Back to blog
Ondernemen

AVG in het wellnesscentrum: praktische privacygids voor eigenaren

Hoe je als wellnesscentrum verantwoord omgaat met klantgegevens, gezondheidsinformatie en toestemming, zonder te verzanden in juridisch jargon.

W
Wouter
Oprichter, FloatOS · August 4, 2026 · 4 min read
AVG in het wellnesscentrum: praktische privacygids voor eigenaren

De AVG raakt elk wellnesscentrum dat gegevens van klanten verwerkt, en dat doe je vanaf de eerste boeking. Zodra iemand een afspraak maakt, een intakeformulier invult of zich aanmeldt voor je nieuwsbrief, leg je persoonsgegevens vast. Voor een wellnesscentrum gelden bovendien strengere regels dan voor veel andere bedrijven, omdat je regelmatig gezondheidsinformatie verwerkt. Deze gids legt rustig en concreet uit wat de AVG voor jouw centrum betekent, waar de aandachtspunten liggen en hoe je privacy netjes inricht zonder dat het je dagelijkse werk verzwaart.

Waarom de AVG voor een wellnesscentrum extra aandacht vraagt

De Algemene Verordening Gegevensbescherming verplicht elke organisatie om zorgvuldig met persoonsgegevens om te gaan. Voor een wellnesscentrum weegt dit zwaarder dan gemiddeld, omdat je vaak gegevens verzamelt die de wet als bijzondere persoonsgegevens aanmerkt. Denk aan informatie over zwangerschap, huidaandoeningen, hartklachten of medicatie die relevant is voor een float- of massagebehandeling.

Bijzondere persoonsgegevens mag je in principe niet verwerken, tenzij je daar een specifieke grondslag voor hebt. In de praktijk is dat meestal de uitdrukkelijke toestemming van de klant. Dat betekent dat je niet alleen mag vragen naar gezondheidsinformatie, maar ook duidelijk moet maken waarom je dat doet en dat de klant vrij is om die informatie te delen.

Het goede nieuws is dat de AVG geen onneembare hindernis is. Wie de basisprincipes begrijpt en zijn processen daarop inricht, voldoet in de meeste gevallen al ruimschoots. Het draait om bewust verzamelen, veilig bewaren en transparant zijn naar je klanten.

Welke gegevens verzamel je en op welke grondslag

Begin met een eenvoudige inventarisatie. Welke gegevens leg je vast bij een boeking, een intake en een aankoop? Meestal gaat het om naam, contactgegevens, betaalinformatie en soms gezondheidsvragen. Voor elk van deze categorieën heeft de AVG een grondslag nodig: een geldige reden om de gegevens te verwerken.

Voor een boeking en de bijbehorende betaling is dat doorgaans de uitvoering van de overeenkomst. Voor het versturen van marketing e-mails heb je toestemming nodig, met een duidelijke opt-in en een makkelijke manier om je af te melden. Voor gezondheidsvragen geldt de al genoemde uitdrukkelijke toestemming. Verzamel nooit meer dan je nodig hebt: het principe van dataminimalisatie is een van de kernpunten van de verordening.

Leg deze keuzes vast in een verwerkingsregister. Dat is een overzicht van welke gegevens je verwerkt, waarom, hoe lang je ze bewaart en met wie je ze deelt. Voor een klein tot middelgroot wellnesscentrum is dat vaak een beknopt document, maar het is wel verplicht en het geeft jezelf ook overzicht.

Bewaartermijnen en het opschonen van klantgegevens

De AVG schrijft voor dat je gegevens niet langer bewaart dan noodzakelijk. Dat betekent niet dat je alles direct moet verwijderen, maar wel dat je bewuste keuzes maakt. Voor financiële administratie geldt de wettelijke bewaartermijn van zeven jaar. Voor intakeformulieren met gezondheidsinformatie is een kortere termijn passend, afgestemd op hoe lang de klant bij je terugkomt.

Maak van opschonen een terugkerende gewoonte. Een klant die al jaren niet meer is geweest en zich niet heeft afgemeld, hoort niet oneindig in je systeem te blijven staan. Een goed boekings- en klantsysteem helpt je hierbij door bewaartermijnen zichtbaar te maken en verlopen gegevens te signaleren.

Privacy is geen juridische verplichting die je erbij doet, maar een vorm van gastvrijheid: je klant vertrouwt je met persoonlijke informatie en verdient dat je daar zorgvuldig mee omgaat.

Verwerkers, systemen en de verwerkersovereenkomst

Vrijwel elk wellnesscentrum werkt met externe systemen: een boekingsplatform, een betaalprovider, een e-mailtool of een boekhoudpakket. Zodra zo'n partij persoonsgegevens voor jou verwerkt, is dat een verwerker in de zin van de AVG. Met elke verwerker moet je een verwerkersovereenkomst sluiten waarin staat hoe zij met de gegevens omgaan en welke beveiliging zij hanteren.

Kies bij voorkeur leveranciers die deze overeenkomsten standaard aanbieden en die servers binnen de Europese Unie gebruiken. Dat scheelt je veel uitzoekwerk rond internationale doorgifte. Een platform dat boekingen, betalingen en klantbeheer bundelt, beperkt bovendien het aantal partijen waarmee je gegevens deelt, wat je privacybeheer aanzienlijk vereenvoudigt.

Beoordeel ook de beveiliging binnen je eigen centrum. Zorg voor sterke wachtwoorden, beperk wie toegang heeft tot gevoelige gegevens en vermijd het rondsturen van klantinformatie via losse spreadsheets of privé-mail. Een centraal en beveiligd systeem is bijna altijd veiliger dan een verzameling losse bestanden.

Transparantie naar je klanten: privacyverklaring en rechten

Je klanten hebben recht op inzage in hun gegevens, op correctie en op verwijdering. Om hieraan te kunnen voldoen, moet je weten waar hun gegevens staan en moet je verzoeken binnen redelijke termijn kunnen afhandelen. Een goed opgezet klantsysteem maakt dit een kwestie van enkele klikken in plaats van een zoektocht.

Publiceer daarnaast een heldere privacyverklaring op je website. Daarin leg je in gewone taal uit welke gegevens je verzamelt, waarom, hoe lang je ze bewaart en welke rechten de klant heeft. Verwijs bij het intakeformulier en bij de nieuwsbriefaanmelding naar deze verklaring, zodat toestemming echt geïnformeerd is. Zo laat je zien dat privacy bij jouw wellnesscentrum serieus wordt genomen, en dat past bij een premium beleving.

Frequently asked questions

Heb ik als wellnesscentrum toestemming nodig om gezondheidsvragen te stellen?

Ja. Gezondheidsinformatie geldt onder de AVG als bijzondere persoonsgegevens. Je mag deze alleen verwerken met de uitdrukkelijke toestemming van de klant, en je moet duidelijk maken waarom je de informatie nodig hebt voor een veilige behandeling.

Hoe lang mag ik klantgegevens bewaren?

Alleen zo lang als nodig. Voor financiële administratie geldt een wettelijke bewaartermijn van zeven jaar. Voor intake- en gezondheidsgegevens kies je een kortere, passende termijn en schoon je verlopen gegevens periodiek op.

Wat is een verwerkersovereenkomst en heb ik die nodig?

Een verwerkersovereenkomst legt vast hoe een externe partij, zoals je boekings- of betaalprovider, met jouw klantgegevens omgaat. Zodra zo'n partij gegevens voor jou verwerkt, ben je verplicht deze overeenkomst te sluiten.

Moet mijn wellnesscentrum een privacyverklaring hebben?

Ja. Een privacyverklaring op je website informeert klanten over welke gegevens je verzamelt, waarom, hoe lang en welke rechten zij hebben. Verwijs hiernaar bij formulieren en nieuwsbriefaanmeldingen.

#AVG#privacy#gegevensbescherming#ondernemen
W
Wouter
Oprichter, FloatOS

Bouwt FloatOS voor wellness-, float- en herstelcenters die rust en gastvrijheid centraal zetten.