1. El resum en una frase
L'AI Act és obligatori, però per a la majoria d'autònoms i petites empreses no va de comprar una eina cara ni de muntar una ISO: va d'utilitzar la IA amb control, transparència, protecció de dades i evidències mínimes.
Si utilitzes ChatGPT, Copilot, Gemini, Claude, un chatbot web, un CRM amb funcions intel·ligents, un generador d'imatges o un programari de facturació amb IA, ja estàs utilitzant IA en activitat professional. Normalment seràs usuari professional d'IA, el que el Reglament anomena deployer.
La idea pràctica: saber quina IA utilitzes, per a què la utilitzes, quines dades hi introdueixes, qui revisa els resultats, quan has d'avisar el client i quins usos no s'han de fer.
2. Dates clau que una pime ha de tenir clares
No cal memoritzar tot el Reglament, però sí aquestes dates. Marquen quan comença a ser exigible cada bloc important.
Estat legislatiu: el Digital Omnibus va ser adoptat i signat, però l'expedient oficial encara figura pendent de publicació al DOUE. Aquestes dates són les de l'acte final i entraran en vigor el tercer dia després de publicar-se.
3. Semàfor de risc: verd, groc o vermell
Per a un negoci petit, la pregunta útil no és “utilitzo IA?”, sinó quin paper compleix aquesta IA. No és el mateix ajudar-te a redactar un text que decidir sobre una persona.
Ús normal
Redactar correus, pressupostos, publicacions, resums o traduccions, sempre que una persona revisi el resultat i no s'hi introdueixin dades personals o confidencials sense control.
Transparència i RGPD
Chatbots, atenció automàtica, lectura de factures, màrqueting amb imatges o textos generats per IA. Aquí cal avisar quan toca, revisar proveïdors i tenir cura de les dades.
Anàlisi específica
Filtrar candidats, avaluar treballadors, puntuar solvència, decidir crèdit, assegurances, biometria, reconeixement facial, emocions o decisions rellevants sobre persones.
4. El punt delicat sol ser el RGPD
En molts casos el problema no serà l'AI Act “pur”, sinó introduir en una eina d'IA dades de clients, treballadors o proveïdors sense revisar què fa el proveïdor amb aquesta informació.
No introdueixis en una IA informació que no enviaries tranquil·lament a un proveïdor extern sense contracte, sense garanties i sense saber on es processa.
Abans d'utilitzar IA amb dades personals, revisa com a mínim: quines dades introdueixes, si són necessàries, si pots anonimitzar, si el proveïdor conserva o utilitza dades per entrenar, on les processa, quina seguretat aplica, si hi ha contracte d'encarregat del tractament i si pots esborrar la informació.
5. El paquet mínim: 7 passos per començar bé
Per a usos normals, una pime pot començar amb una cosa proporcionada i documentada. Això no substitueix una anàlisi específica, però deixa la casa molt més ordenada.
Llista quines eines d'IA utilitza el negoci i per a què.
Marca quines tracten dades personals, confidencials o sensibles.
Defineix què es pot fer, què no i qui revisa.
Explica a l'equip errors, límits, RGPD i usos prohibits.
No enviïs contractes, factures o respostes importants sense llegir-les.
Avisa si el client parla amb un chatbot o veu contingut sintètic que pugui induir a error.
Guarda inventari, política, formació, proveïdors, textos d'avís i revisió anual.
6. Checklist ràpid abans de continuar utilitzant IA
| Pregunta | Sí/No |
|---|---|
| Sé exactament quines eines d'IA utilitza el meu negoci? | |
| Sé quines dades s'introdueixen en cadascuna? | |
| He donat una formació mínima a qui les utilitza? | |
| Revisem els resultats abans d'utilitzar-los amb clients? | |
| Avisem si un client parla amb un chatbot? | |
| He descartat usos prohibits o d'alt risc sense anàlisi? | |
| Conservo evidències d'inventari, política i revisió? |
Si diverses respostes són “no”, la prioritat no és deixar d'utilitzar IA: és ordenar-ne l'ús abans que arribi una reclamació, una auditoria, un client gran o un incident.
Preguntes freqüents
L'AI Act ja és obligatori per a pimes i autònoms?
Sí. El Reglament Europeu d'IA està en vigor i des del 2 de febrer de 2025 ja s'apliquen obligacions com l'alfabetització en IA i les pràctiques prohibides. Les obligacions de transparència de l'article 50 s'apliquen des del 2 d'agost de 2026. L'acte final del Digital Omnibus, adoptat i signat però pendent de publicació al DOUE, fixa el 2 de desembre de 2027 per als sistemes d'alt risc de l'Annex III i el 2 d'agost de 2028 per als de l'Annex I integrats en productes regulats.
Utilitzar ChatGPT o Copilot obliga a una gran implantació?
Normalment no. Per a usos com redactar correus, pressupostos, documents o publicacions, el raonable és tenir inventari d'eines, política interna, control de dades personals, formació bàsica, revisió humana i evidències.
Quin és el risc més habitual per a petits negocis?
El punt més delicat sol ser el RGPD: introduir dades de clients, treballadors o proveïdors en eines d'IA sense revisar proveïdor, conservació, seguretat, transferències o contracte d'encarregat quan escaigui.
Quan he de parar i analitzar abans d'utilitzar IA?
Quan la IA participa en decisions sobre persones: selecció de personal, avaluació de treballadors, solvència, crèdit, assegurances de vida o salut, biometria, reconeixement facial, emocions o decisions rellevants similars.
Fonts oficials consultades
- Council of the EU: final Digital Omnibus on AI act (PE-CONS 30/26)
- European Parliament: procedure 2025/0359(COD) and publication status
- Council of the EU: final adoption and application dates
- European Commission: Article 50 transparency guidelines (20 July 2026)
- AI Act Service Desk: Timeline for the Implementation of the EU AI Act
- AI Act Service Desk: Article 3, Definitions
- AI Act Service Desk: Article 4, AI literacy
- AI Act Service Desk: Article 5, Prohibited AI practices
- AI Act Service Desk: Annex III, High-risk AI systems
- AI Act Service Desk: Article 50, Transparency obligations
- AEPD: Seguridad de los tratamientos
L’AI Act es pot ordenar sense sobredimensionar el projecte.
Si el teu negoci ja fa servir IA i vols saber què has de revisar primer, puc ajudar-te a convertir-ho en un sistema senzill: inventari, dades, riscos, proveïdors, formació i evidències.