Protezione dati per palestre in Svizzera (nDSG 2026)
Dal 1 settembre 2023 la legge svizzera sulla protezione dei dati rivista considera sensibili i dati sanitari e biometrici. Cosa significa per i moduli di raccolta dati, i check-in e i dati dei soci in una palestra o uno studio PT, gli articoli che contano e una checklist in 10 passi.

Ricevi in 60 secondi il tuo piano gratuito di allenamento e nutrizione creato con l'IA
Cosa significa la legge svizzera sulla protezione dei dati (nDSG) per le palestre?
La legge federale svizzera sulla protezione dei dati rivista (nDSG, in tedesco revDSG o nDSG) si applica dal 1 settembre 2023, e considera i dati sulla salute e i dati biometrici identificativi come dati personali sensibili (nDSG, RS 235.1, art. 5). Per una palestra o un personal trainer questo significa che i questionari su infortuni e salute, le misurazioni corporee usate per obiettivi di salute e l'accesso con impronta digitale o riconoscimento facciale richiedono attenzione extra, e le violazioni intenzionali di doveri chiave possono portare a multe fino a CHF 250'000 contro la persona responsabile.
Il resto di questo articolo esamina gli articoli che contano in un'attività fitness, una checklist che puoi completare in un pomeriggio, e cosa chiedere al tuo fornitore di software. Stato a ottobre 2026.
Questa è informazione generale, non un parere legale. Per la tua situazione specifica, verifica con un avvocato esperto in protezione dei dati o con l'Incaricato federale della protezione dei dati e della trasparenza (IFPDT, in tedesco EDÖB).
Quali dati di palestra contano come sensibili secondo la nDSG?
Secondo l'art. 5 lett. c nDSG, i dati personali sensibili includono, tra l'altro, i dati relativi alla salute e i dati biometrici che identificano univocamente una persona fisica.
La legge non elenca esempi del fitness. Nella nostra lettura, questi sono i dati di palestra e coaching più probabilmente sensibili:
| Dato che raccogli | Categoria probabile | Perché |
|---|---|---|
| Nome, email, telefono, indirizzo | Dati personali | Identifica il socio |
| Tipo di abbonamento, pagamenti, orari di check-in | Dati personali | Registrazioni contrattuali e di presenza |
| Infortuni, malattie, farmaci in un modulo di raccolta dati | Sensibile (sanitario) | Art. 5 lett. c: dati relativi alla salute |
| Peso, massa grassa, misure legate a un obiettivo di salute | Probabilmente sensibile (contesto sanitario) | Dipende da contesto e finalità |
| Note su gravidanza o riabilitazione da un personal trainer | Sensibile (sanitario) | Informazione sanitaria |
| Impronta digitale o riconoscimento facciale alla porta | Sensibile (biometrico) | Dati biometrici che identificano univocamente una persona |
| Foto di progresso | Dati personali; verifica il contesto | Può rivelare informazioni sanitarie |
Le righe centrali sono una valutazione caso per caso. Un approccio semplice è trattare tutti i dati di raccolta e progresso come se fossero sensibili: costa poco e toglie l'incertezza.
Le regole della nDSG che contano di più per palestre e trainer
Sette disposizioni coprono la maggior parte di ciò che un'attività fitness fa ogni giorno con i dati dei soci.
| Regola | Articolo | Cosa significa in palestra |
|---|---|---|
| Consenso esplicito per dati sensibili | Art. 6 cpv. 6-7 nDSG | Dove serve il consenso, deve essere volontario dopo un'informazione adeguata, e per dati sensibili deve essere esplicito |
| Dovere di informare | Art. 19 nDSG | Dì ai soci cosa raccogli e perché quando lo raccogli: un'informativa privacy |
| Nessuna comunicazione di dati sensibili senza giustificazione | Art. 30 cpv. 2 lett. c nDSG | Trasmettere dati sanitari a terzi è una violazione della personalità se non giustificata |
| Diritto d'accesso | Art. 25 nDSG | Un socio può chiedere cosa conservi; la risposta è dovuta di regola entro 30 giorni |
| Violazioni della sicurezza dei dati | Art. 24 nDSG | Segnala all'IFPDT il più rapidamente possibile le violazioni che comportano probabilmente un rischio elevato |
| Responsabili del trattamento per conto terzi | Art. 9 nDSG | Un fornitore di software può trattare i dati solo come potresti fare tu stesso |
| Comunicazione all'estero | Art. 16 nDSG | Solo verso paesi con protezione adeguata (elenco del Consiglio federale) o con garanzie idonee |
Fonte: nDSG su Fedlex (testo al 1 settembre 2023).
Una differenza rispetto al GDPR europeo sorprende. La legge svizzera non richiede una base giuridica per ogni attività di trattamento. Il trattamento che viola la personalità di qualcuno richiede una giustificazione, come il consenso, un interesse privato o pubblico preponderante, o la legge (art. 31 nDSG). Per i dati sanitari sensibili in un questionario, il consenso esplicito è la via più pulita.
Valutazione d'impatto e registro delle attività di trattamento
Una valutazione d'impatto sulla protezione dei dati (DPIA) è richiesta quando il trattamento rischia di comportare un rischio elevato, in particolare con un trattamento esteso di dati sensibili (art. 22 nDSG). Un piccolo studio con qualche decina di moduli di raccolta dati è in una posizione diversa da una catena che profila i dati sanitari di migliaia di soci, ma la domanda merita di essere posta una volta e messa per iscritto.
Il registro delle attività di trattamento (art. 12 nDSG) ha un'esenzione: le aziende con meno di 250 dipendenti e le persone fisiche non devono tenerlo, a meno che trattino dati personali sensibili su larga scala o facciano profilazione ad alto rischio (art. 24 dell'Ordinanza sulla protezione dei dati, OPDa, al 15 settembre 2024). Le violazioni della sicurezza dei dati devono essere documentate e la documentazione conservata per almeno 2 anni dalla notifica (art. 15 cpv. 4 OPDa).
Multe: chi paga
Le multe della nDSG colpiscono le persone fisiche, di regola non l'azienda: fino a CHF 250'000 per violazioni intenzionali dei doveri di informare, di garantire l'accesso e di diligenza, per esempio comunicare dati all'estero senza che le condizioni siano soddisfatte o usare un responsabile del trattamento senza le garanzie richieste (art. 60-61 nDSG). Solo se è in gioco una multa fino a CHF 50'000 e identificare la persona responsabile richiederebbe uno sforzo sproporzionato, l'azienda può essere condannata a pagare al suo posto (art. 64 nDSG). In una piccola palestra, la persona responsabile è spesso il titolare.
Inviare dati dei soci all'estero, inclusi gli USA
La maggior parte dei software per palestre, email e strumenti di pagamento conserva i dati da qualche parte, e l'art. 16 nDSG decide se questo è permesso.
La comunicazione all'estero è permessa verso paesi che il Consiglio federale elenca come aventi una protezione adeguata, o con garanzie idonee come clausole contrattuali. Per gli USA, lo Swiss-U.S. Data Privacy Framework si applica dal 15 settembre 2024: i dati possono andare ad aziende statunitensi certificate senza garanzie aggiuntive (Consiglio federale, 14 agosto 2024). Se un dato fornitore è certificato è qualcosa che verifichi per ogni fornitore, non qualcosa che dai per scontato.
La tua informativa privacy dovrebbe nominare i paesi verso cui vanno i dati dei soci. Verifica questo sul tuo sito: una pagina privacy copiata da un modello spesso non dice nulla sullo strumento email negli USA o sull'app di prenotazione ospitata altrove.
Errori comuni in palestre e studi PT
Molti dei rischi stanno nelle abitudini quotidiane più che negli attacchi informatici.
- Moduli PAR-Q di carta in una cartellina aperta alla reception, leggibili da chiunque sia dietro il banco.
- Note sanitarie in una chat di gruppo tra trainer, sul ginocchio o i farmaci di un socio, su un telefono personale.
- Un unico accesso condiviso al software della palestra, così non sai chi ha visto cosa.
- Moduli di raccolta dati che chiedono tutto, incluse diagnosi che non incidono sull'allenamento.
- Consenso nascosto nelle condizioni generali, il che rende difficile sostenere che il consenso per i dati sanitari fosse esplicito.
- Nessun piano per una richiesta di accesso, così passano 30 giorni mentre qualcuno cerca tra esportazioni e fogli di calcolo.
- Ex trainer mantengono l'accesso ai profili dei soci dopo essersene andati.
Checklist nDSG per una palestra o un personal trainer svizzero
Completa questi passi una volta, poi rivedili ogni anno o quando cambi software.
- Mappa i tuoi dati. Elenca cosa raccogli (contatti, contratto, pagamenti, check-in, raccolta dati sanitaria, misure, foto, accesso biometrico), dove è conservato e chi vi ha accesso.
- Taglia ciò che non ti serve. Chiedi solo le domande sanitarie che cambiano come alleni qualcuno.
- Ottieni il consenso esplicito per i dati sanitari con una dichiarazione separata e chiara nel modulo, non una riga nelle tue condizioni.
- Pubblica un'informativa privacy (art. 19): chi sei, cosa raccogli, perché, chi lo riceve e in quali paesi.
- Firma termini di trattamento con ogni fornitore che tocca dati dei soci (software, email, pagamenti) e verifica dove conservano i dati.
- Limita l'accesso nel team. Login personali, accesso basato sui ruoli dove il tuo software lo permette, rimozione all'ultimo giorno di lavoro.
- Prepara un processo per le violazioni: chi decide, come valuti il rischio, come notifichi l'IFPDT, dove documenti per 2 anni.
- Prepara una risposta per le richieste di accesso così puoi rispondere entro 30 giorni.
- Verifica DPIA e registro delle attività se tratti dati sanitari su larga scala o usi l'accesso biometrico.
- Fissa periodi di conservazione per i dati sanitari degli ex soci, ed eliminali quando la finalità termina.
I passi 3, 4 e 7 sono dove un'ora con un avvocato ripaga, perché la formulazione conta.
Dove si colloca Trainera
Trainera è il software dove vive gran parte di questi dati, ma la palestra o il trainer restano il responsabile del trattamento e decidono cosa viene raccolto.
- Sei tu il responsabile. La palestra (o il trainer indipendente) decide quali dati dei soci raccogliere e perché, ed è responsabile dell'informativa privacy, del consenso e delle richieste di accesso.
- I questionari (moduli di raccolta dati) sono inclusi su ogni piano trainer, incluso Free. Scegli tu le domande, così puoi limitare quelle sanitarie a ciò che ti serve e aggiungere la tua dichiarazione di consenso.
- I check-in vengono registrati con la loro fonte (QR, manuale, tornello, registrazione, offline). L'app del socio mostra una tessera socio digitale con codice QR.
- Piani di allenamento e alimentazione, progressi e chat stanno in un unico posto invece che sparsi tra fogli di calcolo e telefoni personali, il che rende più facile rispondere a una richiesta di accesso.
- Cosa non affermiamo: questo articolo non fa alcuna dichiarazione sulla sede di hosting di Trainera, sulle certificazioni o sulla conformità legale. Come con qualsiasi fornitore, rivedi i termini e le informazioni sulla privacy tu stesso o con il tuo avvocato prima di spostare i dati dei soci.
| Piano (Svizzera) | Prezzo mensile | Per |
|---|---|---|
| Trainer Starter | CHF 19,90 | Fino a 10 clienti |
| Trainer Pro | CHF 49,90 | Fino a 30 clienti |
| Trainer Business | CHF 99 | Fino a 75 clienti |
| Gym Core | CHF 129 | Dashboard palestra, pacchetti, check-in QR, 3 trainer inclusi |
| Gym White Label / Studio | CHF 239 / CHF 279 | App a tuo marchio; Studio aggiunge Community Plus e Automazioni |
Prezzi da trainera.fit/pricing per la Svizzera, ottobre 2026; la fatturazione annuale costa 10 volte quella mensile. Per come vengono raccolti i dati di check-in, vedi software per check-in e controllo accessi in palestra e check-in con QR. Anche i moduli lead portano dati personali: gestione lead per palestre copre il lato pipeline. Per il resto del quadro svizzero, leggi software per palestre in Svizzera e regole contrattuali per gli abbonamenti palestra in Svizzera.
Il tuo riassunto nDSG in una pagina per il team
Stampalo e appendilo dove trainer e staff reception lo vedono.
- I dati sanitari e biometrici sono sensibili: consenso esplicito, domande minime, accesso limitato.
- I soci possono chiedere cosa conserviamo: rispondi entro 30 giorni.
- Violazione con rischio probabilmente elevato: avvisa subito il titolare; notifica all'IFPDT il più rapidamente possibile; documenta e conserva il record per 2 anni.
- Nessun dettaglio sanitario dei soci in chat private o su telefoni personali.
- Dati all'estero solo con protezione adeguata o garanzie, e nominati nell'informativa privacy.
Vuoi dati dei soci, moduli di raccolta dati e check-in in un unico posto invece che cartelline e chat? Scopri come funziona Trainera per le palestre.
Domande frequenti
I dati sanitari sono sensibili secondo la legge svizzera sulla protezione dei dati?
Le palestre devono tenere un registro delle attività di trattamento in Svizzera?
Quanto velocemente deve rispondere una palestra a una richiesta di accesso ai dati?
Quali sono le multe previste dalla nDSG?
L'accesso con impronta digitale in palestra è consentito in Svizzera?
Continua a leggere
Metti in pratica tutto questo con Trainera
Ricevi in 60 secondi il tuo piano gratuito di allenamento e nutrizione creato con l'IA
Oltre 1800 esercizi, dispositivi indossabili e monitoraggio dei progressi, gratis e senza carta. La scansione AI del cibo è inclusa in Premium. Allenati da solo o con un coach certificato.