Privacitat i IA: què cal saber abans de fer-la servir?
27/07/2026
Mercè Oller i J. A. Rodríguez
La intel·ligència artificial generativa és molt útil per redactar textos, resumir documents, programar o cercar informació. Però és normal preguntar-se: què passa amb la informació que hi introdueixo?
La resposta és que no totes les eines funcionen igual.
La privacitat depèn del proveïdor, del tipus de compte que s’utilitza —personal o corporatiu—, de les condicions del servei, la plataforma i també del model que processa la informació.
Tres conceptes que sovint es confonen
Quan es parla de privacitat en IA, cal distingir tres aspectes diferents.
1. Telemetria
Algunes eines recullen informació tècnica sobre el seu funcionament: errors, temps de resposta, freqüència d’ús o funcionament general. Això s’anomena telemetria.
Aquesta informació no és, habitualment, el contingut de les converses ni dels documents, sinó dades tècniques que serveixen al proveïdor per mantenir, protegir i millorar el servei.
2. Les dades que envies al model
Quan escrivim una pregunta en un assistent d’IA, adjuntem un document o enganxem un fragment de codi, aquesta informació ha d’arribar necessàriament al model perquè pugui donar-nos una resposta.
El model necessita llegir la informació per respondre, igual que una persona necessita llegir una pregunta abans de contestar-la. Si li demanem que resumeixi un text, ha de rebre aquell text. Si li demanem que revisi un codi, ha de processar aquell codi. I si li fem una pregunta sobre un document, ha de poder analitzar-ne el contingut.
Aquest processament és necessari perquè el servei funcioni. Sense aquesta transmissió d'informació, el model no podria respondre.
A més d'aquest processament automatitzat, en alguns serveis la informació enviada pot ser revisada per equips humans del proveïdor. Aquestes revisions es poden fer, per exemple, per auditar la qualitat del servei, resoldre errors tècnics o garantir que no es violin les polítiques de seguretat. Per tant, les dades no sempre són tractades exclusivament per algorismes.
Una qüestió diferent és què passa amb aquesta informació un cop generada la resposta.
3. Ús de les dades per entrenar models
Una vegada el model ha respost, la pregunta és: el proveïdor utilitza les meves dades per entrenar els seus models?
Aquí és on hi ha les diferències més importants entre serveis i tipus de compte.
Com a norma general:
- Els comptes personals o gratuïts poden permetre que les converses s'utilitzin per millorar els models, habitualment amb opcions perquè l'usuari ho pugui configurar o desactivar.
- Els comptes corporatius o institucionals acostumen a establir contractualment que les dades dels seus usuaris no s'utilitzen per entrenar els models.
Permetre que un model extern utilitzi les nostres dades per entrenar-se o millorar pot comportar riscos, com ara:
- Pèrdua de control sobre la informació: Una vegada que la informació s'integra en els "coneixements" generals del model, pot ser difícil controlar-ne l’ús posterior o garantir-ne la supressió completa.
- Risc de filtració: El model podria arribar a reproduir fragments d’informació privada de manera involuntària en respostes a altres usuaris.
- Risc per a la confidencialitat: si s’hi introdueixen dades personals, internes o sensibles, aquestes dades podrien quedar exposades a un tractament inadequat o no previst.
Per tant, que una IA necessiti llegir la informació que li enviem no implica necessàriament que aquesta informació passi a formar part del seu entrenament.
El compte corporatiu no sempre és suficient
Fer servir un compte corporatiu és una garantia important, però no és l’únic factor que determina la privacitat.
En alguns casos, un xatbot o una eina d’IA pot funcionar com una plataforma intermèdia: l’usuari hi accedeix amb el seu compte corporatiu, però la consulta pot ser processada per un model d’un tercer proveïdor.
Per això, la privacitat final depèn de tota la cadena, no només del primer element. No n’hi ha prou amb saber amb quin compte accedim a l’eina: també cal saber quina plataforma estem utilitzant, quin model processa realment la informació, sota quin entorn o projecte s’està executant i quines condicions aplica cada proveïdor.
Accedir a una eina d’IA amb el compte corporatiu no garanteix, per si sol, que s’apliquin les garanties institucionals. Cal comprovar que l’eina forma part d’un servei contractat i configurat dins l’entorn de la institució.
Per exemple, tot i que es pugui utilitzar Google Antigravity amb el compte institucional, això no vol dir necessàriament que s’estigui utilitzant dins la subscripció o l’entorn contractat per la institució. Si l’eina utilitza una modalitat gratuïta, individual o externa, s’aplicarien les condicions d’aquella modalitat, no necessàriament les del contracte institucional.
El mateix passa si una eina permet utilitzar altres models, com Claude, GPT o qualsevol altre model extern. En aquests casos, cal saber quines garanties ofereix aquell proveïdor i amb quin tipus de contracte o integració s’està utilitzant.
Per tant, abans d’introduir informació sensible en una eina d’IA, no n’hi ha prou amb preguntar-se “estic fent servir el meu compte corporatiu?”. També cal preguntar-se: quin servei està tractant la informació i sota quines condicions?
El cas particular: els models locals (on-premises)
Totes aquestes preocupacions sobre la telemetria, l'entrenament de tercers o les cadenes de proveïdors externs no apliquen quan s'utilitzen models locals.
Si l'organització executa un model d'IA directament en els seus propis servidors o en una infraestructura privada en el núvol totalment controlada per l'empresa, les dades mai viatgen cap a l'exterior. En aquest escenari, la privacitat és absoluta, ja que tota la informació es processa, s'emmagatzema i es confina dins de les parets digitals de la mateixa institució.
Això vol dir que hi puc posar qualsevol informació?
No. Encara que una plataforma ofereixi garanties contractuals, sempre cal aplicar el principi de prudència.
És preferible no compartir:
- contrasenyes;
- claus API;
- credencials;
- informació especialment sensible;
- dades personals innecessàries;
- informació sotmesa a obligacions de confidencialitat.
La millor pràctica és compartir només la informació estrictament necessària perquè la IA pugui ajudar-te.
En resum
La pregunta correcta no és si “la IA és segura” o “no és segura”, sinó:
- Quina eina estic utilitzant?
- Amb quin tipus de compte hi accedeixo?
- Quin model està processant la meva informació?
- Quina informació hi estic compartint?
En definitiva, la privacitat en la IA no depèn d'un únic element. Depèn de la plataforma que utilitzem, del compte amb què hi accedim, del model que processa la informació i de les condicions sota les quals aquest model opera. Entendre aquest recorregut és la millor manera d’utilitzar la intel·ligència artificial de forma segura i responsable.
Mercè Oller
Directora de l'Àrea TIC
José Antonio Rodríguez
Chief Information Security Officer
Comparteix: