# Come Coursebox protegge i tuoi dati

> Rispondo alle domande che i buyer enterprise mi fanno davvero su come Coursebox gestisce i loro dati, in modo chiaro e diretto.

**Author:** Toni Arrebola  
**Published:** 2026-08-07  
**Updated:** 2026-09-17  
**Categories:** Company Updates

---

Sono il CTO di Coursebox AI, quindi partecipo a moltissime demo enterprise. E in quasi tutte, prima o poi, arriva sempre la stessa domanda: _possiamo fidarci di voi con i nostri dati?_

È una domanda legittima. Quando i corsi che stai creando contengono il know-how riservato della tua azienda, i dati dei tuoi corsisti e la tua proprietà intellettuale in ambito formativo, devi sapere esattamente dove si trova tutto e chi può accedervi. Per questo, invece di nascondere le risposte in un documento di policy, qui trovi le domande che ci vengono rivolte davvero, con risposte dirette.

## Coursebox utilizza i miei dati per addestrare i modelli AI?

No. Utilizziamo Microsoft Azure OpenAI e Google Gemini nell'ambito di accordi enterprise. Sia Microsoft sia Google dichiarano che i prompt, gli input e gli output generati dai clienti non vengono utilizzati per riaddestrare i loro modelli pubblici. È scritto nel contratto, non in una nota a piè di pagina. La nostra policy segue lo stesso principio: i tuoi contenuti e i dati dei tuoi corsisti non vengono utilizzati per addestrare o affinare (fine-tuning) i modelli di Coursebox, a meno che tu non lo autorizzi esplicitamente per iscritto per uno scopo definito.

Per la [generazione di video con AI](https://www.coursebox.ai/it/intelligenza-artificiale-video), realizzata tramite HeyGen, abbiamo ottenuto per iscritto, a febbraio 2026, la conferma che il nostro account API enterprise è completamente escluso da ogni pipeline di addestramento dei modelli.

I tuoi contenuti generano risposte per i tuoi corsisti. Non fanno altro.

## Dove sono ospitati i miei dati?

Da maggio 2026, ogni nuovo portale Coursebox funziona su [Google Cloud Platform](https://cloud.google.com). Stiamo abbandonando la nostra vecchia infrastruttura OVH Francia per offrire ai clienti una base di conformità più solida.

I data center di GCP sono certificati ISO 27001, ISO 27017 e ISO 27018. La regione predefinita è la Francia, quindi i clienti nell'UE ottengono l'archiviazione intra-UE senza doverlo richiedere. Se la tua organizzazione ha requisiti specifici di area geografica o di residenza dei dati, puoi scegliere una regione GCP diversa.

Una cosa va detta chiaramente: l'elaborazione AI tramite Azure OpenAI avviene per impostazione predefinita in regioni statunitensi, nell'ambito delle Standard Contractual Clauses (SCC) e di una valutazione dell'impatto del trasferimento (transfer-impact assessment). L'elaborazione AI in regione UE è disponibile dove necessario. Se hai bisogno di hosting o elaborazione in un paese specifico, contatta il tuo account manager Coursebox oppure scrivi a support@coursebox.ai

## Come vengono crittografati i miei dati?

I dati inattivi (at rest) sono crittografati con AES-256, gestito da Google Cloud. I dati in transito utilizzano TLS 1.2 o versioni successive. Le password sono sottoposte a hashing con bcrypt e non vengono mai memorizzate in chiaro.

Anche i backup sono crittografati. I backup giornalieri vengono conservati per 14 giorni per impostazione predefinita, con un recovery point objective di 24 ore e un recovery time objective di 12 ore. Gli account enterprise con database dedicato dispongono di point-in-time recovery, conservazione estendibile fino a 30 giorni e obiettivi più stringenti: meno di un'ora per l'RPO e meno di quattro ore per l'RTO.

## I dati della mia organizzazione sono isolati da quelli degli altri clienti?

Sì, ma il modo in cui lo facciamo dipende dal tuo piano.

La maggior parte degli account funziona su un'architettura multi-tenant. I tuoi dati, le tue configurazioni e le tue chiavi API appartengono esclusivamente alla tua organizzazione, e il sistema impedisce che qualsiasi altro tenant possa vederli, modificarli o accedervi. I clienti enterprise che desiderano una separazione a livello infrastrutturale, anziché una separazione imposta all'interno di un sistema condiviso, possono utilizzare un'istanza dedicata con un database interamente separato.

In termini semplici, pensa a un condominio. La maggior parte degli inquilini condivide l'edificio, ovvero l'infrastruttura, ma il tuo appartamento è tuo, così come la sua serratura. Un'istanza dedicata è un edificio tutto per te.

## Quali fornitori di AI e dati utilizza Coursebox, e cosa fanno con i miei dati?

Ecco tutti i fornitori di AI presenti sulla piattaforma e cosa fanno.

Microsoft Azure OpenAI gestisce la generazione dei corsi, la scrittura con AI, i quiz e i chatbot del tutor AI. L'elaborazione avviene all'interno dell'infrastruttura enterprise di Azure, e Microsoft non utilizza i dati dei clienti per l'addestramento dei modelli.

Google Gemini Pro genera le immagini con AI nei materiali dei corsi. I prompt passano attraverso l'API e gli output restano all'interno del tuo ambiente Coursebox. Google non utilizza i dati dei clienti per l'addestramento dei modelli.

Microsoft Azure Neural Text-to-Speech converte il testo dei corsi in voci narranti. Questo audio viene elaborato all'interno di Azure e non viene utilizzato per riaddestrare i modelli pubblici.

Mistral estrae testo e immagini incorporate dai documenti che carichi, come i PDF. Ciò che viene estratto resta all'interno della nostra infrastruttura su Google Cloud.

HeyGen alimenta i video con avatar AI. Come indicato sopra, il nostro account enterprise è escluso da ogni pipeline di addestramento di HeyGen, come confermato per iscritto a febbraio 2026.

Plain AI, basato su Anthropic Claude, alimenta il nostro chatbot di supporto per gli amministratori. In base ai termini enterprise di Plain AI e Anthropic, i dati dei clienti non vengono utilizzati per addestrare i modelli fondazionali pubblici.

## Coursebox è conforme al RGPD?

Sì. Coursebox Pty Ltd è stata formalmente valutata e certificata per la conformità al RGPD da American Quality Standards Registrars (AQSR), ente accreditato dallo United States Accreditation Council (USAC).

I dettagli del certificato:

- Numero di certificato: 17412
- Data di registrazione: 11 giugno 2025
- Data di ricertificazione: 10 giugno 2028

Puoi verificarlo tu stesso su [www.aqsrworld.com](https://www.aqsrworld.com) utilizzando il numero di certificato 17412.

Rispettiamo inoltre gli Australian Privacy Principles, e applichiamo lo stesso standard di protezione dei dati a tutti i clienti, ovunque si trovino, non solo nell'UE.

## Cosa succede in caso di violazione della sicurezza?

Disponiamo di un processo documentato di risposta agli incidenti articolato in quattro fasi: contenimento, valutazione dell'impatto, notifica al cliente e infine un'analisi post-incidente.

Le tempistiche variano in base alla gravità. Gli incidenti critici, come accessi non autorizzati o perdita di dati, vengono comunicati ai clienti interessati entro 4 ore dal rilevamento. Le potenziali compromissioni ad alta priorità entro 12 ore. Le vulnerabilità a priorità più bassa entro 24 ore. Un rapporto scritto completo segue entro 5 giorni lavorativi dalla risoluzione. Per i clienti enterprise possiamo impegnarci a notificare entro 8 ore lavorative, come previsto dall'accordo enterprise.

Negli ultimi 12 mesi non abbiamo subito incidenti di sicurezza andati a buon fine né violazioni dei dati.

## Come protegge Coursebox dalle minacce specifiche dell'AI, come il prompt injection?

Utilizziamo Microsoft Azure AI Content Safety, che include i Prompt Shields. Questi intercettano i tentativi di prompt injection e li bloccano prima che raggiungano il modello. In uscita, sia Azure OpenAI sia Gemini applicano un filtro dei contenuti che blocca codice dannoso, discorsi d'odio e contenuti pericolosi prima che arrivino ai tuoi utenti.

Applichiamo limiti di frequenza (rate limiting) ai nostri endpoint di login e generazione, così i tentativi di forza bruta non arrivano lontano, e monitoriamo l'utilizzo delle API a livello di gateway per individuare picchi anomali.

Il testo in ingresso viene validato e strutturato dal back-end della nostra applicazione prima che qualsiasi modello lo veda.

## E le allucinazioni dell'AI?

Le allucinazioni sono intrinseche al funzionamento dei large language model. Non possiamo eliminarle del tutto. Quello che possiamo fare è ridurre lo spazio in cui si manifestano: ancoriamo le generazioni ai parametri del corso e agli obiettivi di apprendimento che ci fornisci, applichiamo vincoli a livello di sistema e utilizziamo temperature di inferenza basse per garantire coerenza.

La salvaguardia più importante è la revisione umana. Ogni contenuto del corso generato con AI passa al vaglio di una persona prima che i corsisti lo vedano, e l'autore del corso può modificarne qualsiasi parte. Abbiamo costruito la piattaforma in modo che sia sempre una persona a prendere la decisione finale.

## Coursebox offre una garanzia di uptime?

Sì, i tuoi corsisti hanno bisogno di un accesso affidabile, quindi manteniamo un Service Level Objective di uptime del 99%.

Coursebox funziona principalmente su Google Cloud Platform, con Amazon Web Services che copre i servizi di supporto nelle regioni UE. Due caratteristiche di questa infrastruttura fanno la maggior parte del lavoro.

La prima è la ridondanza. Google distribuisce i carichi di lavoro su più data center fisici, quindi se un server o un intero data center smette di funzionare, un altro ne prende il posto e i tuoi corsisti non se ne accorgono.

La seconda è la manutenzione live. Google può eseguire aggiornamenti di routine e interventi hardware senza mettere offline i nostri server, il che elimina la maggior parte delle cause di downtime imprevisto.

Il nostro disaster recovery si aggiunge a tutto questo. I backup vengono eseguiti in modo continuo e archiviati in sedi geograficamente separate. Nel peggiore dei casi, in presenza di un'interruzione regionale, possiamo attivare una copia aggiornata della nostra infrastruttura in una regione diversa nel giro di pochi minuti.

## Coursebox viene sottoposta a test indipendenti per individuare vulnerabilità di sicurezza?

Sì. Effettuiamo penetration test annuali svolti da terze parti. Il test più recente si è concluso a giugno 2026.

## La mia organizzazione può disattivare funzionalità AI specifiche?

Sì. Alcune funzionalità AI sono opzionali e possono essere configurate o disattivate a livello enterprise per soddisfare i tuoi requisiti di conformità. I clienti enterprise possono anche utilizzare una propria chiave API OpenAI e gestire una configurazione dei modelli personalizzata.

Manteniamo la possibilità di limitare o sospendere qualsiasi integrazione AI quando motivi legali, di sicurezza o di conformità lo richiedono.

## Coursebox dispone di una policy di governance sull'AI?

Sì. Valutiamo i possibili rischi delle funzionalità AI prima del rilascio, applichiamo controlli sulle modifiche per gli aggiornamenti AI rilevanti, manteniamo una documentazione interna proporzionata al rischio di ciascuna funzionalità e offriamo canali attraverso cui i clienti possono segnalare problemi di qualità o sicurezza dell'AI. La nostra [politica sull'AI responsabile](https://support.coursebox.ai/article/privacy-security) segue il NIST AI Risk Management Framework, la Raccomandazione dell'OECD sull'Intelligenza Artificiale, la Raccomandazione dell'UNESCO sull'Etica dell'Intelligenza Artificiale e il Voluntary AI Safety Standard australiano.

Gli obblighi di trasparenza dell'EU AI Act si applicano a partire dal 2 agosto 2026. Da quella data mostreremo un'indicazione contestualizzata sull'AI ovunque i corsisti interagiscano con una funzionalità AI, e sui video generati con AI.

So che un elenco di policy non basta sempre a tranquillizzare. Ma posso dirti questo: dietro ogni scelta, il passaggio ad Azure OpenAI, l'hosting su Google Cloud, l'esclusione da ogni pipeline di addestramento che siamo riusciti a negoziare, non c'è una checklist di conformità da spuntare. C'è il fatto che i nostri clienti ci hanno fatto domande scomode, e abbiamo voluto rispondere con onestà.

Se la tua domanda non trova risposta qui, scrivici a support@coursebox.ai. Preferiamo che tu chieda, piuttosto che restare nel dubbio.
