Política d'ús de la IA a l'empresa: plantilla i què és obligatori el 2026 per a una pime
Què exigeixen de debò el Reglament europeu d'IA, el RGPD i el Reial decret 723/2026 a un negoci de 3 a 30 persones, i una plantilla a punt per copiar i adaptar aquesta setmana.
WebMasterOsona
Equip editorial
Una política d'ús de la IA a l'empresa és un document curt que diu quines eines d'intel·ligència artificial pot fer servir el teu equip, per a què, amb quines dades i qui revisa el que en surt. En la majoria de negocis petits no existeix: cadascú fa servir ChatGPT, Gemini o Copilot des del seu compte personal, hi enganxa el que li sembla i ningú no sap gaire bé què s'ha pujat on. Des del 5 d'octubre de 2026, amb el Reial decret 723/2026 ja aplicant-se, i amb el Reglament europeu d'IA exigint mesures d'alfabetització des del febrer del 2025, és un bon moment per posar-hi ordre. Aquesta guia separa el que és obligatori del que només és recomanable per a una pime de 3 a 30 persones, corregeix un parell d'idees que circulen i et deixa una plantilla que pots copiar i adaptar aquesta mateixa setmana.
Què és una política d'ús de la IA i per què ara
Pensa en una gestoria de vuit persones. Una administrativa fa servir ChatGPT gratuït per redactar correus. Un altre company puja a una eina de resums el PDF d'una escriptura amb noms i DNI. L'amo ha provat un assistent que li prepara pressupostos, i algú ha instal·lat una extensió del navegador que «resumeix» qualsevol pàgina. Ningú no ho ha fet amb mala intenció, però l'empresa no sap quines dades dels seus clients han sortit de casa, ni amb quines condicions, ni qui revisa el que escriu la IA abans que arribi a un client.
Una política d'ús de la IA ho resol amb regles senzilles, escrites una vegada i explicades a tot l'equip. No és un tràmit per a multinacionals: en un negoci petit és gairebé més necessària, perquè no hi ha cap departament d'informàtica que ho controli per darrere.
Per què ara? Per tres motius que coincideixen aquesta tardor:
- El Reial decret 723/2026 s'aplica des del 5 d'octubre de 2026. Entre la informació que cal donar per escrit a cada nova contractació hi ha l'existència de sistemes algorítmics o automatitzats que decideixin sobre condicions de treball. Ho expliquem a fons a la nostra guia sobre el Reial decret 723/2026; aquí només ens interessa una conseqüència: per saber si tens res a informar, primer has de saber quines eines fa servir el teu equip.
- El Reglament d'IA ja s'aplica en gairebé tot. El 2 d'agost de 2026 és la seva data general d'aplicació, i les autoritats nacionals comencen a supervisar. L'obligació d'alfabetització està en vigor des del febrer del 2025.
- L'Òmnibus digital ha canviat les regles al juliol. El Reglament (UE) 2026/1744 va modificar, entre altres coses, l'obligació d'alfabetització i va ajornar els sistemes d'alt risc. Moltes plantilles i articles que circulen es van escriure abans i ja no estan al dia.
Què és obligatori per a una pime el 2026 (i què no)
Val la pena començar per aquí, perquè és on hi ha més confusió. Aquesta taula resumeix les obligacions que hem pogut comprovar al text oficial de cada norma i quan afecten un negoci de 3 a 30 persones que fa servir eines d'IA fetes per altres (el que el reglament anomena «responsable del desplegament»).
| Obligació | Norma | Des de | T'afecta? |
|---|---|---|---|
| Adoptar mesures d'alfabetització en IA per al personal que fa servir IA | Reglament (UE) 2024/1689, art. 4 (modificat per l'Òmnibus) | 2 febr. 2025; text nou des del 27 jul. 2026 | Sí, si algú de l'equip fa servir IA per treballar |
| No fer servir IA per inferir les emocions de les persones a la feina (llevat de motius mèdics o de seguretat) | Reglament d'IA, art. 5.1.f | 2 febr. 2025 | Sí, és una prohibició |
| Avisar que el client parla amb una IA i revelar les ultrafalsificacions (deepfakes) | Reglament d'IA, art. 50 | 2 ag. 2026 | Si tens xatbot o publiques imatges, àudio o vídeo que imitin una cosa real |
| Informar per escrit dels sistemes automatitzats que decideixen sobre condicions de treball | Reial decret 723/2026, art. 3.2.k | 5 oct. 2026 | Només si un sistema decideix torns, tasques, sous, promoció o acomiadament |
| Informar el comitè o els delegats dels paràmetres dels algoritmes que afecten la feina | Estatut dels Treballadors, art. 64.4.d | Ja vigent | Només si tens representació legal de la plantilla |
| No posar dades personals sense base legal, amb minimització i amb un proveïdor que doni garanties | RGPD, arts. 5 i 28 | Ja vigent | Sí, tan bon punt l'eina toca dades de clients o de la plantilla |
| Establir i informar els criteris d'ús dels dispositius digitals | LOPDGDD, art. 87.3 | Ja vigent | Sí, si dones ordinador, mòbil o comptes de feina |
| Obligacions dels sistemes d'alt risc en l'ocupació (selecció, avaluació, assignació de tasques) | Reglament d'IA, art. 26 i annex III | 2 des. 2027 | Encara no; només si fas servir IA per seleccionar o avaluar personal |
Fixa't en el que no hi surt: cap d'aquestes normes no exigeix un document amb el títol «política d'ús de la IA», ni un certificat de formació, ni inscriure les eines en cap organisme. La política és el mitjà pràctic per complir diverses d'aquestes obligacions alhora i poder-ho demostrar. Per això la recomanem, però no et direm que et multaran per no tenir-la.
L'alfabetització en IA: què diu l'article 4 després de l'Òmnibus
El text original de l'article 4 demanava garantir que el personal tingués «un nivel suficiente de alfabetización en materia de IA». L'Òmnibus digital sobre IA, el Reglament (UE) 2026/1744, de 8 de juliol de 2026, publicat al Diari Oficial de la UE el 24 de juliol i en vigor als tres dies, el va substituir per aquest (citem la versió oficial en castellà):
«Los proveedores y responsables del despliegue de sistemas de IA adoptarán medidas para apoyar la promoción de la alfabetización en materia de IA de su personal y demás personas que se encarguen en su nombre del funcionamiento y la utilización de sistemas de IA, teniendo en cuenta sus conocimientos técnicos, su experiencia, su educación y su formación, así como el contexto previsto de uso de los sistemas de IA y las personas o los colectivos de personas en que se van a utilizar dichos sistemas. Esta obligación no exige que los proveedores o los responsables del despliegue garanticen un nivel específico de alfabetización en materia de IA de ninguna persona en particular.»
Traduït a la pràctica: l'obligació continua existint, però és de mitjans, no de resultat. Has de fer alguna cosa raonable perquè el teu equip sàpiga fer servir la IA que fa servir, adaptada a qui és cada persona i a per a què s'usa l'eina. No has de demostrar que cada treballador ha assolit un nivell concret.
T'afecta encara que només feu servir ChatGPT per escriure? Segons les preguntes i respostes de la Comissió Europea sobre alfabetització en IA, sí. A la pregunta de si una empresa els treballadors de la qual fan servir ChatGPT per redactar anuncis o traduir textos ha de complir l'article 4, la Comissió respon:
«Yes, they should be informed about the specific risks, for example hallucination.» («Sí, cal informar-los dels riscos específics, per exemple, les al·lucinacions.»)
I sobre com documentar-ho, la mateixa pàgina és tranquil·litzadora: no cal cap certificat, n'hi ha prou que l'organització guardi un registre intern de les formacions o d'altres iniciatives d'orientació. Això encaixa perfectament amb la plantilla que trobaràs més avall.
Dades personals: el que ja deia el RGPD
El RGPD no esmenta la IA, però no li cal. Quan algú del teu equip enganxa en una eina el correu d'un client, una nòmina o l'historial d'un pacient, està tractant dades personals, i s'apliquen les regles de sempre. Les que pesen més aquí són dues:
- Minimització (article 5.1.c): les dades han de ser adequades, pertinents i limitades al que és necessari. Si per redactar una resposta no cal el nom ni el DNI del client, no s'hi posen.
- Encarregat del tractament (article 28): si un proveïdor tracta dades per compte teu, n'has de triar un que ofereixi garanties suficients i signar-hi un contracte o acte jurídic que reguli aquest tractament. Un compte personal i gratuït, acceptat amb un clic per un treballador, no és el mateix que un compte d'empresa amb el seu contracte de tractament de dades.
L'Agència Espanyola de Protecció de Dades ho resumeix en el seu decàleg «Cuidado con lo que le confIAs», del gener del 2026: aconsella no compartir amb la IA dades personals ni informació sensible, descriure un cas fictici en lloc d'un de real i, a l'àmbit laboral, seguir les polítiques de cada organització i no incloure-hi informació confidencial de l'entitat, del seu personal ni dels seus clients. És a dir, la mateixa AEPD dona per fet que les empreses tenen aquestes polítiques.
Si se t'escapa alguna cosa (algú puja per error una llista de clients a una eina no autoritzada), pot ser una violació de seguretat. L'article 33 del RGPD obliga a notificar-la a l'AEPD sense dilació i, si és possible, en 72 hores, llevat que sigui improbable que suposi un risc per a les persones. La teva política hauria de dir a qui s'avisa i en quant de temps.
Els papers també són dades: una destructora per al que ja no necessites
La política diu quines dades de clients no poden entrar en una eina d'IA. La mateixa cura val per al paper: pressupostos, nòmines o fitxes de clients que acaben sencers a la paperera. Una destructora de tall en partícules ho resol en una estona a la setmana.
Fellowes FS-9C
Destructora d'ús personal amb tall en partícules, per anar destruint de mica en mica.
- Fins a 9 fulls A4 alhora, en partícules de 4 x 37 mm (DIN P-4).
- Paperera de 17 litres.
- Bloqueig de seguretat.
Fellowes AutoMax 90M
Deixes el munt de fins a 90 fulls i es destrueix sol, sense haver-te de quedar al davant.
- Alimentació automàtica de fins a 90 fulls.
- Minitall i retrocés automàtic si s'encalla.
- 10 minuts de funcionament continu.
Rexel Optimum AutoFeed 45X
Càrrega automàtica que no obliga a treure grapes ni clips.
- Fins a 45 fulls A4 en automàtic i 6 per la ranura manual.
- Tall en partícules P-4 de 4 x 28 mm.
- Paperera de 20 litres amb finestra i avís de ple.
Els criteris d'ús dels dispositius: l'article 87 de la LOPDGDD
Aquesta és l'obligació que menys gent relaciona amb la IA i la que hi encaixa més. L'article 87.3 de la Llei orgànica 3/2018 diu que els ocupadors han d'establir criteris d'utilització dels dispositius digitals respectant la intimitat dels treballadors, que en la seva elaboració hi han de participar els representants de la plantilla (si n'hi ha) i que els treballadors n'han de ser informats.
Si dones al teu equip un ordinador, un mòbil o un compte de correu d'empresa, ja hauries de tenir aquests criteris. Les regles sobre quines eines d'IA es poden fer servir en aquests dispositius i amb quines dades en formen part de manera natural. I si algun dia vols revisar l'historial d'un compte d'IA d'empresa per comprovar que es compleix la política, és molt més defensable si la regla estava escrita i informada abans.
Transparència amb els clients: l'article 50
Des del 2 d'agost de 2026 s'aplica l'article 50 del Reglament d'IA. Per a un negoci petit hi ha dues situacions típiques: un xatbot al web o al WhatsApp, on la persona ha de saber que parla amb una IA, i les imatges, àudios o vídeos generats que puguin passar per reals (les ultrafalsificacions), que s'han de revelar. Ho expliquem amb detall a l'article sobre l'avís obligatori als xatbots. A la política n'hi ha prou amb una regla clara i una persona que la vigili.
El que arriba més tard: alt risc i la llei espanyola
Dues coses que veuràs citades com si ja fossin vigents i que no ho són:
- Els sistemes d'alt risc de l'àmbit laboral (IA per seleccionar candidats, filtrar currículums, avaluar el rendiment o assignar tasques segons trets personals) tenen obligacions pròpies per a qui els fa servir, com informar abans els treballadors afectats (article 26.7). Després de l'Òmnibus, s'apliquen des del 2 de desembre de 2027.
- La llei espanyola de sancions. El projecte de Llei orgànica per al bon ús i la governança de la intel·ligència artificial, que designa les autoritats i fixa les multes, el va aprovar el Consell de Ministres el 26 de maig de 2026. A 7 d'octubre de 2026 continua al Congrés (expedient 121/000096), en fase d'esmenes. Les xifres de «fins a 35 milions» que es citen són les del projecte per als casos més greus; encara no són llei.
Quin risc hi ha de debò si no fas res
Siguem honestos, perquè és el que t'ajuda a decidir. Per a un negoci petit que fa servir ChatGPT per escriure correus, el risc d'una multa per l'article 4 avui és baix: l'article 99 del reglament, el que fixa els imports màxims per als operadors, no inclou l'article 4 a la seva llista, el règim sancionador espanyol encara s'està tramitant, i la Comissió insisteix que qualsevol sanció ha de ser proporcionada i valorar la gravetat i la intencionalitat. Hi afegeix que una sanció seria més probable si hi ha proves d'un incident causat per falta de formació i orientació del personal.
Aquí hi ha la clau. El risc real no és la inspecció per sorpresa, sinó l'incident: un client que descobreix que el seu expedient ha acabat en una eina gratuïta, un pressupost amb una xifra inventada que ningú no va revisar, una resposta del xatbot que promet el que no fas. En aquell moment, tenir una política escrita, una formació registrada i una llista d'eines aprovades marca la diferència entre «va ser un error puntual que vam gestionar segons el nostre procediment» i «no teníem cap regla».
I en protecció de dades el règim sancionador sí que és plenament vigent des de fa anys, amb l'AEPD com a autoritat. És aquí on un ús descuidat de la IA pot sortir més car.
Plantilla de política d'ús de la IA per a una pime
Aquesta plantilla està pensada per a un negoci de 3 a 30 persones que fa servir eines d'IA de tercers. El que hi ha entre claudàtors ho omples tu. Treu el que no s'apliqui: una política que ningú no compleix perquè és massa llarga és pitjor que una de curta que tothom entén. No substitueix el consell de la teva assessoria laboral o de protecció de dades, sobretot a l'apartat d'incompliments.
POLÍTICA D'ÚS DE LA INTEL·LIGÈNCIA ARTIFICIAL DE [NOM DE L'EMPRESA]
Versió [1.0] · Data: [dd/mm/aaaa] · Aprovada per: [nom i càrrec] · Propera revisió: [data + 6 mesos]
1. Objectiu i abast. Aquesta política explica com fem servir les eines d'intel·ligència artificial a [empresa]. S'aplica a totes les persones que treballen amb nosaltres, incloses les de pràctiques i els col·laboradors externs que fan servir els nostres comptes o les nostres dades. Volem aprofitar la IA per treballar millor, sense posar en risc les dades dels nostres clients ni del nostre equip.
2. Responsable d'IA. La persona responsable és [nom], [càrrec]. S'encarrega d'aprovar eines noves, mantenir el registre d'eines, organitzar la formació, resoldre dubtes i rebre els avisos d'incidències. Quan no hi és, la substitueix [nom].
3. Eines permeses. Només es poden fer servir per treballar les eines del registre (apartat 11), sempre amb el compte de l'empresa, mai amb comptes personals. Per fer servir una eina nova, incloses les extensions del navegador i les funcions d'IA que s'activin dins de programes que ja fem servir, cal demanar-ho abans al responsable d'IA.
4. Usos permesos. Redactar i corregir textos, resumir documents sense dades personals, traduir, preparar esborranys de pressupostos o propostes, buscar idees, crear imatges il·lustratives i [altres usos propis del negoci].
5. Usos no permesos. Prendre decisions sobre persones (contractació, torns, sous, avaluació, acomiadaments) sense revisió humana i sense haver-ho informat abans; inferir emocions de companys o clients; crear imatges, àudios o vídeos que imitin persones reals sense el seu permís; enviar a clients contingut generat sense revisar; i fer servir la IA per a qualsevol activitat il·legal o contrària a les nostres normes internes.
6. Dades que mai no s'introdueixen en una eina d'IA, llevat de les eines del registre marcades com a autoritzades per a aquell tipus de dada:
- Dades personals de clients, proveïdors o companys: nom complet juntament amb DNI, telèfon, adreça, correu o número de compte.
- Dades de salut, de nòmines, baixes, sancions o avaluacions del personal.
- Contrasenyes, claus d'accés, codis de verificació i dades bancàries.
- Contractes, pressupostos, factures o expedients que identifiquin un client.
- Fotografies o enregistraments de persones.
- Informació confidencial de l'empresa: preus de compra, marges, estratègies, documentació interna marcada com a confidencial.
Si necessites ajuda amb un cas real, treu o canvia les dades que identifiquen la persona («un client de 45 anys amb un contracte de lloguer…») abans d'enganxar-lo.
7. Revisió humana. Tot el que genera una IA és un esborrany. Abans d'enviar-lo a un client, publicar-lo o fer-lo servir per decidir alguna cosa, una persona el revisa: xifres, dates, noms, preus, referències legals i promeses. Qui l'envia és responsable del contingut, igual que si l'hagués escrit a mà. En [documents legals, pressupostos de més de X €, comunicacions amb l'administració], la revisió la fa [càrrec].
8. Decisions sobre el personal. No fem servir sistemes automàtics que decideixin torns, tasques, sous, promocions o acomiadaments. [Alternativa si en feu servir: «Fem servir [eina] per a [funció]. Els seus criteris estan explicats a la informació per escrit que lliurem a cada persona en contractar-la, i una persona revisa sempre el resultat abans d'aplicar-lo.»]
9. Transparència amb els clients. Si un client parla amb un assistent automàtic, se li diu des del primer missatge que és una IA i se li ofereix parlar amb una persona. Les imatges, àudios o vídeos generats que es puguin confondre amb una cosa real s'identifiquen com a generats amb IA. No presentem com a escrit personalment una cosa que no hem revisat.
10. Formació. Tota persona que fa servir IA a la feina rep una formació inicial abans de començar a fer-la servir i una actualització com a mínim [un cop l'any] o quan incorporem una eina nova. Inclou: què és la IA i com funciona a grans trets, quines eines fem servir, els seus riscos (errors, respostes inventades, biaixos, fuites de dades) i aquesta política. El responsable d'IA en guarda registre: data, contingut i assistents.
11. Registre d'eines. El responsable d'IA manté una llista amb: nom de l'eina i proveïdor; tipus de compte (empresa o gratuït); per a què la fem servir; qui la fa servir; quines dades s'hi poden introduir; si el proveïdor fa servir les nostres dades per entrenar els seus models i com s'ha desactivat; si hi ha contracte de tractament de dades; si decideix res sobre persones; i data d'alta i de l'última revisió.
12. Incidències. Si algú introdueix per error dades de les que prohibeix l'apartat 6, o detecta que una eina ha donat una resposta greu a un client, ho comunica al responsable d'IA el mateix dia. El responsable valora si és una violació de seguretat de dades personals i, si escau, la notifica a l'AEPD dins el termini legal.
13. Ús de dispositius i comptes d'empresa. Els comptes d'IA de l'empresa són eines de treball. L'empresa en pot revisar l'ús per comprovar que es compleix aquesta política, sempre respectant la intimitat de les persones i segons els criteris d'ús de dispositius digitals que s'han informat a la plantilla.
14. Incompliments. L'incompliment d'aquesta política es tractarà segons [el conveni col·lectiu aplicable / el règim disciplinari vigent]. El que busquem és corregir i aprendre: si tens dubtes, pregunta abans.
15. Revisió. Aquesta política es revisa cada [sis mesos] i sempre que incorporem una eina nova o canviï la normativa.
Justificant de recepció. He llegit i entès aquesta política. Nom: [ ] · Data: [ ] · Signatura: [ ]
Tres consells perquè no es quedi en un calaix: lliura-la amb justificant de recepció (en paper o per correu, com qualsevol altre document laboral), explica-la en una reunió de vint minuts en lloc d'enviar-la i prou, i posa el registre d'eines en un full de càlcul compartit on el responsable el vegi sovint.
El registre d'eines: la peça que més s'oblida
Si aquesta setmana només poguessis fer una cosa, fes el registre. És el que et diu què has d'explicar i a qui. Un exemple de com podria quedar en una botiga amb taller de sis persones:
| Eina | Compte | Per a què | Dades permeses | Decideix sobre persones? |
|---|---|---|---|---|
| Assistent de xat general | Empresa, amb l'ús per a entrenament desactivat | Correus, textos del web, traduccions | Sense dades personals | No |
| IA integrada al correu i als documents de l'empresa | Empresa, amb contracte de tractament de dades | Resumir correus, esborranys de respostes | Dades de clients, només les necessàries | No |
| Xatbot del web | Contractat a un proveïdor | Respondre horaris, preus i disponibilitat | El que escrigui el client; avisa que és IA | No |
| App de torns amb generació automàtica | Empresa | Proposar el quadrant setmanal | Disponibilitat del personal | Sí: cal informar segons el RD 723/2026 |
L'última fila és la que connecta amb el Reial decret 723/2026. No és una eina d'«IA» en el sentit popular, però si genera l'horari i s'aplica, decideix sobre la jornada. Aquesta és precisament la pregunta que el registre t'obliga a fer-te per a cada eina.
Una pregunta que convé respondre al registre per a cada proveïdor: fa servir el que escrivim per entrenar els seus models? Les condicions canvien segons el pla (gratuït, individual de pagament o d'empresa) i segons el proveïdor, i canvien amb el temps. No et refiïs del que «es diu»: busca-ho a la pàgina oficial de privacitat del proveïdor, apunta la data en què ho has comprovat i torna-ho a mirar a cada revisió de la política.
Pla de formació en IA per a la plantilla
Una de les cerques que més creixen és «pla de formació IA plantilla 2026», i s'entén: la paraula «alfabetització» espanta. La bona notícia és que l'article 4 no exigeix un curs concret ni unes hores mínimes. La Comissió Europea proposa a les seves preguntes i respostes quatre consideracions com a punt de partida, que adaptades a una pime queden així:
- Comprensió general de la IA: què és, com funciona a grans trets, quina IA fem servir a l'empresa, quines oportunitats i quins perills té.
- El vostre paper: desenvolupeu sistemes d'IA o feu servir els d'altres? Una pime normal n'és usuària, i això ho simplifica molt.
- El risc del que feu servir: què ha de saber cada persona per fer servir aquella eina, quins riscos ha de conèixer i com evitar-los.
- Adaptar-ho a les persones i al context: no és el mateix qui fa servir un xat per corregir correus que qui configura el xatbot que parla amb els clients.
La Comissió hi afegeix un avís útil: en molts casos, limitar-se a passar les instruccions d'ús de l'eina o demanar que es llegeixin pot no ser eficaç. I reconeix que no hi ha una fórmula única: es poden fer nivells diferents segons el lloc de treball.
Una proposta proporcionada per a un negoci de 3 a 30 persones:
| Qui | Quina formació | Durada orientativa |
|---|---|---|
| Tot l'equip que fa servir IA | Què és i què no és la IA generativa, errors i invencions, quines dades no s'hi posen, la política de l'empresa, exemples reals de la vostra feina | 1 a 2 hores en començar i un repàs anual |
| Qui atén clients amb suport d'IA | L'anterior més revisió de respostes, avís d'IA, quan passar a una persona | 1 hora addicional |
| Responsable d'IA | L'anterior més registre d'eines, condicions dels proveïdors, incidències, normativa bàsica | Algunes hores l'any i seguir les novetats |
| Persones amb perfil tècnic | Revisar si la seva experiència cobreix les eines concretes i els seus riscos legals i ètics | Segons el cas |
Les durades són una proposta nostra, no una exigència legal. El que sí que convé fer sempre és guardar-ne registre: data, contingut, qui hi va assistir. N'hi ha prou amb un full amb signatures o un correu amb el material i la llista d'assistents. I si voleu suport extern, la Comissió esmenta la xarxa europea de centres d'innovació digital (EDIH) com a recurs per a pimes; l'Agència Espanyola de Supervisió de la IA (AESIA) ha publicat guies sobre el reglament, entre les quals una d'introductòria i una altra de pràctica amb exemples.
Com implantar-la en una tarda (i mantenir-la viva)
- Pregunta, sense jutjar, què fa servir cada persona. Un correu o una reunió: «quines eines d'IA fas servir per treballar, amb quin compte i per a què?». Sortiran coses que no sabies, i és normal.
- Fes el registre amb el que surti, incloses les funcions d'IA dins de programes que ja pagueu.
- Decideix què es queda. Millor dues eines amb compte d'empresa que sis comptes personals.
- Revisa les condicions de cada proveïdor a la seva pàgina oficial: ús de dades per entrenar, contracte de tractament de dades, on es guarden.
- Adapta la plantilla. Treu el que no s'aplica i concreta els usos permesos amb exemples del vostre dia a dia.
- Mira si alguna cosa decideix sobre persones. Si és així, revisa la informació per escrit que exigeix el Reial decret 723/2026 i, si teniu delegats, l'article 64.4.d de l'Estatut.
- Si hi ha representació de la plantilla, compta-hi per als criteris d'ús de dispositius, com demana l'article 87.3 de la LOPDGDD.
- Explica-la i lliura-la amb justificant de recepció.
- Fes la primera formació i guarda'n el registre.
- Posa data a la revisió al calendari. Sis mesos és raonable al ritme a què canvien aquestes eines.
Errors habituals que veiem
- Prohibir la IA del tot. Sona segur, però el més normal és que la gent la continuï fent servir des del mòbil personal, sense regles i sense que ho sàpigues. És millor permetre-la amb condicions.
- Copiar la política d'una gran empresa. Vint pàgines amb comitès i circuits d'aprovació que en un equip de vuit no seguirà ningú.
- Oblidar les funcions d'IA amagades. El programa de facturació, el correu o l'app de torns poden haver activat funcions automàtiques sense que ningú ho decidís.
- No dir qui revisa. «Cal revisar el que genera la IA» sense nom ni criteri acaba fent que no revisi ningú.
- Fer la política i no tocar-la més. Una llista d'eines de fa un any ja no descriu el que fa el teu equip.
- Refiar-se de xifres que no són llei. Terminis i multes que es citen sense font o d'abans de l'Òmnibus. Davant del dubte, al text oficial.
Tres exemples de com queda en negocis reals
Aquests exemples són il·lustratius, construïts a partir de situacions habituals, no casos de clients concrets.
Una perruqueria amb quatre persones
Fan servir un assistent de xat per escriure les publicacions d'Instagram i respondre ressenyes. La política cap en una pàgina: compte d'empresa compartit, cap foto de clientes a la IA, cap ressenya no es respon sense que la llegeixi l'encarregada, i una xerrada d'una hora on s'ensenya com la IA es pot inventar un tractament que no ofereixen. Registre: dues eines. No hi ha res a informar pel Reial decret 723/2026.
Una gestoria amb dotze persones
Aquí el risc és a les dades: expedients, nòmines, escriptures. La política distingeix entre la IA integrada al seu paquet ofimàtic d'empresa, amb contracte de tractament de dades, on es permet treballar amb dades de clients en allò necessari, i qualsevol altra eina, on no s'hi posa cap dada identificable. La formació inclou exemples de com anonimitzar un cas i de qui revisa qualsevol escrit que vagi a l'administració. Si tenen delegat de personal, convé que participi en els criteris d'ús de dispositius.
Un taller amb vint-i-cinc persones i torns
A més de fer servir IA per a pressupostos i correus, tenen una app que genera el quadrant de torns. Aquesta eina decideix sobre la jornada, així que entra a la informació per escrit del Reial decret 723/2026 per a les noves contractacions i, si hi ha comitè o delegats, al dret d'informació de l'article 64.4.d de l'Estatut. La política diu que el cap de taller revisa sempre el quadrant abans de publicar-lo i a qui s'adreça qui no hi estigui d'acord.
Quan en tens prou amb la plantilla i quan et podem ajudar
Per a la majoria de negocis petits que fan servir IA per escriure, resumir i traduir, amb la plantilla d'aquest article n'hi ha prou. Omple-la, fes el registre, explica-la en una reunió i guarda la signatura. No et cal contractar ningú per a això, i no t'ho vendrem.
Té sentit demanar ajuda quan:
- Vols que la IA treballi amb les dades del negoci (atendre clients, preparar pressupostos amb les teves tarifes, respondre amb els teus procediments) i no saps quina eina triar ni com configurar-la perquè no surtin dades on no toca.
- Prefereixes un assistent propi en lloc que cadascú faci servir el seu. Amb un assistent muntat per a la teva empresa, les regles de la política (quines dades fa servir, quan passa a una persona, que avisi que és una IA) queden programades des del principi, i les converses queden registrades per revisar-les.
- Et preocupa on van les dades. Podem fer servir un model d'un proveïdor extern o un model propi que funciona al nostre servidor, com la Yara, l'assistent d'aquest web, perquè el que escriu la gent no en surti.
A WebMasterOsona muntem assistents i automatitzacions d'IA des de 790 € (IVA a part), amb l'abast i el preu tancats per escrit abans de començar. Amb l'assistent et lliurem la descripció de què fa, amb quines dades i on decideix una persona, a punt per incorporar-la a la teva política i al teu registre d'eines. El manteniment de l'assistent se suma al manteniment web per 240 € l'any. Si només vols que revisem la teva política i les teves eines, ho fem per hores, a 65 € l'hora.
El que no fem: no som advocats laboralistes ni delegats de protecció de dades. La redacció dels apartats disciplinaris, la informació del Reial decret 723/2026 o una avaluació d'impacte són feina de la teva assessoria. Nosaltres ens ocupem de la part tècnica: què fa cada eina, com es configura i com es documenta.
Si t'interessa veure com funcionaria un assistent amb la teva informació abans de decidir res, llegeix també com funciona un agent d'IA que atén el WhatsApp d'un negoci local.
Preguntes freqüents
És obligatori tenir una política d'ús de la IA a l'empresa?
No com a document amb aquest nom. El que és obligatori són diverses coses que la política ajuda a complir: adoptar mesures d'alfabetització en IA per al personal (article 4 del Reglament d'IA), respectar el RGPD amb les dades personals, establir i informar els criteris d'ús dels dispositius digitals (article 87 de la LOPDGDD) i, si un sistema automàtic decideix sobre condicions de treball, informar-ne per escrit segons el Reial decret 723/2026.
La formació en IA és obligatòria per a la meva plantilla?
L'article 4 obliga a adoptar mesures per donar suport a l'alfabetització en IA de qui la fa servir en nom teu, des del 2 de febrer de 2025. Després de l'Òmnibus digital, no exigeix un nivell concret ni un format determinat. La Comissió Europea indica que no cal certificat i que n'hi ha prou amb un registre intern de les formacions, tot i que adverteix que limitar-se a passar les instruccions de l'eina pot no ser suficient.
Si els meus treballadors només fan servir ChatGPT per escriure correus, m'afecta?
Sí. La Comissió Europea respon expressament que una empresa els treballadors de la qual fan servir ChatGPT per redactar textos o traduir ha de complir l'article 4 i que el personal ha de conèixer els riscos específics, com les respostes inventades. En aquest cas n'hi ha prou amb una formació breu, una política senzilla i no introduir-hi dades personals ni confidencials.
Quina multa hi ha per no tenir una política d'IA?
No hi ha una multa per no tenir aquest document. L'article 99 del Reglament d'IA no inclou l'article 4 a la seva llista d'imports per a operadors, i la llei espanyola que fixarà el règim sancionador continua en tramitació al Congrés a 7 d'octubre de 2026. El risc real és a l'incident: una fuita de dades personals sí que es pot sancionar pel RGPD.
Quines dades no es poden posar a ChatGPT o a altres eines d'IA?
Com a regla d'empresa: dades personals identificables de clients o del personal, dades de salut, nòmines, contrasenyes, dades bancàries, contractes o expedients amb nom, fotos de persones i informació confidencial. Només se n'exceptuen les eines aprovades amb compte d'empresa i contracte de tractament de dades, i encara així només amb les dades necessàries, com demana el principi de minimització del RGPD.
Quina relació té això amb el Reial decret 723/2026?
El Reial decret 723/2026, aplicable des del 5 d'octubre de 2026, obliga a informar per escrit cada nova contractació dels sistemes algorítmics o automatitzats que decideixin sobre jornada, tasques, salari, promoció o acomiadament. El registre d'eines de la teva política és la manera més fàcil de saber si en fas servir algun i què has d'explicar.
Cada quant cal revisar la política d'ús de la IA?
Cap norma no fixa un termini. Recomanem revisar-la cada sis mesos i sempre que incorporeu una eina nova, un proveïdor canviï les condicions o canviï la normativa. El que es queda desfasat més ràpidament és el registre d'eines.
Fonts: EUR-Lex: Reglament (UE) 2024/1689 d'intel·ligència artificial (articles 3, 4, 5.1.f, 26, 50, 99 i 113 i annex III); Reglament (UE) 2026/1744, Òmnibus digital sobre IA (DOUE de 24 de juliol de 2026); Comissió Europea: AI Literacy – Questions & Answers (actualitzada el 27 de juliol de 2026); BOE: Reial decret 723/2026, de 9 de setembre; BOE: Estatut dels Treballadors (article 64.4.d); Reglament general de protecció de dades (articles 5, 28 i 33); BOE: Llei orgànica 3/2018 de protecció de dades i garantia dels drets digitals (article 87); AEPD: decàleg «Cuidado con lo que le confIAs»; AEPD: Política interna d'ús d'IA generativa; AESIA: guies sobre el Reglament d'IA; Ministeri per a la Transformació Digital: el Govern aprova el projecte de llei d'IA (26 de maig de 2026); Congrés dels Diputats: expedient 121/000096. Revisat el 7 d'octubre de 2026.
Aquest article conté enllaços d'afiliat a Amazon. En qualitat d'Afiliat d'Amazon, WebMasterOsona obté ingressos per les compres adscrites que compleixen els requisits aplicables, sense cap cost addicional per a tu. Triem els productes per la seva utilitat per a un negoci i no per la comissió. No indiquem preus perquè canvien: consulta'ls a Amazon.