Ob Fitnessstudio, Fußballverein oder Yogakurs: Organisationen im Sport verarbeiten regelmäßig sensible Mitgliedsdaten. Nicht nur Name, Adresse und Bankverbindung, sondern auch Zutrittsprotokolle sowie Foto- und Videomaterial können anfallen. Zudem könnten individuell erstellte Trainingspläne Gesundheitsdaten erfassen, wenn diese genutzt werden, um den Plan an die Beschaffenheiten der Person anzupassen. Werden in dem Fitnessstudio auch beispielsweise Fingerabdruck-Scanner verwendet, könnten zudem biometrische Daten betroffen sein.
Was bedeutet das konkret für Ihr Studio?
Sie müssen wissen, welche Daten Sie verarbeiten, warum Sie diese verarbeiten und wie sie geschützt werden.
Welche Mitgliedsdaten fallen typischerweise an?
Datenverarbeitung beginnt schon beim Mitgliedsantrag. Neben Stammdaten benötigen Studios Vertragsdaten, Zahlungsinformationen und manchmal auch Gesundheitsdaten aus Anamnesebögen.
Wichtig zu beachten ist, dass nicht jeder Trainingsplan automatisch Gesundheitsdaten im Sinne von Art. 9 DSGVO beinhaltet. Zu beachten ist, ob Angeben zu Erkrankungen, Verletzungen, körperlichen Einschränkungen oder ähnliches enthalten sind.
Praktischer Check:
Erstellen Sie eine Datenlandkarte. Listen Sie hier auf:
- Welche Daten werden erhoben?
- Wofür werden sie benötigt?
- Wer kann darauf zugreifen?
- Wo werden sie gespeichert?
- Wann werden sie gelöscht?
Dies bildet eine Grundlage für das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO.
Warum Gesundheitsdaten besonders geschützt sind
Gesundheitsdaten zählen nach Art. 9 DSGVO zu besonderen Kategorien. Ihre Verarbeitung ist grundsätzlich verboten, sofern nicht eine Ausnahme greift.
Außerdem genügt für Gesundheitsdaten Art. 6 der DSGVO allein nicht. Es ist regelmäßig eine doppelte Prüfung erforderlich: Neben der Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO muss zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO vorliegen.
Zudem sollte die Mitgliedschaft nicht davon abhängen, dass Gesundheitsangaben gemacht werden.
Rechtsgrundlagen für die Datenverarbeitung
Für jeden Zweck benötigen Sie eine passende Rechtsgrundlage:
| Verarbeitung | Rechtsgrundlage | Praxisbeispiel |
|---|---|---|
| Mitgliedschaft verwalten | Art. 6 Abs. 1 lit. b DSGVO | Vertragsdaten, Zahlungsstatus |
| Gesetzliche Aufbewahrung | Art. 6 Abs. 1 lit. c DSGVO | Rechnungen, steuerrelevante Belege |
| Zutrittsprotokolle und Missbrauchsaufklärung | Art. 6 Abs. 1 lit. f DSGVO nach dokumentierter Interessensabwägung | Zutrittsdaten |
| Gesundheitsdaten | Art. 9 Abs. 2 DSGVO, zusätzlich Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO | Anamnesebögen, Trainingspläne mit Gesundheitsbezug |
Wichtig: Die DSGVO folgt dem Verbotsprinzip: Daten dürfen nur verarbeitet werden, wenn eine Rechtsgrundlage dies erlaubt.
Zutritts- und Biometrie-Systeme:
Biometrische Zutrittsdaten gelten als besondere Datenkategorie, wenn sie zur eindeutigen Identifizierung einer Person genutzt werden. Ihre Verarbeitung erfordert eine besondere Rechtsgrundlage und strenge Sicherheitsmaßnahmen. Chipkarten oder Apps bieten oft eine einfacher zu rechtfertigende Alternative.
Praktische Schutzmaßnahmen im Alltag
Datenschutz wird im Alltag entschieden. Mitgliederdaten sollten nach dem Need-to-know-Prinzip zugänglich sein: Buchhaltung benötigt Zahlungsinformationen, Trainer benötigen nur die für ihren Aufgabenbereich relevanten Trainings- und Gesundheitsinformationen, der Vorstand benötigt Verwaltungsdaten.
Praxis-Tipp:
Prüfen Sie vierteljährlich:
- Sind ehemalige Mitglieder noch im System sichtbar?
- Haben ausgeschiedene Mitarbeitende noch Zugänge?
- Gibt es unnötige Excel-Listen oder Papierkopien?
- Werden Backups und Cloud-Speicher in das Löschkonzept einbezogen?
Kamera- und Fotoaufnahmen im Studio/Verein
Videoüberwachung darf lediglich stattfinden, wenn diese für konkrete, dokumentierte Zwecke verwendet wird. Darunter fallen beispielsweise der Schutz vor Einbruch oder auch die Sicherung besonders sensibler Bereiche. Dabei sollte geprüft werden, ob mildere Sicherheitsmaßnahmen, wie eine bessere Beleuchtung, Zutrittskarten oder Alarmtechnik ausreichend sein können.
Eine dauerhafte Überwachung der Trainingsfläche ist demnach schwer zu rechtfertigen. Umkleiden, Sanitärbereiche und duschen dürfen keiner Überwachung unterliegen.
Durch ein Hinweisschild wird die Transparenzpflicht bei Videoüberwachung bedient, dieses ersetzt jedoch nicht die Einwilligung dieser.
Zur Speicherfrist nennt die DSGVO keine klaren Angaben. Videoaufnahmen dürfen nur so lange abgespeichert sein, wie dies für den individuellen Zweck erforderlich ist. Meist ist die automatische Löschung nach wenigen Tagen ein angemessener Zeitraum.
Checkliste für Ihre nächsten Schritte
- Dokumentieren Sie Datenarten, Zwecke und Zugriffsberechtigte
- Schaffen Sie für Gesundheitsdaten eine tragfähige Grundlage nach Art. 9 DSGVO und prüfen Sie zusätzlich die Rechtsgrundlage nach Art. 6 DSGVO.
- Begrenzen Sie Rollen und Zugriffsrechte in der Mitgliederverwaltung
- Verschließen Sie Papierakten und sichern Sie digitale Systeme
- Legen Sie Löschfristen für alle Datenarten fest
- Erhalten Sie separate Einwilligungen für Fotos und Videos (vor Allem, wenn Sie diese zu Marketingzwecken nutzen möchten)
- Prüfen und dokumentieren Sie vor der Videoüberwachung Zweck, Erforderlichkeit, Interessenabwägung, Kamerastandorte und Löschfristen
Lassen Sie sich von uns beraten, welche Datenverarbeitungstätigkeiten in Ihrem Studio besonders sensibel sind. Wir unterstützen Sie bei der Umsetzung und vermeiden Risiken, ohne überflüssige Komplexität.