# Protection des données pour salles de sport en Suisse (nLPD)

> Depuis le 1er septembre 2023, la loi suisse révisée sur la protection des données traite les données de santé et biométriques comme sensibles. Ce que cela signifie pour les questionnaires d'intake, les check-ins et les données de membres dans une salle ou un studio de coaching, les articles qui comptent, et une check-list en 10 étapes.

*Author: Trainera Team  |  Published: 2026-10-11  |  Reading time: 8 min*

## Que signifie la loi suisse sur la protection des données (nLPD) pour les salles de sport ?

La loi fédérale sur la protection des données révisée (nLPD) s'applique depuis le **1er septembre 2023**, et elle traite les données de santé et les données biométriques identifiantes comme des **données personnelles sensibles** ([nLPD, RS 235.1, art. 5](https://www.fedlex.admin.ch/eli/cc/2022/491/de)). Pour une salle de sport ou un coach personnel, cela signifie que les questionnaires de santé et de blessures, les mesures corporelles liées à des objectifs de santé et l'accès par empreinte digitale ou reconnaissance faciale demandent un soin particulier, et que les violations intentionnelles de certaines obligations peuvent entraîner des amendes jusqu'à **CHF 250'000** contre la personne responsable.

La suite de cet article passe en revue les articles qui comptent pour une entreprise de fitness, propose une check-list à traiter en une après-midi, et dit quoi demander à votre prestataire logiciel. Situation : octobre 2026.

Ceci est une information générale, pas un conseil juridique. Pour votre propre situation, consultez un avocat spécialisé en protection des données ou le Préposé fédéral à la protection des données et à la transparence (PFPDT).

## Quelles données de salle comptent comme sensibles selon la nLPD ?

Selon l'art. 5 let. c nLPD, les données personnelles sensibles comprennent entre autres les données relatives à la santé et les données biométriques qui identifient une personne physique de manière univoque.

La loi ne donne pas d'exemples propres au fitness. Selon notre lecture, voici les données de salle et de coaching les plus susceptibles d'entrer dans la catégorie sensible :

| Donnée collectée                                                | Catégorie probable                        | Pourquoi                                                      |
| --------------------------------------------------------------- | ----------------------------------------- | ------------------------------------------------------------- |
| Nom, e-mail, téléphone, adresse                                 | Donnée personnelle                        | Identifie le membre                                           |
| Type d'abonnement, paiements, heures de check-in                | Donnée personnelle                        | Données contractuelles et de fréquentation                    |
| Blessures, maladies, médicaments dans un questionnaire d'intake | Sensible (santé)                          | Art. 5 let. c : données relatives à la santé                  |
| Poids, masse grasse, mesures liées à un objectif de santé       | Probablement sensible (contexte santé)    | Dépend du contexte et de la finalité                          |
| Notes de grossesse ou de rééducation d'un coach                 | Sensible (santé)                          | Information de santé                                          |
| Empreinte digitale ou reconnaissance faciale à l'entrée         | Sensible (biométrique)                    | Donnée biométrique identifiant une personne de manière unique |
| Photos de progression                                           | Donnée personnelle ; vérifier le contexte | Peut révéler des informations de santé                        |

Les lignes du milieu demandent une appréciation au cas par cas. Une approche simple consiste à traiter toutes les données d'intake et de progression comme sensibles : cela coûte peu et supprime l'incertitude.

## Les règles de la nLPD qui comptent le plus pour salles et coachs

Sept dispositions couvrent l'essentiel de ce qu'une entreprise de fitness fait au quotidien avec les données de ses membres.

| Règle                                                        | Article                   | Ce que cela signifie dans une salle                                                                                                           |
| ------------------------------------------------------------ | ------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------- |
| Consentement explicite pour les données sensibles            | Art. 6 al. 6-7 nLPD       | Quand le consentement est nécessaire, il doit être libre après une information adéquate, et pour les données sensibles il doit être explicite |
| Devoir d'information                                         | Art. 19 nLPD              | Dites aux membres ce que vous collectez et pourquoi, au moment de la collecte : une déclaration de confidentialité                            |
| Pas de communication de données sensibles sans justification | Art. 30 al. 2 let. c nLPD | Transmettre des données de santé à des tiers est une atteinte à la personnalité, sauf justification                                           |
| Droit d'accès                                                | Art. 25 nLPD              | Un membre peut demander ce que vous détenez ; la réponse est en principe due dans les 30 jours                                                |
| Violations de la sécurité des données                        | Art. 24 nLPD              | Annoncez au PFPDT, aussi vite que possible, les violations susceptibles d'entraîner un risque élevé                                           |
| Sous-traitants                                               | Art. 9 nLPD               | Un prestataire logiciel ne peut traiter les données que comme vous-même le pourriez                                                           |
| Communication à l'étranger                                   | Art. 16 nLPD              | Uniquement vers des pays à la protection adéquate (liste du Conseil fédéral) ou avec des garanties appropriées                                |

Source : [nLPD sur Fedlex](https://www.fedlex.admin.ch/eli/cc/2022/491/de) (texte au 1er septembre 2023).

Une différence avec le RGPD européen surprend souvent. La loi suisse n'exige pas de base légale pour chaque activité de traitement. Un traitement qui porte atteinte à la personnalité de quelqu'un nécessite une justification, comme le consentement, un intérêt privé ou public prépondérant, ou la loi (art. 31 nLPD). Pour des données de santé sensibles dans un questionnaire, le consentement explicite est la voie la plus sûre.

### Analyse d'impact et registre des traitements

Une analyse d'impact relative à la protection des données (AIPD) est requise quand un traitement est susceptible d'entraîner un risque élevé, en particulier en cas de traitement à grande échelle de données sensibles (art. 22 nLPD). Un petit studio avec quelques dizaines de questionnaires d'intake n'est pas dans la même situation qu'une chaîne qui profile les données de santé de milliers de membres, mais la question vaut la peine d'être posée une fois et consignée par écrit.

Le registre des activités de traitement (art. 12 nLPD) comporte une exception : les entreprises de moins de 250 employés et les personnes physiques n'ont pas à en tenir un, **sauf** si elles traitent des données personnelles sensibles à grande échelle ou font du profilage à risque élevé (art. 24 de l'[ordonnance sur la protection des données, OLPD](https://www.fedlex.admin.ch/eli/cc/2022/568/de), au 15 septembre 2024). Les violations de la sécurité des données doivent être documentées, et la documentation conservée au moins 2 ans à partir de l'annonce (art. 15 al. 4 OLPD).

### Amendes : qui paie

Les amendes de la nLPD visent les **personnes privées**, en principe pas l'entreprise : jusqu'à CHF 250'000 pour violation intentionnelle des obligations d'information, d'accès et de diligence, par exemple communiquer des données à l'étranger sans que les conditions soient remplies ou utiliser un sous-traitant sans les garanties requises (art. 60-61 nLPD). Ce n'est que si une amende d'au plus CHF 50'000 est en jeu et que retrouver la personne responsable demanderait un effort disproportionné que l'entreprise peut être condamnée à payer à sa place (art. 64 nLPD). Dans une petite salle, la personne responsable est souvent le propriétaire.

## Envoyer des données de membres à l'étranger, y compris aux États-Unis

La plupart des logiciels de salle, outils d'e-mail et de paiement stockent des données quelque part, et l'art. 16 nLPD décide si c'est autorisé.

La communication à l'étranger est autorisée vers des pays que le Conseil fédéral reconnaît comme offrant une protection adéquate, ou avec des garanties appropriées comme des clauses contractuelles. Pour les États-Unis, le Swiss-U.S. Data Privacy Framework s'applique depuis le **15 septembre 2024** : les données peuvent aller vers des entreprises américaines certifiées sans garanties supplémentaires ([Conseil fédéral, 14 août 2024](https://www.admin.ch/gov/de/start/dokumentation/medienmitteilungen/bundesrat.msg-id-102054.html)). Qu'un prestataire donné soit certifié se vérifie prestataire par prestataire, cela ne se suppose pas.

Votre déclaration de confidentialité doit nommer les pays où vont les données des membres. Vérifiez cela sur votre propre site : une page de confidentialité copiée d'un modèle ne dit souvent rien sur l'outil d'e-mail hébergé aux États-Unis ou l'appli de réservation hébergée ailleurs.

## Erreurs fréquentes dans les salles et studios de coaching

La plupart des risques viennent d'habitudes quotidiennes, pas de piratage.

* **Des formulaires PAR-Q papier dans un classeur ouvert** à l'accueil, lisibles par quiconque passe derrière le comptoir.
* **Des notes de santé dans un chat de groupe** entre coachs, sur le genou ou les médicaments d'un membre, sur un téléphone personnel.
* **Un seul identifiant partagé** pour le logiciel de la salle, impossible de savoir qui a vu quoi.
* **Des questionnaires d'intake qui demandent tout**, y compris des diagnostics sans rapport avec l'entraînement.
* **Un consentement noyé dans les conditions générales**, difficile à défendre comme explicite pour des données de santé.
* **Aucun plan pour une demande d'accès**, si bien que les 30 jours passent pendant qu'on fouille des exports et des tableurs.
* **D'anciens coachs gardent l'accès** aux profils des membres après leur départ.

## Check-list nLPD pour une salle ou un coach sportif suisse

Traitez ces étapes une fois, puis révisez-les chaque année ou lors d'un changement de logiciel.

1. **Cartographiez vos données.** Listez ce que vous collectez (contact, contrat, paiements, check-ins, intake santé, mesures, photos, entrée biométrique), où c'est stocké et qui y a accès.
2. **Supprimez ce qui n'est pas nécessaire.** Ne posez que les questions de santé qui changent réellement la façon dont vous entraînez quelqu'un.
3. **Obtenez un consentement explicite pour les données de santé** avec une déclaration séparée et claire dans le questionnaire d'intake, pas une ligne dans vos conditions générales.
4. **Publiez une déclaration de confidentialité** (art. 19) : qui vous êtes, ce que vous collectez, pourquoi, qui le reçoit et dans quels pays.
5. **Signez des conditions de sous-traitance avec chaque prestataire** qui touche aux données des membres (logiciel, e-mail, paiements) et vérifiez où il stocke les données.
6. **Limitez les accès dans l'équipe.** Identifiants personnels, accès par rôle quand votre logiciel le permet, suppression dès le dernier jour de travail.
7. **Préparez un processus de violation :** qui décide, comment vous évaluez le risque, comment vous informez le PFPDT, où vous le documentez pendant 2 ans.
8. **Préparez une réponse type aux demandes d'accès** pour pouvoir répondre dans les 30 jours.
9. **Vérifiez l'AIPD et le registre des traitements** si vous traitez des données de santé à grande échelle ou utilisez une entrée biométrique.
10. **Fixez des durées de conservation** pour les données de santé des anciens membres, et supprimez-les une fois la finalité atteinte.

Les étapes 3, 4 et 7 sont celles où une heure avec un avocat porte ses fruits, car la formulation compte.

## Où Trainera se situe

Trainera est le logiciel où vivent beaucoup de ces données, mais la salle ou le coach reste responsable du traitement et décide ce qui est collecté.

* **Vous êtes responsable du traitement.** La salle (ou le coach indépendant) décide quelles données de membres sont collectées et pourquoi, et répond de la déclaration de confidentialité, du consentement et des demandes d'accès.
* **Les questionnaires** d'intake sont inclus sur toutes les formules coach, y compris Gratuit. Vous choisissez les questions, vous pouvez donc limiter les questions de santé à ce dont vous avez besoin et ajouter votre propre déclaration de consentement.
* **Les check-ins** sont enregistrés avec leur source (QR, manuel, tourniquet, inscription, hors ligne). L'appli membre affiche une carte membre numérique avec un code QR.
* **Plans d'entraînement et de nutrition, progression et chat** se trouvent au même endroit plutôt qu'éparpillés dans des tableurs et des téléphones personnels, ce qui facilite la réponse à une demande d'accès.
* **Ce que nous n'affirmons pas :** cet article ne fait aucune déclaration sur le lieu d'hébergement de Trainera, ses certifications ou sa conformité légale. Comme pour tout prestataire, vérifiez vous-même les conditions et les informations de confidentialité, ou avec votre avocat, avant de transférer des données de membres.

| Formule (Suisse)         | Prix mensuel      | Pour                                                                |
| ------------------------ | ----------------- | ------------------------------------------------------------------- |
| Coach Starter            | CHF 19,90         | Jusqu'à 10 clients                                                  |
| Coach Pro                | CHF 49,90         | Jusqu'à 30 clients                                                  |
| Coach Business           | CHF 99            | Jusqu'à 75 clients                                                  |
| Gym Core                 | CHF 129           | Tableau de bord salle, forfaits, check-in QR, 3 coachs inclus       |
| Gym White Label / Studio | CHF 239 / CHF 279 | Applis à votre marque ; Studio ajoute Community Plus et Automations |

Prix issus de trainera.fit/pricing pour la Suisse, octobre 2026 ; la facturation annuelle coûte 10 fois le prix mensuel. Pour la collecte des données de check-in, voir [logiciel de check-in et de contrôle d'accès pour salle de sport](/blogs/logiciel-check-in-controle-acces-salles-de-sport) et [check-in QR](/blogs/check-in-qr-salle-de-sport). Les formulaires de leads contiennent aussi des données personnelles : [la gestion des leads en salle de sport](/blogs/gestion-leads-crm-salle-de-sport) couvre le côté pipeline. Pour le reste du panorama suisse, lisez [logiciel pour salle de sport en Suisse](/blogs/logiciel-salle-de-sport-suisse) et [règles des contrats d'abonnement de salle en Suisse](/blogs/regles-contrat-abonnement-salle-de-sport-suisse).

## Votre résumé nLPD en une page pour l'équipe

Imprimez ceci et affichez-le où coachs et personnel d'accueil peuvent le voir.

* Les données de santé et biométriques sont sensibles : consentement explicite, questions minimales, accès limité.
* Les membres peuvent demander ce que nous détenons : répondre dans les 30 jours.
* Violation à risque élevé probable : prévenir immédiatement le responsable ; annonce au PFPDT aussi vite que possible ; documenter et conserver le dossier 2 ans.
* Aucun détail de santé de membre dans des chats privés ou sur des téléphones personnels.
* Données à l'étranger uniquement avec protection adéquate ou garanties, et mentionnées dans la déclaration de confidentialité.

_Vous voulez les données des membres, les questionnaires d'intake et les check-ins au même endroit plutôt que dans des classeurs et des chats ? [Découvrez comment Trainera fonctionne pour les salles de sport](/fr/logiciel-salle-de-sport)._

## FAQ

### Les données de santé sont-elles sensibles selon la loi suisse sur la protection des données ?

Oui. L'art. 5 let. c de la nLPD (en vigueur depuis le 1er septembre 2023) classe les données de santé et les données biométriques identifiantes comme des données personnelles sensibles. Quand un consentement est nécessaire pour elles, il doit être explicite.

### Les salles de sport doivent-elles tenir un registre des activités de traitement en Suisse ?

Les entreprises de moins de 250 employés en sont exemptées, sauf si elles traitent des données personnelles sensibles à grande échelle ou font du profilage à risque élevé (art. 24 OLPD). Une salle qui manipule beaucoup de données de santé devrait vérifier ce point.

### En combien de temps une salle doit-elle répondre à une demande d'accès aux données ?

En principe dans les 30 jours selon l'art. 25 nLPD. Préparez à l'avance où sont stockées les données des membres pour pouvoir les exporter à temps.

### Quelles sont les amendes prévues par la nLPD ?

Jusqu'à CHF 250'000, infligées à la personne privée responsable, pour violation intentionnelle des obligations d'information, d'accès et de diligence (art. 60-61 nLPD). Ce n'est que dans des cas exceptionnels, pour des amendes jusqu'à CHF 50'000, que l'entreprise elle-même peut être condamnée à payer (art. 64).

### L'accès par empreinte digitale dans une salle est-il autorisé en Suisse ?

La loi ne l'interdit pas, mais les données biométriques qui identifient une personne de manière unique sont sensibles. Vérifiez le consentement, l'information, la sécurité et si une analyse d'impact est nécessaire avec un avocat avant de l'utiliser.

---
Source: https://trainera.fit/blogs/protection-donnees-salle-de-sport-suisse-nlpd
