Compliance RGPD per a Corredories d'Assegurances
Una corredoria gestiona dades de salut, declaracions mèdiques i informació sensible dels assegurats cada dia —sobretot en salut, vida i decés—. IgeraCorredories està dissenyat perquè un assistent d'IA respongui aquestes consultes amb les garanties que exigeix l'article 9 del RGPD, sense enviar dades identificades a proveïdors fora de la UE.
Art. 9
RGPD: dades de salut i sensibles com a categoria especial
4%
facturació anual: sanció màxima per infracció greu (LOPDGDD)
72h
termini de notificació d'una bretxa a l'AEPD
0
dades identificades enviades a proveïdors fora de la UE
Per què una corredoria d'assegurances tracta dades de categoria especial
El Reglament General de Protecció de Dades classifica com a dades de categoria especial —article 9— les que revelen l'estat de salut, l'origen ètnic, les conviccions religioses o l'orientació sexual d'una persona, entre altres. En la intermediació d'assegurances, aquest tipus de dada apareix amb molta més freqüència del que sol assumir-se: un qüestionari de salut per contractar una pòlissa de vida-risc, un informe mèdic adjuntat en un sinistre de salut privada, un certificat de defunció en una pòlissa de decés, o fins i tot un informe de lesions en un sinistre d'automòbil amb danys personals.
Aquesta classificació no és un detall administratiu: implica un nivell de protecció reforçat respecte a qualsevol altra dada personal. Tractar-la sense la base legal adequada —o enviant-la a un proveïdor d'IA genèric sense contracte d'encàrrec ni garanties de residència a la UE— exposa la corredoria a sancions que la Llei orgànica 3/2018 (LOPDGDD) qualifica com a molt greus, amb multes que poden arribar al 4% de la facturació anual global.
IgeraCorredories s'ha dissenyat des del primer dia amb Privacy by Design perquè un corredor pugui utilitzar IA per resoldre consultes sobre pòlisses de salut, vida i decés sense assumir aquest risc: consultes genèriques anonimitzades per defecte, infraestructura íntegrament a la UE, i configuració reforçada disponible per als casos en què cal processar dades identificades.
Tres tipus de consulta, tres nivells d'exigència
No totes les consultes sobre dades sensibles impliquen el mateix risc. IgeraCorredories classifica les consultes en tres tipus per aplicar les garanties adequades a cada cas i evitar tant el risc legal com la fricció innecessària.
Consultes genèriques sobre cobertures
Exemple: "Què cobreix la meva pòlissa de salut en cas d'hospitalització?" o "Quin és el període de carència per a un part?". Aquestes preguntes no impliquen cap dada personal de salut concreta: consulten el condicionat general del producte.
IgeraCorredories gestiona aquest tipus de manera nativa, sense necessitat de base legal de l'article 9 ni configuració addicional. La base legal aplicable és l'interès legítim del responsable (article 6.1.f) per millorar l'atenció al client.
Preguntes amb context personal anònim
Exemple: "Tinc hipertensió, això m'afectaria en una renovació de pòlissa de vida?". El client revela informació de salut, però sense identificar-se amb nom o número de pòlissa.
IgeraCorredories tracta aquest tipus amb arquitectura anonimitzada: la consulta no es vincula a cap identificador personal, i la resposta es basa en el condicionat del producte sense emmagatzemar el context de salut revelat. Requereix política de retenció mínima i avís de privacitat adequat al canal.
Consultes amb historial nominatiu de l'assegurat
Exemple: "El client Joan Martí té diabetis tipus 2 i vol contractar una pòlissa de vida-risc, quina prima li correspondria?" o "Consulta l'informe mèdic adjunt al sinistre de la senyora Puig".
Aquestes dades són inequívocament de categoria especial (article 9 RGPD). Requereixen: base legal explícita (article 9.2.h, prestació d'assegurança, o 9.2.a, consentiment explícit), contracte d'encàrrec (DPA) amb IgeraCorredories, registre d'activitats de tractament actualitzat (article 30) i, segons el volum, una DPIA prèvia (article 35). La configuració enterprise d'IgeraCorredories cobre aquest escenari amb les garanties tècniques i jurídiques necessàries.
Com IgeraCorredories garanteix el compliment
Consultes anonimitzades per defecte
Cap consulta emmagatzema nom, DNI, número de pòlissa ni cap altre identificador de l'assegurat. El sistema respon sense necessitat de saber qui pregunta, i els registres de consultes no contenen informació vinculable a persones físiques concretes.
Infraestructura íntegrament a la UE
IgeraCorredories opera sobre infraestructura ubicada dins de la Unió Europea. Cap dada surt de la UE i no hi ha transferències a tercers països sense les garanties de l'article 46 del RGPD.
Contracte d'encàrrec (DPA) inclòs
Totes les corredories reben un contracte d'encàrrec del tractament (article 28 RGPD) llest per signar, adaptat a la LOPDGDD, sense cost addicional en cap pla.
Registre d'activitats i traçabilitat
Cada resposta cita la clàusula i la versió del condicionat consultada, amb registre de la data. Això dona suport documental al deure de traçabilitat que exigeix la normativa de distribució d'assegurances i facilita l'actualització del registre d'activitats de tractament (article 30 RGPD).
Sense ús per entrenar models
Les consultes de les corredories clients no s'utilitzen per entrenar ni millorar models d'IA de tercers. Les dades d'ús serveixen exclusivament per prestar el servei contractat, recollit explícitament al DPA i als termes de servei.
Política de retenció configurable
Per defecte, les consultes es conserven un període limitat per a analítica de qualitat. La corredoria pot configurar aquest paràmetre fins a l'eliminació immediata després de la resposta, l'opció més respectuosa amb el principi de minimització de dades.
Què NO pot fer una corredoria amb una IA genèrica i dades d'assegurats
Moltes corredories ja fan servir eines d'IA genèriques —tipus ChatGPT— per resoldre dubtes sobre pòlisses. El problema apareix quan s'hi introdueixen dades reals de clients: es produeixen incompliments greus del RGPD que poden acabar en sanció de l'AEPD.
Transferència internacional no autoritzada
Les dades introduïdes en una IA genèrica solen viatjar a servidors fora de la UE sense un contracte d'encàrrec adequat, la qual cosa constitueix una transferència internacional sense garanties suficients (article 46 RGPD). L'AEPD pot sancionar directament la corredoria per aquesta transferència, encara que l'eina no hagi comès cap error.
Sense registre d'activitats verificable
Una IA genèrica no genera un registre de quines dades s'han processat, quan, per qui i amb quina finalitat. L'article 30 del RGPD exigeix que el responsable mantingui aquest registre; sense ell, la corredoria no pot demostrar compliment davant una inspecció de l'AEPD.
Al·lucinacions sobre cobertures o carències
Una IA genèrica pot inventar clàusules, terminis de carència o percentatges de reemborsament que no existeixen. En el context d'una pòlissa de salut o de vida, una resposta incorrecta pot generar una expectativa que després es tradueix en una reclamació contra el corredor.
Sense DPA adaptat a dades de categoria especial
Els proveïdors d'IA generalista no solen oferir un contracte d'encàrrec del tractament pensat per a dades de salut o altres categories especials, ni adaptat a corredories petites o mitjanes. Sense aquest DPA, la corredoria no pot complir les seves obligacions com a responsable del tractament.
Marc normatiu aplicable
El Reglament (UE) 2016/679, RGPD, estableix a l'article 9 el règim general de protecció reforçada de les dades de categoria especial, i a l'article 28 l'obligatorietat del contracte d'encàrrec del tractament quan un tercer —com un proveïdor d'IA— processa dades en nom del responsable. A Espanya, aquest règim es completa amb la Llei orgànica 3/2018, de protecció de dades personals i garantia dels drets digitals (LOPDGDD), que qualifica com a molt greus les infraccions relacionades amb el tractament indegut de dades de categoria especial.
En paral·lel, la Llei 26/2006 de mediació d'assegurances i reassegurances privades, i la Directiva de Distribució d'Assegurances (IDD, Directiva UE 2016/97, transposada pel Reial decret llei 3/2020), exigeixen que la corredoria mantingui traçabilitat de l'assessorament donat al client i garanteixi la confidencialitat de la informació que gestiona en el marc de la relació asseguradora.
La corredoria continua supervisada per la Dirección General de Seguros y Fondos de Pensiones (DGSFP) pel que fa a la seva activitat de mediació, i per l'Agencia Española de Protección de Datos (AEPD) pel que fa al compliment del RGPD i la LOPDGDD. IgeraCorredories no substitueix l'assessorament del delegat de protecció de dades ni pren decisions sobre cobertura: és una eina de suport documental que trasllada la informació contractual amb les garanties tècniques adequades, mantenint sempre la intervenció humana final.
Avís important
Aquest contingut és informatiu i no constitueix assessorament legal. Cada corredoria té una configuració documental i un volum de dades diferents; consulta el teu delegat de protecció de dades o un advocat especialitzat en RGPD abans de prendre decisions sobre el tractament de dades sensibles dels teus assegurats.
Preguntes freqüents — RGPD i dades sensibles a la corredoria
Quines dades que gestiona una corredoria d'assegurances es consideren dades de categoria especial segons el RGPD?
L'article 9 del RGPD classifica com a categoria especial les dades que revelen l'origen ètnic, les opinions polítiques, les conviccions religioses, l'afiliació sindical, i també les dades de salut, les dades genètiques, les dades biomètriques i les dades relatives a la vida o orientació sexual. En el dia a dia d'una corredoria, això apareix sobretot en tres línies de producte: assegurances de salut privada (qüestionaris de salut, declaracions de patologies prèvies, informes mèdics adjunts a un sinistre), assegurances de vida-risc i vida-estalvi (declaracions de salut per calcular la prima, informes de causa de mort en sinistres de vida), i assegurances de decés (certificats de defunció, informes mèdics). També pot aparèixer de manera incidental en pòlisses d'auto o llar quan un sinistre inclou lesions personals. Qualsevol document, camp de formulari o consulta a un assistent d'IA que contingui aquesta informació requereix les garanties reforçades de l'article 9, no les generals de l'article 6.
Necessita una corredoria signar un contracte d'encarregat del tractament (DPA) amb IgeraCorredories?
Sí, sempre. En el moment en què la corredoria utilitza IgeraCorredories per processar qualsevol document o consulta que pugui relacionar-se amb persones físiques identificades o identificables —assegurats, prenedors, beneficiaris—, IgeraCorredories actua com a encarregat del tractament segons l'article 28 del RGPD, i el contracte d'encàrrec (DPA) és obligatori, no opcional. Això aplica independentment que la corredoria treballi amb pòlisses de salut sensibles o només amb ram d'auto i llar: el DPA cobreix la relació contractual completa, i s'inclou sense cost addicional en qualsevol pla d'IgeraCorredories.
Pot un assistent d'IA respondre preguntes de clients que continguin dades de salut sense infringir el RGPD?
Depèn del tipus de consulta. Una pregunta genèrica com "què cobreix el meu tot risc de salut en cas d'hospitalització?" no revela cap dada de salut concreta del client i es pot processar amb normalitat consultant el condicionat de la pòlissa. Una pregunta com "tinc diabetis tipus 2 des de fa 3 anys, això afecta la meva pòlissa de vida?" sí revela una dada de salut identificable si es vincula a una persona concreta. IgeraCorredories està dissenyat per gestionar el primer tipus de manera nativa; el segon tipus requereix que la corredoria tingui base legal explícita (consentiment o prestació d'assegurança segons l'article 9.2) i configuració addicional perquè la consulta es tracti amb les garanties reforçades corresponents.
Quina base legal permet a una corredoria tractar dades de salut d'un assegurat sense demanar consentiment explícit cada vegada?
L'article 9.2.h del RGPD permet el tractament de dades de salut quan és necessari per a la prestació d'assistència o gestió d'assegurances, sempre que hi hagi una relació contractual vigent i es respecti el secret professional. En la pràctica, això cobreix la gestió ordinària d'una pòlissa de salut o de vida ja contractada: valorar un sinistre, calcular una prima en la renovació, gestionar un reemborsament. El que aquesta base legal NO cobreix és l'ús d'aquestes dades per a finalitats alienes a la gestió de la pòlissa —màrqueting personalitzat, perfilat comercial—, que requereixen consentiment explícit i específic segons l'article 9.2.a.
Què passa si una corredoria utilitza ChatGPT o una IA genèrica per resoldre dubtes sobre una pòlissa de salut o de vida d'un client concret?
Si el corredor introdueix dades identificatives del client —nom, DNI, número de pòlissa, diagnòstic— en una eina d'IA genèrica com ChatGPT, es produeix normalment una transferència internacional de dades de categoria especial a un tercer país (habitualment EUA) sense les garanties que exigeix l'article 46 del RGPD, i sense un contracte d'encàrrec del tractament adaptat a aquest tipus de dades. L'Agencia Española de Protección de Datos (AEPD) pot sancionar directament la corredoria per aquesta transferència no autoritzada, amb independència de si l'eina genèrica ha comès o no un error en la resposta. IgeraCorredories evita aquest risc perquè opera sobre infraestructura ubicada a la UE i amb DPA vinculant des del primer dia.
Quan és obligatòria una Avaluació d'Impacte relativa a la Protecció de Dades (DPIA) en una corredoria que fa servir IA?
L'article 35 del RGPD exigeix una DPIA quan el tractament comporta un risc alt per als drets i llibertats dels interessats, cosa que sol donar-se quan hi ha tractament a gran escala de dades de categoria especial, decisions automatitzades amb efectes significatius sobre l'assegurat (per exemple, denegació automàtica d'una cobertura basada en un perfilat d'IA), o creuament de bases de dades de salut amb altres fonts. Una corredoria que utilitzi IgeraCorredories en la seva configuració estàndard —consultes sobre condicionats sense processar automàticament dades de salut nominatives per prendre decisions— normalment no supera aquest llindar. Una corredoria gran amb cartera de salut i vida a gran escala i processos automatitzats de subscripció hauria de valorar-ho amb el seu delegat de protecció de dades (DPO).
Quines sancions pot imposar l'AEPD a una corredoria d'assegurances per un incompliment del RGPD relacionat amb dades de salut?
Les infraccions relacionades amb el tractament indegut de dades de categoria especial es consideren greus o molt greus segons la Llei orgànica 3/2018 (LOPDGDD), i poden comportar sancions de fins al 4% de la facturació anual global de l'entitat o 20 milions d'euros, la xifra que sigui més alta, segons l'article 83 del RGPD. Més enllà de la sanció econòmica, una corredoria que gestiona pòlisses de salut i vida té una exposició reputacional elevada davant els seus assegurats si es filtren o es tracten indegudament dades mèdiques, un risc que sol pesar més que la multa mateixa a l'hora de justificar la inversió en compliance.
Continua llegint sobre línies de negoci amb dades sensibles
Gestiona dades sensibles dels teus assegurats amb les garanties del RGPD
IgeraCorredories inclou DPA, infraestructura a la UE i registre de traçabilitat des del primer dia, perquè la teva corredoria pugui utilitzar IA en salut, vida i decés sense assumir el risc d'una eina genèrica.
Parlar amb compliance →