Protección de datos para gimnasios en Suiza (nFADP 2026)

Desde el 1 de septiembre de 2023 la ley suiza de protección de datos revisada trata los datos de salud y biométricos como sensibles. Qué significa para los formularios de admisión, los check-ins y los datos de los socios en un gimnasio o estudio de PT, los artículos que importan, y una checklist de 10 pasos.

Trainera Team
October 11, 2026
8 min de lectura
Protección de datos para gimnasios en Suiza (nFADP 2026)
protección de datos gimnasios SuizanFADPrevDSG fitnessconsentimiento datos de saludaviso de brechas FDPICprivacidad entrenador personal

Consigue gratis tu plan de entrenamiento y nutrición con IA en 60 segundos

¿Qué significa la ley suiza de protección de datos (nFADP) para los gimnasios?

La Ley Federal de Protección de Datos revisada de Suiza (nFADP, en alemán revDSG o nDSG) se aplica desde el 1 de septiembre de 2023, y trata los datos de salud y los datos biométricos identificativos como datos personales sensibles (FADP, RS 235.1, art. 5). Para un gimnasio o entrenador personal eso significa que los cuestionarios de lesiones y salud, las medidas corporales usadas para objetivos de salud y el acceso por huella o reconocimiento facial necesitan un cuidado extra, y las infracciones intencionadas de deberes clave pueden acarrear multas de hasta CHF 250.000 contra la persona responsable.

El resto de este artículo repasa los artículos que importan en un negocio de fitness, una checklist que puedes completar en una tarde, y qué preguntar a tu proveedor de software. Estado a octubre de 2026.

Esto es información general, no asesoría legal. Para tu propio caso, consulta con un abogado de protección de datos o con el Comisionado Federal de Protección de Datos e Información (FDPIC, en alemán EDÖB).

Qué datos de gimnasio cuentan como sensibles bajo la nFADP

Bajo el art. 5 letra c FADP, los datos personales sensibles incluyen, entre otros, los datos relativos a la salud y los datos biométricos que identifican de forma única a una persona física.

La ley no da ejemplos de fitness. En nuestra lectura, estos son los datos de gimnasio y coaching con más probabilidad de caer en la categoría sensible:

Dato que recogesCategoría probablePor qué
Nombre, email, teléfono, direcciónDatos personalesIdentifica al socio
Tipo de membresía, pagos, horarios de check-inDatos personalesRegistros de contrato y asistencia
Lesiones, enfermedades, medicación en un formulario de admisiónSensible (salud)Art. 5 letra c: datos relativos a la salud
Peso, grasa corporal, medidas ligadas a un objetivo de saludProbablemente sensible (contexto de salud)Depende del contexto y el propósito
Notas de embarazo o rehabilitación de un entrenador personalSensible (salud)Información de salud
Huella dactilar o reconocimiento facial en la puertaSensible (biométrico)Datos biométricos que identifican de forma única a una persona
Fotos de progresoDatos personales; revisa el contextoPueden revelar información de salud

Las filas del medio son una cuestión de criterio. Un enfoque sencillo es tratar todos los datos de admisión y progreso como si fueran sensibles: cuesta poco y elimina la incertidumbre.

Las reglas de la nFADP que más importan a gimnasios y entrenadores

Siete disposiciones cubren la mayor parte de lo que un negocio de fitness hace día a día con los datos de los socios.

ReglaArtículoQué significa en un gimnasio
Consentimiento explícito para datos sensiblesArt. 6 párr. 6-7 FADPCuando se necesita consentimiento, debe ser voluntario tras una información adecuada, y para datos sensibles debe ser explícito
Deber de informarArt. 19 FADPDi a los socios qué recoges y por qué cuando lo recoges: un aviso de privacidad
Sin divulgación de datos sensibles sin justificaciónArt. 30 párr. 2 letra c FADPPasar datos de salud a terceros es una violación de la personalidad salvo que esté justificado
Derecho de accesoArt. 25 FADPUn socio puede pedir qué tienes de él; la respuesta vence por regla general en 30 días
Brechas de seguridad de datosArt. 24 FADPNotificar las brechas con probabilidad de alto riesgo al FDPIC tan pronto como sea posible
Encargados del tratamientoArt. 9 FADPUn proveedor de software solo puede tratar los datos como tú mismo podrías hacerlo
Divulgación al extranjeroArt. 16 FADPSolo a países con protección adecuada (lista del Consejo Federal) o con garantías adecuadas

Fuente: FADP en Fedlex (texto a 1 de septiembre de 2023).

Una diferencia con el RGPD de la UE sorprende a la gente. La ley suiza no exige una base legal para cada actividad de tratamiento. El tratamiento que viola la personalidad de alguien necesita una justificación, como el consentimiento, un interés privado o público superior, o la ley (art. 31 FADP). Para datos de salud sensibles en un cuestionario, el consentimiento explícito es la vía limpia.

Evaluación de impacto y registros de tratamiento

Una evaluación de impacto sobre la protección de datos (DPIA) se exige cuando el tratamiento tiene probabilidad de alto riesgo, en particular con un tratamiento extenso de datos sensibles (art. 22 FADP). Un pequeño estudio con unas pocas docenas de formularios de admisión está en una posición distinta a una cadena que perfila los datos de salud de miles de socios, pero la pregunta merece hacerse una vez y dejarse por escrito.

El registro de actividades de tratamiento (art. 12 FADP) tiene una excepción: las empresas con menos de 250 empleados y las personas físicas no tienen que llevar uno, salvo que traten datos personales sensibles a gran escala o hagan perfilado de alto riesgo (art. 24 de la Ordenanza de Protección de Datos, OPDa, a 15 de septiembre de 2024). Las brechas de seguridad de datos deben documentarse y la documentación conservarse al menos 2 años desde la notificación (art. 15 párr. 4 OPDa).

Multas: quién paga

Las multas de la nFADP apuntan a personas privadas, por regla general no a la empresa: hasta CHF 250.000 por infracciones intencionadas de los deberes de informar, dar acceso y de diligencia debida, por ejemplo divulgar datos al extranjero sin cumplir las condiciones o usar un encargado sin las garantías exigidas (art. 60-61 FADP). Solo si está en juego una multa de como máximo CHF 50.000 y encontrar a la persona responsable supondría un esfuerzo desproporcionado se puede ordenar pagar a la empresa en su lugar (art. 64 FADP). En un gimnasio pequeño, la persona responsable suele ser el propietario.

Enviar datos de socios al extranjero, incluido EE. UU.

La mayoría del software de gimnasios, el correo y las herramientas de pago guardan datos en algún lugar, y el art. 16 FADP decide si eso está permitido.

La divulgación al extranjero está permitida hacia países que el Consejo Federal considera con protección adecuada, o con garantías adecuadas como cláusulas contractuales. Para EE. UU., el Swiss-U.S. Data Privacy Framework se aplica desde el 15 de septiembre de 2024: los datos pueden ir a empresas estadounidenses certificadas sin garantías adicionales (Consejo Federal, 14 de agosto de 2024). Si un proveedor concreto está certificado es algo que compruebas por proveedor, no algo que des por hecho.

Tu aviso de privacidad debería nombrar los países a los que van los datos de los socios. Compruébalo en tu propia web: una página de privacidad copiada de una plantilla a menudo no dice nada sobre la herramienta de correo en EE. UU. o la app de reservas alojada en otro sitio.

Errores habituales en gimnasios y estudios de PT

Muchos de los riesgos están en hábitos cotidianos, no en un ataque informático.

  • Formularios PAR-Q en papel en una carpeta abierta en recepción, legibles por cualquiera que esté detrás del mostrador.
  • Notas de salud en un chat de grupo entre entrenadores, sobre la rodilla o la medicación de un socio, en un teléfono personal.
  • Un único inicio de sesión compartido para el software del gimnasio, así que no puedes saber quién vio qué.
  • Formularios de admisión que preguntan de todo, incluidos diagnósticos que no influyen en el entrenamiento.
  • Consentimiento escondido en las condiciones generales, lo que dificulta argumentar que el consentimiento para datos de salud fue explícito.
  • Ningún plan para una solicitud de acceso, así que pasan 30 días mientras alguien busca en exportaciones y hojas de cálculo.
  • Antiguos entrenadores conservan el acceso a los perfiles de los socios después de irse.

Checklist de la nFADP para un gimnasio o entrenador personal suizo

Repasa estos pasos una vez, y luego revísalos cada año o cuando cambies de software.

  1. Mapea tus datos. Lista qué recoges (contacto, contrato, pagos, check-ins, admisión de salud, medidas, fotos, acceso biométrico), dónde se guarda y quién tiene acceso.
  2. Recorta lo que no necesitas. Pregunta solo lo que cambia cómo entrenas a alguien.
  3. Consigue consentimiento explícito para datos de salud con una declaración separada y clara en el formulario de admisión, no una línea en tus condiciones.
  4. Publica un aviso de privacidad (art. 19): quién eres, qué recoges, por qué, quién lo recibe y en qué países.
  5. Firma condiciones de tratamiento con cada proveedor que toque datos de socios (software, correo, pagos) y comprueba dónde guardan los datos.
  6. Limita el acceso en el equipo. Inicios de sesión personales, acceso por rol donde tu software lo permita, retirada el último día de trabajo.
  7. Prepara un proceso para brechas: quién decide, cómo evalúas el riesgo, cómo notificas al FDPIC, dónde lo documentas durante 2 años.
  8. Prepara una respuesta para solicitudes de acceso para poder contestar en 30 días.
  9. Comprueba la DPIA y el registro de tratamiento si manejas datos de salud a gran escala o usas acceso biométrico.
  10. Fija plazos de conservación para los datos de salud de antiguos socios, y elimínalos cuando termine el propósito.

Los pasos 3, 4 y 7 son donde una hora con un abogado merece la pena, porque la redacción importa.

Dónde encaja Trainera

Trainera es el software donde vive buena parte de estos datos, pero el gimnasio o entrenador sigue siendo el responsable y decide qué se recoge.

  • Tú eres el responsable. El gimnasio (o el entrenador autónomo) decide qué datos de socios se recogen y por qué, y es responsable del aviso de privacidad, el consentimiento y las solicitudes de acceso.
  • Los cuestionarios (formularios de admisión) están incluidos en todos los planes de entrenador, incluido el gratuito. Eliges las preguntas, así que puedes limitar las preguntas de salud a lo que necesitas y añadir tu propia declaración de consentimiento.
  • Los check-ins se registran con su origen (QR, manual, torniquete, registro, offline). La app del socio muestra un carné de socio digital con código QR.
  • Los planes de entrenamiento y nutrición, el progreso y el chat quedan en un solo sitio en lugar de repartidos entre hojas de cálculo y teléfonos personales, lo que facilita responder a una solicitud de acceso.
  • Lo que no afirmamos: este artículo no hace ninguna declaración sobre la ubicación del hosting de Trainera, sus certificaciones o su cumplimiento legal. Como con cualquier proveedor, revisa tú mismo o con tu abogado las condiciones y la información de privacidad antes de mover datos de socios.
Plan (Suiza)Precio mensualPara
Trainer StarterCHF 19,90Hasta 10 clientes
Trainer ProCHF 49,90Hasta 30 clientes
Trainer BusinessCHF 99Hasta 75 clientes
Gym CoreCHF 129Panel de gimnasio, paquetes, check-in QR, 3 entrenadores incluidos
Gym White Label / StudioCHF 239 / CHF 279Apps con tu propia marca; Studio añade Community Plus y Automations

Precios de trainera.fit/pricing para Suiza, octubre de 2026; la facturación anual equivale a 10 veces el precio mensual. Para cómo se recogen los datos de check-in, consulta software de check-in y control de acceso de gimnasio y check-in con QR. Los formularios de leads también llevan datos personales: la gestión de leads de gimnasio cubre el lado del embudo. Para el resto del panorama suizo, lee software de gimnasios en Suiza y las normas del contrato de membresía de gimnasio en Suiza.

Tu resumen de una página de la nFADP para el equipo

Imprime esto y pégalo donde lo vean entrenadores y personal de recepción.

  • Los datos de salud y biométricos son sensibles: consentimiento explícito, preguntas mínimas, acceso limitado.
  • Los socios pueden preguntar qué tenemos: responder en 30 días.
  • Brecha con probable alto riesgo: avisa al propietario de inmediato; notificación al FDPIC tan pronto como sea posible; documéntalo y conserva el registro 2 años.
  • Ningún detalle de salud de socios en chats privados o teléfonos personales.
  • Datos al extranjero solo con protección adecuada o garantías, y nombrados en el aviso de privacidad.

¿Quieres datos de socios, formularios de admisión y check-ins en un solo sitio en lugar de carpetas y chats? Descubre cómo funciona Trainera para gimnasios.

Preguntas frecuentes

¿Son sensibles los datos de salud bajo la ley suiza de protección de datos?

Sí. El art. 5 letra c de la FADP revisada (en vigor desde el 1 de septiembre de 2023) incluye los datos de salud y los datos biométricos identificativos como datos personales sensibles. Cuando se necesita consentimiento para ellos, debe ser explícito.

¿Necesitan los gimnasios un registro de actividades de tratamiento en Suiza?

Las empresas con menos de 250 empleados están exentas, salvo que traten datos personales sensibles a gran escala o hagan perfilado de alto riesgo (art. 24 OPDa). Un gimnasio que maneja muchos datos de salud debería comprobarlo.

¿En cuánto tiempo debe responder un gimnasio a una solicitud de acceso a datos?

Por regla general en 30 días bajo el art. 25 FADP. Prepárate de antemano sobre dónde se guardan los datos de los socios para poder exportarlos a tiempo.

¿Cuáles son las multas bajo la nFADP?

Hasta CHF 250.000, impuestas a la persona privada responsable, por infracciones intencionadas de los deberes de informar, dar acceso y de diligencia debida (art. 60-61 FADP). Solo en casos excepcionales, con multas de hasta CHF 50.000, se puede ordenar pagar a la propia empresa (art. 64).

¿Está permitido el acceso por huella en un gimnasio en Suiza?

La ley no lo prohíbe, pero los datos biométricos que identifican de forma única a una persona son sensibles. Comprueba el consentimiento, la información, la seguridad y si hace falta una evaluación de impacto con un abogado antes de usarlo.

Pon esto en práctica con Trainera

Consigue gratis tu plan de entrenamiento y nutrición con IA en 60 segundos

Más de 1800 ejercicios, wearables y seguimiento del progreso, gratis y sin tarjeta. El escaneo de comida con IA viene con Premium. Entrena solo o con un coach certificado.

Compartir este artículo