Management

El risc zero no existeix: compliance, dades i IA com a nova responsabilitat empresarial

Paula Gómez Calaf

Compliance Officer en Balaña Eguia

www.balanaeguia.com

Durant molts anys, el compliment normatiu ha estat vist per moltes empreses com una carpeta. Una carpeta amb polítiques, clàusules, avisos legals, consentiments i algun document que només es mira quan hi ha una auditoria o un problema. Però aquesta visió ja ha quedat curta. Avui, el Compliance no és paperassa: és una manera de protegir el valor de l'empresa.

La pregunta ja no és si una empresa tindrà algun risc relacionat amb les dades, la tecnologia o la ciberseguretat. La pregunta real és quan passarà, quin impacte tindrà i si l'empresa estarà preparada per respondre. Perquè el risc zero no existeix.

Les dades s'han convertit en una matèria primera de l'economia. Una empresa pot tenir dades de clients, persones treballadores, proveïdors, pacients, alumnes, usuaris o candidats. Potser no les veu com un actiu estratègic, però ho són. Permeten vendre millor, conèixer el mercat, automatitzar processos i prendre decisions. Però també poden convertir-se en una font de sancions, conflictes, pèrdua de confiança i dany reputacional.

El problema és que moltes empreses encara associen la protecció de dades amb tenir una política de privacitat a la web. I això és només una petita part. El més important és saber quines dades es recullen, per què es fan servir, qui hi té accés, quant temps es conserven, on s'emmagatzemen i amb quins proveïdors es comparteixen. No n'hi ha prou amb complir formalment, cal governar el risc.

La irrupció de la intel·ligència artificial ha accelerat aquest debat. Avui qualsevol persona treballadora pot utilitzar eines d'IA per redactar textos, resumir documents, analitzar dades comercials o preparar una campanya de màrqueting. Però aquí apareixen preguntes incòmodes: quina informació hi està introduint? Hi ha dades personals? Hi ha informació confidencial? L'empresa ha definit normes internes? Sap si aquella eina conserva o reutilitza la informació?

A Europa, aquest debat ja no és futur. El Reglament europeu d'intel·ligència artificial va entrar en vigor l'1 d'agost de 2024 i serà aplicable de manera general el 2 d'agost de 2026, amb algunes obligacions que s'apliquen abans o després segons el cas. Això vol dir que les empreses hauran d'entendre quines eines utilitzen, quin nivell de risc tenen i quines garanties han d'aplicar.

I no parlem només de grans corporacions. Una PIME també pot patir una bretxa de seguretat, una denúncia d'un client, un ús indegut de dades comercials o un error en una campanya automatitzada. La idea de "a nosaltres no ens passarà" és, precisament, un dels riscos més habituals. De fet, l'AEPD va situar Espanya entre els països europeus amb més sancions en protecció de dades el 2025, amb 326 sancions.

Però el Compliance no s'hauria d'explicar només des de la por a la sanció. Aquesta és una visió massa pobra. Complir bé també genera confiança. Una empresa que sap com tracta les dades, que té protocols, que forma el seu equip i que pot acreditar bones pràctiques està millor preparada per treballar amb grans clients, superar auditories, optar a contractes i protegir la seva reputació.

En un mercat cada vegada més digital, la confiança també és competitivitat. Quan un client entrega les seves dades, està fent un acte de confiança. Quan una empresa contracta un proveïdor tecnològic, assumeix un risc compartit. Quan una organització incorpora IA, no només compra eficiència: també assumeix responsabilitat.

Per això, el Compliance hauria de deixar de veure's com una despesa inevitable i començar a entendre's com una inversió en continuïtat, solvència i credibilitat. No es tracta de frenar la innovació, sinó de fer-la possible amb garanties. Innovar sense control pot semblar ràpid al principi, però pot sortir molt car després.

Innovar per adaptar-se és necessari, però fer-ho sense criteri pot donar una falsa sensació d'agilitat i acabar generant riscos difícils de controlar. El futur no serà de les empreses que diguin que no tenen riscos. Serà de les que els coneguin, els mesurin i els gestionin.