7 ottobre 2026Edizione internazionale
Vol. I · No.
7 ottobre 2026
AI in Fashion
DAILY
Il briefing quotidiano sull’IA nel business della moda
Dove la moda incontra l’intelligenza artificiale.
Commerce & Marketing · Checklist

Dati dei clienti e consenso nel clienteling: una checklist per GDPR e nLPD svizzera

Quaderni clienti, conversazioni WhatsApp e suggerimenti dell'IA trattano tutti dati personali. Questa checklist copre basi giuridiche, consenso, profilazione, canali di messaggistica e documentazione per i negozi nell'UE e in Svizzera.

IN SINTESI Sintesi della redazione

  1. Il clienteling tratta dati personali in ogni fase, dalle note su taglie e preferenze ai messaggi WhatsApp e ai suggerimenti generati dall'IA, quindi ricade nel GDPR nell'UE e nella legge federale sulla protezione dei dati riveduta (nLPD) in Svizzera.
  2. Ai sensi del GDPR, il marketing diretto può basarsi sull'interesse legittimo quando i clienti possono ragionevolmente attenderselo, ma i clienti possono opporsi in qualsiasi momento, anche alla profilazione connessa al marketing diretto, e i loro dati non devono più essere trattati per tale finalità.
  3. La nLPD svizzera, in vigore dal 1° settembre 2023, si applica solo ai dati delle persone fisiche, prescrive la protezione dei dati fin dalla progettazione e per impostazione predefinita e richiede un consenso esplicito per i dati personali degni di particolare protezione e per la profilazione a rischio elevato da parte di privati.
  4. Ai sensi della nLPD, possono essere inflitte multe fino a 250.000 franchi alle persone responsabili, il che rende importante definire con chiarezza le responsabilità interne.
  5. I telefoni personali e gli account di messaggistica privati dei venditori sono una lacuna importante: le conversazioni con i clienti dovrebbero passare da strumenti aziendali che registrano i consensi e sopravvivono al turnover del personale.

Nell'UE e in Svizzera il clienteling deve rispettare il GDPR e la legge federale svizzera sulla protezione dei dati riveduta (nLPD). In pratica ciò significa una base giuridica documentata per ogni utilizzo dei dati dei clienti, il rispetto delle opposizioni al marketing e alla profilazione, il consenso esplicito dove il diritto svizzero lo richiede, un'informativa trasparente al momento della raccolta e canali di messaggistica controllati dall'azienda. La checklist seguente traduce queste regole in passaggi concreti per i team di negozio, i responsabili del CRM e la compliance.

Questo articolo è un orientamento redazionale, non una consulenza legale. I brand dovrebbero verificare la propria impostazione con consulenti qualificati, in particolare per quanto riguarda le norme nazionali sul marketing elettronico, che si affiancano alla normativa sulla protezione dei dati.

Quali leggi si applicano ai dati del clienteling in Europa e in Svizzera?

Per i negozi nell'UE e per i clienti dell'UE, il trattamento dei dati dei clienti è disciplinato dal GDPR. Per i negozi svizzeri e i clienti svizzeri si applica la nLPD, entrata in vigore il 1° settembre 2023, che riguarda solo i dati delle persone fisiche, ha introdotto la profilazione come concetto giuridico e prescrive la protezione dei dati fin dalla progettazione e per impostazione predefinita. Molti brand con negozi in entrambe le aree applicano un unico standard comune basato, su ciascun punto, sulla regola più severa.

Principali differenze tra GDPR e nLPD svizzera per il clienteling
TemaGDPR (UE)nLPD (Svizzera)
Base giuridicaOgni trattamento richiede una base giuridica, come il consenso o l'interesse legittimoIl consenso esplicito è richiesto solo in casi specifici, elencati di seguito
Marketing direttoPuò basarsi sull'interesse legittimo se i clienti possono ragionevolmente attenderselo; diritto di opposizione in qualsiasi momentoConsentito nel rispetto dei principi del trattamento; le opposizioni devono essere rispettate
Consenso esplicitoIl consenso esplicito è una delle basi che consentono decisioni unicamente automatizzate con effetti significativiConsenso esplicito per i dati personali degni di particolare protezione e per la profilazione a rischio elevato da parte di privati
ProfilazioneDefinita; le opposizioni alla profilazione a fini di marketing devono essere rispettateDefinita dal 2023; la profilazione a rischio elevato è soggetta a regole più severe
Decisioni automatizzateDiritto di non essere sottoposti a decisioni unicamente automatizzate con effetti giuridici o analogamente significativiObbligo di informare sulle decisioni individuali automatizzate
SanzioniApplicazione da parte delle autorità di controllo nazionaliMulte fino a 250.000 franchi a carico delle persone responsabili

Quando serve il consenso e quando basta l'interesse legittimo?

Secondo il considerando 47 del GDPR, il trattamento a fini di marketing diretto può essere considerato effettuato per un interesse legittimo, ma la valutazione dipende dal fatto che i clienti possano ragionevolmente attendersi il trattamento al momento e nel contesto della raccolta. Un cliente che acquista in negozio e fornisce un indirizzo e-mail per le ricevute non si aspetta necessariamente contatti personalizzati via WhatsApp. Norme distinte sul marketing elettronico richiedono spesso un consenso preventivo per i messaggi via e-mail, SMS o app di messaggistica, con eccezioni limitate per i clienti esistenti. Registrare consensi espliciti per ciascun canale al momento della raccolta è quindi l'approccio più solido.

Leggi anche
IA nel clienteling: come funziona il next-best-message e dove la privacy pone dei limiti

Come si presenta la checklist?

  1. Mappare i dati: elenchi ogni campo del quaderno clienti, comprese le note a testo libero, ed elimini tutto ciò che non serve.
  2. Definire le finalità: servizio (ordini, modifiche sartoriali), contatti di marketing, analisi e suggerimenti dell'IA, ciascuna con una base giuridica documentata.
  3. Informare al momento della raccolta: un'informativa breve e chiara alla cassa, nell'app e online che spieghi che cosa viene raccolto, perché e come opporsi.
  4. Registrare il consenso per ciascun canale (e-mail, SMS, WhatsApp, telefono) con data, fonte e formulazione, e renderlo visibile nell'app del venditore.
  5. Gestire rapidamente le opposizioni: un cliente che si oppone al marketing deve essere escluso dal marketing e dalla relativa profilazione su tutti i canali.
  6. Evitare dati degni di particolare protezione nelle note: informazioni sulla salute (ad esempio note su gravidanza o esigenze mediche), sulla religione o dettagli simili richiedono un consenso esplicito e di norma non dovrebbero essere registrate.
  7. Valutare la profilazione: verifichi se l'assegnazione di punteggi ai clienti da parte dell'IA possa configurarsi come profilazione a rischio elevato ai sensi del diritto svizzero e documenti la valutazione.
  8. Controllare gli accessi: i venditori vedono solo i propri clienti; le esportazioni sono limitate e registrate.
  9. Fissare periodi di conservazione per i clienti inattivi e cancellare o anonimizzare i dati di conseguenza.
  10. Verificare i trasferimenti: accerti dove i fornitori di clienteling e messaggistica conservano i dati e quali garanzie si applicano ai trasferimenti.
  11. Tenere un registro delle attività di trattamento e un piano di risposta alle violazioni che preveda, ove necessario, la notifica all'autorità di vigilanza svizzera.
  12. Formare il personale su che cosa annotare, che cosa non annotare e come rispondere alle richieste dei clienti.

Che cosa fare con i telefoni personali e le app di messaggistica dei venditori?

Molti venditori scrivono ai clienti migliori dal proprio telefono. Questo crea tre problemi: il brand non può dimostrare il consenso né rispondere alle richieste di accesso, le relazioni con i clienti se ne vanno insieme al venditore e i dati possono essere conservati in luoghi che il brand non controlla. Account di messaggistica aziendali o strumenti di clienteling integrati che registrano le conversazioni risolvono la maggior parte di questi problemi. Dove l'uso di dispositivi personali è inevitabile, il minimo indispensabile è una policy chiara su separazione, conservazione e passaggio di consegne quando un collaboratore lascia l'azienda.

Come gestire la profilazione tramite IA?

I suggerimenti dell'IA su quali clienti contattare e che cosa offrire sono una forma di profilazione. Ai sensi dell'articolo 21 del GDPR, i clienti possono opporsi in qualsiasi momento al marketing diretto, compresa la profilazione a esso connessa, e i loro dati non devono più essere trattati per tale finalità. L'articolo 22 del GDPR aggiunge il diritto di non essere sottoposti a decisioni basate unicamente su un trattamento automatizzato che producano effetti giuridici o analogamente significativi, il che è rilevante se un sistema esclude automaticamente clienti dalle offerte o fissa prezzi individuali. Mantenere il venditore come decisore, documentare la logica in un linguaggio semplice ed escludere dall'assegnazione dei punteggi i clienti che si sono opposti sono garanzie ragionevoli.

Leggi anche
Come si usa l'IA nei negozi fisici di moda?

Quale documentazione occorre conservare?

  • Un registro delle attività di trattamento che comprenda il clienteling, salvo che si applichi un'esenzione per trattamenti di piccola entità e a basso rischio.
  • Registri dei consensi per cliente e canale, comprese le revoche.
  • Valutazioni d'impatto sulla protezione dei dati per la profilazione tramite IA o per trattamenti su larga scala ad alto rischio.
  • Contratti con i fornitori di clienteling, CRM e messaggistica, comprese le garanzie per i trasferimenti.
  • Un registro delle richieste di accesso e delle opposizioni e di come sono state gestite.

Domande frequenti

Il GDPR consente il clienteling senza consenso?

Il marketing diretto può basarsi sull'interesse legittimo quando i clienti possono ragionevolmente attenderselo, ma le norme sul marketing elettronico richiedono spesso un consenso preventivo per e-mail, SMS o app di messaggistica. I clienti possono opporsi in qualsiasi momento e devono allora essere esclusi dal marketing e dalla relativa profilazione.

Che cosa è cambiato per il clienteling con la nLPD svizzera?

Dal 1° settembre 2023 il diritto svizzero definisce la profilazione, prescrive la protezione dei dati fin dalla progettazione e per impostazione predefinita e richiede un consenso esplicito per i dati degni di particolare protezione e per la profilazione a rischio elevato. Alle persone responsabili possono essere inflitte multe fino a 250.000 franchi.

Il personale di negozio può tenere note sulla salute o sulla vita privata dei clienti?

Le note su salute, religione o temi simili sono dati degni di particolare protezione e richiedono un consenso esplicito. Nella maggior parte dei casi questi dettagli non dovrebbero essere registrati affatto; preferenze e taglie bastano per un buon clienteling.

WhatsApp è consentito per il clienteling in Europa?

Può essere utilizzato con il consenso del cliente e un'impostazione aziendale che registri le conversazioni e protegga i dati. Gli account privati su telefoni personali rendono difficile dimostrare il consenso e rispondere alle richieste dei clienti.

GuidaLa guida completa all’IA nell’e-commerce, nel marketing e nel retail della modaLeggi la guida completa
Ricevi il Daily

Un'edizione ogni giorno feriale. Si legge in cinque minuti. Gratuita per i professionisti del settore.

Newsletter

Altro su Clienteling

Vedi tutto