Réponse courte : Un studio de yoga ou une salle de sport doit respecter le RGPD, quelle que soit sa taille. En pratique, cela veut dire une base légale pour chaque type de données, une politique de confidentialité rédigée simplement, un contrat de sous-traitance avec votre logiciel de réservation et vos autres prestataires (art. 28), un court registre des activités de traitement (art. 30), des durées de conservation que vous fixez et documentez vous-même, et un plan pour notifier les violations graves à la CNIL dans les 72 heures (art. 33). Les informations de santé sur les blessures ou la grossesse sont des données sensibles (art. 9) et exigent en général un consentement explicite.
Ceci n’est pas un conseil juridique. C’est un guide pratique pour les gérants de studio. Si une question précise compte vraiment pour votre activité, consultez un avocat spécialisé en protection des données ou les ressources de la CNIL.
« Ai-je seulement le droit de noter qu’elle a une hernie discale ? »
Voilà le genre de question que le RGPD soulève dans un studio. Pas les grands principes, mais le quotidien : la question santé à l’inscription, la newsletter, la photo de l’atelier du samedi et la liste des participants dont la remplaçante a besoin ce soir.
La plupart des gérants savent que ces règles existent, mais peu sauraient dire précisément ce qu’elles exigent. Ce guide est le juste milieu, sans panique : ce qu’un studio ordinaire doit faire, ce que votre logiciel de réservation prend en charge et ce que vous devez décider vous-même. Si votre studio est situé hors de l’UE, en Suisse ou au Royaume-Uni par exemple, lisez plutôt notre guide sur le RGPD pour les studios hors UE.
Le RGPD s’applique-t-il aussi à un petit studio ?
Oui. Il n’y a pas de seuil : une professeure de yoga indépendante avec 30 élèves dans un logiciel de réservation traite des données personnelles exactement comme une chaîne de cinq salles. La différence tient au volume de documentation.
Vous êtes responsable de traitement : vous décidez quelles données sont collectées et pourquoi. Votre logiciel de réservation est sous-traitant : il traite les données pour votre compte. Le logiciel s’occupe de la technique (sécurité, sauvegardes, gestion des accès) ; vous, des choix éditoriaux : ce que vous demandez, combien de temps vous le gardez et qui y a accès.
Quelles données personnelles un studio détient-il en général ?
| Données | Exemples | Base légale habituelle |
|---|---|---|
| Coordonnées | Nom, e-mail, téléphone, date de naissance si nécessaire | Contrat (art. 6.1.b) |
| Réservations et présence | Réservations, annulations, no-shows, listes d’attente | Contrat |
| Abonnements et paiements | Cartes de cours, abonnements, achats, factures | Contrat ; obligation légale pour la comptabilité (art. 6.1.c) |
| Données de santé | Blessures, opérations, grossesse, pathologies | Consentement explicite (art. 9.2.a) |
| Marketing | Inscriptions à la newsletter | Consentement (art. 6.1.a) |
| Photos et vidéos | Photos de cours où l’on reconnaît les personnes | Consentement |
| Données techniques | Adresses IP, heures de connexion, journaux | Intérêt légitime, p. ex. sécurité (art. 6.1.f) |
Les numéros de carte complets ne doivent jamais se trouver chez vous : c’est le travail de votre prestataire de paiement. Et pensez à la minimisation : ne demandez la date de naissance que si vous l’utilisez vraiment (tarifs selon l’âge, cours enfants), et uniquement pour cela.
Les bases légales en pratique : inutile de demander un consentement pour tout
Une idée reçue tenace veut que tout exige un consentement. Or un consentement peut être retiré à tout moment, et vous ne pouvez pas cesser d’enregistrer une réservation parce que quelqu’un regrette d’avoir coché une case. Le consentement est donc la mauvaise base pour tout ce dont vous ne pouvez pas vous passer.
- Contrat : ce dont vous avez besoin pour fournir ce qui a été acheté : profil, réservations, abonnement et paiements.
- Obligation légale : ce que la loi vous impose de conserver, comme les pièces comptables.
- Intérêt légitime : par exemple les journaux de sécurité et les statistiques de fréquentation pour construire le planning. Suppose une mise en balance que vous savez expliquer.
- Consentement : ce qu’un adhérent peut refuser sans perdre sa place : newsletter, photos et données de santé.
Inscrivez la base légale dans votre registre et expliquez-la dans votre politique de confidentialité : ce que vous collectez, pourquoi, avec qui vous le partagez et combien de temps vous le conservez.
Données de santé : blessures, grossesse et article 9
Les données de santé font partie des catégories particulières de données. L’article 9 part d’une interdiction de les traiter, sauf exception. Pour un studio, la voie pratique est le consentement explicite : un oui actif et distinct, pas une ligne cachée dans les conditions générales de vente.
- Ne demandez que ce que l’instructeur utilise. Un studio de Pilates sur reformer peut avoir besoin de connaître une opération récente ; un cours de vinyasa à l’unité n’a pas besoin d’un dossier médical. Un champ facultatif du type « Y a-t-il quelque chose que votre professeur devrait savoir ? » suffit souvent.
- Rendez le champ facultatif et expliquez en une phrase pourquoi vous posez la question.
- Limitez l’accès aux instructeurs qui donnent effectivement cours à la personne.
- Tenez ces informations à l’écart des e-mails, SMS et WhatsApp. Ce qui atterrit dans un groupe de discussion ne s’efface plus.
- Supprimez-les quand elles ne sont plus pertinentes. Une blessure au dos d’il y a trois ans n’a plus sa place dans le profil.
Deux nuances. Quand un adhérent signale à l’instructeur une douleur à l’épaule juste avant le cours, rien n’est enregistré ; le RGPD s’applique dès que quelqu’un l’inscrit dans un système ou un fichier. En revanche, la simple liste des participants d’un cours de yoga prénatal peut révéler une grossesse : traitez-la avec le même soin qu’un questionnaire de santé.
Contrats de sous-traitance : logiciel de réservation et autres prestataires (art. 28)
Quand un prestataire traite des données personnelles pour votre compte, il vous faut un contrat de sous-traitance (souvent appelé DPA). La plupart des éditeurs de logiciels l’intègrent à leurs conditions ou l’envoient sur demande. Votre rôle : savoir qui détient les données de vos adhérents et vérifier que le contrat existe.
| Prestataire | Que faire |
|---|---|
| Logiciel de réservation | Demander le contrat de sous-traitance et la liste des sous-traitants ultérieurs |
| Newsletter et SMS | Contrat de sous-traitance ; vérifier où les données sont hébergées |
| Logiciel de comptabilité | Contrat de sous-traitance (souvent dans les conditions) |
| Messagerie et stockage en ligne | Accepter les conditions de traitement du fournisseur si des données d’adhérents y sont stockées |
| Prestataire de paiement | Souvent responsable de traitement pour une partie des opérations (p. ex. lutte contre la fraude et le blanchiment) ; lisez ses conditions |
Le contrat doit notamment garantir que le prestataire n’agit que sur vos instructions, protège les données, ne fait appel à d’autres sous-traitants qu’avec votre autorisation, vous aide en cas de violation et face aux demandes des adhérents, et supprime ou restitue les données à la fin de la relation. Class Booking propose à chaque client un accord de traitement des données ; écrivez-nous et nous vous envoyons un exemplaire signé.
Le registre des traitements (art. 30) : une page qui décrit vos données
Le registre est un document interne : ce que vous traitez, pourquoi, sur qui, qui le reçoit, si des données quittent l’UE, combien de temps vous les gardez et comment vous les protégez. L’exemption pour les structures de moins de 250 salariés ne vaut que si le traitement est occasionnel et ne porte pas sur des données sensibles. Un fichier d’adhérents utilisé tous les jours n’a rien d’occasionnel : partez du principe que l’obligation vous concerne. La CNIL propose un modèle de registre.
| Finalité | Données | Destinataires | Durée de conservation (exemple) |
|---|---|---|---|
| Réservations et abonnements | Coordonnées, réservations, achats | Logiciel de réservation, prestataire de paiement | 24 mois après la dernière activité |
| Cours en sécurité | Données de santé (avec consentement) | Les instructeurs de l’adhérent | Dès qu’elles ne sont plus pertinentes |
| Newsletter | E-mail, date du consentement | Outil de newsletter | Jusqu’à la désinscription |
Combien de temps garder les données ? Fixez la durée et documentez-la
Le RGPD interdit de conserver des données personnelles plus longtemps que nécessaire, mais ne fixe aucune durée pour un fichier d’adhérents. C’est à vous de définir une durée par type de données, de noter pourquoi et de vous y tenir. Les pièces comptables font exception : conservez-les aussi longtemps que l’exigent vos obligations comptables et fiscales, et demandez à votre expert-comptable en cas de doute.
« Ils reviendront peut-être » n’est pas une justification. « Beaucoup d’adhérents font une pause d’un an ou deux, donc nous supprimons les profils 24 mois après la dernière réservation » en est une que vous pouvez défendre. Ce chiffre est un exemple, pas une obligation légale. Bloquez une date fixe dans l’agenda, chaque janvier par exemple, pour faire le tri.
Les droits des adhérents : accès, effacement et portabilité
Vous devez répondre dans les meilleurs délais et au plus tard sous un mois. Pour une demande complexe, ce délai peut être prolongé de deux mois, à condition d’en informer l’adhérent dans le premier mois. En principe, la réponse est gratuite.
- Accès (art. 15) : une copie des données que vous détenez sur la personne : profil, réservations, achats, messages et notes.
- Effacement (art. 17) : ce droit n’est pas absolu. Vous pouvez garder les factures que vos obligations comptables imposent, mais pas des données conservées par commodité ou pour la prospection.
- Portabilité (art. 20) : les données que l’adhérent vous a lui-même fournies, dans un format structuré et lisible par machine, comme CSV ou JSON.
- Opposition à la prospection (art. 21) : ce droit est absolu. Si un adhérent dit stop, vous arrêtez.
N’envoyez la réponse qu’à l’adresse e-mail enregistrée dans le profil de l’adhérent : vous ne remettrez ainsi jamais de données à quelqu’un qui se fait passer pour lui.
Newsletters et consentement
En France, la prospection par e-mail et SMS auprès des particuliers relève, en plus du RGPD, de l’article L34-5 du Code des postes et des communications électroniques. La règle est le consentement préalable. Une exception étroite existe pour les clients : si vous avez obtenu l’adresse à l’occasion d’un achat, vous pouvez promouvoir vos propres produits ou services analogues, à condition que le client ait pu s’y opposer lors de la collecte et puisse se désinscrire dans chaque envoi. En Belgique, les règles sont proches ; vérifiez-les auprès de l’Autorité de protection des données.
Le RGPD ajoute deux exigences : vous devez pouvoir prouver le consentement (quand, comment et avec quelle formulation), et le retirer doit être aussi simple que le donner. Donc pas de cases précochées, et un lien de désinscription en un clic dans chaque envoi. Les confirmations de réservation, les reçus et les annulations sont des messages de service ; « Vous nous manquez, voici 20 % de réduction » est de la prospection, même envoyé depuis votre logiciel de réservation.
Photos et vidéos sur les réseaux sociaux
Une photo sur laquelle on reconnaît les participants est une donnée personnelle, et une publication Instagram la diffuse. En France, le droit à l’image s’ajoute au RGPD. Dans tous les cas, la voie sûre est un consentement distinct et libre, qui précise où les photos seront utilisées et qui peut être retiré. S’il l’est, retirez la photo partout où vous le pouvez.
- Redoublez de prudence avec les cours où la photo elle-même dit quelque chose de la santé : yoga prénatal, rééducation, cours adaptés à certaines pathologies.
- Cours enfants : demandez l’accord des parents et n’affichez jamais de prénom à côté d’une photo d’enfant.
- En pratique : prévenez avant de photographier, prenez les photos de dos et laissez ceux qui ne veulent pas apparaître sortir du cadre.
Violations de données : la règle des 72 heures
Les violations typiques dans un studio sont banales : un e-mail à tous les adhérents avec les adresses visibles en copie au lieu de copie cachée, un téléphone perdu sans code contenant des listes de participants, une messagerie piratée ou un tableur de données de santé partagé par un lien ouvert.
Selon l’article 33, vous devez notifier la violation à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si elle n’est pas susceptible d’engendrer un risque pour vos adhérents. Les 72 heures courent aussi le week-end. Toute violation doit être documentée en interne, y compris celles que vous ne notifiez pas, et en cas de risque élevé, vous devez informer les adhérents concernés (art. 34). Si la violation se produit chez votre prestataire, il doit vous prévenir dans les meilleurs délais. En Belgique, la notification se fait auprès de l’Autorité de protection des données (APD).
Rédigez un plan de réaction d’une demi-page : qui évalue, qui notifie et un modèle de message aux adhérents. Ainsi, les décisions sont prises à froid, pas au milieu de l’incident.
Checklist : le RGPD dans votre studio en 10 points
- Faites l’inventaire de vos données : ce que vous collectez, pourquoi et où elles se trouvent.
- Donnez une base légale à chaque finalité : contrat, obligation légale, intérêt légitime ou consentement.
- Réduisez les questions de santé et recueillez un consentement explicite pour celles que vous gardez.
- Rassemblez les contrats de sous-traitance de la réservation, de la newsletter, des SMS, de la comptabilité et du cloud.
- Rédigez une politique de confidentialité claire et ajoutez-en le lien dans le parcours de réservation.
- Remplissez le registre (art. 30) sur une page.
- Fixez des durées de conservation par type de données, notez pourquoi et faites le tri une fois par an.
- Donnez aux instructeurs leur propre accès au logiciel de réservation plutôt que des tableurs par e-mail, et activez la double authentification sur la messagerie et les réseaux sociaux.
- Recueillez le consentement newsletter et photos par des choix distincts et actifs, et gardez-en la preuve.
- Rédigez un plan en cas de violation et une procédure fixe pour les demandes d’accès, d’effacement et de portabilité.
Changer de logiciel est le bon moment pour faire le ménage dans vos données. Notre guide pour migrer sans perdre de données explique quoi exporter, comment faire correspondre les champs et quoi vérifier.
Ce que Class Booking prend en charge
Class Booking est votre sous-traitant : les choix éditoriaux restent donc les vôtres. Mais l’ossature technique est intégrée :
- Données hébergées sur des serveurs situés dans l’UE.
- Export complet des données (JSON ou CSV), pour que vos données ne soient jamais prisonnières.
- Les adhérents peuvent supprimer leur propre compte, et vous pouvez supprimer définitivement un adhérent tout en conservant les données comptables.
- Par défaut, les instructeurs ne voient que les participants de leurs propres cours.
- Un journal d’audit des actions d’administration et la double authentification sur nos propres accès d’administration à la plateforme.
- Une liste publique des sous-traitants, avec leur localisation, dans notre politique de confidentialité.
Questions fréquentes
Un petit studio de yoga doit-il respecter le RGPD ?
Oui, quelle que soit sa taille. Pour un petit studio, la documentation reste raisonnable : une politique de confidentialité, un registre d’une page, des contrats de sous-traitance, des durées de conservation écrites et un plan en cas de violation.
Puis-je interroger mes clients sur leurs blessures ou une grossesse ?
Oui, mais ce sont des données de santé au sens de l’article 9. Ne demandez que ce dont l’instructeur a besoin, rendez le champ facultatif, recueillez un consentement explicite, limitez l’accès et supprimez ces informations quand elles ne sont plus pertinentes.
Ai-je besoin d’un contrat de sous-traitance avec mon logiciel de réservation ?
Oui. Votre logiciel de réservation traite les données de vos adhérents pour votre compte : c’est un sous-traitant au sens de l’article 28. Vérifiez que le contrat existe et que vous avez accès à la liste des sous-traitants ultérieurs.
En combien de temps dois-je répondre à une demande d’accès ?
Dans les meilleurs délais et au plus tard sous un mois. Pour une demande complexe, le délai peut être prolongé de deux mois si vous en informez l’adhérent dans le premier mois.
Quand dois-je notifier une violation de données à la CNIL ?
Dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les personnes concernées. Documentez toutes les violations en interne.
Un logiciel de réservation qui prend la confidentialité au sérieux
Hébergement dans l’UE, accord de traitement des données pour chaque client, export complet et accès des instructeurs limité à leurs cours. À partir de 10 €/mois, sans engagement.
Essayer gratuitement 14 jours →