# Gegevensbescherming voor sportscholen in Zwitserland (nDSG)

> Sinds 1 september 2023 behandelt de herziene Zwitserse wet op gegevensbescherming gezondheids- en biometrische gegevens als gevoelig. Wat dit betekent voor intakeformulieren, check-ins en ledengegevens in een sportschool of PT-studio, de artikelen die tellen, en een checklist in 10 stappen.

*Author: Trainera Team  |  Published: 2026-10-11  |  Reading time: 8 min*

## Wat betekent de Zwitserse wet op gegevensbescherming (nDSG) voor sportscholen?

Zwitserlands herziene federale wet op gegevensbescherming (nDSG, in het Duits revDSG of nDSG) geldt sinds **1 september 2023**, en behandelt gezondheidsgegevens en identificerende biometrische gegevens als **gevoelige persoonsgegevens** ([wet op gegevensbescherming, SR 235.1, art. 5](https://www.fedlex.admin.ch/eli/cc/2022/491/de)). Voor een sportschool of personal trainer betekent dat dat blessure- en gezondheidsvragenlijsten, lichaamsmetingen die voor gezondheidsdoelen worden gebruikt, en vingerafdruk- of gezichtstoegang extra zorg nodig hebben, en dat opzettelijke schendingen van kernplichten kunnen leiden tot boetes tot **CHF 250.000** tegen de verantwoordelijke persoon.

De rest van dit artikel loopt de artikelen langs die tellen in een fitnessbedrijf, een checklist die je in een namiddag kunt doorlopen, en wat je aan je softwareleverancier moet vragen. Stand van zaken: oktober 2026.

Dit is algemene informatie, geen juridisch advies. Check je eigen situatie bij een advocaat gespecialiseerd in gegevensbescherming of bij de Federale Toezichthouder voor Gegevensbescherming (FDPIC, in het Duits EDOB).

## Welke sportschoolgegevens gelden als gevoelig onder de nDSG?

Onder art. 5 lit. c van de wet op gegevensbescherming omvatten gevoelige persoonsgegevens onder meer gegevens over gezondheid en biometrische gegevens die een natuurlijk persoon uniek identificeren.

De wet noemt geen fitnessvoorbeelden. In onze lezing zijn dit de sportschool- en coachinggegevens die het meest waarschijnlijk in de gevoelige categorie vallen:

| Gegevens die je verzamelt                                          | Waarschijnlijke categorie                    | Waarom                                                    |
| ------------------------------------------------------------------ | -------------------------------------------- | --------------------------------------------------------- |
| Naam, e-mail, telefoon, adres                                      | Persoonsgegevens                             | Identificeert het lid                                     |
| Type lidmaatschap, betalingen, check-intijden                      | Persoonsgegevens                             | Contract- en aanwezigheidsregistratie                     |
| Blessures, ziektes, medicatie in een intakeformulier               | Gevoelig (gezondheid)                        | Art. 5 lit. c: gegevens over gezondheid                   |
| Gewicht, vetpercentage, metingen gekoppeld aan een gezondheidsdoel | Waarschijnlijk gevoelig (gezondheidscontext) | Hangt af van context en doel                              |
| Zwangerschaps- of revalidatienotities van een personal trainer     | Gevoelig (gezondheid)                        | Gezondheidsinformatie                                     |
| Vingerafdruk- of gezichtsherkenning aan de deur                    | Gevoelig (biometrisch)                       | Biometrische gegevens die een persoon uniek identificeren |
| Voortgangsfoto's                                                   | Persoonsgegevens; check context              | Kunnen gezondheidsinformatie onthullen                    |

De middelste rijen zijn een afweging. Een simpele aanpak is alle intake- en voortgangsgegevens te behandelen alsof ze gevoelig zijn: dat kost weinig en haalt het giswerk weg.

## De nDSG-regels die het meest tellen voor sportscholen en trainers

Zeven bepalingen dekken het grootste deel van wat een fitnessbedrijf dagelijks met ledengegevens doet.

| Regel                                                        | Artikel              | Wat het betekent in een sportschool                                                                                        |
| ------------------------------------------------------------ | -------------------- | -------------------------------------------------------------------------------------------------------------------------- |
| Expliciete toestemming voor gevoelige gegevens               | Art. 6 lid 6-7       | Waar toestemming nodig is, moet die vrijwillig zijn na goede informatie, en voor gevoelige gegevens moet ze expliciet zijn |
| Informatieplicht                                             | Art. 19              | Vertel leden wat je verzamelt en waarom, op het moment dat je het verzamelt: een privacyverklaring                         |
| Geen doorgifte van gevoelige gegevens zonder rechtvaardiging | Art. 30 lid 2 lit. c | Gezondheidsgegevens doorgeven aan derden is een schending van de persoonlijkheid tenzij gerechtvaardigd                    |
| Inzagerecht                                                  | Art. 25              | Een lid kan vragen wat je bewaart; het antwoord is als regel binnen 30 dagen verschuldigd                                  |
| Datalekken                                                   | Art. 24              | Meld lekken met waarschijnlijk hoog risico zo snel mogelijk bij de FDPIC                                                   |
| Verwerkers                                                   | Art. 9               | Een softwareleverancier mag gegevens alleen verwerken zoals jijzelf dat zou mogen                                          |
| Doorgifte naar het buitenland                                | Art. 16              | Alleen naar landen met passende bescherming (lijst van de Bondsraad) of met geschikte waarborgen                           |

Bron: [wet op gegevensbescherming op Fedlex](https://www.fedlex.admin.ch/eli/cc/2022/491/de) (tekst per 1 september 2023).

Een verschil met de EU AVG verrast mensen. De Zwitserse wet vereist geen grondslag voor elke verwerking. Verwerking die iemands persoonlijkheid schendt, heeft een rechtvaardiging nodig, zoals toestemming, een overwegend prive- of openbaar belang, of de wet (art. 31). Voor gevoelige gezondheidsgegevens in een vragenlijst is expliciete toestemming de duidelijkste route.

### Effectbeoordeling en verwerkingsregister

Een effectbeoordeling gegevensbescherming (DPIA) is vereist wanneer verwerking waarschijnlijk tot een hoog risico leidt, in het bijzonder bij uitgebreide verwerking van gevoelige gegevens (art. 22). Een kleine studio met een paar dozijn intakeformulieren staat er anders voor dan een keten die de gezondheidsgegevens van duizenden leden profileert, maar de vraag is het waard om een keer te stellen en op te schrijven.

Het verwerkingsregister (art. 12) kent een vrijstelling: bedrijven met minder dan 250 werknemers en natuurlijke personen hoeven er geen bij te houden, **tenzij** ze op grote schaal gevoelige persoonsgegevens verwerken of hoogrisico-profilering uitvoeren (art. 24 van de [uitvoeringsverordening gegevensbescherming](https://www.fedlex.admin.ch/eli/cc/2022/568/de), per 15 september 2024). Datalekken moeten gedocumenteerd worden en de documentatie moet minstens 2 jaar na de melding worden bewaard (art. 15 lid 4 van de verordening).

### Boetes: wie betaalt

De nDSG-boetes richten zich op **prive-personen**, als regel niet op het bedrijf: tot CHF 250.000 voor opzettelijke schendingen van informatie-, inzage- en zorgvuldigheidsplichten, bijvoorbeeld gegevens naar het buitenland doorgeven zonder dat aan de voorwaarden is voldaan, of een verwerker gebruiken zonder de vereiste waarborgen (art. 60-61). Alleen als een boete van hoogstens CHF 50.000 op het spel staat en het vinden van de verantwoordelijke persoon onevenredig veel moeite zou kosten, kan het bedrijf in plaats daarvan worden aangesproken (art. 64). Bij een kleine sportschool is de verantwoordelijke persoon vaak de eigenaar.

## Ledengegevens naar het buitenland sturen, inclusief de VS

De meeste sportschoolsoftware, e-mail- en betaaltools slaan gegevens ergens op, en art. 16 van de wet op gegevensbescherming beslist of dat is toegestaan.

Doorgifte naar het buitenland is toegestaan naar landen die de Bondsraad als passend beschermd aanmerkt, of met geschikte waarborgen zoals contractbepalingen. Voor de VS geldt sinds **15 september 2024** het Swiss-U.S. Data Privacy Framework: gegevens mogen naar gecertificeerde Amerikaanse bedrijven zonder extra waarborgen ([Bondsraad, 14 augustus 2024](https://www.admin.ch/gov/de/start/dokumentation/medienmitteilungen/bundesrat.msg-id-102054.html)). Of een bepaalde leverancier gecertificeerd is, check je per leverancier, niet door het aan te nemen.

Je privacyverklaring moet de landen noemen waar ledengegevens naartoe gaan. Check dit op je eigen site: een privacypagina die van een sjabloon is overgenomen, zegt vaak niets over de e-mailtool in de VS of de boekingsapp die ergens anders gehost wordt.

## Veelgemaakte fouten in sportscholen en PT-studio's

Veel risico's zitten in dagelijkse gewoontes, niet in hacking.

* **Papieren PAR-Q-formulieren in een open map** aan de balie, leesbaar voor iedereen achter de receptie.
* **Gezondheidsnotities in een groepschat** tussen trainers, over de knie of medicatie van een lid, op een prive-telefoon.
* **Een gedeelde login** voor de sportschoolsoftware, zodat je niet kunt zien wie wat heeft gezien.
* **Intakeformulieren die alles vragen**, inclusief diagnoses die geen invloed hebben op de training.
* **Toestemming verstopt in de algemene voorwaarden**, wat het moeilijk maakt te beargumenteren dat de toestemming voor gezondheidsgegevens expliciet was.
* **Geen plan voor een inzageverzoek**, zodat 30 dagen verstrijken terwijl iemand exports en spreadsheets doorzoekt.
* **Voormalige trainers behouden toegang** tot ledenprofielen nadat ze zijn vertrokken.

## nDSG-checklist voor een Zwitserse sportschool of personal trainer

Doorloop deze stappen een keer, en controleer ze daarna elk jaar of wanneer je van software wisselt.

1. **Breng je gegevens in kaart.** Lijst wat je verzamelt (contact, contract, betalingen, check-ins, gezondheidsintake, metingen, foto's, biometrische toegang), waar het wordt bewaard en wie er toegang heeft.
2. **Snijd weg wat je niet nodig hebt.** Stel alleen de gezondheidsvragen die iets veranderen aan hoe je iemand traint.
3. **Vraag expliciete toestemming voor gezondheidsgegevens** met een aparte, duidelijke verklaring in het intakeformulier, niet een regel in je voorwaarden.
4. **Publiceer een privacyverklaring** (art. 19): wie je bent, wat je verzamelt, waarom, wie het ontvangt en in welke landen.
5. **Teken verwerkersvoorwaarden met elke leverancier** die ledengegevens aanraakt (software, e-mail, betalingen) en check waar ze gegevens bewaren.
6. **Beperk toegang in het team.** Persoonlijke logins, rolgebaseerde toegang waar je software dat toelaat, verwijdering op de laatste werkdag.
7. **Bereid een lekproces voor:** wie beslist, hoe je het risico inschat, hoe je de FDPIC meldt, waar je het 2 jaar documenteert.
8. **Bereid een antwoord op inzageverzoeken voor** zodat je binnen 30 dagen kunt reageren.
9. **Check DPIA en verwerkingsregister** als je op grote schaal gezondheidsgegevens verwerkt of biometrische toegang gebruikt.
10. **Stel bewaartermijnen vast** voor gezondheidsgegevens van oud-leden, en verwijder ze zodra het doel is vervuld.

Stappen 3, 4 en 7 zijn waar een uur bij een advocaat zich terugbetaalt, want de bewoording maakt verschil.

## Waar Trainera past

Trainera is de software waar veel van deze gegevens leven, maar de sportschool of trainer blijft de verantwoordelijke en beslist wat wordt verzameld.

* **Jij bent de verantwoordelijke.** De sportschool (of de zelfstandige trainer) beslist welke ledengegevens worden verzameld en waarom, en is verantwoordelijk voor de privacyverklaring, toestemming en inzageverzoeken.
* **Vragenlijsten** (intakeformulieren) zitten in elk trainerplan, ook Free. Jij kiest de vragen, dus kun je gezondheidsvragen beperken tot wat je nodig hebt en je eigen toestemmingsverklaring toevoegen.
* **Check-ins** worden geregistreerd met hun bron (QR, handmatig, tourniquet, inschrijving, offline). De ledenapp toont een digitale ledenkaart met QR-code.
* **Trainings- en voedingsschema's, voortgang en chat** staan op een plek in plaats van verspreid over spreadsheets en prive-telefoons, wat een inzageverzoek makkelijker te beantwoorden maakt.
* **Wat we niet beweren:** dit artikel doet geen uitspraak over Trainera's hostinglocatie, certificeringen of wettelijke naleving. Zoals bij elke leverancier bekijk je de voorwaarden en privacy-informatie zelf of met je advocaat voordat je ledengegevens verplaatst.

| Plan (Zwitserland)       | Maandprijs        | Voor                                                                |
| ------------------------ | ----------------- | ------------------------------------------------------------------- |
| Trainer Starter          | CHF 19,90         | Tot 10 klanten                                                      |
| Trainer Pro              | CHF 49,90         | Tot 30 klanten                                                      |
| Trainer Business         | CHF 99            | Tot 75 klanten                                                      |
| Gym Core                 | CHF 129           | Sportschooldashboard, pakketten, QR-check-in, 3 trainers inbegrepen |
| Gym White Label / Studio | CHF 239 / CHF 279 | Eigen app; Studio voegt Community Plus en Automations toe           |

Prijzen van trainera.fit/pricing voor Zwitserland, oktober 2026; jaarlijkse facturatie is 10 keer de maandprijs. Voor hoe check-ingegevens worden verzameld, zie [check-in- en toegangscontrolesoftware voor sportscholen](/blogs/sportschool-check-in-toegangscontrole-software) en [QR-check-in](/blogs/qr-check-in-sportschool). Leadformulieren bevatten ook persoonsgegevens: [leadbeheer voor sportscholen](/blogs/leadbeheer-crm-sportschool) behandelt de pijplijnkant. Voor de rest van het Zwitserse beeld, lees [sportschoolsoftware in Zwitserland](/blogs/sportschoolsoftware-zwitserland) en [Zwitserse regels voor sportschoolabonnementen](/blogs/sportschoolcontract-regels-zwitserland).

## Jouw nDSG-samenvatting van een pagina voor het team

Print dit en hang het op waar trainers en receptiepersoneel het zien.

* Gezondheids- en biometrische gegevens zijn gevoelig: expliciete toestemming, minimale vragen, beperkte toegang.
* Leden kunnen vragen wat we bewaren: antwoord binnen 30 dagen.
* Lek met waarschijnlijk hoog risico: waarschuw meteen de eigenaar; meld zo snel mogelijk bij de FDPIC; documenteer het en bewaar het dossier 2 jaar.
* Geen gezondheidsdetails van leden in prive-chats of op prive-telefoons.
* Gegevens naar het buitenland alleen met passende bescherming of waarborgen, en genoemd in de privacyverklaring.

_Wil je ledengegevens, intakeformulieren en check-ins op een plek in plaats van mappen en chats? [Bekijk hoe Trainera werkt voor sportscholen](/nl/sportschool-software)._

## FAQ

### Zijn gezondheidsgegevens gevoelig onder de Zwitserse wet op gegevensbescherming?

Ja. Art. 5 lit. c van de herziene wet op gegevensbescherming (van kracht sinds 1 september 2023) noemt gezondheidsgegevens en identificerende biometrische gegevens als gevoelige persoonsgegevens. Waar toestemming daarvoor nodig is, moet die expliciet zijn.

### Moeten sportscholen in Zwitserland een verwerkingsregister bijhouden?

Bedrijven met minder dan 250 werknemers zijn vrijgesteld, tenzij ze op grote schaal gevoelige persoonsgegevens verwerken of hoogrisico-profilering uitvoeren (art. 24 van de uitvoeringsverordening). Een sportschool die veel gezondheidsgegevens verwerkt, moet dit checken.

### Hoe snel moet een sportschool een inzageverzoek beantwoorden?

Over het algemeen binnen 30 dagen onder art. 25 van de wet op gegevensbescherming. Bereid vooraf voor waar ledengegevens staan, zodat je op tijd kunt exporteren.

### Wat zijn de boetes onder de nDSG?

Tot CHF 250.000, opgelegd aan de verantwoordelijke prive-persoon, voor opzettelijke schendingen van informatie-, inzage- en zorgvuldigheidsplichten (art. 60-61). Alleen in uitzonderlijke gevallen, voor boetes tot CHF 50.000, kan het bedrijf zelf worden aangesproken (art. 64).

### Mag een sportschool in Zwitserland vingerafdruktoegang gebruiken?

De wet verbiedt het niet, maar biometrische gegevens die een persoon uniek identificeren zijn gevoelig. Check toestemming, informatie, beveiliging en of een effectbeoordeling nodig is bij een advocaat voordat je het gebruikt.

---
Source: https://trainera.fit/blogs/sportschool-gegevensbescherming-zwitserland-ndsg
