BLOG

RGPD y coaching con IA: lo que realmente importa — más allá del marketing

RGPD Coaching IA Protección de Datos Formación IA Residencia de Datos UE RGPD Software Coaching

Todos los proveedores de coaching con IA escriben «cumplimos con el RGPD» en su web. La frase aparece en algún lugar entre el logo y el botón de llamada a la acción, a veces con un pequeño icono de escudo al lado. Y para muchos compradores, la evaluación termina ahí.

El problema: el cumplimiento del RGPD no es un estado que se alcanza una vez y luego se tiene. Es una interacción entre flujos de datos, roles, limitación de finalidades, políticas de eliminación y transparencia — y en el contexto del coaching, las preguntas son más específicas que con una herramienta SaaS convencional. Porque los datos de coaching son datos de comportamiento. Revelan cómo habla alguien, dónde duda, qué no domina todavía.

Este artículo no sustituye al asesoramiento jurídico. En cambio, proporciona lo que IT, los delegados de protección de datos y los comités de empresa necesitan: una visión clara de las preguntas que hay que hacer — y qué respuestas tienen sustancia.

«Cumplimos con el RGPD» no es una prueba. Es una afirmación. La sustancia empieza donde un proveedor puede decir concretamente qué datos se almacenan dónde, quién tiene acceso y qué ocurre pasados noventa días.

Por qué los datos de coaching son más sensibles que los datos SaaS habituales

Un CRM almacena datos de contacto y fases de oportunidades. Una herramienta de gestión de proyectos almacena tareas y plazos. Una herramienta de coaching con IA almacena algo diferente: cómo reacciona una persona en una situación simulada de alta presión. Qué palabras elige cuando un cliente IA dice «Eso es demasiado caro.» Con qué frecuencia practica alguien. Dónde mejoran las puntuaciones y dónde no.

No son datos transaccionales. Son datos de comportamiento. Y en la región DACH — donde los comités de empresa tienen derecho de cogestión al introducir sistemas técnicos que puedan supervisar el rendimiento o el comportamiento — esta distinción marca la diferencia entre una implantación fluida y un proceso de aprobación de varios meses.

La pregunta clave no es, por tanto, «¿Es esta herramienta conforme al RGPD?» sino: «¿Cómo se garantiza que los datos de coaching se traten como datos de aprendizaje — y no como datos de rendimiento?»

Qué tipos de datos están en juego

Para hacer las preguntas correctas, hay que entender qué tipos de datos procesa habitualmente una herramienta de coaching con IA:

Datos de texto. Mensajes de chat, transcripciones, textos de feedback. Es el núcleo de la mayoría de las plataformas de coaching. Los datos de texto contienen declaraciones directas de los usuarios y son, por tanto, datos personales.

Datos de audio. Si la herramienta admite ejercicios de voz, se procesan grabaciones de audio — ya sea transcritas localmente o enviadas a un servicio de reconocimiento de voz. Los datos de audio son biométricamente sensibles y están especialmente protegidos en muchos marcos de protección de datos.

Metadatos. Horarios de uso, frecuencia, resultados de ejercicios, puntuaciones, curvas de progreso. Los metadatos parecen inofensivos, pero en conjunto crean un perfil de comportamiento — y ese es exactamente el punto en el que los comités de empresa se ponen en alerta.

Datos de feedback y puntuación. Evaluaciones mediante rúbricas, análisis de fortalezas y debilidades, recomendaciones para los siguientes ejercicios. Estos datos son los más valiosos para el proceso de aprendizaje — y los más sensibles si caen en las manos equivocadas.

Para cada una de estas categorías debe quedar claro: ¿Dónde se procesan? ¿Durante cuánto tiempo se almacenan? ¿Quién tiene acceso? ¿Y qué ocurre cuando alguien solicita la eliminación de sus datos?

Residencia de datos: ¿dónde están realmente los datos?

«Nuestros datos están alojados en la UE» suena bien, pero a menudo es incompleto. Tres preguntas van más al fondo:

¿Dónde se procesan los datos — no solo dónde se almacenan? Muchas plataformas almacenan datos en centros de datos europeos, pero envían las consultas a proveedores de LLM en EE. UU. El procesamiento tiene lugar entonces fuera de la UE, aunque el almacenamiento sea conforme. Pregunta por el flujo de datos completo, no solo por la ubicación de almacenamiento.

¿Quiénes son los subencargados del tratamiento? El RGPD exige una lista documentada de todos los subencargados. Un proveedor serio proporciona esta lista de forma proactiva — incluyendo ubicación, finalidad y base jurídica de cada subencargado.

¿Qué ocurre en un caso de soporte? ¿Puede el personal de soporte acceder a los datos de los usuarios? Si es así: ¿a cuáles, en qué condiciones, y se registra el acceso? El acceso del soporte es un flujo de datos que a menudo se pasa por alto.

Roles, permisos y el principio Employee-First

La conformidad técnica con el RGPD es una cara de la moneda. La organizativa es la otra — y en la práctica, suele ser la decisiva.

El principio fundamental: los datos individuales de coaching pertenecen a la persona que ha practicado. A nadie más. Ni al responsable de equipo, ni al VP de Ventas, ni a RRHH. Quien no incorpore este principio — Employee-First — en la arquitectura de su herramienta, fracasará en la implantación en la región DACH.

Qué significa esto en la práctica: los comerciales ven todos sus propios datos: ejercicios, puntuaciones, feedback, progreso. Los responsables de equipo ven estadísticas agregadas: ¿Con qué frecuencia practica el equipo? ¿Qué escenarios se utilizan? ¿Cuál es la puntuación media? Pero ningún individuo es identificable. Los administradores configuran escenarios y ven métricas del sistema — pero ningún contenido de ejercicios individuales.

La pregunta decisiva para los proveedores: «¿Puede un responsable de equipo ver lo que un comercial concreto dijo en un ejercicio concreto?» Si la respuesta es «Sí», falta el modelo de roles. Si la respuesta es «No, solo el propio comercial», la arquitectura es correcta.

Cómo se presenta concretamente el modelo Employee-First durante la introducción ante el comité de empresa se detalla en el artículo Introducir un coach IA sin fricciones con el comité de empresa.

El cuestionario para proveedores: doce preguntas con sustancia

En lugar de «¿Cumplen con el RGPD?» — estas doce preguntas separan la sustancia de las simples declaraciones:

Tipos de datos: ¿Qué datos se procesan? Texto, audio, vídeo, metadatos — ¿y cuáles de ellos se envían a servicios de terceros?

Plazos de conservación: ¿Durante cuánto tiempo se almacenan los datos de coaching? ¿Existen plazos de eliminación automáticos? ¿Puede el usuario eliminar sus propios datos?

Residencia de datos: ¿En qué país se almacenan y procesan los datos? ¿Existe una visión general completa de los flujos de datos?

Subencargados del tratamiento: ¿Qué subencargados se utilizan — con ubicación, finalidad y base jurídica?

Modelo de roles: ¿Quién ve qué datos a qué nivel? ¿Es configurable el modelo de roles?

Exportación y eliminación: ¿Puede el usuario exportar todos sus datos? ¿Puede solicitar su eliminación — y se ejecuta de forma verificable?

Acuerdo de tratamiento de datos: ¿Existe un DPA disponible? ¿Se ofrece por defecto o solo bajo petición?

Cifrado: ¿Están los datos cifrados en reposo y en tránsito? ¿Con qué estándares?

Registros de acceso: ¿Se registran los accesos de administradores y soporte?

Uso de datos por el LLM: ¿Se utilizan los datos de coaching para entrenar los modelos de lenguaje empleados? La respuesta debe ser «No».

Limitación de finalidad: ¿Se utilizan los datos exclusivamente para la finalidad de coaching definida — sin perfilado, sin cesión a terceros, sin uso secundario?

Documentación para el comité de empresa: ¿Proporciona el proveedor documentos listos para usar — FAQ del piloto, diagrama de flujos de datos, modelo de roles — que faciliten el proceso de información al comité de empresa?

Conclusión

El RGPD en el coaching con IA no es un tema de casillas de verificación. Es un tema de confianza. Quienes hacen las preguntas correctas identifican rápidamente qué proveedores han pensado a fondo su arquitectura de protección de datos — y cuáles han colocado una declaración de marketing en su web esperando que nadie pregunte más.

En la región DACH, la protección de datos no determina el cumplimiento normativo. Determina la compra o el bloqueo. La implantación rápida o meses de espera. La confianza de los usuarios o la desconfianza desde el primer día.

Las doce preguntas de este artículo no son un marco de auditoría. Son un punto de partida — para las conversaciones con proveedores, con tu propio departamento de IT, con el delegado de protección de datos y con el comité de empresa.

sales-coach.ai ofrece una respuesta documentada para cada uno de estos doce puntos: residencia de datos en la UE, modelo de roles Employee-First, plazos de eliminación automáticos, DPA desde el primer día y un paquete informativo completo para el comité de empresa. Solicitar el one-pager RGPD →