Normativa IA

Reglamento IA en concesionarios: que cumplir y desde cuando

Equipo Agent Hub

Tu concesionario ya usa IA aunque no la llames asi. El chatbot que recoge leads en la web, el motor que tasa el vehiculo de ocasion, la herramienta con la que financiacion pre-evalua a un cliente. El Reglamento (UE) 2024/1689 pone reglas a todo eso, y una parte ya esta en vigor.

Que es el reglamento IA y por que te afecta

Es un reglamento europeo, no una directiva. Aplica directo, sin trasposicion nacional, desde su entrada en vigor el 1 de agosto de 2024. No regula sectores: regula sistemas por su nivel de riesgo. Da igual que vendas coches, seguros o software.

La distincion clave es el rol. Un concesionario casi nunca es proveedor de IA: compra herramientas a su DMS, a su CRM, al fabricante o a un portal de anuncios. Su rol habitual es responsable de despliegue, con obligaciones mas ligeras pero reales. Ojo con el articulo 25: si comercializas una herramienta con tu marca o la modificas de forma sustancial, pasas a ser proveedor y asumes todo el paquete.

Las sanciones marcan el orden de prioridades: hasta 35 millones de euros o el 7% de la facturacion mundial anual por practicas prohibidas, y hasta 15 millones o el 3% por incumplir el resto de obligaciones. Se aplica la cifra mas alta. En Espana el supervisor es la AESIA.

  • Riesgo inaceptable: prohibido, sin excepciones comerciales
  • Alto riesgo: permitido con obligaciones fuertes de control y registro
  • Riesgo limitado: obligaciones de transparencia
  • Riesgo minimo: sin obligaciones especificas

El calendario: lo que ya te aplica hoy

Desde el 2 de febrero de 2025 estan prohibidas ciertas practicas y esta vigente la obligacion de alfabetizacion en IA del articulo 4. Esa segunda parte se ignora mucho y es la mas facil de incumplir en un concesionario: si tus comerciales usan un asistente para redactar respuestas a leads y postventa usa un predictor de citas, la empresa debe garantizar que esas personas tienen formacion suficiente sobre la herramienta que manejan.

Desde el 2 de agosto de 2025 aplican las obligaciones para modelos de proposito general y el regimen de gobernanza y sanciones. El 2 de agosto de 2026 entra el grueso: transparencia del articulo 50 y sistemas de alto riesgo del Anexo III. Los del Anexo I, ligados a productos con normativa sectorial propia, van a 2027.

Un aviso honesto: la Comision propuso en 2025 un paquete de simplificacion digital que retrasaria parte del calendario de alto riesgo. Antes de fijar fechas internas, confirma cual es el plazo vigente.

Donde tienes alto riesgo dentro del concesionario

El alto riesgo no esta en vender coches. Esta en tres zonas concretas que casi todos los concesionarios tocan.

La primera es financiacion. Cualquier sistema que evalue la solvencia de una persona fisica o construya su calificacion crediticia es alto riesgo por el Anexo III. Si la herramienta la pone la financiera y tu solo introduces datos, eres responsable de despliegue: debes usarla segun las instrucciones del proveedor, asignar supervision humana a alguien con competencia y autoridad real para parar la operacion, y conservar los registros generados al menos seis meses.

La segunda es recursos humanos. Cribar CV para un puesto de asesor comercial o de mecanico con una herramienta automatica entra en alto riesgo, y ademas obliga a informar a los trabajadores afectados antes de ponerla en marcha.

La tercera es biometria y emociones. El reconocimiento de emociones sobre tu propia plantilla esta directamente prohibido. Aplicado a clientes en el hall de exposicion no esta prohibido, pero cae en alto riesgo y arrastra al RGPD entero. Antes de instalar camaras que analicen caras, para.

  • Scoring de solvencia para financiacion: alto riesgo
  • Cribado automatico de candidatos: alto riesgo
  • Reconocimiento de emociones sobre empleados: prohibido
  • Identificacion biometrica de visitantes: alto riesgo mas RGPD

Chatbots de leads, tasadores y fotos generadas

Aqui esta el 90% de la IA real de un concesionario, y la noticia es buena: no es alto riesgo. Puntuar leads por probabilidad de cierre, recomendar stock, predecir recambios o estimar el precio de un usado no aparecen en el Anexo III.

Pero hay deberes de transparencia. El chatbot que atiende en la web o en WhatsApp debe dejar claro que el usuario habla con una maquina, salvo que sea obvio. Y todo contenido de imagen generado o alterado sinteticamente debe ir marcado como tal. Esto es serio en automocion: retocar con IA la foto de una unidad concreta de VO no es solo un tema de reglamento, es un problema de veracidad frente al comprador. Si generas creatividades para campanas, mantenlas separadas de las fotos reales del vehiculo en stock.

Si ademas generas descripciones de fichas de VO o contenido de blog con IA, el impacto en posicionamiento merece su propio analisis: lo tienes desarrollado en como el reglamento IA afecta a tu visibilidad online.

Cinco pasos para ponerte en orden

El trabajo empieza por un inventario, no por un documento legal. Nadie en el concesionario sabe de memoria cuantas herramientas con IA hay activas entre CRM, DMS, portales, marca y ofimatica.

Cuando el sistema es de un tercero, la mayor parte de la evidencia la tiene el proveedor. Pide por escrito la clasificacion de riesgo del producto, las instrucciones de uso y el marcado CE cuando proceda. Si estas evaluando construir plataforma propia en lugar de comprarla, el enfoque tecnico cambia bastante: esta explicado en como arquitectar una plataforma que cumple.

  • Inventario de todas las herramientas con IA por departamento
  • Clasificacion de cada una por nivel de riesgo
  • Revision contractual con proveedores de CRM, DMS y marca
  • Supervision humana asignada y conservacion de registros donde haya alto riesgo
  • Formacion documentada a los equipos que usan las herramientas

Este tema tambien se trata, desde otro enfoque, en Potenciado · GEOySEO.

El punto de partida realista no es un dictamen juridico: es una hoja con las herramientas que ya estan funcionando en ventas, financiacion, marketing y postventa, y quien las usa. Con ese inventario delante, clasificar el riesgo y detectar los dos o tres puntos que exigen accion se resuelve en poco tiempo. Si quieres contrastar tu caso concreto antes de las siguientes fechas de aplicacion, escribenos y lo revisamos contigo.

Preguntas frecuentes

¿El reglamento IA obliga tambien a un concesionario pequeno?

Si. Las obligaciones dependen del rol y del sistema, no del tamano de la empresa. Un concesionario de una sola instalacion que use un scoring de solvencia tiene las mismas obligaciones como responsable de despliegue que un grupo con veinte puntos de venta. Lo unico que se atenua para pymes y microempresas son ciertos requisitos documentales y el calculo de algunas sanciones. Las practicas prohibidas y la transparencia aplican igual a todos.

¿Un chatbot que capta leads en mi web es de alto riesgo?

No por si mismo. Un chatbot que responde dudas, ensena stock y recoge datos de contacto es riesgo limitado: basta con informar al usuario de que esta hablando con un sistema de IA y cumplir el RGPD con los datos que recoge. Pasa a alto riesgo si su salida se usa para evaluar la solvencia de la persona o para filtrar candidatos a un puesto de trabajo. La frontera es la funcion, no la tecnologia.

¿Quien responde si la IA me la da el fabricante o el proveedor del CRM?

La responsabilidad se reparte. El proveedor debe garantizar que el sistema cumple, documentarlo y entregar instrucciones de uso. El concesionario, como responsable de despliegue, debe usarlo conforme a esas instrucciones, mantener supervision humana, conservar los registros y no aplicarlo a fines distintos de los previstos. Si usas la herramienta fuera de su proposito declarado o la modificas de forma sustancial, puedes convertirte en proveedor y asumir sus obligaciones.

¿El reglamento IA sustituye al RGPD?

No. Se suman. El RGPD regula el tratamiento de datos personales y el reglamento IA regula el sistema que los procesa. Un tasador de VO que cruza datos de clientes necesita base legal e informacion del RGPD, y ademas debe cumplir lo que le corresponda por su nivel de riesgo. Cumplir uno no exime del otro.