IA y cumplimiento

IA y proteccion de datos: guia RGPD para los concesionarios

Equipo Agent Hub

El CRM de un concesionario acumula datos que pocos negocios manejan juntos: DNI, nominas para financiar, matriculas, historico de taller y kilometraje real. En cuanto conectas un modelo de IA a esa base, el debate deja de ser tecnico y pasa a ser juridico. Y ante la AEPD el responsable es el concesionario, no el proveedor de software.

Que datos personales mueve de verdad un concesionario

Antes de hablar de IA conviene mirar el inventario real. La mayoria de concesionarios subestima cuantos tratamientos distintos tienen abiertos a la vez.

Cada uno tiene su finalidad, su base legal y su plazo de conservacion. Meter todo en un mismo saco es el primer error, y es el que despues arrastra a la IA.

  • Leads de portales y formularios web: nombre, telefono, modelo de interes.
  • Ficha de venta: DNI, domicilio, IBAN, documentacion para financiacion.
  • Taller y postventa: matricula, VIN, kilometraje, averias, seguros.
  • Vehiculo conectado: datos de uso que el fabricante comparte con la red.
  • Grabaciones de llamadas y conversaciones de WhatsApp con el asesor.

Donde entra la IA y por que cambia el nivel de riesgo

La IA en un concesionario no suele llegar como un gran proyecto. Llega por la puerta de atras: un asesor que pega el historico de un cliente en un chat publico para redactar un presupuesto, una herramienta que transcribe llamadas, un agente que contesta leads de madrugada.

El salto de riesgo tiene tres causas. Primera: los datos salen del CRM y viajan a un tercero. Segunda: el volumen. Un agente que revisa 400 leads al mes hace perfilado a escala, aunque nadie lo llame asi. Tercera: la trazabilidad. Si no registras que consulto el modelo y con que datos, no puedes responder a un derecho de acceso ni demostrar cumplimiento.

Ojo tambien con el rastro publico. La ficha de stock, el contenido del blog y los datos estructurados de la web no contienen datos personales de clientes, pero si alimentan a los buscadores y a los modelos. Esa capa se gobierna aparte, con criterios de SEO, GEO y datos estructurados, y conviene no mezclarla con los tratamientos internos del CRM.

Base legal, encargados y transferencias fuera de la UE

Un proveedor de IA que procesa datos de tus clientes es encargado del tratamiento. Necesitas un contrato del articulo 28 del RGPD que fije finalidad, medidas de seguridad, subencargados y devolucion o borrado al terminar. Sin ese contrato firmado, el tratamiento es irregular desde el minuto uno.

Revisa dos clausulas concretas antes de firmar. Una: que el proveedor no entrene modelos con tus datos. Muchos planes de consumo si lo hacen y los planes de empresa no; el precio del plan barato puede salir caro. Dos: donde se procesa. Si el servidor esta fuera del Espacio Economico Europeo hacen falta clausulas contractuales tipo y una evaluacion del pais de destino.

Sobre la base legal, separa canales. La gestion del lead entrante y la garantia se sostienen en la relacion contractual o el interes legitimo. La campana de recompra a cliente antiguo, las llamadas comerciales y los avisos automatizados de renovacion entran en terreno de consentimiento o, como minimo, de un interes legitimo documentado con su ponderacion por escrito.

Decisiones automatizadas: financiacion, scoring de leads y tasacion

Aqui esta el punto que mas se pasa por alto. El articulo 22 del RGPD limita las decisiones basadas solo en tratamiento automatizado que produzcan efectos juridicos o afecten significativamente a una persona.

Un scoring que ordena leads por probabilidad de compra suele ser asumible: nadie pierde un derecho porque le llamen el martes en vez del lunes. Un sistema que preaprueba o descarta financiacion es otra cosa. Ahi necesitas intervencion humana real, informar al cliente de la logica aplicada y permitirle impugnar el resultado. Intervencion real significa que una persona puede cambiar el resultado, no que lo firma sin mirarlo.

Anadido: el Reglamento europeo de IA clasifica los sistemas de evaluacion de solvencia crediticia de personas fisicas como alto riesgo. Si el concesionario despliega uno propio o de un tercero, hereda obligaciones de supervision humana, registro de uso e informacion a los afectados.

Checklist antes de conectar un agente IA al CRM

No hace falta un proyecto de seis meses. Hace falta orden y dejarlo por escrito antes de encender nada.

Y una norma de sala que funciona mejor que cualquier politica larga: nada de pegar documentacion de clientes en herramientas que no esten aprobadas por el concesionario. Si el asesor necesita IA para redactar, dale una herramienta contratada, no un veto que va a incumplir igual.

  • Actualiza el registro de actividades de tratamiento con el nuevo uso de IA.
  • Haz evaluacion de impacto si hay perfilado a escala o datos de financiacion.
  • Firma el contrato de encargado y verifica ubicacion de servidores.
  • Minimiza: envia solo los campos necesarios, seudonimiza matricula y DNI.
  • Define plazos de conservacion de logs y conversaciones del agente.
  • Actualiza la clausula informativa de la web y del formulario de contacto.
  • Forma al equipo de ventas y taller, que es donde se producen las fugas.

Este tema tambien se trata, desde otro enfoque, en GEOySEO.

La proteccion de datos no frena la IA en un concesionario: define por donde puede pasar. Empieza por lo aburrido, que es inventariar tratamientos, cerrar contratos con proveedores y fijar plazos de conservacion. Con esa base puedes automatizar seguimiento de leads, recordatorios de taller y campanas de recompra sin que cada mejora abra un frente legal. Si quieres revisar como aplicarlo a tu red antes de conectar nada al CRM, es mejor hacerlo ahora que despues de la primera reclamacion.

Preguntas frecuentes

¿Puedo usar una IA generica con los datos de clientes del CRM?

Solo si tienes contrato de encargado del tratamiento con ese proveedor, sabes donde se procesan los datos y tienes garantia de que no se usan para entrenar modelos. Las versiones gratuitas o de consumo casi nunca cumplen esas tres condiciones. La alternativa practica es trabajar con datos seudonimizados: sustituye nombre, DNI y matricula por identificadores internos antes de enviar nada, y reconstruye el dato en tu sistema.

¿Necesito consentimiento para que un agente IA contacte a mis leads?

Depende del origen del lead. Si la persona ha rellenado un formulario pidiendo informacion de un vehiculo, responderle entra en la gestion precontractual y no requiere consentimiento adicional, aunque conteste una IA. Si vas a reactivar clientes antiguos, ofrecer un cambio de vehiculo o enviar campanas comerciales por canales electronicos, necesitas consentimiento o un interes legitimo documentado, siempre con baja facil en cada mensaje. En todos los casos el cliente debe poder identificar que habla con un sistema automatico y como llegar a una persona.

¿Quien responde si el fallo lo comete el proveedor de la herramienta?

Frente al cliente y frente a la autoridad de control responde el responsable del tratamiento, es decir el concesionario. Despues podras repercutir contra el proveedor segun lo que diga el contrato, pero la reclamacion inicial y la posible sancion llegan a tu nombre. Por eso el contrato del articulo 28 y la diligencia previa en la eleccion del proveedor no son papeleo: son tu defensa.

¿Que hago con los datos que la marca exige compartir?

Analiza cada flujo por separado y define el rol. En muchos casos fabricante y concesionario actuan como corresponsables y hace falta un acuerdo que reparta obligaciones, sobre todo quien atiende los derechos de acceso, rectificacion y supresion. Si la marca aplica analitica o IA sobre esos datos, esa finalidad debe estar reflejada en la informacion que das al cliente en el momento de la venta.