Passos previs abans d’implantar la IA
La implementació de la IA no s’ha de fer a cegues. Abans de començar a utilitzar una nova eina, cal seguir aquests passos estratègics:
Identificar necessitats: Definir clarament quin procés es vol millorar, qui el realitza actualment i per què la IA és la millor opció.
Avaluació i ROI: Estimar la viabilitat de l’eina, el seu impacte qualitatiu/quantitatiu i calcular el retorn de la inversió (ROI). Si no es pot aproximar el ROI o el procés es pot resoldre sense IA, és millor no aplicar-la.
Consulta i participació: Informar i fer partícips els treballadors abans i durant la implantació per evitar resistències al canvi i resoldre preocupacions.
Eines Permeses i No Permeses (Inventari)
L’empresa ha de mantenir un registre o inventari centralitzat i actualitzat de totes les eines d’IA utilitzades, indicant quin departament les fa servir i el seu nivell de risc.
Eines Aprovades: S’han d’utilitzar únicament versions corporatives o de pagament (ex. ChatGPT Team/Enterprise, Copilot 365, etc.) que tinguin un Acord de Processament de Dades (DPA), tinguin els servidors a la UE i garanteixin per contracte que no utilitzen les dades de l’empresa per entrenar els seus propis models.
Eines Prohibides: Queda prohibit l’ús d’eines gratuïtes (ex. ChatGPT Free, Gemini Free) per processar dades de l’empresa, ja que normalment retenen la informació i l’utilitzen per aprendre, la qual cosa suposa un risc gravíssim de fuita de dades. Així mateix, es prohibeixen extensions de navegador no verificades.
Gestió i Introducció de Dades (Regles de Seguretat)
La norma bàsica és tractar la IA com un becari extern: mai se li ha de donar informació que no publicaries lliurement al web de l’empresa.
Dades Públiques (Ús permès): Esborranys genèrics, idees de màrqueting o textos ja publicats al web. Es poden fer servir en eines aprovades.
Dades Internes i Confidencials (Ús restringit): Informació d’estratègia financera, procediments o codi font. Només es poden introduir en eines corporatives aprovades amb DPA i data residency a la UE.
Dades Personals i Sensibles (Totalment Prohibit): Noms de clients, DNI, historials mèdics, dades bancàries o correus. És obligatori anonimitzar qualsevol informació abans d’introduir-la per complir amb el RGPD.
Supervisió i Revisió de Resultats (Regla del «Zero Copia-Enganxa»)
La IA és un copilot que complementa el talent humà, però la responsabilitat final és sempre del treballador.
Revisió Obligatòria: Tot contingut creat per IA (text, codi, imatge o anàlisi) ha de ser revisat per un humà abans de ser publicat o enviat al client.
Detecció d’Al·lucinacions i Biaixos: Cal verificar tota dada objectiva i assegurar-se que els textos no contenen biaixos discriminatoris o informació inventada («al·lucinacions»).
To i Valors: L’empleat ha d’editar les respostes perquè s’adaptin al to natural de la marca.
Propietat Intel·lectual: Queda prohibit sol·licitar a la IA la creació de continguts que violin els drets d’autor (plagi) d’altres creadors o marques.
Transparència i Sostenibilitat
Etiquetatge i Atribució: Si un contingut (especialment audiovisual o imatges) ha estat generat amb IA, s’ha d’informar clarament al públic i als clients mitjançant marques d’aigua (ex. Content Credentials – C2PA) o cites explicatives per no induir a error.
Eficiència energètica: Els models d’IA tenen un alt consum elèctric. S’ha de limitar l’ús d’IA Generativa per a tasques que realment aportin valor, evitant proves innecessàries i planificant bé els requisits (prompts) per reduir la petjada de carboni.
Prevenció de Riscos Laborals (PRL) i Benestar
Protecció Psicosocial: Cal garantir que l’automatització no suposi un control desmesurat, pèrdua d’autonomia o un excés de pressió laboral.
Desconnexió Digital i Tecnoestrès: S’han d’establir descansos i mesures per evitar la tecnoaddicció i l’estrès associat a l’ús de noves tecnologies, respectant el dret a la desconnexió fora de l’horari.
Formació Contínua: És obligatori oferir capacitació i formació sobre com utilitzar les eines de forma correcta i segura, tant per minimitzar els riscos com per evitar frustracions entre l’equip.
Governança i Resposta a Incidents
Comitè / Responsable d’IA: Cal designar almenys una persona responsable (o comitè) que revisi trimestralment l’inventari d’eines, actualitzi aquesta política i avaluï possibles riscos ètics o legals emergents.
Protocol d’Incidents: En cas de detectar un ús inadequat o una fuita accidental de dades a través d’una IA, s’ha de notificar immediatament al responsable de dades (DPO) per bloquejar l’eina, investigar-ho i informar l’Agència de Protecció de Dades (AEPD) en un màxim de 72 hores si fos necessari.
