GDPR for fitness- og yogastudier: praktisk guide med tjekliste
••Opdateret •10 min læsning

GDPR for fitness- og yogastudier: praktisk guide med tjekliste

Kort svar: Et yoga- eller fitnessstudie skal overholde GDPR uanset størrelse. I praksis kræver det et retsgrundlag for hver type data, en privatlivspolitik i almindeligt sprog, databehandleraftaler med dit bookingsystem og dine andre leverandører (art. 28), en kort fortegnelse (art. 30), slettefrister du selv har fastsat og skrevet ned, og en plan for at anmelde alvorlige brud til Datatilsynet inden 72 timer (art. 33). Helbredsoplysninger om skader og graviditet er en særlig kategori (art. 9) og kræver som udgangspunkt udtrykkeligt samtykke.

Ikke juridisk rådgivning. Det her er en praktisk gennemgang til studieejere. Har et konkret spørgsmål reel betydning for din forretning, så tal med en advokat med speciale i persondata, eller læs Datatilsynets vejledninger.

"Må jeg overhovedet skrive ned, at hun har en diskusprolaps?"

Det er den slags spørgsmål, GDPR rejser i et studie. Ikke de store principper, men hverdagen: helbredsfeltet ved tilmelding, nyhedsbrevet, billedet fra lørdagens workshop og deltagerlisten, som vikaren lige skal have.

De fleste studieejere ved, at reglerne findes, men få kan sige præcis, hvad de kræver. Denne guide er den rolige midte: hvad et typisk studie skal gøre, hvad dit bookingsystem tager sig af, og hvad du selv skal beslutte.


Gælder GDPR også for et lille studie?

Ja. Der er ingen nedre grænse: en selvstændig yogalærer med 30 elever i et bookingsystem behandler persondata ligesom en kæde med fem centre. Forskellen er omfanget af dokumentationen.

Du er dataansvarlig: du bestemmer, hvilke data der indsamles og hvorfor. Dit bookingsystem er databehandler: det behandler data på dine vegne. Systemet står for det tekniske (sikkerhed, backup, adgangsstyring), du står for det redaktionelle: hvad du spørger om, hvor længe du gemmer det, og hvem der får adgang.


Hvilke persondata har et studie typisk?

Data Eksempler Typisk retsgrundlag
Kontaktoplysninger Navn, e-mail, telefon, evt. fødselsdato Kontrakt (art. 6, stk. 1, litra b)
Booking og fremmøde Bookinger, afbud, no-shows, venteliste Kontrakt
Medlemskab og betaling Klippekort, medlemskab, køb, fakturaer Kontrakt; retlig forpligtelse for bogføring (litra c)
Helbredsoplysninger Skader, operationer, graviditet, sygdom Udtrykkeligt samtykke (art. 9, stk. 2, litra a)
Markedsføring Tilmelding til nyhedsbrev Samtykke (litra a)
Fotos og video Billeder fra hold, hvor folk kan genkendes Samtykke
Tekniske data IP-adresser, login-tidspunkter, logfiler Legitim interesse, fx sikkerhed (litra f)

Fulde kortnumre skal aldrig ligge hos dig; det er betalingsudbyderens opgave. Et dansk eksempel på dataminimering: efter momsreglerne fra 1. januar 2026 har mange studier fået en saglig grund til at kende deltagernes alder, fordi undervisning er momsfri til og med 29 år. Indsaml fødselsdatoen, fordi du bruger den, og brug den kun til det.


Retsgrundlag i praksis: du behøver ikke samtykke til alt

En udbredt misforståelse er, at alt kræver samtykke. Men et samtykke kan trækkes tilbage når som helst, og du kan ikke holde op med at registrere en booking, fordi medlemmet fortryder et flueben. Samtykke er derfor det forkerte grundlag for det, du ikke kan undvære.

  • Kontrakt: det, du skal bruge for at levere det købte: profil, bookinger, medlemskab og betalinger.
  • Retlig forpligtelse: det, loven kræver, at du gemmer, fx regnskabsmateriale.
  • Legitim interesse: fx sikkerhedslogs og fremmødestatistik til at planlægge holdplanen. Kræver en afvejning, du kan forklare.
  • Samtykke: det, medlemmet kan sige nej til uden at miste sin plads: nyhedsbrev, fotos og helbredsoplysninger.

Skriv grundlaget ind i din fortegnelse, og fortæl om det i din privatlivspolitik: hvad du indsamler, hvorfor, hvem du deler det med, og hvor længe du gemmer det.


Helbredsoplysninger: skader, graviditet og artikel 9

Helbredsoplysninger er en særlig kategori af personoplysninger. Udgangspunktet i artikel 9 er, at de ikke må behandles, medmindre en undtagelse gælder. For et studie er den praktiske vej udtrykkeligt samtykke: et aktivt, særskilt ja, ikke en linje gemt i handelsbetingelserne.

  1. Spørg kun om det, instruktøren bruger. Et reformer-pilatesstudie har måske brug for at kende til nylige operationer; et drop-in vinyasahold har ikke brug for en sygehistorie. Ét valgfrit felt som "Er der noget, din instruktør bør vide?" er ofte nok.
  2. Gør feltet valgfrit, og forklar kort, hvorfor du spørger.
  3. Begræns adgangen til de instruktører, der underviser personen.
  4. Hold det ude af mail, sms og WhatsApp. En helbredsoplysning i en gruppechat kan du ikke slette igen.
  5. Slet det, når det ikke længere er aktuelt. En rygskade fra for tre år siden hører ikke hjemme i profilen.

To nuancer: Fortæller et medlem instruktøren om en øm skulder lige før timen, er det ikke en registrering; reglerne rammer, når nogen skriver det ned i et system. Til gengæld kan selve deltagerlisten til gravidyoga afsløre en graviditet, så behandl den med samme varsomhed som et helbredsskema.


Databehandleraftaler: bookingsystem og andre leverandører (art. 28)

Når en leverandør behandler persondata på dine vegne, skal I have en databehandleraftale. Hos de fleste softwareleverandører ligger den i vilkårene. Din opgave er at vide, hvem der har dine medlemmers data, og at aftalen findes.

Leverandør Hvad du skal gøre
Bookingsystem Find databehandleraftalen og listen over underdatabehandlere
Nyhedsbrev og sms Databehandleraftale; tjek hvor data opbevares
Regnskabsprogram Databehandleraftale (typisk i vilkårene)
Mail og cloud-lagring Accepter databehandlervilkårene, hvis du gemmer medlemsdata der
Betalingsudbyder Er ofte selv dataansvarlig for dele af behandlingen (fx svindel og hvidvask); læs deres vilkår

Aftalen skal blandt andet sikre, at leverandøren kun følger dine instrukser, holder data sikre, kun bruger underdatabehandlere med din godkendelse, hjælper dig ved brud og anmodninger fra medlemmer, og sletter eller returnerer data, når I stopper. Hos Holdstyring er databehandleraftalen en del af vores vilkår (afsnit 10), så den gælder fra det øjeblik, du opretter dit studie.


Fortegnelsen (art. 30): ét ark, der beskriver din behandling

Fortegnelsen er et internt dokument: hvad du behandler, hvorfor, om hvem, hvem der modtager det, om data sendes ud af EU, hvor længe du gemmer det, og hvordan du beskytter det. Undtagelsen for virksomheder under 250 ansatte gælder kun ved lejlighedsvis behandling uden særlige kategorier. Et medlemskartotek, der bruges hver dag, er ikke lejlighedsvist, så regn med, at kravet gælder dig. Datatilsynet har vejledning og skabeloner.

Formål Data Modtagere Slettefrist (eksempel)
Booking og medlemskab Kontakt, bookinger, køb Bookingsystem, betalingsudbyder 24 mdr. efter sidste aktivitet
Sikker undervisning Helbredsoplysninger (med samtykke) Medlemmets egne instruktører Når oplysningen ikke er aktuel
Nyhedsbrev E-mail, tidspunkt for samtykke Nyhedsbrevsværktøj Ved framelding

Hvor længe må du gemme data? Fastsæt og dokumentér

GDPR siger, at du ikke må gemme persondata længere end nødvendigt, men angiver ingen faste frister for et medlemskartotek. Du skal selv fastsætte en frist pr. datatype, skrive begrundelsen ned og følge den. Regnskabsmateriale er undtagelsen: gem det så længe bogføringsreglerne kræver, og spørg din revisor, hvis du er i tvivl.

"De kommer måske tilbage" er ikke en begrundelse. "Mange holder pause i et år eller to, så vi sletter profiler 24 måneder efter sidste booking" er en begrundelse, du kan forsvare. Tallet er et eksempel, ikke et lovkrav. Sæt en fast dato i kalenderen, fx hver januar, hvor du rydder op.


Medlemmernes rettigheder: indsigt, sletning og dataportabilitet

Du skal svare uden unødig forsinkelse og senest inden én måned. Ved komplekse anmodninger kan fristen forlænges med op til to måneder, men det skal du fortælle medlemmet inden for den første måned. Som udgangspunkt er det gratis for medlemmet.

  • Indsigt (art. 15): en kopi af de data, du har om personen: profil, bookinger, køb, beskeder og noter.
  • Sletning (art. 17): ikke absolut. Fakturaer, du skal gemme efter bogføringsreglerne, må du beholde, men ikke data til bekvemmelighed eller markedsføring.
  • Dataportabilitet (art. 20): de data, medlemmet selv har givet dig, i et struktureret, maskinlæsbart format (fx CSV eller JSON).
  • Indsigelse mod direkte markedsføring (art. 21): den er absolut. Siger et medlem stop, stopper du.

Send kun svaret til den e-mailadresse, der står på medlemmets profil. Så udleverer du ikke data til en, der udgiver sig for at være medlemmet.


Nyhedsbreve og samtykke

I Danmark reguleres markedsføring på e-mail og sms af markedsføringsloven § 10, som Forbrugerombudsmanden fører tilsyn med. Hovedreglen er forudgående samtykke. Undtagelsen: har du fået e-mailadressen ved et køb, må du markedsføre egne, tilsvarende produkter, hvis kunden fik mulighed for at sige nej tak ved indsamlingen og kan frabede sig flere mails i hver udsendelse.

GDPR lægger to krav ovenpå: du skal kunne dokumentere samtykket (hvornår, hvordan, med hvilken ordlyd), og det skal være lige så let at trække tilbage som at give. Derfor ingen forudkrydsede felter, og et afmeldingslink med ét klik i hver udsendelse. Bookingbekræftelser, kvitteringer og aflysninger er service; "Vi savner dig, her er 20 % rabat" er markedsføring, også når den sendes fra bookingsystemet.


Fotos og video på sociale medier

Et billede, hvor deltagerne kan genkendes, er persondata, og et opslag på Instagram er en offentliggørelse. Den sikre vej er et særskilt, frivilligt samtykke, der siger, hvor billederne bruges, og som kan trækkes tilbage. Gør det, fjerner du billedet, hvor du kan.

  • Vær ekstra varsom med hold, hvor billedet siger noget om helbredet: gravidyoga, genoptræning og hold for bestemte diagnoser.
  • Børnehold: spørg forældrene, og vis aldrig navne sammen med billeder af børn.
  • I praksis: sig det højt, før du tager billeder, fotografér bagfra, og lad dem, der ikke vil med, stille sig udenfor.

Brud på persondatasikkerheden: 72-timers-reglen

De typiske brud i et studie er hverdagsagtige: en mail til alle medlemmer med modtagerne i cc i stedet for bcc, en mistet telefon uden kode med deltagerlister, en hacket mailkonto eller et regneark med helbredsoplysninger delt via et åbent link.

Efter artikel 33 skal du anmelde bruddet til Datatilsynet uden unødig forsinkelse og så vidt muligt inden 72 timer efter, at du er blevet opmærksom på det, medmindre det er usandsynligt, at det indebærer en risiko for medlemmerne. De 72 timer er kalendertimer; en weekend stopper ikke uret. Alle brud skal dokumenteres internt, også dem du ikke anmelder, og ved høj risiko skal de berørte medlemmer underrettes (art. 34). Sker bruddet hos din leverandør, skal leverandøren underrette dig uden unødig forsinkelse.

Skriv en beredskabsplan på en halv side: hvem vurderer, hvem anmelder, og en skabelon til beskeden til medlemmerne. Så er beslutningerne taget i ro og mag, ikke midt i situationen.


Tjekliste: GDPR i dit studie på 10 punkter

  1. Lav en oversigt over de data, du indsamler, hvorfor og hvor de ligger.
  2. Giv hvert formål et retsgrundlag: kontrakt, retlig forpligtelse, legitim interesse eller samtykke.
  3. Skær ned på helbredsspørgsmålene, og indhent udtrykkeligt samtykke til resten.
  4. Find databehandleraftalerne for bookingsystem, nyhedsbrev, sms, regnskab og cloud.
  5. Skriv en privatlivspolitik i almindeligt sprog, og link til den fra bookingflowet.
  6. Udfyld fortegnelsen (art. 30) på én side.
  7. Fastsæt slettefrister pr. datatype, skriv begrundelsen ned, og ryd op én gang om året.
  8. Giv instruktører egen adgang i bookingsystemet i stedet for regneark på mail, og slå totrinsgodkendelse til på mail og sociale medier.
  9. Saml samtykke til nyhedsbrev og fotos som separate, aktive valg, og gem dokumentationen.
  10. Skriv en beredskabsplan for brud og en fast procedure for indsigt, sletning og dataportabilitet.

Skifter du fra regneark eller et ældre system, er det et godt tidspunkt at rydde op i dataene. Læs mere om at gå fra regneark til bookingsystem.


Hvor Holdstyring hjælper

Holdstyring er databehandler, så de redaktionelle beslutninger er stadig dine. Men det tekniske stillads er bygget ind:

  • Data opbevares på servere i EU.
  • Fuld dataeksport (JSON eller CSV), så dine data aldrig er låst inde.
  • Medlemmer kan slette deres egen konto, og du kan slette et medlem permanent, mens bogføringsdata bevares.
  • Instruktører ser som udgangspunkt kun deltagerne på deres egne hold.
  • Audit log over administrative handlinger og totrinsgodkendelse (2FA) på vores egne administratoradgange.
  • Offentlig liste over underdatabehandlere i vores privatlivspolitik og underretning om brud senest inden 72 timer.

Ofte stillede spørgsmål

Skal et lille yogastudie overholde GDPR?

Ja, GDPR gælder uanset størrelse. For et lille studie er dokumentationen overskuelig: en privatlivspolitik, en fortegnelse på én side, databehandleraftaler, skrevne slettefrister og en beredskabsplan for brud.

Må jeg spørge mine kunder om skader og graviditet?

Ja, men det er helbredsoplysninger efter artikel 9. Spørg kun om det, instruktøren har brug for, gør feltet valgfrit, indhent udtrykkeligt samtykke, begræns adgangen, og slet oplysningerne, når de ikke længere er aktuelle.

Skal jeg have en databehandleraftale med mit bookingsystem?

Ja. Bookingsystemet behandler dine medlemmers data på dine vegne og er databehandler efter artikel 28. Aftalen ligger ofte i leverandørens vilkår; tjek at den findes, og at der er en liste over underdatabehandlere.

Hvor hurtigt skal jeg svare på en indsigtsanmodning?

Uden unødig forsinkelse og senest inden én måned. Ved komplekse anmodninger kan fristen forlænges med op til to måneder, hvis du giver besked inden for den første måned.

Hvornår skal jeg anmelde et brud til Datatilsynet?

Uden unødig forsinkelse og så vidt muligt inden 72 timer efter, at du er blevet opmærksom på det, medmindre det er usandsynligt, at bruddet indebærer en risiko for de berørte. Alle brud skal dokumenteres internt.

Et bookingsystem, der tager GDPR alvorligt

Data i EU, databehandleraftale i vilkårene, fuld dataeksport og instruktøradgang til egne hold. Fra 100 kr./md, uden binding.

Prøv gratis i 14 dage →
Alle artiklerPrøv Holdstyring gratis i 14 dage →