AI Act · Reglament (UE) 2024/1689

Compliment de l'AI Act per a empreses: transparència el 2026 i alt risc el 2027/2028.

Inventari de sistemes, classificació de risc, política interna, formació, transparència i carpeta d'evidències abans d'una inspecció, auditoria o incident.

Text vigent del Reglament (UE) 2024/1689: consultar el DOUE. Reforma Digital Omnibus: acte final adoptat i signat, pendent de publicació al DOUE.

Pròxima fita: transparència de l'article 50 2 d'agost de 2026 Falten ... dies Comença pel Diagnòstic Express (350 €)
A qui aplica

Si la teva empresa fa qualsevol d'aquestes coses, l'AI Act t'afecta.

L'AI Act s'aplica per fases. Des del 2 de febrer de 2025 regeixen l'alfabetització en IA i les pràctiques prohibides; el 2 d'agost de 2026 s'activen la transparència de l'article 50 i bona part del règim general. Les obligacions concretes depenen del rol de l'empresa: proveïdor, deployer, importador o distribuïdor.

Fas servir IA en el teu dia a dia

ChatGPT, Copilot, Gemini, Claude i assistents integrats en CRM, facturació o atenció al client. Encara que només sigui per redactar, has de promoure l'alfabetització en IA i controlar les dades; la transparència s'exigeix quan l'ús encaixa en l'article 50.

Tens un chatbot, assistent o IA de cara al client

Web, WhatsApp, contestadors automàtics i assistents que recomanen productes. L'article 50 exigeix que la persona sàpiga quan interactua directament amb una IA, tret que resulti evident; l'obligació concreta depèn de si actues com a proveïdor o deployer.

Decideixes sobre persones amb ajuda de la IA

Cribratge de currículums, scoring de solvència, avaluació d'empleats, assegurances, biometria, educació. Són àmbits de l'annex III: alt risc, amb obligacions reforçades.

Generes contingut amb IA i el publiques

Imatges, vídeos, veus sintètiques i deepfakes. Els proveïdors han d'incorporar marcatge llegible per màquina; els deployers han d'informar sobre deepfakes i determinats continguts d'interès públic, entre altres supòsits de l'article 50.

Les 4 categories de risc

Què t'obliga l'AI Act segons el risc del teu sistema d'IA

El Reglament classifica els sistemes d'IA en quatre nivells. Les teves obligacions, i la teva exposició a sanció, depenen d'on encaixi cada ús. Aquesta és la base de tot diagnòstic.

Nivell de riscExemplesQuè t'obliga
Risc inacceptable
Prohibit · art. 5
Manipulació subliminal, social scoring, reconeixement d'emocions a la feina o l'educació, scraping massiu de rostres.Prohibit des del 2 de febrer de 2025. Multa de fins a 35 M€ o el 7 % de la facturació mundial.
Alt risc
Annex III
Selecció de personal, avaluació d'empleats, scoring de crèdit, assegurances de vida o salut, biometria, educació, serveis essencials, justícia.Gestió de riscos, qualitat de dades, documentació tècnica, supervisió humana, registre de logs i avaluació de conformitat. L'acte final del Digital Omnibus fixa l'aplicació des del 2 de desembre de 2027 per a l'Annex III.
Risc de transparència
Art. 50
Chatbots de cara al client, contingut generat per IA, deepfakes, veus sintètiques.Des del 2 d'agost de 2026: els proveïdors han de facilitar l'avís i el marcatge tècnic; els deployers han d'informar en els usos que enumera l'article 50.
Risc mínimIA per redactar, traduir, resumir, filtres o recomanadors bàsics.Sense obligacions específiques de producte, però sí alfabetització en IA (art. 4) del personal i control de dades conforme al RGPD.

No saps en quina categoria cauen els teus sistemes? Això és exactament el que resol el Diagnòstic Express.

Calendari d'aplicació

Dates clau de l'AI Act

Estat legislatiu: l'acte final del Digital Omnibus es va signar el 8 de juliol de 2026 i l'expedient oficial continua pendent de publicació al DOUE. Les dates de 2026-2028 següents són les del text final adoptat; la reforma entrarà en vigor el tercer dia després de publicar-se.

  1. 1 ago 2024Entrada en vigor del Reglament (UE) 2024/1689.
  2. 2 feb 2025Alfabetització en IA (art. 4) i pràctiques prohibides (art. 5).
  3. 2 ago 2025Obligacions per a models d'IA de propòsit general (GPAI) i governança.
  4. 2 ago 2026Aplicació general i obligacions de transparència de l'article 50; l'alt risc té dates específiques posteriors.
  5. 2 des 2026Els sistemes generatius comercialitzats abans del 2 d'agost han de complir el marcatge tècnic de l'art. 50.2. També s'apliquen les noves prohibicions sobre contingut íntim no consentit i material d'abús sexual infantil.
  6. 2 des 2027Sistemes d'alt risc de l'Annex III, segons l'acte final del Digital Omnibus.
  7. 2 ago 2028Sistemes d'alt risc de l'Annex I integrats en productes regulats, segons l'acte final del Digital Omnibus.
Per què importa

Multes reals, regla suau per a pimes.

El règim sancionador (articles 99-101 de l'AI Act) preveu multes de fins a 35 M € o el 7 % del volum mundial per fer servir IA en pràctiques prohibides, fins a 15 M € o el 3 % per incomplir obligacions generals i fins a 7,5 M € o l'1 % per informació incorrecta a les autoritats. Per a autònoms i pimes l'article 99.6 aplica l'import menor, no el major, però la sanció continua sent proporcional a la facturació, i al risc s'hi suma habitualment una bretxa de RGPD que l'AEPD sanciona a part.

Com treballem

Del diagnòstic al sistema de compliment sostenible.

1Diagnòstic

Mapeig dels sistemes d'IA en ús, classificació segons l'annex III, identificació del rol (deployer o proveïdor) i detecció de pràctiques prohibides o d'alt risc.

2Gap analysis

Anàlisi de les obligacions aplicables i comparació amb la situació actual: polítiques, formació, transparència, control de dades, supervisió humana i evidències.

3Documentació

Política interna d'ús d'IA, pla d'alfabetització, plantilles de transparència per a chatbots i contingut sintètic, registre de proveïdors i model d'avaluació de risc.

4Desplegament i formació

Sessió de formació al personal (alfabetització en IA, art. 4), implantació de controls, revisió de proveïdors i signatura interna de la política.

5Governança contínua

Revisió anual, actualització davant de canvis normatius, suport a casos concrets i resposta davant d'incidents o requeriments de l'AESIA o l'AEPD.

Per què amb un perit judicial

El mateix professional que adapta la teva IA pot defensar l'evidència davant de l'AESIA o un jutjat.

L'adaptació a l'AI Act la signa Manuel Navarro Rajoy, DPD/DPO certificat per l'AEPD (registre A2025166DPD) i Perit Judicial Informàtic TIP 639 AEPEJU. No és només documentació: si arriba una inspecció de l'AESIA o l'AEPD, un requeriment o un litigi per una decisió algorítmica, tens el mateix expert que va analitzar el teu sistema preparant i ratificant la prova pericial. És la diferència entre una gestoria que omple plantilles i un professional que sosté el teu compliment davant de qui el qüestioni.

Veure peritatges informàtics
Plans

Quatre models segons la mida de l'organització i l'ús real d'IA

Els imports són orientatius i es tanquen després de la valoració inicial. La factura final depèn del nombre de sistemes d'IA implicats, del nivell de risc i del grau de documentació prèvia existent.

IVA no inclòs. Primera valoració gratuïta en 24 h laborables.

Diagnòstic Express

Per a autònoms i microempreses amb ús lleuger d'IA

350 €pagament únic

  • Inventari inicial d'eines d'IA
  • Classificació de risc (deployer / annex III)
  • Informe executiu amb prioritats
  • Recomanacions per començar a documentar
Sol·licitar diagnòstic

Adaptació Integral

Per a empreses amb ús ampli o sistemes d'alt risc

2.400 - 5.500 €pagament únic

  • Tot el del Compliment Bàsic
  • Anàlisi de proveïdors i integracions
  • Avaluació d'impacte per a sistemes d'alt risc
  • Disseny de supervisió humana i registre de logs
  • Coordinació amb DPD/CISO/Legal
  • Informe executiu per a la direcció
Sol·licitar adaptació integral

Governança Contínua

Manteniment i suport permanent

Des de 240 €al mes (compromís anual)

  • Revisió semestral d'inventari i riscos
  • Actualització de polítiques davant de canvis normatius
  • Suport a casos concrets per email/telèfon
  • Resposta davant d'incidents o requeriments d'AESIA/AEPD
  • Formació anual al personal
Activar governança contínua
Lliurables

Documentació que val davant d'una inspecció.

Inventari d'IA

Llista de sistemes, eines, proveïdors, dades tractades, finalitat i rol de l'empresa.

Política interna

Document signat pel personal amb normes d'ús, dades prohibides, supervisió i revisió.

Avaluació de risc

Matriu per sistema amb classificació (prohibit, alt risc, transparència, risc baix) i obligacions.

Plantilles de transparència

Textos per a chatbots, contingut generat per IA, deepfakes i avisos a clients i treballadors.

Pla de formació

Material i registre d'assistència per acreditar l'alfabetització en IA exigida per l'article 4.

Carpeta d'evidències

Estructura d'arxius a punt per lliurar a una autoritat o auditor davant d'un requeriment.

Preguntes freqüents

Preguntes freqüents

Quin tipus de projectes necessiten adaptació a l’AI Act?

Especialment aquells on la IA participa en processos sensibles, decisions automatitzades, videovigilància o activitats amb impacte rellevant en persones i negoci.

L’adaptació és només documental?

No. La part documental és important, però ha d’anar acompassada amb controls, responsables i governança real del sistema.

Es pot integrar amb privacitat i seguretat?

Sí. De fet, sol ser necessari coordinar l’AI Act amb RGPD, ciberseguretat i gestió de la dada perquè el sistema sigui sostenible.

Quant costa adaptar el meu negoci a l'AI Act?

Depèn de la mida i de l'ús real d'IA. Per a autònoms i micropimes amb ús lleuger oferim un Diagnòstic Express per 350 €. Per a pimes amb ús habitual, Compliment Bàsic des de 980 €. Per a empreses amb sistemes d'alt risc, Adaptació Integral des de 2.400 €. La governança contínua arrenca a 240 €/mes amb compromís anual. Primera valoració gratuïta en 24 h.

Coordineu l'AI Act amb el RGPD i la ciberseguretat?

Sí. La majoria de sistemes d'IA tracten dades personals (RGPD) o s'executen sobre infraestructures crítiques (ciberseguretat). El servei es coordina internament amb DPD extern, auditoria RGPD i ENS / ISO 27001 perquè l'empresa tingui un únic interlocutor en lloc de diversos proveïdors que no es parlen.

Què passa quan entrin en vigor totes les obligacions?

El calendari és públic. El 2 de febrer de 2025 van entrar l'alfabetització i les pràctiques prohibides, el 2 d'agost de 2025 els models d'IA de propòsit general i el 2 d'agost de 2026 les obligacions de transparència de l'article 50. L'acte final del Digital Omnibus, adoptat i signat però encara pendent de publicació al DOUE, fixa el 2 de desembre de 2026 per a determinades obligacions transitòries de marcatge i noves pràctiques prohibides, el 2 de desembre de 2027 per a l'alt risc de l'Annex III i el 2 d'agost de 2028 per a l'alt risc de l'Annex I integrat en productes. L'AESIA és l'autoritat nacional de supervisió, sense perjudici de les competències de l'AEPD quan hi ha dades personals.

Contacte directe

Si la teva empresa ja fa servir IA, endreçar el compliment ara val més que reaccionar després.

Explica'm quins sistemes d'IA fas servir, en quins processos i amb quines dades. Preparo una valoració inicial gratuïta en 24 h laborables, amb abast, pla i preu tancat abans d'iniciar els treballs.

WhatsApp