Datenschutz für Fitnessstudios und Sportvereine: Mitgliedsdaten DSGVO-Konform schützen

Ob Fitnessstudio, Fußballverein oder Yogakurs: Organisationen im Sport verarbeiten regelmäßig sensible Mitgliedsdaten. Nicht nur Name, Adresse und Bankverbindung, sondern auch Zutrittsprotokolle sowie Foto- und Videomaterial können anfallen. Zudem könnten individuell erstellte Trainingspläne Gesundheitsdaten erfassen, wenn diese genutzt werden, um den Plan an die Beschaffenheiten der Person anzupassen. Werden in dem Fitnessstudio auch beispielsweise Fingerabdruck-Scanner verwendet, könnten zudem biometrische Daten betroffen sein.

Was bedeutet das konkret für Ihr Studio?

Sie müssen wissen, welche Daten Sie verarbeiten, warum Sie diese verarbeiten und wie sie geschützt werden.

Welche Mitgliedsdaten fallen typischerweise an?

Datenverarbeitung beginnt schon beim Mitgliedsantrag. Neben Stammdaten benötigen Studios Vertragsdaten, Zahlungsinformationen und manchmal auch Gesundheitsdaten aus Anamnesebögen.

Wichtig zu beachten ist, dass nicht jeder Trainingsplan automatisch Gesundheitsdaten im Sinne von Art. 9 DSGVO beinhaltet. Zu beachten ist, ob Angeben zu Erkrankungen, Verletzungen, körperlichen Einschränkungen oder ähnliches enthalten sind.

Praktischer Check:

Erstellen Sie eine Datenlandkarte. Listen Sie hier auf:

  • Welche Daten werden erhoben?
  • Wofür werden sie benötigt?
  • Wer kann darauf zugreifen?
  • Wo werden sie gespeichert?
  • Wann werden sie gelöscht?

Dies bildet eine Grundlage für das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO.

Warum Gesundheitsdaten besonders geschützt sind

Gesundheitsdaten zählen nach Art. 9 DSGVO zu besonderen Kategorien. Ihre Verarbeitung ist grundsätzlich verboten, sofern nicht eine Ausnahme greift.

Außerdem genügt für Gesundheitsdaten Art. 6 der DSGVO allein nicht. Es ist regelmäßig eine doppelte Prüfung erforderlich: Neben der Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO muss zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO vorliegen.

Zudem sollte die Mitgliedschaft nicht davon abhängen, dass Gesundheitsangaben gemacht werden.

Rechtsgrundlagen für die Datenverarbeitung

Für jeden Zweck benötigen Sie eine passende Rechtsgrundlage:

Verarbeitung Rechtsgrundlage Praxisbeispiel
Mitgliedschaft verwalten Art. 6 Abs. 1 lit. b DSGVO Vertragsdaten, Zahlungsstatus
Gesetzliche Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO Rechnungen, steuerrelevante Belege
Zutrittsprotokolle und Missbrauchsaufklärung Art. 6 Abs. 1 lit. f DSGVO nach dokumentierter Interessensabwägung Zutrittsdaten
Gesundheitsdaten Art. 9 Abs. 2 DSGVO, zusätzlich Rechtsgrundlage nach Art. 6 Abs. 1 DSGVO Anamnesebögen, Trainingspläne mit Gesundheitsbezug

Wichtig: Die DSGVO folgt dem Verbotsprinzip: Daten dürfen nur verarbeitet werden, wenn eine Rechtsgrundlage dies erlaubt.

Zutritts- und Biometrie-Systeme:

Biometrische Zutrittsdaten gelten als besondere Datenkategorie, wenn sie zur eindeutigen Identifizierung einer Person genutzt werden. Ihre Verarbeitung erfordert eine besondere Rechtsgrundlage und strenge Sicherheitsmaßnahmen. Chipkarten oder Apps bieten oft eine einfacher zu rechtfertigende Alternative.

Praktische Schutzmaßnahmen im Alltag

Datenschutz wird im Alltag entschieden. Mitgliederdaten sollten nach dem Need-to-know-Prinzip zugänglich sein: Buchhaltung benötigt Zahlungsinformationen, Trainer benötigen nur die für ihren Aufgabenbereich relevanten Trainings- und Gesundheitsinformationen, der Vorstand benötigt Verwaltungsdaten.

Praxis-Tipp:

Prüfen Sie vierteljährlich:

  • Sind ehemalige Mitglieder noch im System sichtbar?
  • Haben ausgeschiedene Mitarbeitende noch Zugänge?
  • Gibt es unnötige Excel-Listen oder Papierkopien?
  • Werden Backups und Cloud-Speicher in das Löschkonzept einbezogen?

Kamera- und Fotoaufnahmen im Studio/Verein

Videoüberwachung darf lediglich stattfinden, wenn diese für konkrete, dokumentierte Zwecke verwendet wird. Darunter fallen beispielsweise der Schutz vor Einbruch oder auch die Sicherung besonders sensibler Bereiche. Dabei sollte geprüft werden, ob mildere Sicherheitsmaßnahmen, wie eine bessere Beleuchtung, Zutrittskarten oder Alarmtechnik ausreichend sein können.

Eine dauerhafte Überwachung der Trainingsfläche ist demnach schwer zu rechtfertigen. Umkleiden, Sanitärbereiche und duschen dürfen keiner Überwachung unterliegen.

Durch ein Hinweisschild wird die Transparenzpflicht bei Videoüberwachung bedient, dieses ersetzt jedoch nicht die Einwilligung dieser.

Zur Speicherfrist nennt die DSGVO keine klaren Angaben. Videoaufnahmen dürfen nur so lange abgespeichert sein, wie dies für den individuellen Zweck erforderlich ist. Meist ist die automatische Löschung nach wenigen Tagen ein angemessener Zeitraum.

Checkliste für Ihre nächsten Schritte

  • Dokumentieren Sie Datenarten, Zwecke und Zugriffsberechtigte
  • Schaffen Sie für Gesundheitsdaten eine tragfähige Grundlage nach Art. 9 DSGVO und prüfen Sie zusätzlich die Rechtsgrundlage nach Art. 6 DSGVO.
  • Begrenzen Sie Rollen und Zugriffsrechte in der Mitgliederverwaltung
  • Verschließen Sie Papierakten und sichern Sie digitale Systeme
  • Legen Sie Löschfristen für alle Datenarten fest
  • Erhalten Sie separate Einwilligungen für Fotos und Videos (vor Allem, wenn Sie diese zu Marketingzwecken nutzen möchten)
  • Prüfen und dokumentieren Sie vor der Videoüberwachung Zweck, Erforderlichkeit, Interessenabwägung, Kamerastandorte und Löschfristen

Lassen Sie sich von uns beraten, welche Datenverarbeitungstätigkeiten in Ihrem Studio besonders sensibel sind. Wir unterstützen Sie bei der Umsetzung und vermeiden Risiken, ohne überflüssige Komplexität.

Nach oben scrollen

Wilhelm Flintrop

Betriebswirt grad.

Freier Mitarbeiter der esb data gmbh

Kontakt
Wilhelm.flintrop@esb-data.de
02248/9174922

Kernkompetenzen

  • Dokumenten-Management
  • Finanzrelevante Unternehmensprozesse
  • Compliance
  • Datenschutz
  • Verfahrensdokumentationen
  • Migrationsdokumentationen

Seit 2020 Vorstandsmitglied im VOI-Verband

Seit 2022 zertifizierter Auditor des VOI CERT-Komitees bezogen auf finanzrelevante IT-Anwendungen und IT-Software

Bernd Länge

Zertifizierter Datenschutzbeauftragter

Experte für IT-Sicherheit

Kontakt
Bernd.laenge@axsos.de
0711/9011960

Sprachen
Deutsch, Englisch

Frank Müller

CEO der Axsos AG
(Gesellschafter der esb data gmbh)

Kontakt
Frank.mueller@axsos.de
0711/9011960

Sprachen
Deutsch, Englisch

Simone Seidel

Zertifizierte Datenschutzbeauftragte

Geschäftsführerin und Gesellschafterin der esb data gmbh

Kontakt
Simone.seidel@esb-data.de
0711/46905830

Sprachen
Deutsch, Englisch, Französisch, Spanisch

Horst Speichert

Rechtsanwalt, spezialisiert auf IT-Recht, Datenschutz

Lehrbeauftragter an der Universität Stuttgart

Gesellschafter und Geschäftsführer der esb data gmbh

Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Horst.speichert@esb-data.de
0711/4690580

Schwerpunkte

  • Informationssicherheit, Datenschutz
  • IT-Compliance, Risikomanagement
  • IT-Verträge, Betriebsvereinbarungen
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Outsourcing, Auftrags-DV, internationale Verträge
  • Urheberrecht, Marken- und Domainrecht
  • EDV- und Softwarerecht
  • Internet-Recht, E-Commerce
  • Wirtschaftsrecht, E-Government, Medienrecht
  • IT-Projekte und Gutachten

Persönliche Daten

  • seit 1996: Zulassung als Rechtsanwalt bei den Landgerichten
  • 1997-1999: Rechtsanwaltstätigkeit in Tübingen
  • seit 1999: Rechtsanwalt und Partner bei esb in Stuttgart
  • seit 2002: Zulassung als Rechtsanwalt bei den Oberlandesgerichten
  • seit 2004: Lehrbeauftragter an der Universität Stuttgart für Informationsrecht und internationales Vertragsrecht

Veröffentlichungen:

Sprachen
Deutsch, Englisch, Französisch

Dr. Jens Bücking

Rechtsanwalt und Fachanwalt für IT-Recht
VOI Certified Expert „Risk Management and Compliance“

Gesellschafter der esb data gmbh

Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Jens.buecking@esb-data.de
0711/4690580

Schwerpunkte

  • Recht der Informationstechnologien und neuen Medien
  • Recht am geistigen Eigentum (Marken, Domains, Urheberrechte etc.)
  • IT-Compliance / IT-Risk-Management
  • Beratung / Gestaltung in Datenschutz und Datensicherheit, technisch-organisatorische Umsetzung von Datensicherheitskonzepten (national/international)
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Outsourcing-Projektbegleitung
  • E-Commerce-Projektbegleitung
  • Arbeitsrecht
  • Management- / Mitarbeiter-Schulungen und Coaching

Veröffentlichungen:

  • Domainrecht, Bücking / Angster, Kohlhammer Verlag, 2010
  • Namens- und Kennzeichenrecht im Internet, Bücking, Kohlhammer Verlag, 1999
  • Die wettbewerbs- und kartellrechtlichen Aspekte der Vergabe von Internetadressen, Bücking, Medien Verlag Köhler, 2002
  • Der IT-Sicherheitsexperte: Rechtliche und Technische Aspekte der Internetnutzung, Heindl / Emmert / Bücking, Addison-Wesley Verlag, 2001

Sprachen
Deutsch, Englisch, Spanisch

Ulrich Emmert

Rechtsanwalt
Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt, Nürtingen
Gesellschafter und Geschäftsführer der esb data gmbh
Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Ulrich.emmert@esb-data.de
0711/4690580

Schwerpunkte

  • IT-Sicherheit und Datenschutz, technisch-organisatorische Umsetzung von Datensicherheitskonzepten (national/ international)
  • Gestaltung von Lizenzverträgen, Wartungsverträgen, Service Level Agreements etc.
  • IT-Compliance/ IT-Risk-Management
  • Kapitalgesellschaftsrecht/ Gründung und Beratung von AG, GmbH, UG und Limited
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Übernahme von Aufsichtsratsmandaten
  • Existenzgründungsberatung
  • Erstellung von Businessplänen
  • Management-/ Mitarbeiter-Schulungen und Coaching

Weitere Tätigkeiten:

  • Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt Nürtingen
  • Stv. Vorstandsvorsitzender des Verbands Organisations und Informationssysteme e.V. (VOI)
  • Beiratsmitglied der VOI Service GmbH
  • Vorstand der Reviscan AG, Stuttgart
  • Geschäftsführer der Reviscan Service UG (haftungsbeschränkt)
  • Aufsichtsratsvorsitzender der Intra2Net AG, Tübingen
  • Aufsichtsratsvorsitzender der Justt AG i. Gr.
  • Datenschutzkoordinator:
    • Architektenkammer Baden-Württemberg
    • Architekten- und Stadtplanerkammer Hessen
    • Kombiverkehr GmbH & Co KG, Frankfurt
    • Zeitungsverlag GmbH & Co Waiblingen KG
    • Druckhaus Waiblingen GmbH
    • all4net GmbH
    • STEG GmbH
    • DM Dokumentenmanagement GmbH

Lebenslauf

  • 15.12.1968 geboren in Tübingen
  • 1988-1993 Jurastudium an der Eberhard-Karls-Universität Tübingen
  • 1992 Gründung der EDV-Systemberatung Emmert
  • 1993-1995 Referendariat
  • Seit 1994 Programmierung der Anwaltssoftware „WANDA“
  • 1996 Gründung der Kanzlei esb Rechtsanwälte, Reservierung der Domain www.kanzlei.de
  • Seit 1999 Gründung zahlreicher Aktiengesellschaften, Vorträge, Seminare und Beratung im Bereich Revisionssichere Archivierung
  • 2000-2002 Aufsichtsrat bei der Heindl Internet AG
  • 2001 Aufsichtsratsvorsitzender bei der Intra2net AG
  • 2003 Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt
  • 2005 Mitherausgeber der Zeitschrift IT-Sicherheit und Datenschutz
  • 2010-2014 Aufsichtsrat der Iventico AG
  • 2011-2012 Aufsichtsratsvorsitzender der NOS AG
  • 2011 Vorstand des VOI -Verband Organisations- und Informationssysteme e.V.
  • 2012 Gründung der Reviscan Service UG
  • 2012 Wahl zum Vorstand der Reviscan AG
  • 2013 Stv. Vorstandsvorsitzender des VOI e.V.
  • 2013 Wahl zum Beiratsmitglied der VOI Service GmbH
  • 2015 Mitglied des Zertifizierungsausschusses der VOI Service GmbH
  • 2021 Aufsichtsratsvorsitzender der Justt AG

Veröffentlichungen

Sprachen
Deutsch, Englisch