Seguretat de la IA amb Documents Legals: Guia de Compliment GDPR 2026
Usar eines d'IA genèriques per processar documents legals confidencials és un risc GDPR real. Aquesta guia explica quines obligacions imposa la normativa, quines mesures tècniques cal aplicar i com IgeraLegal i IgeraFincas garanteixen el compliment des del primer dia.
Punt clau: L'Agència Espanyola de Protecció de Dades (AEPD) ha emès avisos explícits sobre l'ús de ChatGPT amb dades personals. Un despatx d'administració de finques que analitzi estatuts comunitaris amb IA pública vulnera els articles 5, 6, 28 i 32 del GDPR. La multa màxima arriba als 20 milions d'euros o el 4 % de la facturació anual global. IgeraFincas i IgeraLegal operen en entorn privat certificat ISO 27001 dins del territori de la UE.
Per què la IA genèrica és un risc legal per als documents confidencials?
Quan s'envia un document legal a una eina d'IA pública com ChatGPT o Gemini, el text es transmet a servidors fora de l'Espai Econòmic Europeu —majoritàriament als Estats Units— on es pot retenir fins a 30 dies i ser revisat per empleats humans. Per a documents legals, les conseqüències poden ser greus:
- Els estatuts de comunitats de propietaris contenen noms, adreces, quotes i historials de vots — totes dades personals sota l'article 4 del GDPR.
- Els contractes laborals inclouen DNI, comptes bancaris i dades salarials — categories especials en alguns contextos sota l'article 9.
- Les escriptures i referències cadastrals permeten identificar i localitzar persones de manera precisa.
- No existeix un Contracte d'Encàrrec de Tractament (DPA) entre el despatx i el proveïdor d'IA —el despatx conserva tota la responsabilitat.
IgeraLegal i IgeraFincas van ser dissenyades des de l'origen per eliminar aquests riscos. El processament té lloc dins de la infraestructura del client o als centres de dades certificats d'Igera a la UE. Cap fragment de document no surt de l'entorn controlat.
Què exigeix el GDPR quan s'usa IA amb dades personals
Comparativa de seguretat: IgeraLegal vs eines d'IA públiques
| Dimensió de seguretat | ChatGPT / Gemini públic | IgeraLegal / IgeraFincas |
|---|---|---|
| Ubicació de les dades | Núvol públic EUA/Canadà (fora del GDPR) | Servidor privat UE o infraestructura del client |
| Xifrat en trànsit | TLS 1.2 estàndard | TLS 1.3 + AES-256-GCM |
| Retenció de dades | Fins a 30 dies per a entrenament | Retenció zero — control total del client |
| DPA article 28 | No — les condicions d'ús no ho cobreixen | Sí — DPA estàndard UE inclòs |
| Certificació ISO 27001 | No auditable pels clients | Certificat + logs d'auditoria criptogràfics |
| Responsabilitat legal | Exempció: l'usuari és l'únic responsable | Igera actua com a encarregat del tractament certificat |
Categories de documents que requereixen una plataforma d'IA segura
Gairebé tots els documents que gestiona un administrador de finques o un despatx jurídic contenen dades personals. Les categories amb més risc inclouen:
- Estatuts i reglaments de comunitats: noms de propietaris, pisos, quotes de servei, historials de votació.
- Escriptures i documents del registre de la propietat: referències cadastrals, noms complets, identificadors fiscals.
- Contractes laborals i d'arrendament: DNI, dades bancàries, informació salarial.
- Actes de junta: posicions de vot potencialment qualificades com a dades de preferències sota l'article 9 del GDPR.
- Correspondència amb propietaris o clients: correus electrònics, telèfons i adreces són dades personals per definició.
IgeraHospit aplica la mateixa arquitectura de seguretat al sector hoteler, cobrint dades d'identificació dels hostes, historials de reserves i les obligacions de registre de viatgers del Reial Decret 933/2021. Tant si gestioneu un hotel, un despatx jurídic o una comunitat de propietaris, el requisit de compliment és idèntic.
IA conforme amb el GDPR — operativa en un dia laborable
IgeraLegal ofereix respostes instantànies i citades dels vostres documents dins d'un entorn certificat a la UE. IgeraFincas fa el mateix per a la gestió de comunitats de propietaris. IgeraHospit cobreix l'hoteleria. Un marc de compliment, tres plataformes especialitzades.
Explorar IgeraLegalExplorar IgeraFincasResum: seguretat de la IA per a documents legals
- Les eines d'IA genèriques (ChatGPT, Gemini públic) envien dades legals fora de l'EEE — infracció directa del GDPR.
- IgeraLegal i IgeraFincas processen totes les dades dins d'una infraestructura certificada a la UE, amb DPA signat.
- La certificació ISO 27001 més el DPA de l'article 28 cobreix els requisits de seguretat bàsics del GDPR.
- IgeraHospit aplica la mateixa arquitectura per a les dades dels hostes i el compliment del registre de viatgers.
- El cost d'una sanció de l'AEPD supera en moltes vegades el cost anual d'una plataforma conforme.
Preguntes freqüents
Puc usar ChatGPT per a treballs jurídics si anonimitzo les dades primer?
L'anonimització real de documents legals és extremadament difícil. Les referències creuades, el context i els metadades poden reidentificar les persones fins i tot després d'una redacció òbvia. La guia de l'AEPD i el CEPD és clara: la pseudonimització parcial no elimina les obligacions del GDPR. IgeraLegal processa documents complets de manera segura dins de l'EEE.
Quina diferència hi ha entre un DPA i les condicions d'ús d'OpenAI?
Un DPA (Data Processing Agreement) és un contracte específic requerit per l'article 28 del GDPR que assigna responsabilitats legals concretes, defineix les finalitats del tractament i garanteix drets d'auditoria. Les condicions d'ús d'OpenAI són un document comercial unilateral que no compleix aquests requisits i no protegeix el despatx davant d'una inspecció de l'AEPD.
Cal fer una DPIA quan s'utilitza IgeraFincas?
En mode consulta estàndard —respondre preguntes de propietaris citant estatuts— IgeraFincas generalment no activa el llindar de la DPIA. Si s'usa per generar alertes automàtiques de morositat o puntuacions de risc amb conseqüències legals per als propietaris, es recomana realitzar una DPIA. IgeraFincas inclou documentació tècnica per facilitar-ne l'elaboració.
Com protegeix IgeraLegal les dades dels clients d'un despatx jurídic?
IgeraLegal implementa separació estricta de dades per client (multi-tenant amb aïllament a nivell de base de dades), xifrat en repòs AES-256 i en trànsit TLS 1.3, registres d'auditoria immutables i esborrat selectiu a petició. Els documents processats per IgeraLegal mai no s'usen per entrenar cap model extern.
Pot IgeraHospit gestionar documents d'identificació dels hostes (passaports, DNI)?
Sí. IgeraHospit està dissenyat per complir les obligacions de registre de viatgers del Reial Decret 933/2021, amb capes de xifrat addicionals per a documents d'identitat i transmissió segura a la plataforma SES.HOSPEDAJES del govern. S'aplica el mateix marc ISO 27001 que a IgeraLegal i IgeraFincas.
Què passa si hi ha un incident de seguretat a IgeraFincas?
El pla de resposta a incidents d'IgeraFincas compleix l'article 33 del GDPR: notificació a l'autoritat de control competent en menys de 72 hores, notificació al client afectat, anàlisi forense immediata i registre complet de l'incident. El despatx rep un informe detallat per demostrar la deguda diligència davant l'AEPD.
Actualitzat: juny 2026 | Fonts: Reglament (UE) 2016/679 (GDPR), Guia AEPD sobre IA i protecció de dades (2023), Directrius del CEPD 05/2020, ISO/IEC 27001:2022 | Aquest article és informatiu; consulteu un especialista en protecció de dades per a la vostra organització específica.