C/ Ramon Iglesias 2, Local 2, 08242 - Manresa (Barcelona)
    685 399 036
    info@atigroup.es

    IA Act · RGPD · NIS2

    IA, RGPD i claredat legal. Estàs al dia?

    El compliment normatiu ha canviat. Aquestes tres lleis afecten el teu negoci avui mateix, encara que ningú no te les hagi explicat.

    Parlar amb un especialista
    Diagnòstic Ràpid

    Pots respondre aquestes quatre preguntes?

    No són retòriques. Són els punts que l'AEPD comprova quan sanciona una empresa.

    ChatGPT, automatitzacions de RRHH, plugins de programari... cada ús sense diagnòstic oficial pot exposar-te a sancions sota l'IA Act.

    L'AEPD ja sanciona avisos, contractes i formularis que el ciutadà no pot entendre, encara que siguin jurídicament correctes.

    Un RAT de 2018 o 2020 no cobreix IA ni els canals digitals actuals. Sense actualització, l'AEPD no el considera evidència vàlida.

    La llei et dona exactament 72 hores. Sense un protocol definit, complir aquest termini és pràcticament impossible.

    Marc Normatiu

    El marc legal que ja t'aplica

    No és un servei opcional. És compliment legal.

    El Reglament Europeu d'Intel·ligència Artificial (Reglament UE 2024/1689) va entrar en vigor l'agost de 2024 i va començar a aplicar-se de forma progressiva. A partir d'agost de 2025, les obligacions de governança i els requisits per als models d'IA de propòsit general són plenament exigibles a tota la UE.

    La norma classifica els sistemes d'IA per nivell de risc: inacceptable (prohibit), alt risc, risc limitat i risc mínim. No afecta només els qui desenvolupen IA: qualsevol empresa que faci servir eines d'IA (ChatGPT, sistemes de selecció de candidats, automatitzacions d'atenció al client, plugins de programari) queda subjecta a la norma.

    Les obligacions inclouen inventariar i classificar tots els sistemes d'IA en ús, garantir que el personal compti amb formació suficient (AI literacy, obligatòria) i emetre un diagnòstic oficial. Sense aquest diagnòstic, qualsevol ús d'IA pot exposar-te a sancions de fins a 35 milions d'euros o el 7% de la facturació global anual.

    La Directiva NIS2 (UE 2022/2555) va entrar en vigor el gener de 2023 i havia de transposar-se abans d'octubre de 2024. Amplia significativament l'abast de la seva predecessora: afecta entitats en més de 18 sectors (energia, transport, sanitat, aigua, infraestructures digitals, administració pública) i redueix el llindar de mida. Empreses mitjanes amb més de 50 empleats o més de 10 milions d'euros de facturació ja poden estar obligades.

    Les obligacions clau inclouen implantar mesures tècniques i organitzatives de gestió del risc cibernètic, notificar incidents significatius en un termini màxim de 72 hores, i establir una cadena de responsabilitat que arriba fins a l'òrgan de direcció. Els directius poden ser declarats personalment responsables en cas d'incompliment.

    El règim sancionador és dels més severs del dret europeu: fins a 10 milions d'euros o el 2% de la facturació global per a entitats importants. ATI avalua el teu nivell d'exposició, implementa les mesures exigides i t'acompanya en la relació amb l'INCIBE i les autoritats competents.

    El Reglament General de Protecció de Dades és en vigor des del maig de 2018, però la realitat de 2025 l'ha superat. El RGPD no va anticipar els models de llenguatge com ChatGPT, el scraping massiu de dades, les transferències automàtiques entre plataformes SaaS ni l'ús d'IA en processos de RRHH.

    El Registre d'Activitats de Tractament (RAT, Art. 30 RGPD) és el document central que l'AEPD sol·licita en qualsevol inspecció. Un RAT de 2018 o 2020 que no reflecteixi l'ús actual d'IA, eines cloud o nous canals de captació no té validesa com a evidència. L'AEPD no valora l'existència del document: valora que reflecteixi la realitat activa de l'empresa.

    L'AEPD ha imposat més de 300 sancions en els últims tres anys. Les pimes i autònoms representen el perfil més freqüent, amb multes d'entre 900€ i 100.000€. Les infraccions més greus (bretxes no notificades, tractament il·lícit) poden assolir els 20 milions d'euros o el 4% de la facturació global.

    Escala de Sancions

    Quant pot costar no complir?

    Les multes no són només per a grans empreses. Una pime pot rebre sancions que posin en risc la continuïtat del negoci.

    NIVELL LLEU

    Fins a 40.000€

    Infraccions formals: avís legal incorrecte, cookies sense consentiment ben informat, formularis il·legibles.

    • Avís de privacitat desactualitzat
    • Bàner de cookies sense opció de rebuig
    • Manca d'informació bàsica a l'usuari

    NIVELL GREU

    Fins a 300.000€

    Sense RAT actiu, sense DPO quan és obligatori, incompliment dels drets de l'interessat, manca de mesures de seguretat.

    • Sense Registre d'Activitats de Tractament
    • Sense mesures tècniques de seguretat
    • CVs de candidats sense tractament correcte

    NIVELL MOLT GREU

    Fins a 20.000.000€

    o 3% facturació global

    Bretxa de dades sense notificar, ús il·lícit d'IA, transferències no autoritzades. Si ets autònom, respons amb el teu patrimoni personal.

    • Bretxa no notificada en 72 hores
    • Ús d'IA sense diagnòstic ni ordenança
    • Tractament il·lícit de dades de clients

    72 hores és el temps que la llei et dona per notificar una bretxa a l'AEPD. Sense protocol definit, és pràcticament impossible complir-lo.

    Casos Reals

    El que moltes empreses fan… i l'AEPD sanciona

    Aquests no són casos excepcionals. Són el dia a dia de qualsevol negoci.

    ChatGPT a l'oficina

    Un despatx d'advocats fa servir ChatGPT per redactar escrits amb dades de clients. Passa a milers d'oficines cada dia i gairebé ningú no ho sap.

    • —Il·legal sense una ordenança de dades aprovada pel DPO
    • —Il·legal sense un Pla de Seguretat de la Informació vigent
    • —Sense protocol, cada escrit redactat és una infracció independent

    En cas de bretxa, la sanció pot obligar al tancament

    El currículum al correu

    Un restaurant publica una oferta de feina i rep 40 CVs per correu electrònic. El gerent els guarda a la seva safata d'entrada i segueix amb el seu dia.

    • —No es notifica al candidat quin tractament es farà de les seves dades
    • —Els CVs queden a la bústia en acabar el procés
    • —Es guarden més temps del necessari sense consentiment exprés

    Multa AEPD: de 900€ a 20.000€ per a una pime

    El grup de WhatsApp de la feina

    Una immobiliària afegeix els seus clients a un grup de WhatsApp per enviar-los novetats de propietats. Sembla un gest comercial normal.

    • —Requereix consentiment previ i explícit de cada persona
    • —Les dades de tots els membres són visibles per a la resta
    • —Cada persona afegida sense consentiment és una infracció independent

    Cada membre sense consentiment = infracció separada

    El contracte de 2018 que no serveix

    Un comerç té signat el seu contracte de protecció de dades des de 2018. Creu que està protegit. L'AEPD pensa una cosa molt diferent.

    • —Sense RAT actiu i actualitzat, el paper signat no val res
    • —L'AEPD valora l'evidència real del compliment, no documents
    • —El RGPD ha canviat: aquest contracte no cobreix IA ni nous canals

    Aquest client pot ser sancionat avui mateix

    Què Oferim

    La solució ATI Group

    Tres lleis. Un únic punt de contacte. Ens ocupem de tot perquè tu no hagis de fer-ho.

    PRIMER I OBLIGATORI

    Diagnòstic IA Act

    Analitzem tots els sistemes d'intel·ligència artificial de la teva empresa, coneguts o no, i emitim el diagnòstic oficial. Sense aquest diagnòstic, qualsevol ús d'IA ja és una infracció. És el primer pas obligatori per a qualsevol empresa, independentment de la seva mida.

    RGPD · RAT Viu

    Mantenim el Registre d'Activitats de Tractament actualitzat. No un document en un calaix: evidència activa que l'AEPD pot comprovar en qualsevol moment.

    Visual Law

    Redissenyem formularis, avisos legals i contractes perquè siguin clars i comprensibles. L'AEPD ja sanciona els textos que el ciutadà no pot entendre.

    Formació de l'equip

    Un protocol perfecte no serveix de res si l'equip no sap aplicar-lo. Formem els empleats en protecció de dades, ús correcte d'IA i ciberseguretat bàsica.

    NIS2 · Ciberseguretat

    Avaluem la teva postura de ciberseguretat i implementem les mesures exigides per NIS 2: protecció tècnica, protocol de notificació en 72 hores i responsabilitat de la direcció.

    Per què ATI Group

    El que ens fa diferents

    01

    Gestoria 360

    No només gestionem compliance. Som la teva gestoria integral: impostos, subvencions, Verifactu, laboral, auditories. Un sol interlocutor per a tot.

    02

    Evidència real, no paper

    L'AEPD no valora el contracte de 2018. Valora l'evidència real i activa. Nosaltres la generem i la mantenim.

    03

    Visual Law nativa

    Creiem que les lleis han de ser comprensibles per a tothom. Dissenyem els teus documents perquè els entengui qualsevol persona.

    04

    Acompanyament continu

    No desapareixem després de signar. Seguiment constant i actualització davant de cada canvi normatiu. Sempre accessibles.

    Sense compromís

    Vols saber exactament en quina situació es troba la teva empresa?

    Coneix la teva situació real abans que ho descobreixi l'AEPD.