Ogni fornitore di coaching con IA scrive "conforme al GDPR" sul proprio sito web. Le tre lettere compaiono da qualche parte tra il logo e il pulsante CTA, a volte con un piccolo scudo accanto. E per molti la verifica finisce lì.
Il problema: la conformità al GDPR non è uno stato che si raggiunge una volta e poi si mantiene. È un'interazione tra flussi di dati, ruoli, limitazione delle finalità, politiche di cancellazione e trasparenza — e nel contesto del coaching, le domande sono più specifiche rispetto a un normale strumento SaaS. Perché i dati del coaching sono dati comportamentali. Perché mostrano come qualcuno parla, dove qualcuno è insicuro, cosa qualcuno non sa ancora fare.
Questo articolo non sostituisce una consulenza legale. Fornisce invece ciò di cui IT, protezione dei dati e comitato aziendale hanno bisogno: una panoramica chiara su quali domande porre — e quali risposte hanno sostanza.
"Siamo conformi al GDPR" non è una prova. È un'affermazione. La sostanza inizia dove un fornitore può dire concretamente quali dati vengono archiviati dove, chi ha accesso e cosa succede dopo novanta giorni.
Perché i dati del coaching sono più sensibili dei normali dati SaaS
Un CRM archivia dati di contatto e fasi dei deal. Uno strumento di project management archivia attività e scadenze. Uno strumento di coaching con IA archivia qualcosa di diverso: come una persona reagisce in una situazione simulata sotto pressione. Quali parole sceglie quando un cliente IA dice "È troppo caro." Quanto spesso qualcuno si allena. Dove i punteggi salgono e dove no.
Non sono dati transazionali. Sono dati comportamentali. E nella regione DACH — dove i comitati aziendali hanno diritto di codeterminazione nell'introduzione di sistemi tecnici che possono monitorare le prestazioni o il comportamento — questa distinzione fa la differenza tra un'introduzione agevole e un processo di approvazione lungo mesi.
La domanda chiave non è quindi "Lo strumento è conforme al GDPR?" ma: "Come si garantisce che i dati del coaching vengano trattati come dati di apprendimento — e non come dati sulle prestazioni?"
Quali tipi di dati sono coinvolti
Per porre le domande giuste, bisogna sapere quali tipi di dati uno strumento di coaching con IA tipicamente elabora:
Dati testuali. Messaggi di chat, trascrizioni, testi di feedback. Questo è il nucleo della maggior parte delle piattaforme di coaching. I dati testuali contengono espressioni dirette degli utenti e sono quindi dati personali.
Dati audio. Se lo strumento supporta esercizi vocali, vengono elaborate registrazioni vocali — trascritte localmente o inviate a un servizio speech-to-text. I dati audio sono vicini ai dati biometrici e in molti framework sulla protezione dei dati sono particolarmente tutelati.
Metadati. Tempi di utilizzo, frequenza, risultati degli esercizi, punteggi, curve di progresso. I metadati sembrano innocui, ma aggregati producono un profilo comportamentale — ed è esattamente il punto in cui i comitati aziendali diventano vigili.
Dati di feedback e punteggi. Valutazioni con rubric, analisi punti di forza/debolezza, raccomandazioni per i prossimi esercizi. Questi dati sono i più preziosi per il processo di apprendimento — e i più sensibili se finiscono nelle mani sbagliate.
Per ciascuna di queste categorie deve essere chiaro: dove vengono elaborati? Per quanto tempo vengono archiviati? Chi ha accesso? E cosa succede quando qualcuno vuole far cancellare i propri dati?
Data Residency: dove si trovano davvero i dati?
"I nostri dati sono nell'UE" suona bene, ma spesso è incompleto. Tre domande vanno più in profondità:
Dove vengono elaborati i dati — non solo archiviati? Molte piattaforme archiviano i dati in data center UE, ma inviano le richieste a provider LLM negli USA. L'elaborazione avviene quindi al di fuori dell'UE, anche se l'archiviazione è conforme alle norme UE. Chiedi il flusso completo dei dati, non solo il luogo di archiviazione.
Chi sono i sub-responsabili del trattamento? Il GDPR richiede un elenco documentato di tutti i sub-responsabili del trattamento. Un fornitore serio fornisce questo elenco senza che glielo si debba chiedere — incluso sede, finalità e base giuridica per ogni sub-processor.
Cosa succede in caso di supporto? Il personale di supporto può accedere ai dati di utilizzo? Se sì: a quali, sotto quali condizioni e l'accesso viene registrato? L'accesso del supporto è un flusso di dati spesso trascurato.
Ruoli, diritti e il principio Employee-First
La conformità tecnica al GDPR è un lato. Quella organizzativa è l'altro — e nella pratica spesso quello decisivo.
Il principio di base: i dati individuali del coaching appartengono alla persona che si è esercitata. A nessun altro. Non al team leader, non al VP Sales, non alle risorse umane. Chi non ancora questo principio — Employee-First — architetturalmente nel tool, fallirà nell'introduzione nella regione DACH.
Cosa significa concretamente: i rep vedono tutti i propri dati: esercizi, punteggi, feedback, progressi. I team leader vedono statistiche aggregate: quanto spesso si allena il team? Quali scenari vengono utilizzati? Qual è il punteggio medio? Ma nessuna singola persona è identificabile. Gli admin configurano gli scenari e vedono metriche di sistema — ma nessun contenuto di esercizi individuali.
La domanda di verifica per i fornitori: "Un team leader può vedere cosa ha detto un determinato rep in un determinato esercizio?" Se la risposta è "Sì", manca il modello dei ruoli. Se la risposta è "No, solo il rep stesso", l'architettura è corretta.
Come argomentare concretamente il modello Employee-First nell'introduzione con il comitato aziendale è illustrato nell'articolo Introdurre un coach IA senza stress con il comitato aziendale.
Il catalogo di domande per i fornitori: dodici domande con sostanza
Invece di "Siete conformi al GDPR?" — queste dodici domande separano la sostanza dalle dichiarazioni:
Tipi di dati: quali dati vengono elaborati? Testo, audio, video, metadati — e quali di questi vengono inviati a servizi terzi?
Durata di archiviazione: per quanto tempo vengono conservati i dati del coaching? Esistono scadenze di cancellazione automatiche? L'utente può cancellare autonomamente?
Residenza dei dati: in quale paese vengono archiviati ed elaborati i dati? Esiste una panoramica completa del flusso dei dati?
Sub-responsabili del trattamento: quali sub-processor vengono impiegati — con sede, finalità e base giuridica?
Modello dei ruoli: chi vede quali dati a quale livello? Il modello dei ruoli è configurabile?
Esportazione e cancellazione: un utente può esportare tutti i propri dati? Può richiederne la cancellazione — e questa viene eseguita in modo dimostrabile?
Accordo sul trattamento dei dati: è disponibile un DPA? Viene offerto di default o solo su richiesta?
Crittografia: i dati sono crittografati at rest e in transit? Quali standard?
Log di accesso: gli accessi di admin e supporto vengono registrati?
Utilizzo dati LLM: i dati del coaching vengono utilizzati per l'addestramento dei modelli linguistici impiegati? La risposta deve essere "No".
Limitazione delle finalità: i dati vengono utilizzati esclusivamente per la finalità di coaching definita — nessun profiling, nessuna condivisione, nessun utilizzo secondario?
Documentazione per il comitato aziendale: il fornitore fornisce documenti pronti — FAQ pilota, schema del flusso dati, modello dei ruoli — che facilitano l'informazione al comitato aziendale?
Conclusione
Il GDPR nel coaching con IA non è una questione di checkbox. È una questione di fiducia. Chi pone le domande giuste riconosce rapidamente quali fornitori hanno pensato a fondo la propria architettura di protezione dei dati — e quali mettono un claim di marketing sul sito e sperano che nessuno chieda.
Nella regione DACH la protezione dei dati non decide sulla compliance. Decide su acquisto o blocco. Su introduzione rapida o attesa di mesi. Sulla fiducia degli utenti o sulla diffidenza dal primo giorno.
Le dodici domande di questo articolo non sono un framework di audit. Sono un punto di partenza — per il dialogo con i fornitori, con il proprio IT, con il responsabile della protezione dei dati e con il comitato aziendale.
sales-coach.ai fornisce una risposta documentata a ciascuno di questi dodici punti: residenza dati UE, modello dei ruoli Employee-First, scadenze di cancellazione automatiche, DPA dal primo giorno e un pacchetto informativo pronto per il comitato aziendale. Richiedi il one-pager GDPR →