RGPD coach sportif : protéger les données de ses clients au quotidien

CoachElev

Auteur

10 min de lecture

Un bilan santé, une appli de réservation ou un fichier Excel peuvent exposer votre responsabilité. Voici quoi collecter, combien de temps garder et comment répondre aux demandes.

Pour un RGPD coach sportif, le point critique est le bilan : une douleur, une blessure, une grossesse ou une contre-indication sont des données de santé. Vous devez donc limiter ce que vous collectez, obtenir un consentement explicite pour ces informations et fixer une durée de suppression écrite. Le RGPD impose en outre de répondre aux demandes d’accès sous un mois et de notifier certaines violations à la CNIL sous 72 heures.

Le plus efficace est de traiter le sujet comme un processus administratif, pas comme une case à cocher dans vos conditions générales. Pour l’intégrer à votre organisation complète, consultez aussi notre méthode sur la gestion de l’activité d’un coach sportif qui libère du temps.

1. Quelles informations de vos clients sont des données de santé ?

Le nom, le téléphone, l’adresse e-mail, les créneaux réservés et l’historique des paiements sont des données personnelles classiques. En revanche, une information qui révèle l’état physique ou mental d’une personne relève généralement des données de santé. La CNIL rappelle dans sa fiche officielle sur les données de santé que cette catégorie couvre notamment les informations liées à l’état de santé passé, présent ou futur.

Dans votre activité, cela peut concerner :

  • une douleur au genou, une hernie, une tendinite ou une blessure ancienne ;
  • une limitation fonctionnelle, une pathologie déclarée ou un traitement médical ;
  • une grossesse, un suivi post-partum ou une situation de handicap lorsqu’ils sont utilisés pour adapter l’accompagnement ;
  • une réponse à un questionnaire qui permet de déduire l’état de santé du client.

À l’inverse, un objectif comme « reprendre le sport » ou « améliorer mon endurance » n’est pas automatiquement une donnée de santé. C’est le contexte et le niveau de détail qui comptent. Demander « Avez-vous une limitation dont je dois tenir compte pour la séance ? » est plus proportionné que demander le diagnostic complet, le nom du médecin et la liste des médicaments.

Appliquez trois règles dès le prochain bilan : une question utile, une réponse facultative lorsque c’est possible, et aucun diagnostic dans votre fichier. Vous n’avez pas besoin de connaître le dossier médical d’un client pour savoir qu’il doit éviter un mouvement ou demander un avis médical. Une décharge générale signée ne vous autorise pas à collecter sans limite et ne remplace pas les règles de protection des données.

2. Quelle base légale utiliser pour le bilan et le suivi ?

Il faut distinguer deux niveaux. Pour les données ordinaires, l’article 6 du règlement européen 2016/679, le RGPD, permet notamment de traiter les informations nécessaires à l’exécution du contrat : créer un compte, organiser une séance ou envoyer une facture. Pour les données de santé, l’article 9 ajoute un second verrou, car il s’agit d’une catégorie particulière de données.

Un coach sportif indépendant ne doit pas supposer qu’il bénéficie automatiquement de l’exception réservée aux professionnels de santé. En pratique, pour un questionnaire de santé ou des informations de douleur, la voie la plus lisible est de recueillir un consentement explicite, en plus de la base légale applicable au traitement ordinaire. Faites valider votre cas particulier par un professionnel du droit si vous exploitez des informations détaillées ou si vous travaillez avec une structure médicale.

Le consentement à prévoir dans votre formulaire

  • Expliquez quelles informations sont demandées et pourquoi : adapter la séance, assurer le suivi ou identifier une contre-indication signalée par le client.
  • Utilisez une case séparée pour les données de santé. Ne la noyez pas dans l’acceptation des CGV et ne la pré-cochez pas.
  • Indiquez que le client peut retirer son consentement. Précisez alors ce qui devient impossible, par exemple un suivi individualisé nécessitant ces informations.
  • Ne rendez pas obligatoire une donnée qui n’est pas nécessaire au service demandé. Un client doit pouvoir réserver sans remplir un historique médical complet.

Votre notice d’information doit aussi préciser votre identité, les finalités, les bases légales, les destinataires, la durée de conservation, les droits du client et la possibilité de saisir la CNIL. Comme vous traitez régulièrement des données sensibles, ne partez pas du principe que l’exemption réservée aux organismes de moins de 250 salariés vous dispense de registre : l’article 30 du RGPD écarte notamment cette exemption lorsque le traitement présente un risque ou porte sur des catégories particulières de données.

3. Le protocole RGPD coach sportif à appliquer en 30 jours

Voici une progression reproductible pour remettre votre gestion à plat sans bloquer votre activité. Conservez une trace de chaque décision dans un document daté nommé « registre des traitements ».

PériodeActionLivrable attendu
Jours 1 à 3Listez tous les endroits où figurent des données : téléphone, e-mail, formulaire, agenda, tableur, messagerie, logiciel, stockage cloud et facturation.Une carte des outils et des données copiées dans chacun.
Jours 4 à 7Classez chaque champ en trois niveaux : indispensable, utile mais facultatif, inutile. Supprimez les champs médicaux dont vous ne pouvez pas expliquer la finalité.Un formulaire de bilan réduit au nécessaire.
Semaine 2Écrivez la notice d’information et la case de consentement spécifique aux données de santé. Ajoutez le lien vers cette notice au formulaire de réservation.Une version datée du formulaire et une preuve du consentement.
Semaine 3Vérifiez chaque prestataire qui accède aux données. Demandez ses conditions de sous-traitance, sa politique de suppression et les lieux d’hébergement.Une liste de sous-traitants avec le contrat ou la documentation associée.
Semaine 4Définissez les durées, testez une demande d’accès et supprimez un ancien dossier fictif dans tous vos outils et sauvegardes accessibles.Une procédure de droits et un calendrier de purge.

Ne faites pas cette opération uniquement dans votre logiciel principal. Si vous passez d’un fichier Excel à un outil structuré, notre guide Gestion clients coach sportif Excel : migrer sans rien perdre vous aidera à repérer les doublons et les anciennes copies. Le risque RGPD vient souvent d’un export oublié dans un ordinateur ou d’un formulaire encore actif, pas du dossier que vous consultez chaque jour.

4. Combien de temps conserver les données de vos clients ?

Le RGPD ne donne pas une durée universelle pour toutes les informations d’un client. Il impose de ne pas conserver les données plus longtemps que nécessaire à la finalité annoncée. La CNIL explique cette logique de durée de conservation : vous devez définir une durée en fonction de l’usage, puis prévoir l’effacement ou l’archivage.

Utilisez le tableau suivant comme une politique de départ à documenter et à adapter, pas comme un délai légal automatique pour les données de santé.

Type de donnéeRègle opérationnelleAction à prévoir
Données de santé du bilanPendant l’accompagnement, puis une courte période documentée. Un délai interne de trois mois après la dernière séance peut servir de point de départ si aucun suivi ou litige ne le justifie.Supprimer les détails médicaux ou les anonymiser. Conserver uniquement ce qui est strictement nécessaire à une obligation ou à la défense d’un droit.
Coordonnées et historique des séancesPendant la relation commerciale et aussi longtemps qu’un besoin réel de suivi existe.Fixer une date de revue annuelle et distinguer le suivi utile des archives.
Consentement et preuve de l’informationPendant la période où vous devez démontrer la licéité du traitement.Garder la preuve de la version acceptée et de la date, sans conserver tout le questionnaire de santé si ce n’est plus nécessaire.
Factures et pièces comptablesDix ans à compter de la clôture de l’exercice pour les pièces justificatives comptables, selon la règle rappelée par Entreprendre.Service-Public.fr en 2026.Conserver la facture dans l’archive comptable, mais ne pas y recopier les informations médicales du client.

Cette séparation est importante : une facture peut devoir être conservée dix ans, mais cela ne justifie pas de garder dix ans un questionnaire de santé dans le même dossier. Si vous conservez temporairement une donnée pour un litige, placez-la dans une archive à accès restreint et notez la raison, la date de réexamen et la personne autorisée à y accéder.

5. Que vérifier chez vos sous-traitants ?

Vous restez responsable du traitement même lorsque les données sont stockées ou manipulées par un prestataire. Un agenda en ligne, un outil de réservation, un service d’e-mailing, un hébergeur, un logiciel de gestion, une plateforme de visioconférence et un prestataire de paiement peuvent tous intervenir dans votre chaîne de traitement.

La fiche de la CNIL sur les sous-traitants rappelle qu’un contrat doit encadrer leurs instructions, la confidentialité, la sécurité, l’assistance pour les droits, la suppression ou la restitution des données et le recours à d’autres sous-traitants. Avant de choisir un outil, vérifiez donc :

  • où les données sont hébergées et si un transfert hors de l’Espace économique européen est prévu ;
  • si un accord de sous-traitance est disponible, avec une liste des sous-traitants ultérieurs ;
  • comment exporter puis supprimer les données à la fin du contrat ;
  • qui peut consulter les réponses de santé et si les accès sont individualisés ;
  • comment sont gérées les sauvegardes, les incidents et les demandes d’exercice de droits.

Évitez de demander une information médicale dans le commentaire d’une réservation, le libellé d’un paiement ou une conversation personnelle sur une messagerie. Ces espaces sont rarement conçus pour limiter les accès et organiser la suppression. Un outil de gestion peut centraliser les données et faciliter la purge, mais il ne choisit pas votre base légale et ne rend pas licite un formulaire trop intrusif. Pour comparer les fonctions utiles, voyez notre article Logiciel coach sportif : les fonctions qui font gagner du temps.

6. Comment gérer les droits et une fuite de données ?

La procédure pour une demande client

Créez une adresse ou un canal identifié pour les demandes RGPD. Lorsqu’un client demande ses données, procédez dans cet ordre :

  1. notez la date et la demande exacte ;
  2. vérifiez raisonnablement l’identité, sans demander une copie de pièce d’identité à chaque fois si le contexte suffit ;
  3. recherchez les données dans tous les outils listés dans votre registre ;
  4. répondez ou expliquez le refus motivé dans le délai prévu ;
  5. enregistrez ce qui a été transmis, corrigé ou supprimé.

Selon l’article 12 du RGPD, vous devez répondre dans un délai d’un mois à compter de la demande. Ce délai peut être prolongé de deux mois pour une demande complexe, mais vous devez prévenir la personne dans le premier mois. L’accès, la rectification et la limitation sont les demandes les plus probables. L’effacement n’est pas absolu : vous pouvez devoir conserver une facture, mais vous devez alors expliquer pourquoi et supprimer les éléments qui ne sont pas couverts par cette obligation.

La portabilité concerne les données fournies par la personne, traitées automatiquement sur la base du contrat ou du consentement. Elle ne signifie pas que vous devez reconstruire manuellement tout votre historique d’entraînement dans n’importe quel format. Le retrait d’un consentement doit être aussi simple que son recueil, mais il ne remet pas en cause les traitements réalisés avant ce retrait.

En cas d’envoi au mauvais destinataire

Un e-mail envoyé au mauvais client, un téléphone perdu ou un export Excel partagé par erreur constituent potentiellement une violation de données. Isolez d’abord l’incident, changez les accès concernés, conservez les éléments utiles et évaluez le risque. Si la violation présente un risque pour les droits et libertés, l’article 33 du RGPD prévoit une notification à la CNIL dans les 72 heures après sa connaissance : la procédure officielle de notification de la CNIL détaille les informations à fournir.

Si le risque est élevé, les clients concernés doivent également être informés sans délai injustifié. Ne cachez pas un incident pour éviter une mauvaise impression : documentez l’analyse, même lorsqu’elle conclut qu’aucune notification n’était nécessaire.

Le bon système n’est donc pas celui qui collecte le plus de détails, mais celui qui sait pourquoi chaque donnée existe, qui peut la voir, quand elle disparaît et comment vous répondez au client. CoachElev Pro peut vous aider à centraliser la gestion quotidienne : consultez les fonctionnalités de l’outil pour les coachs, puis vérifiez vous-même le registre, les consentements et les contrats de sous-traitance avant de mettre en place votre organisation.

Questions fréquentes

Un coach sportif peut-il demander les antécédents médicaux de ses clients ?

Il peut demander uniquement les informations nécessaires à l’accompagnement proposé, par exemple l’existence d’une limitation à prendre en compte. Les antécédents détaillés, diagnostics, traitements et comptes rendus médicaux sont généralement disproportionnés pour un coach. Si une information de santé est collectée, elle doit être clairement justifiée, protégée et traitée avec une base légale adaptée, souvent un consentement explicite pour ce type de pratique.

Combien de temps faut-il garder un questionnaire de santé ?

Il n’existe pas de durée RGPD universelle pour un questionnaire de santé de coach sportif. Il faut le conserver pendant la période où il est nécessaire au suivi, puis le supprimer ou l’anonymiser selon une durée écrite et justifiée. Une facture doit en revanche être conservée dix ans à compter de la clôture de l’exercice comptable, mais cette obligation ne justifie pas de conserver le questionnaire médical pendant dix ans.

Le consentement RGPD peut-il être intégré aux CGV du coaching ?

Non, le consentement relatif aux données de santé doit être distingué de l’acceptation des conditions générales. La demande doit être compréhensible, spécifique, explicite et non pré-cochée. Le client doit savoir quelles informations sont collectées, pour quelle finalité et comment retirer son consentement.

Que doit faire un coach si un client demande toutes ses données ?

Le coach doit enregistrer la demande, vérifier raisonnablement l’identité, rechercher les données dans tous ses outils et répondre en principe sous un mois. Il peut transmettre les données accessibles, corriger celles qui sont inexactes et expliquer les éléments conservés en raison d’une obligation légale, comme une facture. La réponse et les actions réalisées doivent être conservées dans un registre des demandes.

Un logiciel de gestion rend-il automatiquement un coach conforme au RGPD ?

Non. Un logiciel peut centraliser les accès, faciliter l’export et aider à supprimer les dossiers, mais il ne choisit ni votre base légale ni la durée de conservation. Le coach reste responsable du formulaire, de l’information donnée au client, des habilitations et de la vérification du contrat de sous-traitance du logiciel.

Sources

  1. Règlement (UE) 2016/679 — RGPD, EUR-Lex — 2016
  2. CNIL — Les données de santé — 2026
  3. CNIL — Les durées de conservation des données — 2026
  4. CNIL — Sous-traitant de données personnelles — 2026
  5. CNIL — Notifier une violation de données personnelles — 2026
  6. Entreprendre.Service-Public.fr — Conservation des documents comptables — 2026

Prêt à automatiser votre activité ?

Rejoignez des centaines de coaches qui gagnent du temps et développent leur clientèle grâce à CoachElev Pro.