Kennisbank › Gastvrijheid en evenementen

AVG voor sportscholen en fitnessondernemers: gezondheidsdata, camera's en toegangspassen

Een nieuw lid vult bij de intake in dat hij een hernia heeft gehad en medicijnen gebruikt. Dat formulier belandt in de ledenadministratie, de personal trainer zet er in de app nog een notitie bij, en de camera boven de vloer draait mee. Zo verwerkt een gemiddelde sportschool meer gevoelige gegevens dan menig kantoor.

Intake en PT-notities zijn gezondheidsgegevens

"Knieblessure links", "herstellende van burn-out", "zwanger, rustig opbouwen": dit soort aantekeningen staat in vrijwel elke ledenadministratie. Juridisch zijn het gezondheidsgegevens, en daarvoor geldt een veel zwaarder regime dan voor een naam of e-mailadres. Verwerken mag in de regel alleen met uitdrukkelijke toestemming van het lid, en die toestemming moet apart worden gevraagd, niet verstopt in de algemene voorwaarden. Het grootste risico zit in vrije tekstvelden: een opmerkingenveld waar personeel van alles in kwijt kan, groeit ongemerkt uit tot een medisch dossier. Wat je kunt doen: beperk de intake tot wat je echt nodig hebt voor veilig trainen, vraag daar expliciet toestemming voor, spreek met het team af wat wel en niet in notitievelden hoort, en ruim oude intakes op.

art. 9 + art. 7 AVG

Camera's in de zaal en toegangsregistratie

Camerabeelden en toegangsregistratie horen bij het gedeelde risicoprofiel van de vrijetijdssector: je legt continu vast wie wanneer binnen is. Cameratoezicht in de zaal en bij de ingang mag, maar niet ongemerkt en niet onbegrensd. Bezoekers moeten vooraf weten dat er camera's hangen en waarom, beelden horen na een korte termijn weg (als vuistregel enkele weken, tenzij er een incident is), en kleedkamers zijn verboden terrein. Ook de toegangspas registreert gedrag: wie traint wanneer en hoe vaak. Werk je met een vingerscan voor de toegang, wees terughoudend: biometrie valt onder de bijzondere gegevens en er moet vrijwel altijd een alternatief zijn, zoals een pas. Wat je kunt doen: hang duidelijke bordjes op, leg bewaartermijnen vast en beschrijf beide verwerkingen in je verwerkingsregister.

art. 5 + art. 9 + art. 13 + art. 30 AVG

Oud-leden blijven in het systeem staan

Een lid zegt op, maar zijn dossier blijft jaren staan: intake, betaalgegevens, trainingshistorie. Dit is een van de meest voorkomende bevindingen bij kleine bedrijven. De AVG eist dat je gegevens niet langer bewaart dan nodig voor het doel, en "misschien komt hij ooit terug" is geen doel. Voor de financiële administratie geldt een fiscale bewaarplicht van zeven jaar, maar die dekt alleen facturen en betalingen, niet het intakeformulier met gezondheidsvragen of de PT-notities. Ook de verwijderknop verdient aandacht: wie om verwijdering vraagt, moet binnen een maand antwoord krijgen, en de verwijdering moet echt gebeuren, ook in je mailtool. Wat je kunt doen: spreek per gegevenssoort een termijn af, plan een vaste opruimronde en test zelf een keer of een verwijderverzoek echt werkt.

art. 5 + art. 17 AVG

Je ledensoftware en website doen mee

De meeste sportscholen draaien op ledenadministratie- en boekingssoftware van een externe leverancier, vaak met een app erbij. Die leverancier verwerkt persoonsgegevens namens jou, dus er hoort een verwerkersovereenkomst te liggen; bij grote pakketten zit die meestal in de voorwaarden, maar gecontroleerd heeft bijna niemand dat. Kijk ook naar je website: een inschrijfformulier zonder link naar de privacyverklaring, lettertypes die live bij Google worden geladen (het IP-adres van elke bezoeker gaat dan naar de VS) en marketingtrackers zonder werkende weigerknop in de cookiebanner zijn de meest gevonden fouten. Wat je kunt doen: controleer of er een verwerkersovereenkomst met je softwareleverancier ligt, host lettertypes zelf en zorg dat weigeren in de cookiebanner net zo makkelijk is als accepteren.

art. 28 + art. 44 e.v. AVG + art. 11.7a Telecommunicatiewet

Dit ziet de gratis websitescan

  • Of je inschrijf- en contactformulieren naar een werkende privacyverklaring verwijzen
  • Welke trackers en marketingpixels er op je site meedraaien en of de cookiebanner een echte weigerknop heeft
  • Of lettertypes, scripts en embeds live bij partijen buiten de EER worden geladen
  • Of je site basale beveiligingsheaders en een geldig certificaat heeft

Dit valt buiten de scan (zelf nalopen)

  • Wat er in je ledenadministratie en PT-notities staat, en of daar gezondheidsdata in vrije velden zit
  • Hoe lang camerabeelden bewaard blijven en wie erbij kan
  • Of er een verwerkersovereenkomst met je softwareleverancier ligt en of oud-leden echt verwijderd worden

Weten waar uw eigen site staat?

De ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.

Start de gratis quickscan

Veelgestelde vragen

Mag ik als sportschool vragen naar blessures en gezondheid?

Ja, als het nodig is voor veilig trainen en je er uitdrukkelijke toestemming voor vraagt. Vraag alleen wat je echt gebruikt, leg de toestemming apart vast (niet in de algemene voorwaarden) en beperk wie de antwoorden kan inzien. Bewaar de intake niet langer dan het lidmaatschap duurt.

Mag ik een vingerscan gebruiken voor de toegang?

Wees daar terughoudend mee. Biometrische gegevens vallen onder de bijzondere persoonsgegevens en de lat ligt hoog: er moet vrijwel altijd een volwaardig alternatief zijn, zoals een pas of code. Voor de meeste sportscholen weegt het gemak niet op tegen het zware regime dat erbij hoort.

Hoe lang mag ik camerabeelden bewaren?

Niet langer dan nodig. In de praktijk is enkele weken gebruikelijk; alleen bij een concreet incident bewaar je de relevante beelden langer. Informeer bezoekers vooraf met bordjes en houd camera's uit kleedkamers en sanitaire ruimtes.

Moet ik gegevens van oud-leden verwijderen?

Ja. Facturen en betaalgegevens vallen onder de fiscale bewaarplicht van zeven jaar, maar intakeformulieren, gezondheidsnotities en trainingshistorie niet. Spreek per soort gegeven een termijn af en ruim periodiek op; wie om verwijdering vraagt, moet binnen een maand geholpen zijn.

Ik gebruik software van een grote leverancier, is de privacy dan geregeld?

Deels. De leverancier regelt de techniek, maar jij blijft verantwoordelijk voor wat je erin zet en hoe lang het blijft staan. Controleer of er een verwerkersovereenkomst is (vaak onderdeel van de voorwaarden) en of jouw instellingen kloppen, zoals bewaartermijnen en wie toegang heeft.

Ook in deze sector

Reisbureaus & touroperatorsHotels & vakantieparkenEvenementen- & festivalorganisatoren

De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.