Seit dem 1. September 2023 gilt in der Schweiz das revidierte Datenschutzgesetz, kurz revDSG. Es betrifft jedes Unternehmen, das Daten von Personen bearbeitet, und damit jedes Fitnessstudio, egal ob mit 80 oder 8'000 Mitgliedern. Viele Betreiber haben das Thema auf die lange Bank geschoben, weil es trocken klingt. Dabei sind die Regeln überschaubar, und die meisten davon sind mit ein paar klaren Entscheidungen erledigt.
Was sich mit dem revidierten DSG geändert hat
Das alte Gesetz stammte aus dem Jahr 1992, als Trainingsdaten auf Karteikarten lagen. Das revidierte DSG orientiert sich an der europäischen DSGVO und bringt vier Dinge, die für Studios wichtig sind:
- Mehr Informationspflicht. Du musst Mitglieder aktiv darüber informieren, was du mit ihren Daten machst.
- Schnellere Meldung bei Pannen. Verlierst du Daten oder werden sie gestohlen, musst du das dem EDÖB so rasch als möglich melden, wenn ein hohes Risiko für die Betroffenen besteht.
- Persönliche Bussen. Bis 250'000 CHF, und zwar gegen die verantwortliche natürliche Person, also in der Regel gegen dich als Betreiber oder Geschäftsführerin.
- Datenschutz ab Werk. Systeme müssen so gebaut und eingestellt sein, dass sie möglichst wenig Daten sammeln (Privacy by Design und by Default).
Die fünf Grundsätze, die für dein Studio zählen
Das Gesetz baut auf wenigen Grundsätzen auf. Wer sie kennt, kann fast jede Alltagsfrage selbst beantworten.
- Rechtmässigkeit. Du brauchst einen Grund für jede Datenbearbeitung: den Mitgliedervertrag, eine Einwilligung oder ein berechtigtes Interesse.
- Verhältnismässigkeit. Nur so viele Daten wie nötig. Das Geburtsdatum für den Vertrag ist in Ordnung, die Krankengeschichte für ein Abo nicht.
- Zweckbindung. Daten, die du für den Trainingsplan erhebst, darfst du nicht für Werbung einer Partnerfirma verwenden.
- Transparenz. Mitglieder müssen wissen, was mit ihren Daten passiert. Dafür gibt es die Datenschutzerklärung.
- Datensicherheit. Du musst die Daten angemessen schützen, technisch und organisatorisch. Ein offener Ordner an der Theke erfüllt das nicht.
Trainingsdaten sind oft Gesundheitsdaten
Hier wird es für Studios konkret. Das Gesetz kennt besonders schützenswerte Personendaten, und Gesundheitsdaten gehören dazu. Gewicht, Körperfett, Blutdruck, Verletzungen, Einschränkungen, ein Reha-Programm nach einer Operation: Das alles sind Gesundheitsdaten. Auch ein Trainingsplan kann darunter fallen, wenn er Rückschlüsse auf die Gesundheit zulässt, etwa «Schonung Knie links» oder «nach Bandscheibenvorfall».
Für solche Daten gelten strengere Regeln. Du brauchst eine ausdrückliche Einwilligung des Mitglieds, und du musst sie besonders gut schützen. In der Praxis heisst das: Beim Erstgespräch nicht einfach alles in ein Formular schreiben, sondern nur erfassen, was für das Training nötig ist, und dafür eine klare Einwilligung einholen.
Deine Pflichten als Studio
Datenschutzerklärung
Sie ist Pflicht und muss leicht zugänglich sein, also auf der Website und idealerweise im Mitgliedervertrag. Drin steht, wer verantwortlich ist, welche Daten du zu welchem Zweck bearbeitest, an wen du sie weitergibst (zum Beispiel an deinen Softwareanbieter) und welche Rechte die Mitglieder haben.
Auskunfts- und Löschrecht
Jedes Mitglied kann fragen, welche Daten du über es gespeichert hast, und eine Kopie verlangen. Es kann auch verlangen, dass du die Daten löschst, sobald du sie nicht mehr brauchst. Du solltest also wissen, wo überall Daten liegen: in der Verwaltungssoftware, in der Trainings-App, im E-Mail-Postfach, im Ordner hinter der Theke.
Auftragsbearbeitungsvertrag
Jeder Dienstleister, der Daten für dich bearbeitet, braucht einen Auftragsbearbeitungsvertrag, oft ADV genannt. Das betrifft die Mitgliederverwaltung, die Trainings-App, den Newsletter-Dienst und die Buchhaltung. Der Vertrag stellt sicher, dass der Anbieter die Daten nur nach deinen Vorgaben nutzt. Seriöse Anbieter stellen ihn von sich aus bereit.
Meldung von Datenpannen
Ein gestohlener Laptop mit der Mitgliederliste, ein gehacktes Konto, ein falsch verschickter Anhang: Das sind Datensicherheitsverletzungen. Besteht ein hohes Risiko für die Betroffenen, musst du den EDÖB so rasch als möglich informieren und je nach Fall auch die Mitglieder. Halte vorher fest, wer im Studio in so einem Fall was tut.
Zugriffe begrenzen
Nicht jeder Mitarbeitende muss alles sehen. Der Trainer braucht die Trainingsdaten seiner Mitglieder, nicht die Bankverbindungen. Die Aushilfe an der Theke braucht den Namen und den Abo-Status, nicht die Verletzungshistorie. Gute Software erlaubt getrennte Rollen. Mehr dazu auf der Seite Mitgliederverwaltung.
RepX ist DSG-konform, läuft auf EU-Servern mit SSL, und jedes Studio sieht nur seine eigenen Daten. 14 Tage gratis, keine Kreditkarte.
Fotos, Kameras, Zettel am Gerät
Die grössten Risiken im Studioalltag sind nicht die Hacker, sondern die Gewohnheiten.
Fotos und Videos von Mitgliedern
Das Kursfoto für Instagram, das Transformationsbild im Schaufenster, das Video vom Deadlift-Rekord: Alles nur mit Einwilligung der abgebildeten Personen. Mündlich reicht rechtlich oft, ist aber nicht beweisbar. Lass eine kurze schriftliche Einwilligung unterschreiben, und respektiere ein Nein ohne Nachfragen. Wer Mitglieder lieber mit Trainingskarten als mit Fotos nach aussen bringt, findet Ideen im Artikel Neue Mitglieder gewinnen.
Kameras und Überwachung
Videoüberwachung im Trainingsbereich ist erlaubt, wenn sie verhältnismässig ist, zum Beispiel zum Schutz vor Diebstahl, und wenn du gut sichtbar darauf hinweist. In Umkleiden und Duschen ist sie tabu. Aufnahmen solltest du nach kurzer Zeit automatisch löschen.
Papierpläne mit Namen am Gerät
Der Klassiker: Trainingspläne mit Name, Gewicht und Bemerkungen hängen im Ordner neben der Beinpresse, für jedes Mitglied einsehbar. Das ist ein Datenschutzproblem, auch wenn es niemand so nennt. Ein Plan, der nur auf dem Handy des Mitglieds liegt, löst das elegant. Wie das geht, steht im Artikel Fitnessstudio digitalisieren.
Praxis-Checkliste für dein Studio
- Datenschutzerklärung auf der Website und im Vertrag, verständlich geschrieben.
- Übersicht aller Datenorte: Wo liegen Mitgliederdaten? Software, E-Mail, Papier, private Handys der Trainer.
- Einwilligung für Gesundheitsdaten beim Erstgespräch, nur erfassen, was fürs Training nötig ist.
- Foto-Einwilligung schriftlich, mit der Möglichkeit, sie zu widerrufen.
- Auftragsbearbeitungsvertrag mit jedem Softwareanbieter und Dienstleister.
- Zugriffsrechte pro Rolle: Trainer, Theke, Verwaltung sehen nur, was sie brauchen.
- Löschkonzept: Was passiert mit den Daten nach der Kündigung, und wer löscht sie wann?
- Ablauf bei Datenpannen festgelegt: Wer meldet was, an wen, innerhalb welcher Frist?
- Keine Papierpläne mit Namen frei zugänglich im Trainingsbereich.
- Hinweisschilder bei Videoüberwachung, keine Kameras in Umkleiden.
Worauf du bei Software achten solltest
Die meisten Mitgliederdaten liegen heute nicht mehr im Ordner, sondern beim Softwareanbieter. Damit wird die Wahl der Software zur Datenschutzentscheidung. Diese Kriterien solltest du vor dem Vertrag prüfen:
| Kriterium | Warum es wichtig ist |
|---|---|
| Server in der EU oder der Schweiz | Datenübermittlung in Länder ohne angemessenes Datenschutzniveau braucht zusätzliche Garantien. EU-Server sind unproblematisch. |
| Verschlüsselung (SSL/TLS) | Daten zwischen Handy, Browser und Server dürfen nicht mitlesbar sein. Ohne Verschlüsselung ist Datensicherheit nicht erfüllt. |
| Mandantentrennung | Jedes Studio sieht nur seine eigenen Mitglieder. Bei Software für mehrere Studios ist das die wichtigste technische Frage. |
| Löschung auf Anfrage | Du musst das Löschrecht umsetzen können. Der Anbieter muss Daten eines Mitglieds vollständig löschen können. |
| Kein Weiterverkauf der Daten | Der Anbieter darf deine Mitgliederdaten nicht für eigene Zwecke nutzen oder weitergeben. Das muss im Vertrag stehen. |
| Auftragsbearbeitungsvertrag | Muss der Anbieter liefern können. Wenn nicht, ist das ein Warnsignal. |
RepX erfüllt diese Punkte: Die Software ist DSG-konform, läuft auf EU-Servern mit SSL-Verschlüsselung, und jedes Studio arbeitet in seinem eigenen, getrennten Bereich. Mitglieder können ihre Daten löschen lassen, und Studios verwalten die Zugriffe ihrer Trainer selbst. Einen Überblick über alle Funktionen gibt die Seite Fitnessstudio Software, und wer sehen will, wie Trainingsdaten in der Praxis aussehen, öffnet die Live-Demo. Für den Vergleich verschiedener Lösungen lohnt sich der Software-Vergleich.
Datenschutz ist kein Projekt, das man einmal abschliesst. Aber wer die Checkliste oben einmal sauber durchgeht, hat den grössten Teil erledigt und kann Mitgliedern ehrlich sagen, dass ihre Daten gut aufgehoben sind. Das ist in einem Markt, in dem Vertrauen über Verträge entscheidet, auch ein Verkaufsargument.