# Protección de datos para gimnasios en Suiza (nFADP 2026)

> Desde el 1 de septiembre de 2023 la ley suiza de protección de datos revisada trata los datos de salud y biométricos como sensibles. Qué significa para los formularios de admisión, los check-ins y los datos de los socios en un gimnasio o estudio de PT, los artículos que importan, y una checklist de 10 pasos.

*Author: Trainera Team  |  Published: 2026-10-11  |  Reading time: 8 min*

## ¿Qué significa la ley suiza de protección de datos (nFADP) para los gimnasios?

La Ley Federal de Protección de Datos revisada de Suiza (nFADP, en alemán revDSG o nDSG) se aplica desde el **1 de septiembre de 2023**, y trata los datos de salud y los datos biométricos identificativos como **datos personales sensibles** ([FADP, RS 235.1, art. 5](https://www.fedlex.admin.ch/eli/cc/2022/491/de)). Para un gimnasio o entrenador personal eso significa que los cuestionarios de lesiones y salud, las medidas corporales usadas para objetivos de salud y el acceso por huella o reconocimiento facial necesitan un cuidado extra, y las infracciones intencionadas de deberes clave pueden acarrear multas de hasta **CHF 250.000** contra la persona responsable.

El resto de este artículo repasa los artículos que importan en un negocio de fitness, una checklist que puedes completar en una tarde, y qué preguntar a tu proveedor de software. Estado a octubre de 2026.

Esto es información general, no asesoría legal. Para tu propio caso, consulta con un abogado de protección de datos o con el Comisionado Federal de Protección de Datos e Información (FDPIC, en alemán EDÖB).

## Qué datos de gimnasio cuentan como sensibles bajo la nFADP

Bajo el art. 5 letra c FADP, los datos personales sensibles incluyen, entre otros, los datos relativos a la salud y los datos biométricos que identifican de forma única a una persona física.

La ley no da ejemplos de fitness. En nuestra lectura, estos son los datos de gimnasio y coaching con más probabilidad de caer en la categoría sensible:

| Dato que recoges                                                | Categoría probable                         | Por qué                                                        |
| --------------------------------------------------------------- | ------------------------------------------ | -------------------------------------------------------------- |
| Nombre, email, teléfono, dirección                              | Datos personales                           | Identifica al socio                                            |
| Tipo de membresía, pagos, horarios de check-in                  | Datos personales                           | Registros de contrato y asistencia                             |
| Lesiones, enfermedades, medicación en un formulario de admisión | Sensible (salud)                           | Art. 5 letra c: datos relativos a la salud                     |
| Peso, grasa corporal, medidas ligadas a un objetivo de salud    | Probablemente sensible (contexto de salud) | Depende del contexto y el propósito                            |
| Notas de embarazo o rehabilitación de un entrenador personal    | Sensible (salud)                           | Información de salud                                           |
| Huella dactilar o reconocimiento facial en la puerta            | Sensible (biométrico)                      | Datos biométricos que identifican de forma única a una persona |
| Fotos de progreso                                               | Datos personales; revisa el contexto       | Pueden revelar información de salud                            |

Las filas del medio son una cuestión de criterio. Un enfoque sencillo es tratar todos los datos de admisión y progreso como si fueran sensibles: cuesta poco y elimina la incertidumbre.

## Las reglas de la nFADP que más importan a gimnasios y entrenadores

Siete disposiciones cubren la mayor parte de lo que un negocio de fitness hace día a día con los datos de los socios.

| Regla                                                | Artículo                     | Qué significa en un gimnasio                                                                                                    |
| ---------------------------------------------------- | ---------------------------- | ------------------------------------------------------------------------------------------------------------------------------- |
| Consentimiento explícito para datos sensibles        | Art. 6 párr. 6-7 FADP        | Cuando se necesita consentimiento, debe ser voluntario tras una información adecuada, y para datos sensibles debe ser explícito |
| Deber de informar                                    | Art. 19 FADP                 | Di a los socios qué recoges y por qué cuando lo recoges: un aviso de privacidad                                                 |
| Sin divulgación de datos sensibles sin justificación | Art. 30 párr. 2 letra c FADP | Pasar datos de salud a terceros es una violación de la personalidad salvo que esté justificado                                  |
| Derecho de acceso                                    | Art. 25 FADP                 | Un socio puede pedir qué tienes de él; la respuesta vence por regla general en 30 días                                          |
| Brechas de seguridad de datos                        | Art. 24 FADP                 | Notificar las brechas con probabilidad de alto riesgo al FDPIC tan pronto como sea posible                                      |
| Encargados del tratamiento                           | Art. 9 FADP                  | Un proveedor de software solo puede tratar los datos como tú mismo podrías hacerlo                                              |
| Divulgación al extranjero                            | Art. 16 FADP                 | Solo a países con protección adecuada (lista del Consejo Federal) o con garantías adecuadas                                     |

Fuente: [FADP en Fedlex](https://www.fedlex.admin.ch/eli/cc/2022/491/de) (texto a 1 de septiembre de 2023).

Una diferencia con el RGPD de la UE sorprende a la gente. La ley suiza no exige una base legal para cada actividad de tratamiento. El tratamiento que viola la personalidad de alguien necesita una justificación, como el consentimiento, un interés privado o público superior, o la ley (art. 31 FADP). Para datos de salud sensibles en un cuestionario, el consentimiento explícito es la vía limpia.

### Evaluación de impacto y registros de tratamiento

Una evaluación de impacto sobre la protección de datos (DPIA) se exige cuando el tratamiento tiene probabilidad de alto riesgo, en particular con un tratamiento extenso de datos sensibles (art. 22 FADP). Un pequeño estudio con unas pocas docenas de formularios de admisión está en una posición distinta a una cadena que perfila los datos de salud de miles de socios, pero la pregunta merece hacerse una vez y dejarse por escrito.

El registro de actividades de tratamiento (art. 12 FADP) tiene una excepción: las empresas con menos de 250 empleados y las personas físicas no tienen que llevar uno, **salvo** que traten datos personales sensibles a gran escala o hagan perfilado de alto riesgo (art. 24 de la [Ordenanza de Protección de Datos, OPDa](https://www.fedlex.admin.ch/eli/cc/2022/568/de), a 15 de septiembre de 2024). Las brechas de seguridad de datos deben documentarse y la documentación conservarse al menos 2 años desde la notificación (art. 15 párr. 4 OPDa).

### Multas: quién paga

Las multas de la nFADP apuntan a **personas privadas**, por regla general no a la empresa: hasta CHF 250.000 por infracciones intencionadas de los deberes de informar, dar acceso y de diligencia debida, por ejemplo divulgar datos al extranjero sin cumplir las condiciones o usar un encargado sin las garantías exigidas (art. 60-61 FADP). Solo si está en juego una multa de como máximo CHF 50.000 y encontrar a la persona responsable supondría un esfuerzo desproporcionado se puede ordenar pagar a la empresa en su lugar (art. 64 FADP). En un gimnasio pequeño, la persona responsable suele ser el propietario.

## Enviar datos de socios al extranjero, incluido EE. UU.

La mayoría del software de gimnasios, el correo y las herramientas de pago guardan datos en algún lugar, y el art. 16 FADP decide si eso está permitido.

La divulgación al extranjero está permitida hacia países que el Consejo Federal considera con protección adecuada, o con garantías adecuadas como cláusulas contractuales. Para EE. UU., el Swiss-U.S. Data Privacy Framework se aplica desde el **15 de septiembre de 2024**: los datos pueden ir a empresas estadounidenses certificadas sin garantías adicionales ([Consejo Federal, 14 de agosto de 2024](https://www.admin.ch/gov/de/start/dokumentation/medienmitteilungen/bundesrat.msg-id-102054.html)). Si un proveedor concreto está certificado es algo que compruebas por proveedor, no algo que des por hecho.

Tu aviso de privacidad debería nombrar los países a los que van los datos de los socios. Compruébalo en tu propia web: una página de privacidad copiada de una plantilla a menudo no dice nada sobre la herramienta de correo en EE. UU. o la app de reservas alojada en otro sitio.

## Errores habituales en gimnasios y estudios de PT

Muchos de los riesgos están en hábitos cotidianos, no en un ataque informático.

* **Formularios PAR-Q en papel en una carpeta abierta** en recepción, legibles por cualquiera que esté detrás del mostrador.
* **Notas de salud en un chat de grupo** entre entrenadores, sobre la rodilla o la medicación de un socio, en un teléfono personal.
* **Un único inicio de sesión compartido** para el software del gimnasio, así que no puedes saber quién vio qué.
* **Formularios de admisión que preguntan de todo**, incluidos diagnósticos que no influyen en el entrenamiento.
* **Consentimiento escondido en las condiciones generales**, lo que dificulta argumentar que el consentimiento para datos de salud fue explícito.
* **Ningún plan para una solicitud de acceso**, así que pasan 30 días mientras alguien busca en exportaciones y hojas de cálculo.
* **Antiguos entrenadores conservan el acceso** a los perfiles de los socios después de irse.

## Checklist de la nFADP para un gimnasio o entrenador personal suizo

Repasa estos pasos una vez, y luego revísalos cada año o cuando cambies de software.

1. **Mapea tus datos.** Lista qué recoges (contacto, contrato, pagos, check-ins, admisión de salud, medidas, fotos, acceso biométrico), dónde se guarda y quién tiene acceso.
2. **Recorta lo que no necesitas.** Pregunta solo lo que cambia cómo entrenas a alguien.
3. **Consigue consentimiento explícito para datos de salud** con una declaración separada y clara en el formulario de admisión, no una línea en tus condiciones.
4. **Publica un aviso de privacidad** (art. 19): quién eres, qué recoges, por qué, quién lo recibe y en qué países.
5. **Firma condiciones de tratamiento con cada proveedor** que toque datos de socios (software, correo, pagos) y comprueba dónde guardan los datos.
6. **Limita el acceso en el equipo.** Inicios de sesión personales, acceso por rol donde tu software lo permita, retirada el último día de trabajo.
7. **Prepara un proceso para brechas:** quién decide, cómo evalúas el riesgo, cómo notificas al FDPIC, dónde lo documentas durante 2 años.
8. **Prepara una respuesta para solicitudes de acceso** para poder contestar en 30 días.
9. **Comprueba la DPIA y el registro de tratamiento** si manejas datos de salud a gran escala o usas acceso biométrico.
10. **Fija plazos de conservación** para los datos de salud de antiguos socios, y elimínalos cuando termine el propósito.

Los pasos 3, 4 y 7 son donde una hora con un abogado merece la pena, porque la redacción importa.

## Dónde encaja Trainera

Trainera es el software donde vive buena parte de estos datos, pero el gimnasio o entrenador sigue siendo el responsable y decide qué se recoge.

* **Tú eres el responsable.** El gimnasio (o el entrenador autónomo) decide qué datos de socios se recogen y por qué, y es responsable del aviso de privacidad, el consentimiento y las solicitudes de acceso.
* **Los cuestionarios** (formularios de admisión) están incluidos en todos los planes de entrenador, incluido el gratuito. Eliges las preguntas, así que puedes limitar las preguntas de salud a lo que necesitas y añadir tu propia declaración de consentimiento.
* **Los check-ins** se registran con su origen (QR, manual, torniquete, registro, offline). La app del socio muestra un carné de socio digital con código QR.
* **Los planes de entrenamiento y nutrición, el progreso y el chat** quedan en un solo sitio en lugar de repartidos entre hojas de cálculo y teléfonos personales, lo que facilita responder a una solicitud de acceso.
* **Lo que no afirmamos:** este artículo no hace ninguna declaración sobre la ubicación del hosting de Trainera, sus certificaciones o su cumplimiento legal. Como con cualquier proveedor, revisa tú mismo o con tu abogado las condiciones y la información de privacidad antes de mover datos de socios.

| Plan (Suiza)             | Precio mensual    | Para                                                                |
| ------------------------ | ----------------- | ------------------------------------------------------------------- |
| Trainer Starter          | CHF 19,90         | Hasta 10 clientes                                                   |
| Trainer Pro              | CHF 49,90         | Hasta 30 clientes                                                   |
| Trainer Business         | CHF 99            | Hasta 75 clientes                                                   |
| Gym Core                 | CHF 129           | Panel de gimnasio, paquetes, check-in QR, 3 entrenadores incluidos  |
| Gym White Label / Studio | CHF 239 / CHF 279 | Apps con tu propia marca; Studio añade Community Plus y Automations |

Precios de trainera.fit/pricing para Suiza, octubre de 2026; la facturación anual equivale a 10 veces el precio mensual. Para cómo se recogen los datos de check-in, consulta [software de check-in y control de acceso de gimnasio](/blogs/software-check-in-control-de-acceso-gimnasios) y [check-in con QR](/blogs/check-in-qr-gimnasio). Los formularios de leads también llevan datos personales: [la gestión de leads de gimnasio](/blogs/gestion-de-leads-crm-para-gimnasios) cubre el lado del embudo. Para el resto del panorama suizo, lee [software de gimnasios en Suiza](/blogs/software-para-gimnasios-suiza) y [las normas del contrato de membresía de gimnasio en Suiza](/blogs/normas-contrato-membresia-gimnasio-suiza).

## Tu resumen de una página de la nFADP para el equipo

Imprime esto y pégalo donde lo vean entrenadores y personal de recepción.

* Los datos de salud y biométricos son sensibles: consentimiento explícito, preguntas mínimas, acceso limitado.
* Los socios pueden preguntar qué tenemos: responder en 30 días.
* Brecha con probable alto riesgo: avisa al propietario de inmediato; notificación al FDPIC tan pronto como sea posible; documéntalo y conserva el registro 2 años.
* Ningún detalle de salud de socios en chats privados o teléfonos personales.
* Datos al extranjero solo con protección adecuada o garantías, y nombrados en el aviso de privacidad.

_¿Quieres datos de socios, formularios de admisión y check-ins en un solo sitio en lugar de carpetas y chats? [Descubre cómo funciona Trainera para gimnasios](/es/software-para-gimnasios)._

## FAQ

### ¿Son sensibles los datos de salud bajo la ley suiza de protección de datos?

Sí. El art. 5 letra c de la FADP revisada (en vigor desde el 1 de septiembre de 2023) incluye los datos de salud y los datos biométricos identificativos como datos personales sensibles. Cuando se necesita consentimiento para ellos, debe ser explícito.

### ¿Necesitan los gimnasios un registro de actividades de tratamiento en Suiza?

Las empresas con menos de 250 empleados están exentas, salvo que traten datos personales sensibles a gran escala o hagan perfilado de alto riesgo (art. 24 OPDa). Un gimnasio que maneja muchos datos de salud debería comprobarlo.

### ¿En cuánto tiempo debe responder un gimnasio a una solicitud de acceso a datos?

Por regla general en 30 días bajo el art. 25 FADP. Prepárate de antemano sobre dónde se guardan los datos de los socios para poder exportarlos a tiempo.

### ¿Cuáles son las multas bajo la nFADP?

Hasta CHF 250.000, impuestas a la persona privada responsable, por infracciones intencionadas de los deberes de informar, dar acceso y de diligencia debida (art. 60-61 FADP). Solo en casos excepcionales, con multas de hasta CHF 50.000, se puede ordenar pagar a la propia empresa (art. 64).

### ¿Está permitido el acceso por huella en un gimnasio en Suiza?

La ley no lo prohíbe, pero los datos biométricos que identifican de forma única a una persona son sensibles. Comprueba el consentimiento, la información, la seguridad y si hace falta una evaluación de impacto con un abogado antes de usarlo.

---
Source: https://trainera.fit/blogs/proteccion-datos-gimnasios-suiza-ndsg
