la seva concepció.
  • Metodologia inadequada per a un projecte d'alta complexitat. L'Agència subratlla que es van utilitzar eines orientades a organitzacions més petites, no adequades per a un sistema implantat en diversos aeroports i que tractava dades de categoria especial.
  • Falta de coherència entre els advertiments rebuts i la continuïtat del projecte. AENA havia plantejat consultes prèvies en les quals reconeixia dificultats per a reduir el risc a nivells acceptables, però, tot i així, va avançar cap a fases pilot i operatives sense disposar d'una EIPD completa.

Un matís important: l'AEPD no rebutja la biometria en aeroports

Encara que la sanció sigui contundent, l'Agència no qüestiona que la biometria pugui utilitzar-se legítimament en aeroports. De fet, la pròpia resolució al·ludeix al Dictamen 11/2024 del Comitè Europeu de Protecció de Dades, que descriu models d'ús compatibles amb el RGPD.

La clau està en el disseny. Existeixen escenaris en els quals la tecnologia biomètrica es basa en:

  • Plantilles emmagatzemades únicament en el dispositiu del passatger.
  • Comparacions 1:1 locals i efímeres.
  • Absència d'emmagatzematge centralitzat per part de l'operador.

Aquest tipus de solucions, menys intrusives i més contingudes, podrien superar el judici de necessitat i proporcionalitat que exigeix el RGPD i que l'AEPD ha trobat a faltar en el cas d'AENA.

Conclusió: un avís i un full de ruta

La sanció no tanca la porta a la biometria, però sí que marca un estàndard clar: qualsevol tractament d'aquest tipus exigeix justificació sòlida, metodologia adequada i una EIPD exhaustiva, prèvia i ben fonamentada. La innovació i l'eficiència operativa són compatibles amb la protecció de dades, sempre que s'integrin des del disseny les garanties necessàries.

Com sempre, cuideu les dades i cuideu-vos!

Per consultar la resolució, feu clic aquí.

Revisió Texts legals web