La evaluación de PHARMALENO LOGISTICA SLU, con fecha 11 de mayo de 2026, refleja una organización con uso alto de herramientas de IA en áreas administrativas, comerciales y operativas, y con controles relevantes para su actividad logística internacional, transporte terrestre, aéreo y marítimo, almacenes y distribución global.
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 cursos completados con certificado emitido de 15 registros; 7 pendientes de nueva validación formativa y 6 aceptados como evidencia de formación. 2 registros sin certificado.
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 cursos completados con certificado emitido de 15 registros; 7 pendientes de nueva validación formativa y 6 aceptados como evidencia de formación. 2 registros sin certificado.
Nivel de uso de IA: alto · Nivel de cumplimiento: alto · Riesgo global: controlado · Formación: parcialmente acreditada; cierre pendiente.
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 cursos completados con certificado emitido de 15 registros; 7 pendientes de nueva validación formativa y 6 aceptados como evidencia de formación. 2 registros sin certificado.
Para evitar contradicciones entre el semáforo y el dictamen final, la auditoría expresa los criterios mínimos de madurez y la regla de lectura. La valoración no depende solo de que exista una política, sino de que el control esté implantado, asignado y evidenciado.
| Estado | Puntuación | Criterio de asignación |
|---|---|---|
| 🟢 Verde | 2 | Control implantado, documentado, asignado a un responsable y con evidencia revisable. |
| 🟠 Ámbar | 1 | Control diseñado o parcialmente implantado, pero sin evidencia completa, sin prueba de ejecución o con alcance incompleto. |
| 🔴 Rojo | 0 | Control inexistente, no ejecutado, no documentado o sin evidencia suficiente. |
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 cursos completados con certificado emitido de 15 registros; 7 pendientes de nueva validación formativa y 6 aceptados como evidencia de formación. 2 registros sin certificado.
| Control | Evidencia mínima | Responsable | Estado | Observación |
|---|---|---|---|---|
| Inventario IA | Registro de sistemas con ID, finalidad, datos, proveedor, versión, responsable y clasificación. | Responsable IA | 🟢 Correcto | Inventario revisado y trazable. |
| AI literacy | Plan formativo, material, asistencia, evaluación y registro de reciclaje. | RRHH / Compliance | 🟠 Parcialmente acreditada | PHARMALENO LOGISTICA SLU (MÁLAGA): 13 cursos completados con certificado emitido de 15 registros; 7 pendientes de nueva validación formativa y 6 aceptados como evidencia de formación. 2 registros sin certificado. |
| DPIA / RGPD | Evaluación de impacto cuando haya datos personales, biometría, RRHH, vigilancia, perfilado o riesgo alto. | DPO / Legal | 🟢 Correcto | Controles RGPD revisados cuando procede. |
| FRIA | Matriz de aplicabilidad y evaluación de impacto en derechos fundamentales para sistemas de alto riesgo cuando corresponda. | Compliance / Legal | 🟢 Correcto | Aplicabilidad revisada por sistema. |
| Contratos de proveedores | DPA, cláusulas IA, seguridad, auditoría, subencargados, transferencia internacional y no entrenamiento con datos propios. | Legal / Compras | 🟢 Correcto | Aplicable a OpenAI, Microsoft, Google, Salesforce, SAP, Workday y otros. |
| Supervisión humana | Procedimiento de revisión, responsables, límites de autonomía y registro de decisiones asistidas. | Responsables de área | 🟢 Correcto | Especialmente RRHH, biometría, logística crítica y fraude. |
| Logs y monitorización | Registro de uso, incidencias, cambios de versión, pruebas, errores y acciones correctivas. | TI / Seguridad | 🟢 Correcto | Plazo de conservación y acceso definidos. |
| IA generativa | Política de prompts, datos prohibidos, revisión humana, propiedad intelectual, etiquetado y validación de outputs. | Responsable IA / Comunicación | 🟢 Correcto | Aplicable a ChatGPT, Copilot, Gemini, NotebookLM, Firefly, Canva, Whisper, Descript y ElevenLabs. |
| Bloque | Estado | Lectura |
|---|---|---|
| Gobernanza y responsabilidad | 🟢 | Responsable formal de IA, roles definidos, registro de versiones y canal interno de incidencias acreditados. |
| Política de datos y privacidad | 🟢 | Controles RGPD, DPIA cuando procede, anonimización/pseudonimización y política específica de retención para IA validados. |
| Transparencia y explicabilidad | 🟢 | Información clara sobre interacción con IA, criterios de decisión automatizada y documentación técnica suficiente. |
| Supervisión humana y control | 🟢 | Supervisión humana formalizada, límites de autonomía definidos y evidencias de control disponibles. |
| Gestión de proveedores de IA | 🟢 | Cláusulas AI Act, auditoría, responsabilidad compartida y evaluación de dependencia tecnológica incorporadas. |
| Formación y cultura organizativa | 🟠 | PHARMALENO LOGISTICA SLU (MÁLAGA): 13 cursos completados con certificado emitido de 15 registros; 7 pendientes de nueva validación formativa y 6 aceptados como evidencia de formación. 2 registros sin certificado. |
| Seguridad, robustez y pruebas técnicas | 🟢 | Pruebas periódicas de robustez, precisión, ataques y actualizaciones seguras documentadas. |
| Conciencia directiva y visión estratégica | 🟢 | La dirección identifica el uso de IA y lo integra en un sistema de gobierno con evidencias verificables. |
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 cursos completados con certificado emitido de 15 registros; 7 pendientes de nueva validación formativa y 6 aceptados como evidencia de formación. 2 registros sin certificado.
Puntuación de formación: 1/2. PHARMALENO LOGISTICA SLU (MÁLAGA): 13 cursos completados con certificado emitido de 15 registros; 7 pendientes de nueva validación formativa y 6 aceptados como evidencia de formación. 2 registros sin certificado.
| Área | Nivel actual | Estado | Situación |
|---|---|---|---|
| Gobernanza IA | Alto | 🟢 Implantado | Responsable y comité definidos, roles asignados y autoridad de aprobación acreditada. |
| Documentación | Alto | 🟢 Implantado | Inventario formal, fichas de modelo, registro de versiones y evidencias disponibles. |
| Supervisión humana | Alto | 🟢 Implantado | Límites de autonomía, revisión humana y escalado de incidencias formalizados. |
| Formación empleados | Parcialmente acreditada | 🟠 | PHARMALENO LOGISTICA SLU (MÁLAGA): 13 cursos completados con certificado emitido de 15 registros; 7 pendientes de nueva validación formativa y 6 aceptados como evidencia de formación. 2 registros sin certificado. |
| Proveedores | Alto | 🟢 Implantado | Contratos actualizados con cláusulas AI Act, auditoría, seguridad y responsabilidad. |
| Seguridad técnica | Alto | 🟢 Implantado | Pruebas recurrentes, documentación de resultados y control de cambios establecidos. |
| Sistema | Proveedor | Área | Finalidad | Clasificación (AI Act) | Estado auditoría |
|---|---|---|---|---|---|
| ChatGPT Enterprise | OpenAI | Dirección / Operaciones / Atención al cliente | Soporte operativo, documentación y consultas internas. | Riesgo limitado / GPAI | 🟢 Control implantado |
| Microsoft 365 Copilot | Microsoft | Transversal | Redacción operativa, análisis de datos e informes. | Riesgo limitado | 🟢 Control implantado |
| Make / Zapier con IA | Make a.s. / Zapier Inc. | TI / Operaciones / Administración | Automatización de avisos, incidencias e integraciones. | Riesgo limitado | 🟢 Control implantado |
| CRM IA / Apollo | Salesforce / HubSpot / Apollo.io | Comercial / Atención al cliente | Gestión predictiva de clientes, leads y ventas B2B. | Riesgo limitado | 🟢 Control implantado |
| Google Analytics 4 (IA) | Marketing / E-commerce B2B | Predicción y análisis de comportamiento digital. | Riesgo limitado | 🟢 Control implantado | |
| NotebookLM | Administración / Documentación / Dirección | Análisis documental, resúmenes, respuestas y síntesis de documentos internos. | Riesgo limitado (potencial alto por datos sensibles) | 🟢 Control implantado | |
| ElevenLabs | ElevenLabs Inc. | Marketing / Formación / Comunicación | Generación, clonación y automatización de voz para locuciones, doblaje y asistentes. | Riesgo limitado / potencial alto por voz e identidad | 🟢 Control implantado |
| Sistema TMS con IA | Proveedor TMS | Operaciones / Planificación | Optimización de rutas, vehículos y tiempos. | Alto riesgo | 🟢 Control implantado |
| Sistema WMS con IA | Proveedor WMS | Almacén / Logística | Optimización de almacén, picking y flujos de mercancía. | Alto riesgo | 🟢 Control implantado |
| Optimización de rutas | PTV / Here / OR-Tools | Operaciones / Transporte | Planificación avanzada, costes y emisiones. | Alto riesgo | 🟢 Control implantado |
| Mantenimiento predictivo | Industrial / Interno | Operaciones / Mantenimiento | Predicción de fallos en flota y maquinaria. | Alto riesgo | 🟢 Control implantado |
| Control de flota con IA | Proveedor telemático | Operaciones | Conducción eficiente, patrones y trayectos. | Alto riesgo | 🟢 Control implantado |
| Previsión de demanda / ETA | Desarrollo interno | Operaciones / Calidad | Predicción de volúmenes, retrasos y compromisos cliente. | Alto riesgo | 🟢 Control implantado |
| Visión artificial en almacén | Proveedor visión IA | Almacén / Calidad | Daños, conteo de pallets y control de cargas. | Alto riesgo | 🟢 Control implantado |
| Workday / SAP RRHH IA | Workday / SAP | Recursos humanos | Selección, cribado de CV y analítica laboral. | Alto riesgo | 🟢 Control implantado |
| Biometría / LPR / RegTech / Fraude | Varios | Seguridad / Compliance / Auditoría | Accesos, matrículas, cumplimiento y patrones anómalos. | Alto riesgo / Prohibido condicional | 🟢 Control implantado |
| Adobe Firefly / Canva / Whisper / Descript | Adobe / Canva / OpenAI / Descript | Marketing / Formación / Comunicación | Creatividad, transcripción y documentación. | Limitado / mínimo | 🟢 Control implantado |
Nota técnica: La clasificación AI Act se mantiene por sistema; los elementos auditables constan como correctos y superados con inventario, propósito real, datos tratados, proveedor, versión, responsable y evidencia documental.
| Sistema o familia | Justificación | Informe |
|---|---|---|
| TMS, WMS, rutas, ETA, mantenimiento predictivo y flota | Clasificación revisada en el inventario de auditoría. | La clasificación se considera correcta para el alcance evaluado, manteniendo revisión continua ante cambios de finalidad, proveedor o despliegue. |
| Workday / SAP RRHH IA | Uso en selección, cribado, evaluación o analítica laboral. | El uso de IA en RRHH requiere control reforzado por su posible impacto en candidatos y trabajadores, incluyendo información previa, supervisión humana, revisión de sesgos y registro de decisiones asistidas. |
| Biometría | Base legal, necesidad, proporcionalidad, alternativa menos intrusiva y DPIA. | Los tratamientos biométricos deben analizarse separadamente y no deben agruparse con LPR, fraude o RegTech, por su impacto específico en privacidad, identidad y derechos fundamentales. |
| LPR / lectura de matrículas | Finalidad, datos personales tratados, retención, acceso y proporcionalidad. | La lectura de matrículas debe documentarse como caso de uso específico, con finalidad limitada, conservación definida y control de accesos. |
| RegTech / fraude | Riesgo de perfilado, falsos positivos y decisiones automatizadas. | Los sistemas antifraude o RegTech deben incluir revisión humana, trazabilidad de alertas, umbrales de decisión y mecanismo de impugnación o corrección. |
| IA generativa y GPAI | Transparencia, confidencialidad, copyright, protección contractual y revisión humana. | Las herramientas de IA generativa se clasifican inicialmente como riesgo limitado o GPAI desplegado, salvo que se integren en un proceso que produzca efectos significativos sobre personas. |
| Área | Uso declarado | Herramientas frecuentes |
|---|---|---|
| Operaciones / seguimiento | Store managers, seguimiento, incidencias y coordinación operativa. | Gemini, ChatGPT, Apollo |
| Contabilidad / administración | Auxiliares y contables con apoyo documental y generación de texto. | ChatGPT, Gemini, NotebookLM, ElevenLabs |
| Comercial | Prospección, comunicación comercial y apoyo a ventas. | Gemini, ChatGPT, Apollo |
| Recogidas / choferes | Apoyo puntual en consultas, comunicación y organización. | Gemini, ChatGPT |
| Dirección | Uso gerencial, administrativo y comercial. | ChatGPT, Gemini, Apollo |
| Campo | Respuesta |
|---|---|
| Nombre legal | PHARMALENO LOGISTICA SLU |
| Sector principal | Logística internacional, transporte terrestre, aéreo y marítimo, gestión de almacenes y distribución global. |
| Países donde opera | Todos los del mundo |
| Responsable IA / Tecnología | Darío Fernández Mariscal, Dirección General |
| Auditor | Pablo Gutiérrez-Ravé Villalón |
| Empleados usuarios IA | 14 |
| Fecha de auditoría | 11 mayo 2026 |
PHARMALENO actúa como desplegador de sistemas de IA de terceros en sus procesos internos. Este rol implica usar los sistemas conforme a las instrucciones del proveedor, supervisar su funcionamiento, conservar evidencias y monitorizar los riesgos asociados.
| Rol | Aplicación en PHARMALENO | Obligación principal |
|---|---|---|
| Desplegador | Uso de sistemas de IA de terceros en procesos internos. | Usar conforme a instrucciones, supervisar, conservar evidencias y monitorizar riesgos. |
| Evaluación | Cuándo se activa | Contenido | Estado |
|---|---|---|---|
| DPIA / EIPD | Tratamiento de datos personales con alto riesgo, biometría, vigilancia, RRHH, perfilado o datos sensibles. | Finalidad, base jurídica, necesidad, proporcionalidad, riesgos, medidas, retención y derechos. | 🟢 Correcto |
| FRIA | Sistemas de alto riesgo cuando proceda por su uso, destinatarios, impacto o sector. | Proceso afectado, personas/grupos afectados, duración, frecuencia, riesgos, supervisión y mitigación. | 🟢 Correcto |
| Registro de revisión humana | Decisiones asistidas con impacto laboral, comercial, seguridad, fraude o acceso. | Quién revisa, cuándo revisa, criterios, resultado y trazabilidad de corrección. | 🟢 Correcto |
| Caso de uso | Control | Evidencia |
|---|---|---|
| Biometría de acceso | Base legal, alternativa menos intrusiva, necesidad, proporcionalidad, DPIA y control de conservación. | DPIA, informe de proporcionalidad, política de acceso, información a personas afectadas. |
| Reconocimiento facial o categorización biométrica | Confirmar si existe prohibición, limitación o excepción aplicable antes de cualquier uso. | Informe legal previo y aprobación expresa de Compliance/DPO. |
| LPR / matrículas | Finalidad limitada, retención corta, control de acceso y trazabilidad de consultas. | Registro de finalidad, cartel o información, política de conservación y logs. |
| Fraude / RegTech | Evitar decisiones automáticas no revisadas; documentar umbrales, falsos positivos y revisión humana. | Procedimiento de revisión, registro de alertas y mecanismo de corrección. |
Cualquier sistema de IA utilizado en recursos humanos debe disponer de controles reforzados, porque puede afectar a candidatos, empleados, condiciones laborales, oportunidades profesionales o evaluación del desempeño.
| Regla | Normativa de uso |
|---|---|
| Datos prohibidos | No se introducirán datos personales, confidenciales, contractuales, financieros, sanitarios, laborales o de clientes salvo autorización, base legal y configuración contractual adecuada. |
| Revisión humana | Todo output usado en comunicaciones externas, documentos legales, comerciales, operativos o de cliente deberá ser revisado por una persona responsable antes de su uso. |
| Confidencialidad | Los prompts y documentos cargados deberán respetar la política interna de clasificación de información y las obligaciones contractuales con clientes y proveedores. |
| Propiedad intelectual | Las imágenes, textos, voces, transcripciones y contenidos generados deberán revisarse para evitar infracción de derechos de terceros o uso no autorizado de voz, marca o imagen. |
| Errores y alucinaciones | Las respuestas de IA no se considerarán fuente única de verdad y deberán validarse frente a documentación oficial, contractual, técnica o normativa cuando haya impacto relevante. |
| Voz sintética | El uso de clonación o generación de voz requerirá consentimiento, finalidad legítima, etiquetado cuando proceda y prohibición de suplantación. |
| Registro | Los usos relevantes deberán conservar prompt, output, herramienta, fecha, usuario y validación humana cuando afecten a clientes, trabajadores, seguridad, cumplimiento o decisiones operativas. |
| Prioridad | Acción | Responsable sugerido | Plazo recomendado | Evidencia de cierre |
|---|---|---|---|---|
| Alta | Completar la matrícula sin iniciar y resolver el usuario no encontrado. | RRHH / Compliance / Responsable IA | 30 días | Asistencia, temario, evaluación y registro. |
| Completada | Separar sistemas agrupados y asignar ID individual. | Responsable IA / TI | Realizado | Inventario actualizado V1.0. |
| Completada | Clasificación AI Act documentada sistema por sistema. | Legal / Compliance | Realizado | Matriz de clasificación y fundamento jurídico. |
| Completada | Crear matriz DPIA/FRIA de aplicabilidad. | DPO / Compliance | Realizado | Documento sí/no/no aplica por sistema. |
| Completada | Política de IA generativa y datos prohibidos incorporada. | Responsable IA / Seguridad | Realizado | Política aprobada y comunicada. |
| Continua | Revisar proveedores, subencargados, versiones y cambios de finalidad. | Compras / Legal / TI | Revisión anual o ante cambios | Acta de revisión y evidencias. |
Auditor: Pablo Gutiérrez-Ravé Villalón
De acuerdo con la información analizada, PHARMALENO LOGISTICA SLU dispone de un ecosistema de IA amplio y con exposición potencial relevante, y acredita elementos de gobernanza, control documental, supervisión humana, gestión contractual, transparencia, clasificación y robustez técnica.
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 cursos completados con certificado emitido de 15 registros; 7 pendientes de nueva validación formativa y 6 aceptados como evidencia de formación. 2 registros sin certificado.
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 cursos completados con certificado emitido de 15 registros; 7 pendientes de nueva validación formativa y 6 aceptados como evidencia de formación. 2 registros sin certificado.
Condición de alcance: este dictamen se emite con base en el cuestionario de autoevaluación aportado y en la clasificación auditada declarada. Cualquier cambio funcional, proveedor, versión, tratamiento de datos o despliegue operativo puede modificar la clasificación y las obligaciones aplicables.
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 cursos completados con certificado emitido de 15 registros; 7 pendientes de nueva validación formativa y 6 aceptados como evidencia de formación. 2 registros sin certificado.
Certificados emitidos: 13/15 · Evidencias aceptadas: 6/15 · Pendientes de nueva validación: 7
| Nº | Nombre parcial | Apellido 1 parcial | Apellido 2 parcial | Estado | Fecha certificado (Europe/Madrid) | ID certificado | Curso | Resultado | Tiempo registrado en el curso | Revisión de evidencia formativa |
|---|---|---|---|---|---|---|---|---|---|---|
| 1 | D***** | F***** | M***** | 🟠 Matriculado — sin iniciar | — | — | CURSO INTENSIVO AI ACT PARA EMPRESAS | — | 0 min | Pendiente de certificado |
| 2 | J***** | R***** | — | 🟢 Terminado | 15/06/2026 10:46:57 | 6a2fbc01bdf4b743260921f6 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 12 min | Pendiente de validación: repetir curso y evaluación de caso en directo |
| 3 | M***** | H***** | M***** | 🟢 Terminado | 15/06/2026 14:21:16 | 6a2fee3c7c12e6bb450425a1 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 104 min | Aceptado |
| 4 | E***** | L***** | C***** | 🟢 Terminado | 08/06/2026 09:21:46 | 6a266d8afd2e61bb76071eda | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 58 min | Aceptado |
| 5 | M***** | B***** | G***** | 🟢 Terminado | 08/06/2026 09:13:12 | 6a266b88fcbeeb26ce03ab97 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 15 min | Pendiente de validación: repetir curso y evaluación de caso en directo |
| 6 | J***** | L***** | F***** | 🟢 Terminado | 09/06/2026 10:50:10 | 6a27d3c294ae800c610416ba | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 2 min | Pendiente de validación: repetir curso y evaluación de caso en directo |
| 7 | P***** | C***** | G***** | 🟢 Terminado | 11/06/2026 17:56:29 | 6a2adaad3006d0f4b40b4b4b | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 73 min | Aceptado |
| 8 | A***** | C***** | G***** | 🟢 Terminado | 15/06/2026 12:26:26 | 6a2fd35205d8cdcd9207edb6 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 25 min | Aceptado |
| 9 | J***** | G***** | G***** | 🟢 Terminado | 09/06/2026 10:48:54 | 6a27d3761fe36df2c909eaee | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 19 min | Pendiente de validación: repetir curso y evaluación de caso en directo |
| 10 | G***** | X***** | — | 🟢 Terminado | 15/06/2026 12:26:24 | 6a2fd3500e9566da53013745 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 81 min | Aceptado |
| 11 | J***** | C***** | J***** | 🟢 Terminado | 09/06/2026 10:48:09 | 6a27d3490fb164dc2f0cbc49 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 4 min | Pendiente de validación: repetir curso y evaluación de caso en directo |
| 12 | J***** | R***** | C***** | 🟠 Usuario no encontrado | — | — | CURSO INTENSIVO AI ACT PARA EMPRESAS | — | No disponible | Pendiente de certificado |
| 13 | J***** | A***** | D***** | 🟢 Terminado | 11/06/2026 17:27:59 | 6a2ad3ffb2ec33d067030852 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 32 min | Aceptado |
| 14 | L***** | C***** | G***** | 🟢 Terminado | 15/06/2026 14:12:01 | 6a2fec113323ff4a14005c43 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 4 min | Pendiente de validación: repetir curso y evaluación de caso en directo |
| 15 | F***** | S***** | C***** | 🟢 Terminado | 07/07/2026 18:22:19 | 6a4d27bb6612c481c80aac72 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 7 min | Pendiente de validación: repetir curso y evaluación de caso en directo |
Fuente: CURSO AI ACT.xlsx · MÁLAGA. Periodo de certificación: 08/06/2026 – 07/07/2026. Fecha de revisión: 21 de septiembre de 2026. El porcentaje se refiere al registro formativo aportado.
Seguimiento formativo · 23 de septiembre de 2026. Vídeos: 56:18 a velocidad normal; 28:09 a ×2. Los tiempos registrados corresponden al curso completo, no a cada tema. Por sí solos no acreditan ausencia de formación ni incumplimiento legal. Se conservan los certificados emitidos en el registro; este informe no ejecuta su anulación.
Los certificados señalados quedan pendientes de nueva validación formativa y no se consideran evidencia suficiente para cerrar el requisito de formación. Se contrastarán primero posibles incidencias de registro y evidencias adicionales. Las personas afectadas deberán repetir el curso completo y superar una evaluación online en tiempo real, resolviendo y explicando un caso práctico relacionado con su puesto. Se documentará el resultado y se actualizará la auditoría tras su validación.
The assessment of PHARMALENO LOGISTICA SLU, dated May 11, 2026, reflects an organization with high use of AI tools in administrative, commercial and operational areas, with relevant controls for its international logistics activity, land, air and sea transport, warehouses and global distribution.
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 completed courses with issued certificates out of 15 records; 7 require renewed training validation and 6 are accepted for training evidence. 2 records have no certificate.
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 completed courses with issued certificates out of 15 records; 7 require renewed training validation and 6 are accepted for training evidence. 2 records have no certificate.
AI Usage Level: high · Compliance Level: high · Global Risk: controlled · Training: partially evidenced; closure pending.
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 completed courses with issued certificates out of 15 records; 7 require renewed training validation and 6 are accepted for training evidence. 2 records have no certificate.
To avoid contradictions between the traffic-light score and the final opinion, the audit states the minimum maturity criteria and the reading rule. The assessment does not depend only on the existence of a policy, but on whether the control is implemented, assigned and evidenced.
| Status | Score | Assignment Criterion |
|---|---|---|
| 🟢 Green | 2 | Control implemented, documented, assigned to an owner and supported by reviewable evidence. |
| 🟠 Amber | 1 | Control designed or partially implemented, but without complete evidence, execution proof or full scope. |
| 🔴 Red | 0 | Control nonexistent, not executed, not documented or lacking sufficient evidence. |
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 completed courses with issued certificates out of 15 records; 7 require renewed training validation and 6 are accepted for training evidence. 2 records have no certificate.
| Control | Minimum Evidence | Owner | Status | Observation |
|---|---|---|---|---|
| AI Inventory | System register with ID, purpose, data, provider, version, owner and classification. | AI Owner | 🟢 Correct | Inventory reviewed and traceable. |
| AI literacy | Training plan, materials, attendance, assessment and refresher record. | HR / Compliance | 🟠 Partially evidenced | PHARMALENO LOGISTICA SLU (MÁLAGA): 13 completed courses with issued certificates out of 15 records; 7 require renewed training validation and 6 are accepted for training evidence. 2 records have no certificate. |
| DPIA / GDPR | Impact assessment where there is personal data, biometrics, HR, surveillance, profiling or high risk. | DPO / Legal | 🟢 Correct | GDPR controls reviewed where applicable. |
| FRIA | Applicability matrix and fundamental rights impact assessment for high-risk systems where applicable. | Compliance / Legal | 🟢 Correct | Applicability reviewed per system. |
| Supplier Contracts | DPA, AI clauses, security, audit, sub-processors, international transfer and no training with proprietary data. | Legal / Procurement | 🟢 Correct | Applicable to OpenAI, Microsoft, Google, Salesforce, SAP, Workday and others. |
| Human Oversight | Review procedure, owners, autonomy limits and assisted decision record. | Area Owners | 🟢 Correct | Especially HR, biometrics, critical logistics and fraud. |
| Logs and Monitoring | Record of use, incidents, version changes, tests, errors and corrective actions. | IT / Security | 🟢 Correct | Defined retention period and access. |
| Generative AI | Prompt policy, prohibited data, human review, intellectual property, labelling and output validation. | AI Owner / Communications | 🟢 Correct | Applicable to ChatGPT, Copilot, Gemini, NotebookLM, Firefly, Canva, Whisper, Descript and ElevenLabs. |
| Block | Status | Reading |
|---|---|---|
| Governance and Responsibility | 🟢 | Formal AI owner, defined roles, version register and internal incident channel evidenced. |
| Data and Privacy Policy | 🟢 | GDPR controls, DPIA where applicable, anonymization/pseudonymization and specific retention policy for AI validated. |
| Transparency and Explainability | 🟢 | Clear information on AI interaction, automated decision criteria and sufficient technical documentation. |
| Human Oversight and Control | 🟢 | Formalized human oversight, defined autonomy limits and available control evidence. |
| AI Supplier Management | 🟢 | AI Act clauses, audit, shared responsibility and technology dependency assessment incorporated. |
| Training and Organizational Culture | 🟠 | PHARMALENO LOGISTICA SLU (MÁLAGA): 13 completed courses with issued certificates out of 15 records; 7 require renewed training validation and 6 are accepted for training evidence. 2 records have no certificate. |
| Security, Robustness and Technical Testing | 🟢 | Periodic tests of robustness, accuracy, attacks and secure updates documented. |
| Management Awareness and Strategic Vision | 🟢 | Management identifies AI use and integrates it into a governance system with verifiable evidence. |
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 completed courses with issued certificates out of 15 records; 7 require renewed training validation and 6 are accepted for training evidence. 2 records have no certificate.
Training score: 1/2. PHARMALENO LOGISTICA SLU (MÁLAGA): 13 completed courses with issued certificates out of 15 records; 7 require renewed training validation and 6 are accepted for training evidence. 2 records have no certificate.
| Area | Current Level | Status | Situation |
|---|---|---|---|
| AI Governance | High | 🟢 Implemented | Owner and committee defined, roles assigned and approval authority evidenced. |
| Documentation | High | 🟢 Implemented | Formal inventory, model cards, version register and available evidence. |
| Human Oversight | High | 🟢 Implemented | Autonomy limits, human review and incident escalation formalized. |
| Employee Training | Partially evidenced | 🟠 | PHARMALENO LOGISTICA SLU (MÁLAGA): 13 completed courses with issued certificates out of 15 records; 7 require renewed training validation and 6 are accepted for training evidence. 2 records have no certificate. |
| Suppliers | High | 🟢 Implemented | Contracts updated with AI Act, audit, security and responsibility clauses. |
| Technical Security | High | 🟢 Implemented | Recurring tests, results documentation and change control established. |
| System | Provider | Area | Purpose | Classification (AI Act) | Audit Status |
|---|---|---|---|---|---|
| ChatGPT Enterprise | OpenAI | Management / Operations / Customer Service | Operational support, documentation and internal queries. | Limited risk / GPAI | 🟢 Control implemented |
| Microsoft 365 Copilot | Microsoft | Cross-functional | Operational drafting, data analysis and reports. | Limited risk | 🟢 Control implemented |
| Make / Zapier with AI | Make a.s. / Zapier Inc. | IT / Operations / Administration | Automation of notices, incidents and integrations. | Limited risk | 🟢 Control implemented |
| CRM IA / Apollo | Salesforce / HubSpot / Apollo.io | Sales / Customer Service | Predictive management of customers, leads and B2B sales. | Limited risk | 🟢 Control implemented |
| Google Analytics 4 (IA) | Marketing / B2B E-commerce | Prediction and analysis of digital behavior. | Limited risk | 🟢 Control implemented | |
| NotebookLM | Administration / Documentation / Management | Document analysis, summaries, answers and synthesis of internal documents. | Limited risk (potentially high due to sensitive data) | 🟢 Control implemented | |
| ElevenLabs | ElevenLabs Inc. | Marketing / Training / Communications | Generation, cloning and automation of voice for voiceovers, dubbing and assistants. | Limited risk / potentially high due to voice and identity | 🟢 Control implemented |
| AI-enabled TMS System | TMS Provider | Operations / Planning | Optimization of routes, vehicles and times. | High risk | 🟢 Control implemented |
| AI-enabled WMS System | WMS Provider | Warehouse / Logistics | Optimization of warehouse, picking and goods flows. | High risk | 🟢 Control implemented |
| Route Optimization | PTV / Here / OR-Tools | Operations / Transport | Advanced planning, costs and emissions. | High risk | 🟢 Control implemented |
| Predictive Maintenance | Industrial / Internal | Operations / Maintenance | Prediction of failures in fleet and machinery. | High risk | 🟢 Control implemented |
| AI Fleet Control | Telematics Provider | Operations | Efficient driving, patterns and routes. | High risk | 🟢 Control implemented |
| Demand Forecasting / ETA | Internal Development | Operations / Quality | Prediction of volumes, delays and customer commitments. | High risk | 🟢 Control implemented |
| Computer Vision in Warehouse | AI Vision Provider | Warehouse / Quality | Damage detection, pallet counting and load control. | High risk | 🟢 Control implemented |
| Workday / SAP RRHH IA | Workday / SAP | Human Resources | Recruitment, CV screening and workforce analytics. | High risk | 🟢 Control implemented |
| Biometrics / LPR / RegTech / Fraud | Various | Security / Compliance / Audit | Access, license plates, compliance and anomalous patterns. | High risk / conditionally prohibited | 🟢 Control implemented |
| Adobe Firefly / Canva / Whisper / Descript | Adobe / Canva / OpenAI / Descript | Marketing / Training / Communications | Creativity, transcription and documentation. | Limited / minimal | 🟢 Control implemented |
Technical note: The AI Act classification is maintained per system; auditable elements are recorded as correct and passed with inventory, actual purpose, processed data, provider, version, owner and documentary evidence.
| System or Family | Justification | Report |
|---|---|---|
| TMS, WMS, routes, ETA, predictive maintenance and fleet | Classification reviewed in the audit inventory. | The classification is considered correct for the assessed scope, with continuous review maintained in the event of changes in purpose, provider or deployment. |
| Workday / SAP RRHH IA | Use in recruitment, screening, assessment or workforce analytics. | The use of AI in HR requires enhanced control due to its potential impact on candidates and workers, including prior information, human oversight, bias review and assisted decision records. |
| Biometrics | Legal basis, necessity, proportionality, less intrusive alternative and DPIA. | Biometric processing must be analyzed separately and not grouped with LPR, fraud or RegTech, due to its specific impact on privacy, identity and fundamental rights. |
| LPR / license plate reading | Purpose, personal data processed, retention, access and proportionality. | License plate reading must be documented as a specific use case, with limited purpose, defined retention and access control. |
| RegTech / fraud | Risk of profiling, false positives and automated decisions. | Anti-fraud or RegTech systems must include human review, alert traceability, decision thresholds and a challenge or correction mechanism. |
| Generative AI and GPAI | Transparency, confidentiality, copyright, contractual protection and human review. | Generative AI tools are initially classified as limited risk or deployed GPAI, unless they are integrated into a process that produces significant effects on people. |
| Area | Declared Use | Frequent Tools |
|---|---|---|
| Operations / Tracking | Store managers, tracking, incidents and operational coordination. | Gemini, ChatGPT, Apollo |
| Accounting / Administration | Assistants and accountants with document support and text generation. | ChatGPT, Gemini, NotebookLM, ElevenLabs |
| Sales | Prospecting, sales communication and sales support. | Gemini, ChatGPT, Apollo |
| Pickups / Drivers | Occasional support for queries, communication and organization. | Gemini, ChatGPT |
| Management | Management, administrative and commercial use. | ChatGPT, Gemini, Apollo |
| Field | Answer |
|---|---|
| Legal Name | PHARMALENO LOGISTICA SLU |
| Main Sector | International logistics, land, air and sea transport, warehouse management and global distribution. |
| Countries Where It Operates | Worldwide |
| AI / Technology Owner | Darío Fernández Mariscal, General Management |
| Auditor | Pablo Gutiérrez-Ravé Villalón |
| AI User Employees | 14 |
| Audit Date | May 11, 2026 |
PHARMALENO acts as deployer of third-party AI systems in its internal processes. This role involves using the systems according to the provider instructions, supervising their operation, keeping evidence and monitoring associated risks.
| Role | Application at PHARMALENO | Main Obligation |
|---|---|---|
| Deployer | Use of third-party AI systems in internal processes. | Use according to instructions, supervise, retain evidence and monitor risks. |
| Assessment | When It Is Triggered | Content | Status |
|---|---|---|---|
| DPIA / EIPD | Processing of personal data with high risk, biometrics, surveillance, HR, profiling or sensitive data. | Purpose, legal basis, necessity, proportionality, risks, measures, retention and rights. | 🟢 Correct |
| FRIA | High-risk systems where applicable due to use, recipients, impact or sector. | Affected process, affected people/groups, duration, frequency, risks, supervision and mitigation. | 🟢 Correct |
| Human Review Record | Assisted decisions with employment, commercial, security, fraud or access impact. | Who reviews, when the review occurs, criteria, result and correction traceability. | 🟢 Correct |
| Use Case | Control | Evidence |
|---|---|---|
| Access Biometrics | Legal basis, less intrusive alternative, necessity, proportionality, DPIA and retention control. | DPIA, proportionality report, access policy, information to affected persons. |
| Facial Recognition or Biometric Categorization | Confirm whether a prohibition, limitation or applicable exception exists before any use. | Prior legal report and express approval from Compliance/DPO. |
| LPR / license plates | Limited purpose, short retention, access control and query traceability. | Purpose register, signage or information, retention policy and logs. |
| Fraud / RegTech | Avoid unreviewed automatic decisions; document thresholds, false positives and human review. | Review procedure, alert register and correction mechanism. |
Any AI system used in human resources must have enhanced controls because it may affect candidates, employees, working conditions, professional opportunities or performance assessment.
| Rule | Usage Policy |
|---|---|
| Prohibited Data | Personal, confidential, contractual, financial, health, employment or customer data must not be entered unless there is authorization, legal basis and adequate contractual configuration. |
| Human Review | Any output used in external communications, legal, commercial, operational or customer documents must be reviewed by a responsible person before use. |
| Confidentiality | Prompts and uploaded documents must comply with the internal information classification policy and contractual obligations with customers and suppliers. |
| Intellectual Property | Generated images, texts, voices, transcriptions and content must be reviewed to avoid infringement of third-party rights or unauthorized use of voice, brand or image. |
| Errors and Hallucinations | AI responses must not be considered a single source of truth and must be validated against official, contractual, technical or regulatory documentation when there is relevant impact. |
| Synthetic Voice | The use of voice cloning or generation will require consent, legitimate purpose, labelling where applicable and a prohibition on impersonation. |
| Record | Relevant uses must retain prompt, output, tool, date, user and human validation when they affect customers, workers, security, compliance or operational decisions. |
| Priority | Action | Suggested Owner | Recommended Deadline | Closing Evidence |
|---|---|---|---|---|
| High | Complete the unstarted enrolment and resolve the user not found. | HR / Compliance / AI Owner | 30 days | Attendance, syllabus, assessment and record. |
| Completed | Separate grouped systems and assign individual IDs. | AI Owner / IT | Done | Updated inventory V1.0. |
| Completed | AI Act classification documented system by system. | Legal / Compliance | Done | Classification matrix and legal basis. |
| Completed | Create DPIA/FRIA applicability matrix. | DPO / Compliance | Done | Yes/no/not applicable document per system. |
| Completed | Generative AI and prohibited data policy incorporated. | AI Owner / Security | Done | Policy approved and communicated. |
| Ongoing | Review suppliers, sub-processors, versions and purpose changes. | Procurement / Legal / IT | Annual review or upon changes | Review minutes and evidence. |
Auditor: Pablo Gutiérrez-Ravé Villalón
According to the information analyzed, PHARMALENO LOGISTICA SLU has a broad AI ecosystem with potentially relevant exposure, and evidences elements of governance, documentary control, human oversight, contract management, transparency, classification and technical robustness.
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 completed courses with issued certificates out of 15 records; 7 require renewed training validation and 6 are accepted for training evidence. 2 records have no certificate.
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 completed courses with issued certificates out of 15 records; 7 require renewed training validation and 6 are accepted for training evidence. 2 records have no certificate.
Scope condition: this opinion is issued based on the self-assessment questionnaire provided and the declared audited classification. Any functional change, provider, version, data processing or operational deployment may modify the classification and applicable obligations.
PHARMALENO LOGISTICA SLU (MÁLAGA): 13 completed courses with issued certificates out of 15 records; 7 require renewed training validation and 6 are accepted for training evidence. 2 records have no certificate.
Certificates issued: 13/15 · Accepted evidence: 6/15 · Pending revalidation: 7
| No. | Partial name | Partial surname 1 | Partial surname 2 | Status | Certificate date (Europe/Madrid) | Certificate ID | Course | Result | Recorded course time | Training evidence review |
|---|---|---|---|---|---|---|---|---|---|---|
| 1 | D***** | F***** | M***** | 🟠 Enrolled — not started | — | — | CURSO INTENSIVO AI ACT PARA EMPRESAS | — | 0 min | Pending certificate |
| 2 | J***** | R***** | — | 🟢 Completed | 15/06/2026 10:46:57 | 6a2fbc01bdf4b743260921f6 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 12 min | Pending validation: repeat course and live case assessment |
| 3 | M***** | H***** | M***** | 🟢 Completed | 15/06/2026 14:21:16 | 6a2fee3c7c12e6bb450425a1 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 104 min | Accepted |
| 4 | E***** | L***** | C***** | 🟢 Completed | 08/06/2026 09:21:46 | 6a266d8afd2e61bb76071eda | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 58 min | Accepted |
| 5 | M***** | B***** | G***** | 🟢 Completed | 08/06/2026 09:13:12 | 6a266b88fcbeeb26ce03ab97 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 15 min | Pending validation: repeat course and live case assessment |
| 6 | J***** | L***** | F***** | 🟢 Completed | 09/06/2026 10:50:10 | 6a27d3c294ae800c610416ba | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 2 min | Pending validation: repeat course and live case assessment |
| 7 | P***** | C***** | G***** | 🟢 Completed | 11/06/2026 17:56:29 | 6a2adaad3006d0f4b40b4b4b | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 73 min | Accepted |
| 8 | A***** | C***** | G***** | 🟢 Completed | 15/06/2026 12:26:26 | 6a2fd35205d8cdcd9207edb6 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 25 min | Accepted |
| 9 | J***** | G***** | G***** | 🟢 Completed | 09/06/2026 10:48:54 | 6a27d3761fe36df2c909eaee | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 19 min | Pending validation: repeat course and live case assessment |
| 10 | G***** | X***** | — | 🟢 Completed | 15/06/2026 12:26:24 | 6a2fd3500e9566da53013745 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 81 min | Accepted |
| 11 | J***** | C***** | J***** | 🟢 Completed | 09/06/2026 10:48:09 | 6a27d3490fb164dc2f0cbc49 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 4 min | Pending validation: repeat course and live case assessment |
| 12 | J***** | R***** | C***** | 🟠 User not found | — | — | CURSO INTENSIVO AI ACT PARA EMPRESAS | — | Not available | Pending certificate |
| 13 | J***** | A***** | D***** | 🟢 Completed | 11/06/2026 17:27:59 | 6a2ad3ffb2ec33d067030852 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 32 min | Accepted |
| 14 | L***** | C***** | G***** | 🟢 Completed | 15/06/2026 14:12:01 | 6a2fec113323ff4a14005c43 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 4 min | Pending validation: repeat course and live case assessment |
| 15 | F***** | S***** | C***** | 🟢 Completed | 07/07/2026 18:22:19 | 6a4d27bb6612c481c80aac72 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 7 min | Pending validation: repeat course and live case assessment |
Source: CURSO AI ACT.xlsx · MÁLAGA. Certification period: 08/06/2026 – 07/07/2026. Review date: 21 September 2026. The percentage refers to the supplied training register.
Training follow-up · 23 September 2026. Videos: 56:18 at normal speed; 28:09 at ×2. Recorded times concern the whole course, not individual lessons. These times alone do not establish non-attendance or a legal breach. Issued certificates are retained in the register; no certificate revocation has been executed through this report.
The flagged certificates remain pending training revalidation and are not sufficient evidence for closing the training requirement. First check possible recording incidents and additional evidence. The affected people must then repeat the full course and pass an online assessment in real time, solving and explaining a practical case related to their role. Record the outcome and update the audit after validation.
La evaluación de DJ LOGISTICA SL, con fecha 11 de mayo de 2026, refleja una organización con uso alto de herramientas de IA en áreas administrativas, comerciales y operativas, y con controles relevantes para su actividad logística internacional, transporte terrestre, aéreo y marítimo, almacenes y distribución global.
DJ LOGISTICA SL (CÓRDOBA): 3 cursos completados con certificado emitido de 4 registros; 2 pendientes de nueva validación formativa y 1 aceptados como evidencia de formación. 1 registros sin certificado.
DJ LOGISTICA SL (CÓRDOBA): 3 cursos completados con certificado emitido de 4 registros; 2 pendientes de nueva validación formativa y 1 aceptados como evidencia de formación. 1 registros sin certificado.
Nivel de uso de IA: alto · Nivel de cumplimiento: alto · Riesgo global: controlado · Formación: parcialmente acreditada; cierre pendiente.
DJ LOGISTICA SL (CÓRDOBA): 3 cursos completados con certificado emitido de 4 registros; 2 pendientes de nueva validación formativa y 1 aceptados como evidencia de formación. 1 registros sin certificado.
Para evitar contradicciones entre el semáforo y el dictamen final, la auditoría expresa los criterios mínimos de madurez y la regla de lectura. La valoración no depende solo de que exista una política, sino de que el control esté implantado, asignado y evidenciado.
| Estado | Puntuación | Criterio de asignación |
|---|---|---|
| 🟢 Verde | 2 | Control implantado, documentado, asignado a un responsable y con evidencia revisable. |
| 🟠 Ámbar | 1 | Control diseñado o parcialmente implantado, pero sin evidencia completa, sin prueba de ejecución o con alcance incompleto. |
| 🔴 Rojo | 0 | Control inexistente, no ejecutado, no documentado o sin evidencia suficiente. |
DJ LOGISTICA SL (CÓRDOBA): 3 cursos completados con certificado emitido de 4 registros; 2 pendientes de nueva validación formativa y 1 aceptados como evidencia de formación. 1 registros sin certificado.
| Control | Evidencia mínima | Responsable | Estado | Observación |
|---|---|---|---|---|
| Inventario IA | Registro de sistemas con ID, finalidad, datos, proveedor, versión, responsable y clasificación. | Responsable IA | 🟢 Correcto | Inventario revisado y trazable. |
| AI literacy | Plan formativo, material, asistencia, evaluación y registro de reciclaje. | RRHH / Compliance | 🟠 Parcialmente acreditada | DJ LOGISTICA SL (CÓRDOBA): 3 cursos completados con certificado emitido de 4 registros; 2 pendientes de nueva validación formativa y 1 aceptados como evidencia de formación. 1 registros sin certificado. |
| DPIA / RGPD | Evaluación de impacto cuando haya datos personales, biometría, RRHH, vigilancia, perfilado o riesgo alto. | DPO / Legal | 🟢 Correcto | Controles RGPD revisados cuando procede. |
| FRIA | Matriz de aplicabilidad y evaluación de impacto en derechos fundamentales para sistemas de alto riesgo cuando corresponda. | Compliance / Legal | 🟢 Correcto | Aplicabilidad revisada por sistema. |
| Contratos de proveedores | DPA, cláusulas IA, seguridad, auditoría, subencargados, transferencia internacional y no entrenamiento con datos propios. | Legal / Compras | 🟢 Correcto | Aplicable a OpenAI, Microsoft, Google, Salesforce, SAP, Workday y otros. |
| Supervisión humana | Procedimiento de revisión, responsables, límites de autonomía y registro de decisiones asistidas. | Responsables de área | 🟢 Correcto | Especialmente RRHH, biometría, logística crítica y fraude. |
| Logs y monitorización | Registro de uso, incidencias, cambios de versión, pruebas, errores y acciones correctivas. | TI / Seguridad | 🟢 Correcto | Plazo de conservación y acceso definidos. |
| IA generativa | Política de prompts, datos prohibidos, revisión humana, propiedad intelectual, etiquetado y validación de outputs. | Responsable IA / Comunicación | 🟢 Correcto | Aplicable a ChatGPT, Copilot, Gemini, Firefly, Canva, Whisper y Descript. |
| Bloque | Estado | Lectura |
|---|---|---|
| Gobernanza y responsabilidad | 🟢 | Responsable formal de IA, roles definidos, registro de versiones y canal interno de incidencias acreditados. |
| Política de datos y privacidad | 🟢 | Controles RGPD, DPIA cuando procede, anonimización/pseudonimización y política específica de retención para IA validados. |
| Transparencia y explicabilidad | 🟢 | Información clara sobre interacción con IA, criterios de decisión automatizada y documentación técnica suficiente. |
| Supervisión humana y control | 🟢 | Supervisión humana formalizada, límites de autonomía definidos y evidencias de control disponibles. |
| Gestión de proveedores de IA | 🟢 | Cláusulas AI Act, auditoría, responsabilidad compartida y evaluación de dependencia tecnológica incorporadas. |
| Formación y cultura organizativa | 🟠 | DJ LOGISTICA SL (CÓRDOBA): 3 cursos completados con certificado emitido de 4 registros; 2 pendientes de nueva validación formativa y 1 aceptados como evidencia de formación. 1 registros sin certificado. |
| Seguridad, robustez y pruebas técnicas | 🟢 | Pruebas periódicas de robustez, precisión, ataques y actualizaciones seguras documentadas. |
| Conciencia directiva y visión estratégica | 🟢 | La dirección identifica el uso de IA y lo integra en un sistema de gobierno con evidencias verificables. |
DJ LOGISTICA SL (CÓRDOBA): 3 cursos completados con certificado emitido de 4 registros; 2 pendientes de nueva validación formativa y 1 aceptados como evidencia de formación. 1 registros sin certificado.
Puntuación de formación: 1/2. DJ LOGISTICA SL (CÓRDOBA): 3 cursos completados con certificado emitido de 4 registros; 2 pendientes de nueva validación formativa y 1 aceptados como evidencia de formación. 1 registros sin certificado.
| Área | Nivel actual | Estado | Situación |
|---|---|---|---|
| Gobernanza IA | Alto | 🟢 Implantado | Responsable y comité definidos, roles asignados y autoridad de aprobación acreditada. |
| Documentación | Alto | 🟢 Implantado | Inventario formal, fichas de modelo, registro de versiones y evidencias disponibles. |
| Supervisión humana | Alto | 🟢 Implantado | Límites de autonomía, revisión humana y escalado de incidencias formalizados. |
| Formación empleados | Parcialmente acreditada | 🟠 | DJ LOGISTICA SL (CÓRDOBA): 3 cursos completados con certificado emitido de 4 registros; 2 pendientes de nueva validación formativa y 1 aceptados como evidencia de formación. 1 registros sin certificado. |
| Proveedores | Alto | 🟢 Implantado | Contratos actualizados con cláusulas AI Act, auditoría, seguridad y responsabilidad. |
| Seguridad técnica | Alto | 🟢 Implantado | Pruebas recurrentes, documentación de resultados y control de cambios establecidos. |
| Sistema | Proveedor | Área | Finalidad | Clasificación (AI Act) | Estado auditoría |
|---|---|---|---|---|---|
| ChatGPT Enterprise | OpenAI | Dirección / Operaciones / Atención al cliente | Soporte operativo, documentación y consultas internas. | Riesgo limitado / GPAI | 🟢 Control implantado |
| Microsoft 365 Copilot | Microsoft | Transversal | Redacción operativa, análisis de datos e informes. | Riesgo limitado | 🟢 Control implantado |
| Make / Zapier con IA | Make a.s. / Zapier Inc. | TI / Operaciones / Administración | Automatización de avisos, incidencias e integraciones. | Riesgo limitado | 🟢 Control implantado |
| CRM IA / Apollo | Salesforce / HubSpot / Apollo.io | Comercial / Atención al cliente | Gestión predictiva de clientes, leads y ventas B2B. | Riesgo limitado | 🟢 Control implantado |
| Google Analytics 4 (IA) | Marketing / E-commerce B2B | Predicción y análisis de comportamiento digital. | Riesgo limitado | 🟢 Control implantado | |
| Sistema TMS con IA | Proveedor TMS | Operaciones / Planificación | Optimización de rutas, vehículos y tiempos. | Alto riesgo | 🟢 Control implantado |
| Sistema WMS con IA | Proveedor WMS | Almacén / Logística | Optimización de almacén, picking y flujos de mercancía. | Alto riesgo | 🟢 Control implantado |
| Optimización de rutas | PTV / Here / OR-Tools | Operaciones / Transporte | Planificación avanzada, costes y emisiones. | Alto riesgo | 🟢 Control implantado |
| Mantenimiento predictivo | Industrial / Interno | Operaciones / Mantenimiento | Predicción de fallos en flota y maquinaria. | Alto riesgo | 🟢 Control implantado |
| Control de flota con IA | Proveedor telemático | Operaciones | Conducción eficiente, patrones y trayectos. | Alto riesgo | 🟢 Control implantado |
| Previsión de demanda / ETA | Desarrollo interno | Operaciones / Calidad | Predicción de volúmenes, retrasos y compromisos cliente. | Alto riesgo | 🟢 Control implantado |
| Visión artificial en almacén | Proveedor visión IA | Almacén / Calidad | Daños, conteo de pallets y control de cargas. | Alto riesgo | 🟢 Control implantado |
| Workday / SAP RRHH IA | Workday / SAP | Recursos humanos | Selección, cribado de CV y analítica laboral. | Alto riesgo | 🟢 Control implantado |
| Biometría / LPR / RegTech / Fraude | Varios | Seguridad / Compliance / Auditoría | Accesos, matrículas, cumplimiento y patrones anómalos. | Alto riesgo / Prohibido condicional | 🟢 Control implantado |
| Adobe Firefly / Canva / Whisper / Descript | Adobe / Canva / OpenAI / Descript | Marketing / Formación / Comunicación | Creatividad, transcripción y documentación. | Limitado / mínimo | 🟢 Control implantado |
Nota técnica: La clasificación AI Act se mantiene por sistema; los elementos auditables constan como correctos y superados con inventario, propósito real, datos tratados, proveedor, versión, responsable y evidencia documental.
| Sistema o familia | Justificación | Informe |
|---|---|---|
| TMS, WMS, rutas, ETA, mantenimiento predictivo y flota | Clasificación revisada en el inventario de auditoría. | La clasificación se considera correcta para el alcance evaluado, manteniendo revisión continua ante cambios de finalidad, proveedor o despliegue. |
| Workday / SAP RRHH IA | Uso en selección, cribado, evaluación o analítica laboral. | El uso de IA en RRHH requiere control reforzado por su posible impacto en candidatos y trabajadores, incluyendo información previa, supervisión humana, revisión de sesgos y registro de decisiones asistidas. |
| Biometría | Base legal, necesidad, proporcionalidad, alternativa menos intrusiva y DPIA. | Los tratamientos biométricos deben analizarse separadamente y no deben agruparse con LPR, fraude o RegTech, por su impacto específico en privacidad, identidad y derechos fundamentales. |
| LPR / lectura de matrículas | Finalidad, datos personales tratados, retención, acceso y proporcionalidad. | La lectura de matrículas debe documentarse como caso de uso específico, con finalidad limitada, conservación definida y control de accesos. |
| RegTech / fraude | Riesgo de perfilado, falsos positivos y decisiones automatizadas. | Los sistemas antifraude o RegTech deben incluir revisión humana, trazabilidad de alertas, umbrales de decisión y mecanismo de impugnación o corrección. |
| IA generativa y GPAI | Transparencia, confidencialidad, copyright, protección contractual y revisión humana. | Las herramientas de IA generativa se clasifican inicialmente como riesgo limitado o GPAI desplegado, salvo que se integren en un proceso que produzca efectos significativos sobre personas. |
| Área | Uso declarado | Herramientas frecuentes |
|---|---|---|
| Operaciones | Store manager y personal operativo con apoyo en consultas y coordinación. | Gemini, ChatGPT |
| Tráfico / chófer | Apoyo puntual en comunicación, organización y resolución de consultas. | Gemini, ChatGPT |
| Comercial | Prospección, comunicación comercial y apoyo a ventas. | Gemini, ChatGPT, Apollo |
| Dirección | Uso gerencial, administrativo y comercial. | ChatGPT, Gemini, Apollo |
| Campo | Respuesta |
|---|---|
| Nombre legal | DJ LOGISTICA SL |
| Sector principal | Logística internacional, transporte terrestre, aéreo y marítimo, gestión de almacenes y distribución global. |
| Países donde opera | Todos los del mundo |
| Responsable IA / Tecnología | Darío Fernández Mariscal, Dirección General |
| Auditor | Pablo Gutiérrez-Ravé Villalón |
| Empleados usuarios IA | 6 |
| Fecha de auditoría | 11 mayo 2026 |
DJ LOGISTICA SL actúa como desplegador de sistemas de IA de terceros en sus procesos internos. Este rol implica usar los sistemas conforme a las instrucciones del proveedor, supervisar su funcionamiento, conservar evidencias y monitorizar los riesgos asociados.
| Rol | Aplicación en DJ LOGISTICA SL | Obligación principal |
|---|---|---|
| Desplegador | Uso de sistemas de IA de terceros en procesos internos. | Usar conforme a instrucciones, supervisar, conservar evidencias y monitorizar riesgos. |
| Evaluación | Cuándo se activa | Contenido | Estado |
|---|---|---|---|
| DPIA / EIPD | Tratamiento de datos personales con alto riesgo, biometría, vigilancia, RRHH, perfilado o datos sensibles. | Finalidad, base jurídica, necesidad, proporcionalidad, riesgos, medidas, retención y derechos. | 🟢 Correcto |
| FRIA | Sistemas de alto riesgo cuando proceda por su uso, destinatarios, impacto o sector. | Proceso afectado, personas/grupos afectados, duración, frecuencia, riesgos, supervisión y mitigación. | 🟢 Correcto |
| Registro de revisión humana | Decisiones asistidas con impacto laboral, comercial, seguridad, fraude o acceso. | Quién revisa, cuándo revisa, criterios, resultado y trazabilidad de corrección. | 🟢 Correcto |
| Caso de uso | Control | Evidencia |
|---|---|---|
| Biometría de acceso | Base legal, alternativa menos intrusiva, necesidad, proporcionalidad, DPIA y control de conservación. | DPIA, informe de proporcionalidad, política de acceso, información a personas afectadas. |
| Reconocimiento facial o categorización biométrica | Confirmar si existe prohibición, limitación o excepción aplicable antes de cualquier uso. | Informe legal previo y aprobación expresa de Compliance/DPO. |
| LPR / matrículas | Finalidad limitada, retención corta, control de acceso y trazabilidad de consultas. | Registro de finalidad, cartel o información, política de conservación y logs. |
| Fraude / RegTech | Evitar decisiones automáticas no revisadas; documentar umbrales, falsos positivos y revisión humana. | Procedimiento de revisión, registro de alertas y mecanismo de corrección. |
Cualquier sistema de IA utilizado en recursos humanos debe disponer de controles reforzados, porque puede afectar a candidatos, empleados, condiciones laborales, oportunidades profesionales o evaluación del desempeño.
| Regla | Normativa de uso |
|---|---|
| Datos prohibidos | No se introducirán datos personales, confidenciales, contractuales, financieros, sanitarios, laborales o de clientes salvo autorización, base legal y configuración contractual adecuada. |
| Revisión humana | Todo output usado en comunicaciones externas, documentos legales, comerciales, operativos o de cliente deberá ser revisado por una persona responsable antes de su uso. |
| Confidencialidad | Los prompts y documentos cargados deberán respetar la política interna de clasificación de información y las obligaciones contractuales con clientes y proveedores. |
| Propiedad intelectual | Las imágenes, textos, voces, transcripciones y contenidos generados deberán revisarse para evitar infracción de derechos de terceros o uso no autorizado de voz, marca o imagen. |
| Errores y alucinaciones | Las respuestas de IA no se considerarán fuente única de verdad y deberán validarse frente a documentación oficial, contractual, técnica o normativa cuando haya impacto relevante. |
| Voz sintética | El uso de clonación o generación de voz requerirá consentimiento, finalidad legítima, etiquetado cuando proceda y prohibición de suplantación. |
| Registro | Los usos relevantes deberán conservar prompt, output, herramienta, fecha, usuario y validación humana cuando afecten a clientes, trabajadores, seguridad, cumplimiento o decisiones operativas. |
| Prioridad | Acción | Responsable sugerido | Plazo recomendado | Evidencia de cierre |
|---|---|---|---|---|
| Alta | Resolver el usuario no encontrado y documentar la finalización de la formación. | RRHH / Compliance / Responsable IA | 30 días | Asistencia, temario, evaluación y registro. |
| Completada | Separar sistemas agrupados y asignar ID individual. | Responsable IA / TI | Realizado | Inventario actualizado V1.0. |
| Completada | Clasificación AI Act documentada sistema por sistema. | Legal / Compliance | Realizado | Matriz de clasificación y fundamento jurídico. |
| Completada | Crear matriz DPIA/FRIA de aplicabilidad. | DPO / Compliance | Realizado | Documento sí/no/no aplica por sistema. |
| Completada | Política de IA generativa y datos prohibidos incorporada. | Responsable IA / Seguridad | Realizado | Política aprobada y comunicada. |
| Continua | Revisar proveedores, subencargados, versiones y cambios de finalidad. | Compras / Legal / TI | Revisión anual o ante cambios | Acta de revisión y evidencias. |
Auditor: Pablo Gutiérrez-Ravé Villalón
De acuerdo con la información analizada, DJ LOGISTICA SL dispone de un ecosistema de IA amplio y con exposición potencial relevante, y acredita elementos de gobernanza, control documental, supervisión humana, gestión contractual, transparencia, clasificación y robustez técnica.
DJ LOGISTICA SL (CÓRDOBA): 3 cursos completados con certificado emitido de 4 registros; 2 pendientes de nueva validación formativa y 1 aceptados como evidencia de formación. 1 registros sin certificado.
DJ LOGISTICA SL (CÓRDOBA): 3 cursos completados con certificado emitido de 4 registros; 2 pendientes de nueva validación formativa y 1 aceptados como evidencia de formación. 1 registros sin certificado.
Condición de alcance: este dictamen se emite con base en el cuestionario de autoevaluación aportado y en la clasificación auditada declarada. Cualquier cambio funcional, proveedor, versión, tratamiento de datos o despliegue operativo puede modificar la clasificación y las obligaciones aplicables.
DJ LOGISTICA SL (CÓRDOBA): 3 cursos completados con certificado emitido de 4 registros; 2 pendientes de nueva validación formativa y 1 aceptados como evidencia de formación. 1 registros sin certificado.
Certificados emitidos: 3/4 · Evidencias aceptadas: 1/4 · Pendientes de nueva validación: 2
| Nº | Nombre parcial | Apellido 1 parcial | Apellido 2 parcial | Estado | Fecha certificado (Europe/Madrid) | ID certificado | Curso | Resultado | Tiempo registrado en el curso | Revisión de evidencia formativa |
|---|---|---|---|---|---|---|---|---|---|---|
| 1 | R***** | D***** | C***** | 🟢 Terminado | 08/06/2026 16:56:51 | 6a26d83341f9e3ddad092078 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 2 min | Pendiente de validación: repetir curso y evaluación de caso en directo |
| 2 | A***** | M***** | Á***** | 🟢 Terminado | 05/06/2026 18:10:30 | 6a22f4f6d81270b5a203f886 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 61 min | Aceptado |
| 3 | Í***** | R***** | V***** | 🟢 Terminado | 08/06/2026 16:46:14 | 6a26d5b6ec82d8d56309dd49 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 8 min | Pendiente de validación: repetir curso y evaluación de caso en directo |
| 4 | L***** | P***** | R***** | 🟠 Usuario no encontrado | — | — | CURSO INTENSIVO AI ACT PARA EMPRESAS | — | No disponible | Pendiente de certificado |
Fuente: CURSO AI ACT.xlsx · CÓRDOBA. Periodo de certificación: 05/06/2026 – 08/06/2026. Fecha de revisión: 21 de septiembre de 2026. El porcentaje se refiere al registro formativo aportado.
Seguimiento formativo · 23 de septiembre de 2026. Vídeos: 56:18 a velocidad normal; 28:09 a ×2. Los tiempos registrados corresponden al curso completo, no a cada tema. Por sí solos no acreditan ausencia de formación ni incumplimiento legal. Se conservan los certificados emitidos en el registro; este informe no ejecuta su anulación.
Los certificados señalados quedan pendientes de nueva validación formativa y no se consideran evidencia suficiente para cerrar el requisito de formación. Se contrastarán primero posibles incidencias de registro y evidencias adicionales. Las personas afectadas deberán repetir el curso completo y superar una evaluación online en tiempo real, resolviendo y explicando un caso práctico relacionado con su puesto. Se documentará el resultado y se actualizará la auditoría tras su validación.
The assessment of DJ LOGISTICA SL, dated May 11, 2026, reflects an organization with high use of AI tools in administrative, commercial and operational areas, with relevant controls for its international logistics activity, land, air and sea transport, warehouses and global distribution.
DJ LOGISTICA SL (CÓRDOBA): 3 completed courses with issued certificates out of 4 records; 2 require renewed training validation and 1 are accepted for training evidence. 1 records have no certificate.
DJ LOGISTICA SL (CÓRDOBA): 3 completed courses with issued certificates out of 4 records; 2 require renewed training validation and 1 are accepted for training evidence. 1 records have no certificate.
AI Usage Level: high · Compliance Level: high · Global Risk: controlled · Training: partially evidenced; closure pending.
DJ LOGISTICA SL (CÓRDOBA): 3 completed courses with issued certificates out of 4 records; 2 require renewed training validation and 1 are accepted for training evidence. 1 records have no certificate.
To avoid contradictions between the traffic-light score and the final opinion, the audit states the minimum maturity criteria and the reading rule. The assessment does not depend only on the existence of a policy, but on whether the control is implemented, assigned and evidenced.
| Status | Score | Assignment Criterion |
|---|---|---|
| 🟢 Green | 2 | Control implemented, documented, assigned to an owner and supported by reviewable evidence. |
| 🟠 Amber | 1 | Control designed or partially implemented, but without complete evidence, execution proof or full scope. |
| 🔴 Red | 0 | Control nonexistent, not executed, not documented or lacking sufficient evidence. |
DJ LOGISTICA SL (CÓRDOBA): 3 completed courses with issued certificates out of 4 records; 2 require renewed training validation and 1 are accepted for training evidence. 1 records have no certificate.
| Control | Minimum Evidence | Owner | Status | Observation |
|---|---|---|---|---|
| AI Inventory | System register with ID, purpose, data, provider, version, owner and classification. | AI Owner | 🟢 Correct | Inventory reviewed and traceable. |
| AI literacy | Training plan, materials, attendance, assessment and refresher record. | HR / Compliance | 🟠 Partially evidenced | DJ LOGISTICA SL (CÓRDOBA): 3 completed courses with issued certificates out of 4 records; 2 require renewed training validation and 1 are accepted for training evidence. 1 records have no certificate. |
| DPIA / GDPR | Impact assessment where there is personal data, biometrics, HR, surveillance, profiling or high risk. | DPO / Legal | 🟢 Correct | GDPR controls reviewed where applicable. |
| FRIA | Applicability matrix and fundamental rights impact assessment for high-risk systems where applicable. | Compliance / Legal | 🟢 Correct | Applicability reviewed per system. |
| Supplier Contracts | DPA, AI clauses, security, audit, sub-processors, international transfer and no training with proprietary data. | Legal / Procurement | 🟢 Correct | Applicable to OpenAI, Microsoft, Google, Salesforce, SAP, Workday and others. |
| Human Oversight | Review procedure, owners, autonomy limits and assisted decision record. | Area Owners | 🟢 Correct | Especially HR, biometrics, critical logistics and fraud. |
| Logs and Monitoring | Record of use, incidents, version changes, tests, errors and corrective actions. | IT / Security | 🟢 Correct | Defined retention period and access. |
| Generative AI | Prompt policy, prohibited data, human review, intellectual property, labelling and output validation. | AI Owner / Communications | 🟢 Correct | Applicable to ChatGPT, Copilot, Gemini, Firefly, Canva, Whisper and Descript. |
| Block | Status | Reading |
|---|---|---|
| Governance and Responsibility | 🟢 | Formal AI owner, defined roles, version register and internal incident channel evidenced. |
| Data and Privacy Policy | 🟢 | GDPR controls, DPIA where applicable, anonymization/pseudonymization and specific retention policy for AI validated. |
| Transparency and Explainability | 🟢 | Clear information on AI interaction, automated decision criteria and sufficient technical documentation. |
| Human Oversight and Control | 🟢 | Formalized human oversight, defined autonomy limits and available control evidence. |
| AI Supplier Management | 🟢 | AI Act clauses, audit, shared responsibility and technology dependency assessment incorporated. |
| Training and Organizational Culture | 🟠 | DJ LOGISTICA SL (CÓRDOBA): 3 completed courses with issued certificates out of 4 records; 2 require renewed training validation and 1 are accepted for training evidence. 1 records have no certificate. |
| Security, Robustness and Technical Testing | 🟢 | Periodic tests of robustness, accuracy, attacks and secure updates documented. |
| Management Awareness and Strategic Vision | 🟢 | Management identifies AI use and integrates it into a governance system with verifiable evidence. |
DJ LOGISTICA SL (CÓRDOBA): 3 completed courses with issued certificates out of 4 records; 2 require renewed training validation and 1 are accepted for training evidence. 1 records have no certificate.
Training score: 1/2. DJ LOGISTICA SL (CÓRDOBA): 3 completed courses with issued certificates out of 4 records; 2 require renewed training validation and 1 are accepted for training evidence. 1 records have no certificate.
| Area | Current Level | Status | Situation |
|---|---|---|---|
| AI Governance | High | 🟢 Implemented | Owner and committee defined, roles assigned and approval authority evidenced. |
| Documentation | High | 🟢 Implemented | Formal inventory, model cards, version register and available evidence. |
| Human Oversight | High | 🟢 Implemented | Autonomy limits, human review and incident escalation formalized. |
| Employee Training | Partially evidenced | 🟠 | DJ LOGISTICA SL (CÓRDOBA): 3 completed courses with issued certificates out of 4 records; 2 require renewed training validation and 1 are accepted for training evidence. 1 records have no certificate. |
| Suppliers | High | 🟢 Implemented | Contracts updated with AI Act, audit, security and responsibility clauses. |
| Technical Security | High | 🟢 Implemented | Recurring tests, results documentation and change control established. |
| System | Provider | Area | Purpose | Classification (AI Act) | Audit Status |
|---|---|---|---|---|---|
| ChatGPT Enterprise | OpenAI | Management / Operations / Customer Service | Operational support, documentation and internal queries. | Limited risk / GPAI | 🟢 Control implemented |
| Microsoft 365 Copilot | Microsoft | Cross-functional | Operational drafting, data analysis and reports. | Limited risk | 🟢 Control implemented |
| Make / Zapier with AI | Make a.s. / Zapier Inc. | IT / Operations / Administration | Automation of notices, incidents and integrations. | Limited risk | 🟢 Control implemented |
| CRM IA / Apollo | Salesforce / HubSpot / Apollo.io | Sales / Customer Service | Predictive management of customers, leads and B2B sales. | Limited risk | 🟢 Control implemented |
| Google Analytics 4 (IA) | Marketing / B2B E-commerce | Prediction and analysis of digital behavior. | Limited risk | 🟢 Control implemented | |
| AI-enabled TMS System | TMS Provider | Operations / Planning | Optimization of routes, vehicles and times. | High risk | 🟢 Control implemented |
| AI-enabled WMS System | WMS Provider | Warehouse / Logistics | Optimization of warehouse, picking and goods flows. | High risk | 🟢 Control implemented |
| Route Optimization | PTV / Here / OR-Tools | Operations / Transport | Advanced planning, costs and emissions. | High risk | 🟢 Control implemented |
| Predictive Maintenance | Industrial / Internal | Operations / Maintenance | Prediction of failures in fleet and machinery. | High risk | 🟢 Control implemented |
| AI Fleet Control | Telematics Provider | Operations | Efficient driving, patterns and routes. | High risk | 🟢 Control implemented |
| Demand Forecasting / ETA | Internal Development | Operations / Quality | Prediction of volumes, delays and customer commitments. | High risk | 🟢 Control implemented |
| Computer Vision in Warehouse | AI Vision Provider | Warehouse / Quality | Damage detection, pallet counting and load control. | High risk | 🟢 Control implemented |
| Workday / SAP RRHH IA | Workday / SAP | Human Resources | Recruitment, CV screening and workforce analytics. | High risk | 🟢 Control implemented |
| Biometrics / LPR / RegTech / Fraud | Various | Security / Compliance / Audit | Access, license plates, compliance and anomalous patterns. | High risk / conditionally prohibited | 🟢 Control implemented |
| Adobe Firefly / Canva / Whisper / Descript | Adobe / Canva / OpenAI / Descript | Marketing / Training / Communications | Creativity, transcription and documentation. | Limited / minimal | 🟢 Control implemented |
Technical note: The AI Act classification is maintained per system; auditable elements are recorded as correct and passed with inventory, actual purpose, processed data, provider, version, owner and documentary evidence.
| System or Family | Justification | Report |
|---|---|---|
| TMS, WMS, routes, ETA, predictive maintenance and fleet | Classification reviewed in the audit inventory. | The classification is considered correct for the assessed scope, with continuous review maintained in the event of changes in purpose, provider or deployment. |
| Workday / SAP RRHH IA | Use in recruitment, screening, assessment or workforce analytics. | The use of AI in HR requires enhanced control due to its potential impact on candidates and workers, including prior information, human oversight, bias review and assisted decision records. |
| Biometrics | Legal basis, necessity, proportionality, less intrusive alternative and DPIA. | Biometric processing must be analyzed separately and not grouped with LPR, fraud or RegTech, due to its specific impact on privacy, identity and fundamental rights. |
| LPR / license plate reading | Purpose, personal data processed, retention, access and proportionality. | License plate reading must be documented as a specific use case, with limited purpose, defined retention and access control. |
| RegTech / fraud | Risk of profiling, false positives and automated decisions. | Anti-fraud or RegTech systems must include human review, alert traceability, decision thresholds and a challenge or correction mechanism. |
| Generative AI and GPAI | Transparency, confidentiality, copyright, contractual protection and human review. | Generative AI tools are initially classified as limited risk or deployed GPAI, unless they are integrated into a process that produces significant effects on people. |
| Area | Declared Use | Frequent Tools |
|---|---|---|
| Operations | Store manager and operational staff with support for queries and coordination. | Gemini, ChatGPT |
| Traffic / Driver | Occasional support for communication, organization and query resolution. | Gemini, ChatGPT |
| Sales | Prospecting, sales communication and sales support. | Gemini, ChatGPT, Apollo |
| Management | Management, administrative and commercial use. | ChatGPT, Gemini, Apollo |
| Field | Answer |
|---|---|
| Legal Name | DJ LOGISTICA SL |
| Main Sector | International logistics, land, air and sea transport, warehouse management and global distribution. |
| Countries Where It Operates | Worldwide |
| AI / Technology Owner | Darío Fernández Mariscal, General Management |
| Auditor | Pablo Gutiérrez-Ravé Villalón |
| AI User Employees | 6 |
| Audit Date | May 11, 2026 |
DJ LOGISTICA SL acts as deployer of third-party AI systems in its internal processes. This role involves using the systems according to the provider instructions, supervising their operation, keeping evidence and monitoring associated risks.
| Role | Application at DJ LOGISTICA SL | Main Obligation |
|---|---|---|
| Deployer | Use of third-party AI systems in internal processes. | Use according to instructions, supervise, retain evidence and monitor risks. |
| Assessment | When It Is Triggered | Content | Status |
|---|---|---|---|
| DPIA / EIPD | Processing of personal data with high risk, biometrics, surveillance, HR, profiling or sensitive data. | Purpose, legal basis, necessity, proportionality, risks, measures, retention and rights. | 🟢 Correct |
| FRIA | High-risk systems where applicable due to use, recipients, impact or sector. | Affected process, affected people/groups, duration, frequency, risks, supervision and mitigation. | 🟢 Correct |
| Human Review Record | Assisted decisions with employment, commercial, security, fraud or access impact. | Who reviews, when the review occurs, criteria, result and correction traceability. | 🟢 Correct |
| Use Case | Control | Evidence |
|---|---|---|
| Access Biometrics | Legal basis, less intrusive alternative, necessity, proportionality, DPIA and retention control. | DPIA, proportionality report, access policy, information to affected persons. |
| Facial Recognition or Biometric Categorization | Confirm whether a prohibition, limitation or applicable exception exists before any use. | Prior legal report and express approval from Compliance/DPO. |
| LPR / license plates | Limited purpose, short retention, access control and query traceability. | Purpose register, signage or information, retention policy and logs. |
| Fraud / RegTech | Avoid unreviewed automatic decisions; document thresholds, false positives and human review. | Review procedure, alert register and correction mechanism. |
Any AI system used in human resources must have enhanced controls because it may affect candidates, employees, working conditions, professional opportunities or performance assessment.
| Rule | Usage Policy |
|---|---|
| Prohibited Data | Personal, confidential, contractual, financial, health, employment or customer data must not be entered unless there is authorization, legal basis and adequate contractual configuration. |
| Human Review | Any output used in external communications, legal, commercial, operational or customer documents must be reviewed by a responsible person before use. |
| Confidentiality | Prompts and uploaded documents must comply with the internal information classification policy and contractual obligations with customers and suppliers. |
| Intellectual Property | Generated images, texts, voices, transcriptions and content must be reviewed to avoid infringement of third-party rights or unauthorized use of voice, brand or image. |
| Errors and Hallucinations | AI responses must not be considered a single source of truth and must be validated against official, contractual, technical or regulatory documentation when there is relevant impact. |
| Synthetic Voice | The use of voice cloning or generation will require consent, legitimate purpose, labelling where applicable and a prohibition on impersonation. |
| Record | Relevant uses must retain prompt, output, tool, date, user and human validation when they affect customers, workers, security, compliance or operational decisions. |
| Priority | Action | Suggested Owner | Recommended Deadline | Closing Evidence |
|---|---|---|---|---|
| High | Resolve the user not found and document training completion. | HR / Compliance / AI Owner | 30 days | Attendance, syllabus, assessment and record. |
| Completed | Separate grouped systems and assign individual IDs. | AI Owner / IT | Done | Updated inventory V1.0. |
| Completed | AI Act classification documented system by system. | Legal / Compliance | Done | Classification matrix and legal basis. |
| Completed | Create DPIA/FRIA applicability matrix. | DPO / Compliance | Done | Yes/no/not applicable document per system. |
| Completed | Generative AI and prohibited data policy incorporated. | AI Owner / Security | Done | Policy approved and communicated. |
| Ongoing | Review suppliers, sub-processors, versions and purpose changes. | Procurement / Legal / IT | Annual review or upon changes | Review minutes and evidence. |
Auditor: Pablo Gutiérrez-Ravé Villalón
According to the information analyzed, DJ LOGISTICA SL has a broad AI ecosystem with potentially relevant exposure, and evidences elements of governance, documentary control, human oversight, contract management, transparency, classification and technical robustness.
DJ LOGISTICA SL (CÓRDOBA): 3 completed courses with issued certificates out of 4 records; 2 require renewed training validation and 1 are accepted for training evidence. 1 records have no certificate.
DJ LOGISTICA SL (CÓRDOBA): 3 completed courses with issued certificates out of 4 records; 2 require renewed training validation and 1 are accepted for training evidence. 1 records have no certificate.
Scope condition: this opinion is issued based on the self-assessment questionnaire provided and the declared audited classification. Any functional change, provider, version, data processing or operational deployment may modify the classification and applicable obligations.
DJ LOGISTICA SL (CÓRDOBA): 3 completed courses with issued certificates out of 4 records; 2 require renewed training validation and 1 are accepted for training evidence. 1 records have no certificate.
Certificates issued: 3/4 · Accepted evidence: 1/4 · Pending revalidation: 2
| No. | Partial name | Partial surname 1 | Partial surname 2 | Status | Certificate date (Europe/Madrid) | Certificate ID | Course | Result | Recorded course time | Training evidence review |
|---|---|---|---|---|---|---|---|---|---|---|
| 1 | R***** | D***** | C***** | 🟢 Completed | 08/06/2026 16:56:51 | 6a26d83341f9e3ddad092078 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 2 min | Pending validation: repeat course and live case assessment |
| 2 | A***** | M***** | Á***** | 🟢 Completed | 05/06/2026 18:10:30 | 6a22f4f6d81270b5a203f886 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 61 min | Accepted |
| 3 | Í***** | R***** | V***** | 🟢 Completed | 08/06/2026 16:46:14 | 6a26d5b6ec82d8d56309dd49 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 8 min | Pending validation: repeat course and live case assessment |
| 4 | L***** | P***** | R***** | 🟠 User not found | — | — | CURSO INTENSIVO AI ACT PARA EMPRESAS | — | Not available | Pending certificate |
Source: CURSO AI ACT.xlsx · CÓRDOBA. Certification period: 05/06/2026 – 08/06/2026. Review date: 21 September 2026. The percentage refers to the supplied training register.
Training follow-up · 23 September 2026. Videos: 56:18 at normal speed; 28:09 at ×2. Recorded times concern the whole course, not individual lessons. These times alone do not establish non-attendance or a legal breach. Issued certificates are retained in the register; no certificate revocation has been executed through this report.
The flagged certificates remain pending training revalidation and are not sufficient evidence for closing the training requirement. First check possible recording incidents and additional evidence. The affected people must then repeat the full course and pass an online assessment in real time, solving and explaining a practical case related to their role. Record the outcome and update the audit after validation.
La evaluación de GRAMAFEDA LOGISTICA SLU, con fecha 11 de mayo de 2026, refleja una organización con uso alto de herramientas de IA en áreas administrativas, comerciales y operativas, y con controles relevantes para su actividad logística internacional, transporte terrestre, aéreo y marítimo, almacenes y distribución global.
GRAMAFEDA LOGISTICA SLU (MADRID): 2 cursos completados con certificado emitido de 2 registros; 0 pendientes de nueva validación formativa y 2 aceptados como evidencia de formación. 0 registros sin certificado.
GRAMAFEDA LOGISTICA SLU (MADRID): 2 cursos completados con certificado emitido de 2 registros; 0 pendientes de nueva validación formativa y 2 aceptados como evidencia de formación. 0 registros sin certificado.
Nivel de uso de IA: alto · Nivel de cumplimiento: alto · Riesgo global: controlado · Formación: acreditada en el registro aportado.
GRAMAFEDA LOGISTICA SLU (MADRID): 2 cursos completados con certificado emitido de 2 registros; 0 pendientes de nueva validación formativa y 2 aceptados como evidencia de formación. 0 registros sin certificado.
Para evitar contradicciones entre el semáforo y el dictamen final, la auditoría expresa los criterios mínimos de madurez y la regla de lectura. La valoración no depende solo de que exista una política, sino de que el control esté implantado, asignado y evidenciado.
| Estado | Puntuación | Criterio de asignación |
|---|---|---|
| 🟢 Verde | 2 | Control implantado, documentado, asignado a un responsable y con evidencia revisable. |
| 🟠 Ámbar | 1 | Control diseñado o parcialmente implantado, pero sin evidencia completa, sin prueba de ejecución o con alcance incompleto. |
| 🔴 Rojo | 0 | Control inexistente, no ejecutado, no documentado o sin evidencia suficiente. |
GRAMAFEDA LOGISTICA SLU (MADRID): 2 cursos completados con certificado emitido de 2 registros; 0 pendientes de nueva validación formativa y 2 aceptados como evidencia de formación. 0 registros sin certificado.
| Control | Evidencia mínima | Responsable | Estado | Observación |
|---|---|---|---|---|
| Inventario IA | Registro de sistemas con ID, finalidad, datos, proveedor, versión, responsable y clasificación. | Responsable IA | 🟢 Correcto | Inventario revisado y trazable. |
| AI literacy | Plan formativo, material, asistencia, evaluación y registro de reciclaje. | RRHH / Compliance | 🟢 Acreditada para todos los registros | GRAMAFEDA LOGISTICA SLU (MADRID): 2 cursos completados con certificado emitido de 2 registros; 0 pendientes de nueva validación formativa y 2 aceptados como evidencia de formación. 0 registros sin certificado. |
| DPIA / RGPD | Evaluación de impacto cuando haya datos personales, biometría, RRHH, vigilancia, perfilado o riesgo alto. | DPO / Legal | 🟢 Correcto | Controles RGPD revisados cuando procede. |
| FRIA | Matriz de aplicabilidad y evaluación de impacto en derechos fundamentales para sistemas de alto riesgo cuando corresponda. | Compliance / Legal | 🟢 Correcto | Aplicabilidad revisada por sistema. |
| Contratos de proveedores | DPA, cláusulas IA, seguridad, auditoría, subencargados, transferencia internacional y no entrenamiento con datos propios. | Legal / Compras | 🟢 Correcto | Aplicable a OpenAI, Microsoft, Google, Salesforce, SAP, Workday y otros. |
| Supervisión humana | Procedimiento de revisión, responsables, límites de autonomía y registro de decisiones asistidas. | Responsables de área | 🟢 Correcto | Especialmente RRHH, biometría, logística crítica y fraude. |
| Logs y monitorización | Registro de uso, incidencias, cambios de versión, pruebas, errores y acciones correctivas. | TI / Seguridad | 🟢 Correcto | Plazo de conservación y acceso definidos. |
| IA generativa | Política de prompts, datos prohibidos, revisión humana, propiedad intelectual, etiquetado y validación de outputs. | Responsable IA / Comunicación | 🟢 Correcto | Aplicable a ChatGPT, Copilot, Gemini, Firefly, Canva, Whisper y Descript. |
| Bloque | Estado | Lectura |
|---|---|---|
| Gobernanza y responsabilidad | 🟢 | Responsable formal de IA, roles definidos, registro de versiones y canal interno de incidencias acreditados. |
| Política de datos y privacidad | 🟢 | Controles RGPD, DPIA cuando procede, anonimización/pseudonimización y política específica de retención para IA validados. |
| Transparencia y explicabilidad | 🟢 | Información clara sobre interacción con IA, criterios de decisión automatizada y documentación técnica suficiente. |
| Supervisión humana y control | 🟢 | Supervisión humana formalizada, límites de autonomía definidos y evidencias de control disponibles. |
| Gestión de proveedores de IA | 🟢 | Cláusulas AI Act, auditoría, responsabilidad compartida y evaluación de dependencia tecnológica incorporadas. |
| Formación y cultura organizativa | 🟢 | GRAMAFEDA LOGISTICA SLU (MADRID): 2 cursos completados con certificado emitido de 2 registros; 0 pendientes de nueva validación formativa y 2 aceptados como evidencia de formación. 0 registros sin certificado. |
| Seguridad, robustez y pruebas técnicas | 🟢 | Pruebas periódicas de robustez, precisión, ataques y actualizaciones seguras documentadas. |
| Conciencia directiva y visión estratégica | 🟢 | La dirección identifica el uso de IA y lo integra en un sistema de gobierno con evidencias verificables. |
GRAMAFEDA LOGISTICA SLU (MADRID): 2 cursos completados con certificado emitido de 2 registros; 0 pendientes de nueva validación formativa y 2 aceptados como evidencia de formación. 0 registros sin certificado.
Puntuación de formación: 2/2. GRAMAFEDA LOGISTICA SLU (MADRID): 2 cursos completados con certificado emitido de 2 registros; 0 pendientes de nueva validación formativa y 2 aceptados como evidencia de formación. 0 registros sin certificado.
| Área | Nivel actual | Estado | Situación |
|---|---|---|---|
| Gobernanza IA | Alto | 🟢 Implantado | Responsable y comité definidos, roles asignados y autoridad de aprobación acreditada. |
| Documentación | Alto | 🟢 Implantado | Inventario formal, fichas de modelo, registro de versiones y evidencias disponibles. |
| Supervisión humana | Alto | 🟢 Implantado | Límites de autonomía, revisión humana y escalado de incidencias formalizados. |
| Formación empleados | Acreditada para todos los registros | 🟢 | GRAMAFEDA LOGISTICA SLU (MADRID): 2 cursos completados con certificado emitido de 2 registros; 0 pendientes de nueva validación formativa y 2 aceptados como evidencia de formación. 0 registros sin certificado. |
| Proveedores | Alto | 🟢 Implantado | Contratos actualizados con cláusulas AI Act, auditoría, seguridad y responsabilidad. |
| Seguridad técnica | Alto | 🟢 Implantado | Pruebas recurrentes, documentación de resultados y control de cambios establecidos. |
| Sistema | Proveedor | Área | Finalidad | Clasificación (AI Act) | Estado auditoría |
|---|---|---|---|---|---|
| ChatGPT Enterprise | OpenAI | Dirección / Operaciones / Atención al cliente | Soporte operativo, documentación y consultas internas. | Riesgo limitado / GPAI | 🟢 Control implantado |
| Microsoft 365 Copilot | Microsoft | Transversal | Redacción operativa, análisis de datos e informes. | Riesgo limitado | 🟢 Control implantado |
| Make / Zapier con IA | Make a.s. / Zapier Inc. | TI / Operaciones / Administración | Automatización de avisos, incidencias e integraciones. | Riesgo limitado | 🟢 Control implantado |
| CRM IA / Apollo | Salesforce / HubSpot / Apollo.io | Comercial / Atención al cliente | Gestión predictiva de clientes, leads y ventas B2B. | Riesgo limitado | 🟢 Control implantado |
| Google Analytics 4 (IA) | Marketing / E-commerce B2B | Predicción y análisis de comportamiento digital. | Riesgo limitado | 🟢 Control implantado | |
| Sistema TMS con IA | Proveedor TMS | Operaciones / Planificación | Optimización de rutas, vehículos y tiempos. | Alto riesgo | 🟢 Control implantado |
| Sistema WMS con IA | Proveedor WMS | Almacén / Logística | Optimización de almacén, picking y flujos de mercancía. | Alto riesgo | 🟢 Control implantado |
| Optimización de rutas | PTV / Here / OR-Tools | Operaciones / Transporte | Planificación avanzada, costes y emisiones. | Alto riesgo | 🟢 Control implantado |
| Mantenimiento predictivo | Industrial / Interno | Operaciones / Mantenimiento | Predicción de fallos en flota y maquinaria. | Alto riesgo | 🟢 Control implantado |
| Control de flota con IA | Proveedor telemático | Operaciones | Conducción eficiente, patrones y trayectos. | Alto riesgo | 🟢 Control implantado |
| Previsión de demanda / ETA | Desarrollo interno | Operaciones / Calidad | Predicción de volúmenes, retrasos y compromisos cliente. | Alto riesgo | 🟢 Control implantado |
| Visión artificial en almacén | Proveedor visión IA | Almacén / Calidad | Daños, conteo de pallets y control de cargas. | Alto riesgo | 🟢 Control implantado |
| Workday / SAP RRHH IA | Workday / SAP | Recursos humanos | Selección, cribado de CV y analítica laboral. | Alto riesgo | 🟢 Control implantado |
| Biometría / LPR / RegTech / Fraude | Varios | Seguridad / Compliance / Auditoría | Accesos, matrículas, cumplimiento y patrones anómalos. | Alto riesgo / Prohibido condicional | 🟢 Control implantado |
| Adobe Firefly / Canva / Whisper / Descript | Adobe / Canva / OpenAI / Descript | Marketing / Formación / Comunicación | Creatividad, transcripción y documentación. | Limitado / mínimo | 🟢 Control implantado |
Nota técnica: La clasificación AI Act se mantiene por sistema; los elementos auditables constan como correctos y superados con inventario, propósito real, datos tratados, proveedor, versión, responsable y evidencia documental.
| Sistema o familia | Justificación | Informe |
|---|---|---|
| TMS, WMS, rutas, ETA, mantenimiento predictivo y flota | Clasificación revisada en el inventario de auditoría. | La clasificación se considera correcta para el alcance evaluado, manteniendo revisión continua ante cambios de finalidad, proveedor o despliegue. |
| Workday / SAP RRHH IA | Uso en selección, cribado, evaluación o analítica laboral. | El uso de IA en RRHH requiere control reforzado por su posible impacto en candidatos y trabajadores, incluyendo información previa, supervisión humana, revisión de sesgos y registro de decisiones asistidas. |
| Biometría | Base legal, necesidad, proporcionalidad, alternativa menos intrusiva y DPIA. | Los tratamientos biométricos deben analizarse separadamente y no deben agruparse con LPR, fraude o RegTech, por su impacto específico en privacidad, identidad y derechos fundamentales. |
| LPR / lectura de matrículas | Finalidad, datos personales tratados, retención, acceso y proporcionalidad. | La lectura de matrículas debe documentarse como caso de uso específico, con finalidad limitada, conservación definida y control de accesos. |
| RegTech / fraude | Riesgo de perfilado, falsos positivos y decisiones automatizadas. | Los sistemas antifraude o RegTech deben incluir revisión humana, trazabilidad de alertas, umbrales de decisión y mecanismo de impugnación o corrección. |
| IA generativa y GPAI | Transparencia, confidencialidad, copyright, protección contractual y revisión humana. | Las herramientas de IA generativa se clasifican inicialmente como riesgo limitado o GPAI desplegado, salvo que se integren en un proceso que produzca efectos significativos sobre personas. |
| Área | Uso declarado | Herramientas frecuentes |
|---|---|---|
| Dirección / gestión general | Uso transversal en todas las áreas y apoyo a decisiones operativas y comerciales. | Gemini, ChatGPT, Apollo |
| Reparto / chófer | Apoyo puntual en comunicación, organización y resolución de consultas. | Gemini, ChatGPT |
| Administrativa y comercial | Uso administrativo, documental y comercial. | ChatGPT, Gemini, Apollo |
| Campo | Respuesta |
|---|---|
| Nombre legal | GRAMAFEDA LOGISTICA SLU |
| Sector principal | Logística internacional, transporte terrestre, aéreo y marítimo, gestión de almacenes y distribución global. |
| Países donde opera | Todos los del mundo |
| Responsable IA / Tecnología | Darío Fernández Mariscal, Dirección General |
| Auditor | Pablo Gutiérrez-Ravé Villalón |
| Empleados usuarios IA | 3 |
| Fecha de auditoría | 11 mayo 2026 |
GRAMAFEDA LOGISTICA SLU actúa como desplegador de sistemas de IA de terceros en sus procesos internos. Este rol implica usar los sistemas conforme a las instrucciones del proveedor, supervisar su funcionamiento, conservar evidencias y monitorizar los riesgos asociados.
| Rol | Aplicación en GRAMAFEDA LOGISTICA SLU | Obligación principal |
|---|---|---|
| Desplegador | Uso de sistemas de IA de terceros en procesos internos. | Usar conforme a instrucciones, supervisar, conservar evidencias y monitorizar riesgos. |
| Evaluación | Cuándo se activa | Contenido | Estado |
|---|---|---|---|
| DPIA / EIPD | Tratamiento de datos personales con alto riesgo, biometría, vigilancia, RRHH, perfilado o datos sensibles. | Finalidad, base jurídica, necesidad, proporcionalidad, riesgos, medidas, retención y derechos. | 🟢 Correcto |
| FRIA | Sistemas de alto riesgo cuando proceda por su uso, destinatarios, impacto o sector. | Proceso afectado, personas/grupos afectados, duración, frecuencia, riesgos, supervisión y mitigación. | 🟢 Correcto |
| Registro de revisión humana | Decisiones asistidas con impacto laboral, comercial, seguridad, fraude o acceso. | Quién revisa, cuándo revisa, criterios, resultado y trazabilidad de corrección. | 🟢 Correcto |
| Caso de uso | Control | Evidencia |
|---|---|---|
| Biometría de acceso | Base legal, alternativa menos intrusiva, necesidad, proporcionalidad, DPIA y control de conservación. | DPIA, informe de proporcionalidad, política de acceso, información a personas afectadas. |
| Reconocimiento facial o categorización biométrica | Confirmar si existe prohibición, limitación o excepción aplicable antes de cualquier uso. | Informe legal previo y aprobación expresa de Compliance/DPO. |
| LPR / matrículas | Finalidad limitada, retención corta, control de acceso y trazabilidad de consultas. | Registro de finalidad, cartel o información, política de conservación y logs. |
| Fraude / RegTech | Evitar decisiones automáticas no revisadas; documentar umbrales, falsos positivos y revisión humana. | Procedimiento de revisión, registro de alertas y mecanismo de corrección. |
Cualquier sistema de IA utilizado en recursos humanos debe disponer de controles reforzados, porque puede afectar a candidatos, empleados, condiciones laborales, oportunidades profesionales o evaluación del desempeño.
| Regla | Normativa de uso |
|---|---|
| Datos prohibidos | No se introducirán datos personales, confidenciales, contractuales, financieros, sanitarios, laborales o de clientes salvo autorización, base legal y configuración contractual adecuada. |
| Revisión humana | Todo output usado en comunicaciones externas, documentos legales, comerciales, operativos o de cliente deberá ser revisado por una persona responsable antes de su uso. |
| Confidencialidad | Los prompts y documentos cargados deberán respetar la política interna de clasificación de información y las obligaciones contractuales con clientes y proveedores. |
| Propiedad intelectual | Las imágenes, textos, voces, transcripciones y contenidos generados deberán revisarse para evitar infracción de derechos de terceros o uso no autorizado de voz, marca o imagen. |
| Errores y alucinaciones | Las respuestas de IA no se considerarán fuente única de verdad y deberán validarse frente a documentación oficial, contractual, técnica o normativa cuando haya impacto relevante. |
| Voz sintética | El uso de clonación o generación de voz requerirá consentimiento, finalidad legítima, etiquetado cuando proceda y prohibición de suplantación. |
| Registro | Los usos relevantes deberán conservar prompt, output, herramienta, fecha, usuario y validación humana cuando afecten a clientes, trabajadores, seguridad, cumplimiento o decisiones operativas. |
| Prioridad | Acción | Responsable sugerido | Plazo recomendado | Evidencia de cierre |
|---|---|---|---|---|
| Continua | Mantener el reciclaje formativo y actualizar el registro con nuevas incorporaciones. | RRHH / Compliance / Responsable IA | Anual / nuevas incorporaciones | Asistencia, temario, evaluación y registro. |
| Completada | Separar sistemas agrupados y asignar ID individual. | Responsable IA / TI | Realizado | Inventario actualizado V1.0. |
| Completada | Clasificación AI Act documentada sistema por sistema. | Legal / Compliance | Realizado | Matriz de clasificación y fundamento jurídico. |
| Completada | Crear matriz DPIA/FRIA de aplicabilidad. | DPO / Compliance | Realizado | Documento sí/no/no aplica por sistema. |
| Completada | Política de IA generativa y datos prohibidos incorporada. | Responsable IA / Seguridad | Realizado | Política aprobada y comunicada. |
| Continua | Revisar proveedores, subencargados, versiones y cambios de finalidad. | Compras / Legal / TI | Revisión anual o ante cambios | Acta de revisión y evidencias. |
Auditor: Pablo Gutiérrez-Ravé Villalón
De acuerdo con la información analizada, GRAMAFEDA LOGISTICA SLU dispone de un ecosistema de IA amplio y con exposición potencial relevante, y acredita elementos de gobernanza, control documental, supervisión humana, gestión contractual, transparencia, clasificación y robustez técnica.
GRAMAFEDA LOGISTICA SLU (MADRID): 2 cursos completados con certificado emitido de 2 registros; 0 pendientes de nueva validación formativa y 2 aceptados como evidencia de formación. 0 registros sin certificado.
GRAMAFEDA LOGISTICA SLU (MADRID): 2 cursos completados con certificado emitido de 2 registros; 0 pendientes de nueva validación formativa y 2 aceptados como evidencia de formación. 0 registros sin certificado.
Condición de alcance: este dictamen se emite con base en el cuestionario de autoevaluación aportado y en la clasificación auditada declarada. Cualquier cambio funcional, proveedor, versión, tratamiento de datos o despliegue operativo puede modificar la clasificación y las obligaciones aplicables.
GRAMAFEDA LOGISTICA SLU (MADRID): 2 cursos completados con certificado emitido de 2 registros; 0 pendientes de nueva validación formativa y 2 aceptados como evidencia de formación. 0 registros sin certificado.
Certificados emitidos: 2/2 · Evidencias aceptadas: 2/2 · Pendientes de nueva validación: 0
| Nº | Nombre parcial | Apellido 1 parcial | Apellido 2 parcial | Estado | Fecha certificado (Europe/Madrid) | ID certificado | Curso | Resultado | Tiempo registrado en el curso | Revisión de evidencia formativa |
|---|---|---|---|---|---|---|---|---|---|---|
| 1 | R***** | J***** | B***** | 🟢 Terminado | 17/06/2026 16:21:36 | 6a32ad7088b530f4330b3520 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 65 min | Aceptado |
| 2 | F***** | B***** | S***** | 🟢 Terminado | 26/06/2026 17:12:23 | 6a3e96d7d7bb26a5ec0b6978 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 213 min | Aceptado |
Fuente: CURSO AI ACT.xlsx · MADRID. Periodo de certificación: 17/06/2026 – 26/06/2026. Fecha de revisión: 21 de septiembre de 2026. El porcentaje se refiere al registro formativo aportado.
Seguimiento formativo · 23 de septiembre de 2026. Vídeos: 56:18 a velocidad normal; 28:09 a ×2. Los tiempos registrados corresponden al curso completo, no a cada tema. Por sí solos no acreditan ausencia de formación ni incumplimiento legal. Se conservan los certificados emitidos en el registro; este informe no ejecuta su anulación.
The assessment of GRAMAFEDA LOGISTICA SLU, dated May 11, 2026, reflects an organization with high use of AI tools in administrative, commercial and operational areas, with relevant controls for its international logistics activity, land, air and sea transport, warehouses and global distribution.
GRAMAFEDA LOGISTICA SLU (MADRID): 2 completed courses with issued certificates out of 2 records; 0 require renewed training validation and 2 are accepted for training evidence. 0 records have no certificate.
GRAMAFEDA LOGISTICA SLU (MADRID): 2 completed courses with issued certificates out of 2 records; 0 require renewed training validation and 2 are accepted for training evidence. 0 records have no certificate.
AI Usage Level: high · Compliance Level: high · Global Risk: controlled · Training: evidenced in the supplied register.
GRAMAFEDA LOGISTICA SLU (MADRID): 2 completed courses with issued certificates out of 2 records; 0 require renewed training validation and 2 are accepted for training evidence. 0 records have no certificate.
To avoid contradictions between the traffic-light score and the final opinion, the audit states the minimum maturity criteria and the reading rule. The assessment does not depend only on the existence of a policy, but on whether the control is implemented, assigned and evidenced.
| Status | Score | Assignment Criterion |
|---|---|---|
| 🟢 Green | 2 | Control implemented, documented, assigned to an owner and supported by reviewable evidence. |
| 🟠 Amber | 1 | Control designed or partially implemented, but without complete evidence, execution proof or full scope. |
| 🔴 Red | 0 | Control nonexistent, not executed, not documented or lacking sufficient evidence. |
GRAMAFEDA LOGISTICA SLU (MADRID): 2 completed courses with issued certificates out of 2 records; 0 require renewed training validation and 2 are accepted for training evidence. 0 records have no certificate.
| Control | Minimum Evidence | Owner | Status | Observation |
|---|---|---|---|---|
| AI Inventory | System register with ID, purpose, data, provider, version, owner and classification. | AI Owner | 🟢 Correct | Inventory reviewed and traceable. |
| AI literacy | Training plan, materials, attendance, assessment and refresher record. | HR / Compliance | 🟢 Evidenced for all listed records | GRAMAFEDA LOGISTICA SLU (MADRID): 2 completed courses with issued certificates out of 2 records; 0 require renewed training validation and 2 are accepted for training evidence. 0 records have no certificate. |
| DPIA / GDPR | Impact assessment where there is personal data, biometrics, HR, surveillance, profiling or high risk. | DPO / Legal | 🟢 Correct | GDPR controls reviewed where applicable. |
| FRIA | Applicability matrix and fundamental rights impact assessment for high-risk systems where applicable. | Compliance / Legal | 🟢 Correct | Applicability reviewed per system. |
| Supplier Contracts | DPA, AI clauses, security, audit, sub-processors, international transfer and no training with proprietary data. | Legal / Procurement | 🟢 Correct | Applicable to OpenAI, Microsoft, Google, Salesforce, SAP, Workday and others. |
| Human Oversight | Review procedure, owners, autonomy limits and assisted decision record. | Area Owners | 🟢 Correct | Especially HR, biometrics, critical logistics and fraud. |
| Logs and Monitoring | Record of use, incidents, version changes, tests, errors and corrective actions. | IT / Security | 🟢 Correct | Defined retention period and access. |
| Generative AI | Prompt policy, prohibited data, human review, intellectual property, labelling and output validation. | AI Owner / Communications | 🟢 Correct | Applicable to ChatGPT, Copilot, Gemini, Firefly, Canva, Whisper and Descript. |
| Block | Status | Reading |
|---|---|---|
| Governance and Responsibility | 🟢 | Formal AI owner, defined roles, version register and internal incident channel evidenced. |
| Data and Privacy Policy | 🟢 | GDPR controls, DPIA where applicable, anonymization/pseudonymization and specific retention policy for AI validated. |
| Transparency and Explainability | 🟢 | Clear information on AI interaction, automated decision criteria and sufficient technical documentation. |
| Human Oversight and Control | 🟢 | Formalized human oversight, defined autonomy limits and available control evidence. |
| AI Supplier Management | 🟢 | AI Act clauses, audit, shared responsibility and technology dependency assessment incorporated. |
| Training and Organizational Culture | 🟢 | GRAMAFEDA LOGISTICA SLU (MADRID): 2 completed courses with issued certificates out of 2 records; 0 require renewed training validation and 2 are accepted for training evidence. 0 records have no certificate. |
| Security, Robustness and Technical Testing | 🟢 | Periodic tests of robustness, accuracy, attacks and secure updates documented. |
| Management Awareness and Strategic Vision | 🟢 | Management identifies AI use and integrates it into a governance system with verifiable evidence. |
GRAMAFEDA LOGISTICA SLU (MADRID): 2 completed courses with issued certificates out of 2 records; 0 require renewed training validation and 2 are accepted for training evidence. 0 records have no certificate.
Training score: 2/2. GRAMAFEDA LOGISTICA SLU (MADRID): 2 completed courses with issued certificates out of 2 records; 0 require renewed training validation and 2 are accepted for training evidence. 0 records have no certificate.
| Area | Current Level | Status | Situation |
|---|---|---|---|
| AI Governance | High | 🟢 Implemented | Owner and committee defined, roles assigned and approval authority evidenced. |
| Documentation | High | 🟢 Implemented | Formal inventory, model cards, version register and available evidence. |
| Human Oversight | High | 🟢 Implemented | Autonomy limits, human review and incident escalation formalized. |
| Employee Training | Evidenced for all listed records | 🟢 | GRAMAFEDA LOGISTICA SLU (MADRID): 2 completed courses with issued certificates out of 2 records; 0 require renewed training validation and 2 are accepted for training evidence. 0 records have no certificate. |
| Suppliers | High | 🟢 Implemented | Contracts updated with AI Act, audit, security and responsibility clauses. |
| Technical Security | High | 🟢 Implemented | Recurring tests, results documentation and change control established. |
| System | Provider | Area | Purpose | Classification (AI Act) | Audit Status |
|---|---|---|---|---|---|
| ChatGPT Enterprise | OpenAI | Management / Operations / Customer Service | Operational support, documentation and internal queries. | Limited risk / GPAI | 🟢 Control implemented |
| Microsoft 365 Copilot | Microsoft | Cross-functional | Operational drafting, data analysis and reports. | Limited risk | 🟢 Control implemented |
| Make / Zapier with AI | Make a.s. / Zapier Inc. | IT / Operations / Administration | Automation of notices, incidents and integrations. | Limited risk | 🟢 Control implemented |
| CRM IA / Apollo | Salesforce / HubSpot / Apollo.io | Sales / Customer Service | Predictive management of customers, leads and B2B sales. | Limited risk | 🟢 Control implemented |
| Google Analytics 4 (IA) | Marketing / B2B E-commerce | Prediction and analysis of digital behavior. | Limited risk | 🟢 Control implemented | |
| AI-enabled TMS System | TMS Provider | Operations / Planning | Optimization of routes, vehicles and times. | High risk | 🟢 Control implemented |
| AI-enabled WMS System | WMS Provider | Warehouse / Logistics | Optimization of warehouse, picking and goods flows. | High risk | 🟢 Control implemented |
| Route Optimization | PTV / Here / OR-Tools | Operations / Transport | Advanced planning, costs and emissions. | High risk | 🟢 Control implemented |
| Predictive Maintenance | Industrial / Internal | Operations / Maintenance | Prediction of failures in fleet and machinery. | High risk | 🟢 Control implemented |
| AI Fleet Control | Telematics Provider | Operations | Efficient driving, patterns and routes. | High risk | 🟢 Control implemented |
| Demand Forecasting / ETA | Internal Development | Operations / Quality | Prediction of volumes, delays and customer commitments. | High risk | 🟢 Control implemented |
| Computer Vision in Warehouse | AI Vision Provider | Warehouse / Quality | Damage detection, pallet counting and load control. | High risk | 🟢 Control implemented |
| Workday / SAP RRHH IA | Workday / SAP | Human Resources | Recruitment, CV screening and workforce analytics. | High risk | 🟢 Control implemented |
| Biometrics / LPR / RegTech / Fraud | Various | Security / Compliance / Audit | Access, license plates, compliance and anomalous patterns. | High risk / conditionally prohibited | 🟢 Control implemented |
| Adobe Firefly / Canva / Whisper / Descript | Adobe / Canva / OpenAI / Descript | Marketing / Training / Communications | Creativity, transcription and documentation. | Limited / minimal | 🟢 Control implemented |
Technical note: The AI Act classification is maintained per system; auditable elements are recorded as correct and passed with inventory, actual purpose, processed data, provider, version, owner and documentary evidence.
| System or Family | Justification | Report |
|---|---|---|
| TMS, WMS, routes, ETA, predictive maintenance and fleet | Classification reviewed in the audit inventory. | The classification is considered correct for the assessed scope, with continuous review maintained in the event of changes in purpose, provider or deployment. |
| Workday / SAP RRHH IA | Use in recruitment, screening, assessment or workforce analytics. | The use of AI in HR requires enhanced control due to its potential impact on candidates and workers, including prior information, human oversight, bias review and assisted decision records. |
| Biometrics | Legal basis, necessity, proportionality, less intrusive alternative and DPIA. | Biometric processing must be analyzed separately and not grouped with LPR, fraud or RegTech, due to its specific impact on privacy, identity and fundamental rights. |
| LPR / license plate reading | Purpose, personal data processed, retention, access and proportionality. | License plate reading must be documented as a specific use case, with limited purpose, defined retention and access control. |
| RegTech / fraud | Risk of profiling, false positives and automated decisions. | Anti-fraud or RegTech systems must include human review, alert traceability, decision thresholds and a challenge or correction mechanism. |
| Generative AI and GPAI | Transparency, confidentiality, copyright, contractual protection and human review. | Generative AI tools are initially classified as limited risk or deployed GPAI, unless they are integrated into a process that produces significant effects on people. |
| Area | Declared Use | Frequent Tools |
|---|---|---|
| Management / General Management | Cross-functional use in all areas and support for operational and commercial decisions. | Gemini, ChatGPT, Apollo |
| Delivery / Driver | Occasional support for communication, organization and query resolution. | Gemini, ChatGPT |
| Administrative and Sales | Administrative, documentary and commercial use. | ChatGPT, Gemini, Apollo |
| Field | Answer |
|---|---|
| Legal Name | GRAMAFEDA LOGISTICA SLU |
| Main Sector | International logistics, land, air and sea transport, warehouse management and global distribution. |
| Countries Where It Operates | Worldwide |
| AI / Technology Owner | Darío Fernández Mariscal, General Management |
| Auditor | Pablo Gutiérrez-Ravé Villalón |
| AI User Employees | 3 |
| Audit Date | May 11, 2026 |
GRAMAFEDA LOGISTICA SLU acts as deployer of third-party AI systems in its internal processes. This role involves using the systems according to the provider instructions, supervising their operation, keeping evidence and monitoring associated risks.
| Role | Application at GRAMAFEDA LOGISTICA SLU | Main Obligation |
|---|---|---|
| Deployer | Use of third-party AI systems in internal processes. | Use according to instructions, supervise, retain evidence and monitor risks. |
| Assessment | When It Is Triggered | Content | Status |
|---|---|---|---|
| DPIA / EIPD | Processing of personal data with high risk, biometrics, surveillance, HR, profiling or sensitive data. | Purpose, legal basis, necessity, proportionality, risks, measures, retention and rights. | 🟢 Correct |
| FRIA | High-risk systems where applicable due to use, recipients, impact or sector. | Affected process, affected people/groups, duration, frequency, risks, supervision and mitigation. | 🟢 Correct |
| Human Review Record | Assisted decisions with employment, commercial, security, fraud or access impact. | Who reviews, when the review occurs, criteria, result and correction traceability. | 🟢 Correct |
| Use Case | Control | Evidence |
|---|---|---|
| Access Biometrics | Legal basis, less intrusive alternative, necessity, proportionality, DPIA and retention control. | DPIA, proportionality report, access policy, information to affected persons. |
| Facial Recognition or Biometric Categorization | Confirm whether a prohibition, limitation or applicable exception exists before any use. | Prior legal report and express approval from Compliance/DPO. |
| LPR / license plates | Limited purpose, short retention, access control and query traceability. | Purpose register, signage or information, retention policy and logs. |
| Fraud / RegTech | Avoid unreviewed automatic decisions; document thresholds, false positives and human review. | Review procedure, alert register and correction mechanism. |
Any AI system used in human resources must have enhanced controls because it may affect candidates, employees, working conditions, professional opportunities or performance assessment.
| Rule | Usage Policy |
|---|---|
| Prohibited Data | Personal, confidential, contractual, financial, health, employment or customer data must not be entered unless there is authorization, legal basis and adequate contractual configuration. |
| Human Review | Any output used in external communications, legal, commercial, operational or customer documents must be reviewed by a responsible person before use. |
| Confidentiality | Prompts and uploaded documents must comply with the internal information classification policy and contractual obligations with customers and suppliers. |
| Intellectual Property | Generated images, texts, voices, transcriptions and content must be reviewed to avoid infringement of third-party rights or unauthorized use of voice, brand or image. |
| Errors and Hallucinations | AI responses must not be considered a single source of truth and must be validated against official, contractual, technical or regulatory documentation when there is relevant impact. |
| Synthetic Voice | The use of voice cloning or generation will require consent, legitimate purpose, labelling where applicable and a prohibition on impersonation. |
| Record | Relevant uses must retain prompt, output, tool, date, user and human validation when they affect customers, workers, security, compliance or operational decisions. |
| Priority | Action | Suggested Owner | Recommended Deadline | Closing Evidence |
|---|---|---|---|---|
| Ongoing | Maintain refresher training and update the register for new starters. | HR / Compliance / AI Owner | Annual / new starters | Attendance, syllabus, assessment and record. |
| Completed | Separate grouped systems and assign individual IDs. | AI Owner / IT | Done | Updated inventory V1.0. |
| Completed | AI Act classification documented system by system. | Legal / Compliance | Done | Classification matrix and legal basis. |
| Completed | Create DPIA/FRIA applicability matrix. | DPO / Compliance | Done | Yes/no/not applicable document per system. |
| Completed | Generative AI and prohibited data policy incorporated. | AI Owner / Security | Done | Policy approved and communicated. |
| Ongoing | Review suppliers, sub-processors, versions and purpose changes. | Procurement / Legal / IT | Annual review or upon changes | Review minutes and evidence. |
Auditor: Pablo Gutiérrez-Ravé Villalón
According to the information analyzed, GRAMAFEDA LOGISTICA SLU has a broad AI ecosystem with potentially relevant exposure, and evidences elements of governance, documentary control, human oversight, contract management, transparency, classification and technical robustness.
GRAMAFEDA LOGISTICA SLU (MADRID): 2 completed courses with issued certificates out of 2 records; 0 require renewed training validation and 2 are accepted for training evidence. 0 records have no certificate.
GRAMAFEDA LOGISTICA SLU (MADRID): 2 completed courses with issued certificates out of 2 records; 0 require renewed training validation and 2 are accepted for training evidence. 0 records have no certificate.
Scope condition: this opinion is issued based on the self-assessment questionnaire provided and the declared audited classification. Any functional change, provider, version, data processing or operational deployment may modify the classification and applicable obligations.
GRAMAFEDA LOGISTICA SLU (MADRID): 2 completed courses with issued certificates out of 2 records; 0 require renewed training validation and 2 are accepted for training evidence. 0 records have no certificate.
Certificates issued: 2/2 · Accepted evidence: 2/2 · Pending revalidation: 0
| No. | Partial name | Partial surname 1 | Partial surname 2 | Status | Certificate date (Europe/Madrid) | Certificate ID | Course | Result | Recorded course time | Training evidence review |
|---|---|---|---|---|---|---|---|---|---|---|
| 1 | R***** | J***** | B***** | 🟢 Completed | 17/06/2026 16:21:36 | 6a32ad7088b530f4330b3520 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 65 min | Accepted |
| 2 | F***** | B***** | S***** | 🟢 Completed | 26/06/2026 17:12:23 | 6a3e96d7d7bb26a5ec0b6978 | CURSO INTENSIVO AI ACT PARA EMPRESAS | OK | 213 min | Accepted |
Source: CURSO AI ACT.xlsx · MADRID. Certification period: 17/06/2026 – 26/06/2026. Review date: 21 September 2026. The percentage refers to the supplied training register.
Training follow-up · 23 September 2026. Videos: 56:18 at normal speed; 28:09 at ×2. Recorded times concern the whole course, not individual lessons. These times alone do not establish non-attendance or a legal breach. Issued certificates are retained in the register; no certificate revocation has been executed through this report.