Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

RGPD en salle de sport : accès, santé et abonnés

RGPD en salle de sport : choisir un accès proportionné, limiter les données de santé et sécuriser les abonnements, caméras et prestataires.

Une salle de sport peut gérer ses abonnements sans centraliser les antécédents médicaux de tous ses clients ni enregistrer chaque séance en vidéo. Pour chaque outil, partez de la fonction utile : ouvrir une porte, réserver un cours, adapter un accompagnement ou encaisser un abonnement.

Cartographier le parcours de l’abonné

Le gestionnaire est responsable des traitements dont il détermine les finalités et les moyens. Un réseau, un franchisé et un prestataire peuvent avoir des rôles différents selon le traitement. Le contrat commercial ne suffit pas à les qualifier.

Le RGPD impose notamment une finalité définie, une collecte limitée et une durée justifiée, Art. 5(1)(b)/(c)/(e). La gestion nécessaire du contrat avec l’abonné peut relever de l’Art. 6(1)(b), mais cette base ne couvre pas indistinctement le suivi facultatif de sa santé et la prospection.

Étape Données à examiner Question de réduction
Séance d’essai Contact, créneau et informations nécessaires Un compte complet est-il utile avant l’essai ?
Abonnement Identité, coordonnées, paiement Quels champs sont réellement nécessaires ?
Entrée Identifiant d’accès et événement Combien de temps faut-il garder l’historique ?
Accompagnement Objectifs et contraintes pertinentes Peut-on éviter un diagnostic détaillé ?
Réservation Cours et présence Les autres abonnés doivent-ils voir les noms ?
Résiliation Contrat clos et pièces de preuve Quelles données doivent quitter les accès courants ?

La biométrie n’est ni une évidence ni une interdiction absolue

La biométrie utilisée pour identifier une personne de manière unique relève de l’Art. 9(1). Elle nécessite notamment une exception de l’Art. 9(2), en plus de la base légale et des autres garanties. Une simple clause des conditions générales ne suffit pas.

La doctrine CNIL sur la biométrie proposée aux particuliers cite expressément l’accès à un équipement sportif. Elle demande un besoin réel, un choix libre avec une alternative sans contrainte ni avantage tarifaire et, en principe, le contrôle exclusif du gabarit par la personne. Elle ne pose donc pas une interdiction générale de la biométrie dans les salles.

En pratique, commencez par comparer badge, code et solution biométrique. Décrivez la fraude ou le besoin précis, les risques de chaque option, les modalités de retrait et le devenir du gabarit. La recommandation de réaliser une étude d’impact se distingue de l’obligation juridique d’AIPD, qui dépend des critères de l’Art. 35 et des listes applicables. Le traitement à grande échelle de données sensibles relève notamment de l’Art. 35(3)(b).

Un badge simple constitue souvent une solution plus facile à justifier et à administrer. Cette recommandation pratique ne doit pas être présentée comme une interdiction légale absolue des autres dispositifs.

Réduire les questionnaires de santé

Un certificat, une contre-indication ou des mesures utilisées pour déduire l’état de santé peuvent relever de l’Art. 9. La CNIL rappelle les conditions de collecte des données de santé des sportifs : nécessité des données, base juridique et exception adaptée. Le consentement explicite est une possibilité dans son champ ; il ne rend pas licite un questionnaire excessif et doit rester libre.

Ne présentez pas un dossier médical complet comme une condition générale d’abonnement. Si une adaptation est nécessaire, déterminez ce que le coach doit savoir et ce qui doit rester entre le sportif et le professionnel de santé. Les réponses médicales ne doivent pas être visibles de toute l’équipe d’accueil.

Si la structure exerce aussi une activité de club affilié ou organise une compétition, examinez le parcours correspondant. La fiche sur les justificatifs de santé dans un club sportif distingue les documents selon la situation ; ses règles ne doivent pas être transposées indistinctement à chaque abonnement de fitness.

Encadrer les caméras sans surveiller toute la pratique

Définissez le risque concret et les zones nécessaires. Écartez les vestiaires, les douches et les sanitaires ; évitez de filmer en permanence les séances sans justification proportionnée. Limitez les personnes autorisées à consulter les images et informez les personnes avant leur entrée dans la zone filmée.

La CNIL précise le régime de vidéoprotection des lieux ouverts au public, avec autorisation préfectorale préalable. Un accès payant peut rester ouvert au public ; les zones réservées au personnel appellent une analyse distincte. La vidéosurveillance en entreprise explique cette articulation. La durée doit découler du besoin réel : un mois ne constitue pas un droit à conserver systématiquement toutes les images pendant trente jours. L’Art. 5(1)(e) demeure le point de départ ; une extraction pour un incident doit être justifiée et suivie séparément.

Séparer messages de service et prospection

Une confirmation de réservation et une promotion commerciale n’ont pas le même objet. Pour les courriels et SMS commerciaux aux particuliers, vérifiez l’Art. L. 34-5 du Code des postes et des communications électroniques : consentement préalable ou exception client remplissant ses conditions, notamment produits ou services analogues proposés par la même entité et opposition simple.

Une séance d’essai ne constitue pas automatiquement un achat ouvrant cette exception. Une opposition commerciale n’empêche pas d’envoyer une information nécessaire à l’exécution d’une réservation. Le guide email marketing et RGPD aide à séparer ces flux.

Contrôler prestataires et conservation

L’éditeur qui traite sur instructions doit être encadré selon l’Art. 28(3). Un prestataire de paiement ou un autre partenaire peut aussi exercer des finalités propres : examinez ses opérations avant de lui attribuer une qualification unique. Vérifiez les habilitations, les copies exportées, les transferts et la restitution des données.

Lors d’une résiliation, fermez l’accès à la salle et aux données opérationnelles devenues inutiles. Archivez séparément les seules pièces nécessaires aux obligations légales ou à la défense d’un droit. Ne gardez pas tout le profil sportif parce qu’une facture doit être conservée. Notre méthode des durées de conservation aide à distinguer ces ensembles.

Le DPO n’est pas automatiquement obligatoire pour toute salle. Examinez les critères de l’Art. 37(1), notamment les activités de base à grande échelle. Même sans DPO obligatoire, attribuez clairement la gestion des demandes, des prestataires et des incidents.

Ce qu’il faut retenir

  • Justifiez chaque donnée par une fonction réelle du service.
  • La biométrie suppose une analyse et des garanties ; elle n’est pas interdite par principe.
  • Un questionnaire de santé exige nécessité, base légale et exception de l’Art. 9.
  • Séparez accès, vidéos, prospection et archives après résiliation.

FAQ

Un badge doit-il toujours remplacer la biométrie ?

Il constitue souvent une option moins intrusive et plus simple. Une autre solution doit être justifiée et respecter les conditions applicables, notamment la liberté de choix lorsqu’elle repose sur le consentement.

Le consentement suffit-il pour un questionnaire médical complet ?

Non. Les données doivent rester nécessaires au service concerné. Un accord ne permet pas de collecter toute l’histoire médicale d’un abonné.

Peut-on garder le profil après la résiliation ?

Les données nécessaires à une obligation ou à une preuve peuvent être archivées pour une durée justifiée. Les usages courants et les informations facultatives doivent être examinés séparément.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →