Datenschutz

Datenschutz im Fitnessstudio: Was das revidierte DSG für Studios bedeutet

Mitgliederlisten, Trainingspläne, Fotos vom Kurs: Ein Fitnessstudio bearbeitet mehr Personendaten, als die meisten Betreiber denken. Dieser Überblick zeigt, was das revidierte Datenschutzgesetz verlangt und was du im Alltag konkret ändern solltest.

Aktualisiert am 1. Oktober 2026 9 Min. Lesezeit Von RepX, Software für Fitnessstudios

Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz, kurz revDSG. Es betrifft jedes Unternehmen, das Daten von Personen bearbeitet, und damit jedes Fitnessstudio, egal ob mit 80 oder 8'000 Mitgliedern. Viele Betreiber haben das Thema auf die lange Bank geschoben, weil es trocken klingt. Dabei sind die Regeln überschaubar, und die meisten davon sind mit ein paar klaren Entscheidungen erledigt.

Was sich mit dem revidierten DSG geändert hat

Das alte Gesetz stammte aus dem Jahr 1992, als Trainingsdaten auf Karteikarten lagen. Das revidierte DSG orientiert sich an der europäischen DSGVO und bringt vier Dinge, die für Studios wichtig sind:

  • Mehr Informationspflicht. Du musst Mitglieder aktiv darüber informieren, was du mit ihren Daten machst.
  • Schnellere Meldung bei Pannen. Verlierst du Daten oder werden sie gestohlen, musst du das dem EDÖB so rasch als möglich melden, wenn ein hohes Risiko für die Betroffenen besteht.
  • Persönliche Bussen. Bis 250'000 CHF, und zwar gegen die verantwortliche natürliche Person, also in der Regel gegen dich als Betreiber oder Geschäftsführerin.
  • Datenschutz ab Werk. Systeme müssen so gebaut und eingestellt sein, dass sie möglichst wenig Daten sammeln (Privacy by Design und by Default).

Die fünf Grundsätze, die für dein Studio zählen

Das Gesetz baut auf wenigen Grundsätzen auf. Wer sie kennt, kann fast jede Alltagsfrage selbst beantworten.

  1. Rechtmässigkeit. Du brauchst einen Grund für jede Datenbearbeitung: den Mitgliedervertrag, eine Einwilligung oder ein berechtigtes Interesse.
  2. Verhältnismässigkeit. Nur so viele Daten wie nötig. Das Geburtsdatum für den Vertrag ist in Ordnung, die Krankengeschichte für ein Abo nicht.
  3. Zweckbindung. Daten, die du für den Trainingsplan erhebst, darfst du nicht für Werbung einer Partnerfirma verwenden.
  4. Transparenz. Mitglieder müssen wissen, was mit ihren Daten passiert. Dafür gibt es die Datenschutzerklärung.
  5. Datensicherheit. Du musst die Daten angemessen schützen, technisch und organisatorisch. Ein offener Ordner an der Theke erfüllt das nicht.

Trainingsdaten sind oft Gesundheitsdaten

Hier wird es für Studios konkret. Das Gesetz kennt besonders schützenswerte Personendaten, und Gesundheitsdaten gehören dazu. Gewicht, Körperfett, Blutdruck, Verletzungen, Einschränkungen, ein Reha-Programm nach einer Operation: Das alles sind Gesundheitsdaten. Auch ein Trainingsplan kann darunter fallen, wenn er Rückschlüsse auf die Gesundheit zulässt, etwa «Schonung Knie links» oder «nach Bandscheibenvorfall».

Für solche Daten gelten strengere Regeln. Du brauchst eine ausdrückliche Einwilligung des Mitglieds, und du musst sie besonders gut schützen. In der Praxis heisst das: Beim Erstgespräch nicht einfach alles in ein Formular schreiben, sondern nur erfassen, was für das Training nötig ist, und dafür eine klare Einwilligung einholen.

1. Sept. 2023
Inkrafttreten des revidierten DSG
250'000 CHF
maximale Busse gegen die verantwortliche Person
5
Grundsätze, die fast jede Frage beantworten
1
Datenschutzerklärung, die jedes Studio braucht

Deine Pflichten als Studio

Datenschutzerklärung

Sie ist Pflicht und muss leicht zugänglich sein, also auf der Website und idealerweise im Mitgliedervertrag. Drin steht, wer verantwortlich ist, welche Daten du zu welchem Zweck bearbeitest, an wen du sie weitergibst (zum Beispiel an deinen Softwareanbieter) und welche Rechte die Mitglieder haben.

Auskunfts- und Löschrecht

Jedes Mitglied kann fragen, welche Daten du über es gespeichert hast, und eine Kopie verlangen. Es kann auch verlangen, dass du die Daten löschst, sobald du sie nicht mehr brauchst. Du solltest also wissen, wo überall Daten liegen: in der Verwaltungssoftware, in der Trainings-App, im E-Mail-Postfach, im Ordner hinter der Theke.

Auftragsbearbeitungsvertrag

Jeder Dienstleister, der Daten für dich bearbeitet, braucht einen Auftragsbearbeitungsvertrag, oft ADV genannt. Das betrifft die Mitgliederverwaltung, die Trainings-App, den Newsletter-Dienst und die Buchhaltung. Der Vertrag stellt sicher, dass der Anbieter die Daten nur nach deinen Vorgaben nutzt. Seriöse Anbieter stellen ihn von sich aus bereit.

Meldung von Datenpannen

Ein gestohlener Laptop mit der Mitgliederliste, ein gehacktes Konto, ein falsch verschickter Anhang: Das sind Datensicherheitsverletzungen. Besteht ein hohes Risiko für die Betroffenen, musst du den EDÖB so rasch als möglich informieren und je nach Fall auch die Mitglieder. Halte vorher fest, wer im Studio in so einem Fall was tut.

Zugriffe begrenzen

Nicht jeder Mitarbeitende muss alles sehen. Der Trainer braucht die Trainingsdaten seiner Mitglieder, nicht die Bankverbindungen. Die Aushilfe an der Theke braucht den Namen und den Abo-Status, nicht die Verletzungshistorie. Gute Software erlaubt getrennte Rollen. Mehr dazu auf der Seite Mitgliederverwaltung.

Trainingsdaten sauber verwalten, ohne Zettel und Excel.

RepX ist DSG-konform, läuft auf EU-Servern mit SSL, und jedes Studio sieht nur seine eigenen Daten. 14 Tage gratis, keine Kreditkarte.

Fotos, Kameras, Zettel am Gerät

Die grössten Risiken im Studioalltag sind nicht die Hacker, sondern die Gewohnheiten.

Fotos und Videos von Mitgliedern

Das Kursfoto für Instagram, das Transformationsbild im Schaufenster, das Video vom Deadlift-Rekord: Alles nur mit Einwilligung der abgebildeten Personen. Mündlich reicht rechtlich oft, ist aber nicht beweisbar. Lass eine kurze schriftliche Einwilligung unterschreiben, und respektiere ein Nein ohne Nachfragen. Wer Mitglieder lieber mit Trainingskarten als mit Fotos nach aussen bringt, findet Ideen im Artikel Neue Mitglieder gewinnen.

Kameras und Überwachung

Videoüberwachung im Trainingsbereich ist erlaubt, wenn sie verhältnismässig ist, zum Beispiel zum Schutz vor Diebstahl, und wenn du gut sichtbar darauf hinweist. In Umkleiden und Duschen ist sie tabu. Aufnahmen solltest du nach kurzer Zeit automatisch löschen.

Papierpläne mit Namen am Gerät

Der Klassiker: Trainingspläne mit Name, Gewicht und Bemerkungen hängen im Ordner neben der Beinpresse, für jedes Mitglied einsehbar. Das ist ein Datenschutzproblem, auch wenn es niemand so nennt. Ein Plan, der nur auf dem Handy des Mitglieds liegt, löst das elegant. Wie das geht, steht im Artikel Fitnessstudio digitalisieren.

Praxis-Checkliste für dein Studio

  • Datenschutzerklärung auf der Website und im Vertrag, verständlich geschrieben.
  • Übersicht aller Datenorte: Wo liegen Mitgliederdaten? Software, E-Mail, Papier, private Handys der Trainer.
  • Einwilligung für Gesundheitsdaten beim Erstgespräch, nur erfassen, was fürs Training nötig ist.
  • Foto-Einwilligung schriftlich, mit der Möglichkeit, sie zu widerrufen.
  • Auftragsbearbeitungsvertrag mit jedem Softwareanbieter und Dienstleister.
  • Zugriffsrechte pro Rolle: Trainer, Theke, Verwaltung sehen nur, was sie brauchen.
  • Löschkonzept: Was passiert mit den Daten nach der Kündigung, und wer löscht sie wann?
  • Ablauf bei Datenpannen festgelegt: Wer meldet was, an wen, innerhalb welcher Frist?
  • Keine Papierpläne mit Namen frei zugänglich im Trainingsbereich.
  • Hinweisschilder bei Videoüberwachung, keine Kameras in Umkleiden.

Worauf du bei Software achten solltest

Die meisten Mitgliederdaten liegen heute nicht mehr im Ordner, sondern beim Softwareanbieter. Damit wird die Wahl der Software zur Datenschutzentscheidung. Diese Kriterien solltest du vor dem Vertrag prüfen:

Kriterium Warum es wichtig ist
Server in der EU oder der Schweiz Datenübermittlung in Länder ohne angemessenes Datenschutzniveau braucht zusätzliche Garantien. EU-Server sind unproblematisch.
Verschlüsselung (SSL/TLS) Daten zwischen Handy, Browser und Server dürfen nicht mitlesbar sein. Ohne Verschlüsselung ist Datensicherheit nicht erfüllt.
Mandantentrennung Jedes Studio sieht nur seine eigenen Mitglieder. Bei Software für mehrere Studios ist das die wichtigste technische Frage.
Löschung auf Anfrage Du musst das Löschrecht umsetzen können. Der Anbieter muss Daten eines Mitglieds vollständig löschen können.
Kein Weiterverkauf der Daten Der Anbieter darf deine Mitgliederdaten nicht für eigene Zwecke nutzen oder weitergeben. Das muss im Vertrag stehen.
Auftragsbearbeitungsvertrag Muss der Anbieter liefern können. Wenn nicht, ist das ein Warnsignal.

RepX erfüllt diese Punkte: Die Software ist DSG-konform, läuft auf EU-Servern mit SSL-Verschlüsselung, und jedes Studio arbeitet in seinem eigenen, getrennten Bereich. Mitglieder können ihre Daten löschen lassen, und Studios verwalten die Zugriffe ihrer Trainer selbst. Einen Überblick über alle Funktionen gibt die Seite Fitnessstudio Software, und wer sehen will, wie Trainingsdaten in der Praxis aussehen, öffnet die Live-Demo. Für den Vergleich verschiedener Lösungen lohnt sich der Software-Vergleich.

Datenschutz ist kein Projekt, das man einmal abschliesst. Aber wer die Checkliste oben einmal sauber durchgeht, hat den grössten Teil erledigt und kann Mitgliedern ehrlich sagen, dass ihre Daten gut aufgehoben sind. Das ist in einem Markt, in dem Vertrauen über Verträge entscheidet, auch ein Verkaufsargument.

Häufige Fragen

Kurz beantwortet, was Studiobetreiber dazu am meisten fragen.

Ja. Das revidierte DSG gilt für jedes Unternehmen, das Personendaten bearbeitet, unabhängig von der Grösse. Schon eine Mitgliederliste mit Namen und Adressen fällt darunter.
Sie können es sein. Körpergewicht, Verletzungen, Einschränkungen oder ein Reha-Programm sind besonders schützenswerte Personendaten. Für deren Bearbeitung brauchst du eine ausdrückliche Einwilligung des Mitglieds.
Nur mit Einwilligung der abgebildeten Personen. Am besten holst du sie schriftlich ein, zum Beispiel beim Vertragsabschluss oder vor dem Foto, und dokumentierst sie.
Ja. Du musst Mitglieder darüber informieren, welche Daten du zu welchem Zweck bearbeitest und an wen du sie weitergibst. Das gehört auf die Website und in den Mitgliedervertrag.
Bei vorsätzlichen Verstössen drohen Bussen bis 250'000 CHF, und zwar gegen die verantwortliche natürliche Person, nicht gegen das Unternehmen. Dazu kommen Reputationsschäden, die im lokalen Markt oft schwerer wiegen.
Ein Vertrag mit jedem Dienstleister, der Daten für dich bearbeitet, etwa dem Softwareanbieter deiner Mitglieder-App. Er regelt, dass der Anbieter die Daten nur nach deinen Vorgaben verwendet und ausreichend schützt.
Gründungs-Angebot · jetzt dabei sein

Heute deine App. Morgen Mitglieder, die bleiben.

In unter einer Stunde live, ohne Programmierer und ohne App Store. Deine Mitglieder werden den Unterschied spüren.

Keine Kreditkarte · 14 Tage gratis · jederzeit kündbar
Deine App. Dein Branding.

14 Tage gratis · keine Kreditkarte

Kostenlos starten