La pregunta de si una intranet amb graf de coneixement pot complir el RGPD es repeteix entre els responsables de sistemes i la direcció general. La resposta curta és que sí, però amb matisos. El compliment no depèn de la paraula graf, sinó de l’arquitectura de dades, dels permisos, de la traçabilitat i de la capacitat d’explicar cada relació. Un graf de coneixement és una representació semàntica d’entitats i vincles: persones, projectes, documents, habilitats, clients i processos. Sobre aquesta base, els cercadors interns i els agents d’IA poden respondre amb context, en lloc de retornar llistes planes d’enllaços.
Tanmateix, aquesta mateixa potència genera un risc: si el graf acumula relacions sense control, pot convertir-se en un magatzem de dades personals difícil de gestionar. Perquè compleixi el Reglament, cal aplicar privacitat des del disseny. Això significa saber quina informació entra, per què es connecta amb una altra, qui pot veure-la i durant quant de temps. A Q2BSTUDIO desenvolupem aplicacions a mida per a intranets i portals interns, i en cada projecte hi incorporem aquesta anàlisi abans d’escriure una sola línia de codi. El disseny del graf ha de començar per un inventari de dades i una matriu de finalitats. Només així pot garantir-se la minimització, una de les bases del RGPD. En lloc d’abocar tots els sistemes al graf, se seleccionen les entitats i relacions necessàries per al cas d’ús concret.
La protecció de dades en un graf no és un problema de bases de dades, sinó de governança. Cada node i cada aresta han de tenir propietari, base legal i data d’expiració. Per exemple, una relació entre un empleat i un client pot ser necessària per a l’execució d’un contracte, però no per entrenar un model de recomanació. Si no es registra la finalitat, el sistema perd la capacitat de demostrar conformitat. El RGPD exigeix responsabilitat proactiva, i això es materialitza en registres d’activitats de tractament, anàlisi de riscos i avaluacions d’impacte quan la tecnologia implica novetats rellevants. Un graf de coneixement amb capacitat d’inferència sol requerir una DPIA perquè pot produir decisions o perfils que l’interessat no espera.
Un dels punts més delicats és l’exercici de drets. Quan una persona sol·licita la supressió de les seves dades, el sistema ha d’eliminar no només el node, sinó totes les relacions que el connecten amb altres objectes. Si una aresta queda òrfena, la informació personal pot sobreviure de manera implícita. Per resoldre-ho, la intranet ha de tenir un motor de traçabilitat que permeti localitzar qualsevol referència a una persona al graf, incloses les inferides per algorismes o per agents d’IA. La transparència també exigeix informar els empleats de quines dades s’utilitzen, amb quina lògica i amb quines conseqüències. La gestió del consentiment i de les excepcions ha de ser configurable, perquè la base legal pot variar entre països, centres de treball o tipus de projecte.
La seguretat és un altre pilar. Un graf de coneixement concentra informació de moltes fonts, per la qual cosa un accés indegut té un efecte multiplicador. Cal aplicar xifratge en trànsit i en repòs, control d’accés basat en rols, segmentació de xarxes i registre d’auditoria. En aquest punt, la ciberseguretat es converteix en una capa que ha d’acompanyar el projecte des del principi. No n’hi ha prou de protegir el perímetre; cal revisar les API, els connectors i les consultes que fan els assistents interns. A Q2BSTUDIO integrem ciberseguretat des de la fase de disseny, amb proves de penetració i revisió de configuracions en entorns reals.
L’elecció de la infraestructura també determina el nivell de compliment. Desplegar la intranet en cloud AWS/Azure permet aprofitar capacitats avançades d’identitat, xifratge i residència de dades. No obstant això, cal configurar els serveis de manera específica: private endpoints, xarxes aïllades, polítiques de còpia de seguretat i control d’accés administratiu. El responsable del tractament no queda eximit pel fet d’utilitzar un proveïdor cloud; ha d’assegurar-se que els encarregats del tractament compleixen les garanties adequades. Un graf de coneixement operat sobre infraestructura mal configurada pot generar més riscos que beneficis.
Un altre aspecte rellevant és l’observabilitat. Per demostrar compliment, l’organització necessita saber qui consulta el graf, amb quina finalitat i quin resultat obté. Un quadre de control sobre l’activitat del sistema, alimentat amb dades tècniques d’ús i no amb dades personals innecessàries, permet detectar accessos anòmals i avaluar l’impacte dels canvis. En aquest context, els quadres de comandament de BI/Power BI són un complement útil: mostren mètriques de procés, temps de resposta i volum de dades tractades, sense exposar informació sensible. La separació entre dades operatives i dades d’auditoria és clau perquè el mateix sistema de control no es converteixi en un risc.
Els agents d’IA mereixen una consideració específica. Un assistent que automatitza tasques sobre el graf pot, en buscar informació, combinar dades que individualment no eren sensibles i crear un perfil nou. Per això, cada acció d’un agent ha de quedar registrada i ha de poder ser revisada. El RGPD no prohibeix l’automatització, però obliga a evitar decisions purament automatitzades amb efectes jurídics significatius si no hi ha salvaguardes. Incloure punts de supervisió humana i mecanismes per impugnar decisions no és una cortesia; és una obligació. La governança dels agents d’IA ha de contemplar la versió del model, la font de les dades, el prompt utilitzat i la possibilitat d’explicar el raonament.
Des del punt de vista empresarial, complir el RGPD no és només una qüestió legal. Una intranet amb graf de coneixement ben governada genera confiança. Els empleats adopten millor les eines quan saben que les seves dades no s’utilitzen per a finalitats ocultes. La direcció, per la seva banda, té visibilitat sobre mètriques de coneixement i automatització sense exposar informació personal irrelevant. La transparència es converteix en un avantatge competitiu.
En resum, la resposta a la pregunta és afirmativa si s’aborda el graf com a part d’un sistema de governança, no com un experiment tècnic. La combinació d’aplicacions a mida, IA, ciberseguretat, cloud AWS/Azure i BI/Power BI permet construir intranets potents i conformes amb el RGPD. La clau és que cada component tingui una finalitat definida i un responsable.
A Q2BSTUDIO treballem amb aquesta visió integral. Ajudem a dissenyar intranets amb graf de coneixement que no només milloren la productivitat, sinó que respecten els drets de les persones. El nostre procés comença amb una avaluació dels fluxos d’informació, segueix amb un disseny modular i acaba amb un sistema auditable i escalable. Si la teva organització està avaluant una plataforma d’aquest tipus, el moment de pensar en el RGPD és abans de la implantació, no després.




