DSGVO-Checkliste für Friseursalons: die fünf Schritte, die wirklich zählen
Du bist Friseurin oder Friseur geworden wegen des Handwerks, nicht um Datenschutzjurist zu werden. Trotzdem verarbeitest du jeden Tag personenbezogene Daten: Telefonnummern, Terminhistorie, Farbformeln und gelegentlich eine Notiz zu einer Allergie. Die meisten Artikel zur DSGVO erklären vor allem, was das Gesetz sagt. Dieser hier macht etwas anderes: Er geht die fünf Schritte durch, die du tatsächlich umsetzen musst, und zwar in der Reihenfolge, in der sie am leichtesten von der Hand gehen. Du erfährst, was jeder Schritt konkret von dir verlangt, welchen Schritt fast jeder Salon überspringt, wie lange du welche Daten aufbewahren darfst und was in den 72 Stunden nach einer Panne zu tun ist.
Was die DSGVO im Friseursalon konkret betrifft

Die europäische Datenschutz-Grundverordnung gilt für alle, die personenbezogene Daten verarbeiten, unabhängig von der Betriebsgröße. Es gibt keine Untergrenze für Einzelunternehmen oder Salons mit zwei Stühlen. Sobald du einen Namen und eine Telefonnummer speicherst, um einen Termin zu bestätigen, bist du betroffen.
In der Praxis geht es im Salon um vier Arten von Daten. Kontaktdaten für die Terminvereinbarung und Bestätigung. Die Terminhistorie samt der Frage, welche Behandlung wann stattfand. Fachliche Notizen wie Farbformeln und verwendete Produkte. Und schließlich Gesundheitsnotizen: eine Reaktion auf PPD, eine empfindliche Kopfhaut, eine Schwangerschaft im Zusammenhang mit einer chemischen Behandlung.
Diese letzte Kategorie steht rechtlich auf einer anderen Stufe. Nach Artikel 9 DSGVO sind Gesundheitsdaten besondere Kategorien personenbezogener Daten, für die ausdrückliche Einwilligung und stärkere Schutzmaßnahmen gelten. Die Grenze zwischen gewöhnlichen und besonderen Daten prägt alles, was danach kommt. Es lohnt sich also, sie klar zu haben, bevor du mit der Checkliste beginnst. Wenn du zunächst in Ruhe durchgehen möchtest, welche Kundendaten du überhaupt erfassen darfst und auf welcher Grundlage, lies die DSGVO-Grundlagen für Beauty-Salons.
Ein Papierkalender ist nicht verboten, macht aber fast jeden Schritt hier schwieriger. Du kannst ihn nicht verschlüsseln, nicht pro Mitarbeiterin einschränken, und bei Verlust oder Feuer weißt du nicht einmal genau, welche Daten fehlen. Genau das brauchst du aber, wenn eine Datenpanne gemeldet werden muss.
Schritt 1: erfassen, welche Daten wo liegen
Schützen lässt sich nur, wovon man weiß, dass es existiert. Der erste Schritt ist deshalb unspektakulär, aber unverzichtbar: Schreib auf, welche Kundendaten du speicherst, wo sie liegen und wer darauf zugreifen kann.
Nimm dir eine halbe Stunde und geh deinen Salon buchstäblich ab. In der Praxis kommen fast immer mehr Orte zusammen als erwartet: deine Terminsoftware, das Telefon am Empfang, eine Chatgruppe mit dem Team, eine alte Tabelle auf dem Rechner im Hinterzimmer, das Postfach mit sämtlichen Terminbestätigungen und der Notizblock neben der Kasse.
Halte pro Ort drei Dinge fest. Welche Daten dort liegen, warum du sie aufbewahrst und wer Zugriff hat. Die dritte Spalte überrascht die meisten Inhaberinnen: Eine Auszubildende mit dem Empfangs-Login erreicht oft genau dieselben Informationen wie die Chefin, einschließlich Notizen, die nie für sie gedacht waren.
Diese Bestandsaufnahme ist kein Selbstzweck. Sie liefert dir die Liste für Schritt 3 (mit wem teilst du Daten), Schritt 4 (was darf weg) und die Meldung aus dem letzten Abschnitt (was genau war betroffen). Heb sie also auf und aktualisiere sie, sobald ein neues System dazukommt.
Schritt 2: eine Datenschutzerklärung, die zur Realität passt
Eine Datenschutzerklärung sagt deinen Kundinnen, welche Daten du erhebst, warum, wie lange du sie aufbewahrst und welche Rechte sie haben. Sie sollte auffindbar sein: auf deiner Website und bei Bedarf ausgedruckt am Empfang.
Das Problem ist selten, dass ein Salon gar keine Erklärung hat. Es ist, dass eine aus dem Internet übernommen wurde, die nicht beschreibt, was tatsächlich passiert. Steht darin, du verarbeitest keine Gesundheitsdaten, während du Allergien notierst, ist deine Erklärung falsch und du hast ein Problem mehr statt weniger. Nutze deshalb die Bestandsaufnahme aus Schritt 1 als Grundlage: Jeder Ort auf dieser Liste gehört in die Erklärung.
Vier Dinge müssen mindestens drinstehen. Welche Daten du verarbeitest und zu welchem Zweck. Wie lange du sie aufbewahrst. Mit welchen Parteien du sie teilst, etwa Softwareanbieter und Steuerberatung. Und wie eine Kundin ihre Rechte ausübt: Auskunft, Berichtigung und Löschung, samt der Stelle, an die sie sich bei Unstimmigkeiten wenden kann.
Die Aufsichtsbehörden veröffentlichen dazu Erklärungen, die man ohne juristische Vorkenntnisse versteht. Die allgemeine Erläuterung der DSGVO durch die niederländische Datenschutzbehörde ist ein brauchbarer Ausgangspunkt, und die dort beschriebenen Grundsätze gelten EU-weit. Für Deutschland ist die Datenschutzbehörde deines Bundeslandes zuständig. Formuliere die Erklärung anschließend in eigenen Worten. Ein Text, den deine Kundin versteht, ist mehr wert als einer, der wie ein Vertrag klingt.
Schritt 3: der Auftragsverarbeitungsvertrag, den fast jeder vergisst
Dieser Schritt fehlt in der Praxis am häufigsten, und er hat eine harte gesetzliche Grundlage. Sobald ein externer Dienstleister personenbezogene Daten deiner Kundinnen verarbeitet, brauchst du mit ihm einen Auftragsverarbeitungsvertrag. Das ist keine Option und keine Formalie, sondern steht in Artikel 28 DSGVO.
Für einen Salon sind das schnell vier oder fünf Parteien. Deine Salonsoftware. Dein Buchhaltungsprogramm oder deine Steuerberatung. Der Dienst, der deinen Newsletter verschickt. Dein Online-Zahlungsanbieter. Manchmal auch die Agentur deiner Website, wenn dort ein Kontaktformular läuft.
Du musst so einen Vertrag nicht selbst aufsetzen. Seriöse Anbieter halten einen bereit, oft als Teil der Bedingungen oder als eigenes Dokument, das du in deinem Konto einsehen und akzeptieren kannst. Findest du ihn nirgends, frag nach. Ein Anbieter, der auf eine direkte Frage hin keinen vorlegen kann, sagt dir damit etwas Wichtiges darüber, wie er mit deinen Kundendaten umgeht.
Achte beim Durchlesen auf zwei Punkte, die für dich wirklich zählen: wo die Daten physisch liegen und was passiert, wenn du kündigst. Speicherung innerhalb der Europäischen Union erspart dir viel Aufwand rund um Drittlandübermittlungen. Und die Zusage, dass du deine Daten beim Wechsel in einer nutzbaren Datei zurückbekommst, verhindert, dass dein Kundenstamm zur Geisel deines Abonnements wird. Salonnare speichert Daten innerhalb der EU und stellt einen Auftragsverarbeitungsvertrag für jeden Tarif bereit, auch für den kostenlosen.
Schritt 4: Aufbewahrungsfristen, und warum eine Zahl nie für alles gilt
Die DSGVO nennt keine exakten Fristen. Sie sagt, dass du Daten nicht länger aufbewahren darfst, als es für den Zweck nötig ist. Das klingt vage, lässt sich im Salon aber sauber auflösen.
Am klarsten ist die Buchhaltung, denn das Steuerrecht geht deiner Löschpflicht vor. In Deutschland gelten für Rechnungen und Buchungsbelege gesetzliche Aufbewahrungsfristen von acht bis zehn Jahren, je nach Art des Dokuments. Kläre die für dich geltende Frist einmal mit deiner Steuerberatung und halte sie schriftlich fest. Diese Unterlagen darfst du auf Wunsch einer Kundin nicht löschen, und das ist keine Verweigerung, sondern eine gesetzliche Pflicht, die du einfach erklären kannst.
Für alles andere wählst du selbst eine Frist und dokumentierst sie. Eine verbreitete Linie sind zwei Jahre nach dem letzten Besuch für Kundenakten und Marketingprofile. Wer zwei Jahre nicht mehr da war, braucht die Farbformel von damals mit hoher Wahrscheinlichkeit nicht mehr. Newsletter-Einwilligungen veralten schneller: Wer ein Jahr lang nichts öffnet, wird besser neu gefragt als weiter angeschrieben.
Entscheidend ist die Trennung. Eine Kundin, die Löschung verlangt, hat Anspruch darauf, dass ihre Akte verschwindet, während ihre Rechnungen steuerlich bestehen bleiben müssen. Das von Hand auseinanderzuhalten geht früher oder später schief. In einem System, das Kundenakte und Buchhaltung getrennt behandelt, löschst du die Akte, ohne deine Bücher anzufassen. Wie diese Kundenseite aussieht, zeigt die Seite zur Kundenverwaltung.
Schritt 5: Gesundheitsdaten gehören nicht ins Notizfeld
Eine PPD-Allergie, eine Kopfhauterkrankung, eine Schwangerschaft: Das sind genau die Dinge, die du vor einer chemischen Behandlung wissen musst. Und es sind genau die Dinge, die Artikel 9 DSGVO erfasst.
Üblich ist, sie ins gewöhnliche Notizfeld der Kundenkarte zu schreiben. Das ist nachvollziehbar, weil das Feld nun einmal da ist, genügt aber nicht. So ein Feld ist meist nicht gesondert verschlüsselt und für jeden sichtbar, der die Karte öffnet, auch für die Auszubildende, die nur den Termin von morgen bestätigen will.
Das Gesetz verlangt hier zweierlei: die ausdrückliche Einwilligung der Kundin, diese Daten zu erfassen, und Schutzmaßnahmen, die zur Sensibilität passen. In der Praxis heißt das ein separater, verschlüsselter Ort und Zugriff, der pro Mitarbeiterin geregelt ist statt für das ganze Team auf einmal.
Salonnare bietet dafür einen eigenen verschlüsselten Tresor, getrennt vom normalen Notizfeld, mit einem eigenen Recht pro Mitarbeiterin und einer Aufzeichnung darüber, wer die Daten eingesehen hat. Diese beiden Punkte sind kein Luxus: Sie sind dein Nachweis, dass der Zugriff tatsächlich beschränkt war. Wie du die Einwilligung einholst und dokumentierst und welche Notizen genau unter Artikel 9 fallen, steht ausführlich in dem Beitrag zu Gesundheitsdaten im Salon.
Wenn doch etwas schiefgeht: die 72 Stunden, die dann laufen
Eine Datenpanne ist nicht zwingend ein Hackerangriff. Ein gestohlenes Handy mit deinem Kalender, ein verlorener Notizblock, eine E-Mail mit allen Kundenadressen im Cc statt im Bcc: Das sind alltägliche Vorfälle, und alle drei zählen.
Die Regel lautet, dass du eine Datenpanne innerhalb von 72 Stunden nach Kenntnisnahme der Aufsichtsbehörde meldest, es sei denn, ein Risiko für die Betroffenen ist unwahrscheinlich. Ist das Risiko hoch, musst du zusätzlich die Kundinnen selbst informieren. Die 72 Stunden beginnen mit der Entdeckung, nicht mit dem Moment, in dem du genau verstanden hast, was passiert ist.
Genau deshalb zahlt sich die Bestandsaufnahme aus Schritt 1 aus: In diesen 72 Stunden musst du sagen können, wessen Daten und wie viele betroffen sind. Ohne diesen Überblick verlierst du wertvolle Stunden damit, überhaupt erst herauszufinden, was in der Datei stand.
Führe außerdem ein eigenes Verzeichnis über Vorfälle, auch über die kleinen, die du nicht melden musst. Das ist Pflicht und hilft dir, Muster zu erkennen. Eine allgemein verständliche Darstellung dazu, was als Datenpanne gilt und wie eine Meldung abläuft, bietet die niederländische Regierung in ihrer Information zu Privatsphäre und personenbezogenen Daten; das Vorgehen ist EU-weit vergleichbar. Vereinbare mit deinem Team, dass jeder Verdacht sofort bei dir landet, denn die Uhr läuft, sobald irgendwer im Salon etwas bemerkt.
Was es kostet, das sauber einzurichten
Die fünf Schritte kosten dich vor allem einmal Aufmerksamkeit, kein laufendes Budget. Der größte Teil steckt in Software, die den Unterschied zwischen gewöhnlichen und besonderen Daten bereits macht, damit du ihn nicht täglich selbst bewachen musst.
Salonnare hat einen dauerhaft kostenlosen Tarif für 0 Euro im Monat: eine Mitarbeiterin und bis zu fünfzig Buchungen pro Monat, mit Online-Kalender, Kasse und Kundenkartei. EU-Speicherung, Rechte pro Mitarbeiterin und der verschlüsselte Tresor für Gesundheitsdaten sind dort bereits enthalten, sodass du auch als Selbstständige diese komplette Checkliste ohne Abonnement abhaken kannst. Starter kostet 29 Euro im Monat für bis zu drei Mitarbeiterinnen ohne Buchungslimit, Pro kostet 59 Euro im Monat ohne Begrenzung der Teamgröße.
Bei den Zahlungskosten lohnt sich Klarheit im Voraus. Online- und Kartenzahlungen laufen über dein eigenes Mollie- oder Stripe-Konto, das Geld landet also direkt auf deinem eigenen Bankkonto und die Konditionen vereinbarst du selbst mit deinem Zahlungsanbieter. Salonnare berechnet keine Marktplatz-Provision auf Neukundinnen, die über die Plattform buchen: Die beträgt null. Auf Online- und Kartenzahlungen fällt allerdings eine Transaktionsgebühr von 0,5 Prozent mit mindestens 0,30 Euro an, zusätzlich zu dem, was dein Zahlungsanbieter berechnet. Das ist planbarer als ein Prozentsatz auf jede Buchung, aber es ist nicht null.
Die Buchhaltung läuft über eine Exportdatei, die du in dein Buchhaltungsprogramm einliest. So teilst du Finanzdaten, ohne die komplette Kundenakte mitzuschicken. Das passt genau zu Schritt 4: Nur was die Steuerberatung braucht, verlässt den Salon.
Fang mit Schritt 1 an und plane diese Woche eine halbe Stunde dafür ein. Wenn du den Rest gleich richtig aufsetzen willst, kannst du kostenlos mit Salonnare starten und Kundenkartei, Aufbewahrungsfristen und Gesundheitsnotizen von Tag eins an sauber einrichten.
Richte deine Kundendaten gleich richtig ein
Starte mit dem dauerhaft kostenlosen Tarif: eine Mitarbeiterin, bis zu fünfzig Buchungen pro Monat, Speicherung in der EU, Rechte pro Mitarbeiterin und ein verschlüsselter Tresor für Gesundheitsnotizen. Ohne Kreditkarte.
Kostenlos startenHäufige Fragen zur DSGVO im Friseursalon
Gilt die DSGVO auch für mich als selbstständige Friseurin?
Ja. Die DSGVO kennt keine Untergrenze für die Betriebsgröße: Jedes Unternehmen, das personenbezogene Daten verarbeitet, fällt darunter, auch ein Einzelunternehmen mit einem Stuhl. Sobald du Namen, Telefonnummern und Termine erfasst, gelten alle fünf Schritte aus diesem Artikel für dich. Die Größe deines Salons bestimmt nur den Aufwand, nicht die Pflicht.
Wie lange darf ich Farbformeln und Kundendaten aufbewahren?
Die DSGVO nennt keine feste Frist, sondern nur, dass du Daten nicht länger als nötig aufbewahrst. Für Kundenakten und Marketingprofile sind zwei Jahre nach dem letzten Besuch eine verbreitete Linie. Die Buchhaltung ist davon getrennt und richtet sich nach dem Steuerrecht: In Deutschland gelten für Rechnungen und Buchungsbelege acht bis zehn Jahre. Halte deine eigene Frist in der Datenschutzerklärung fest und trenne beide Kategorien.
Brauche ich wirklich einen Auftragsverarbeitungsvertrag mit meinem Softwareanbieter?
Ja, das ist nach Artikel 28 DSGVO verpflichtend, sobald ein externer Dienstleister personenbezogene Daten deiner Kundinnen verarbeitet. Das betrifft deine Salonsoftware, dein Buchhaltungsprogramm, deinen Newsletter-Dienst und deinen Zahlungsanbieter. Aufsetzen musst du ihn nicht selbst, seriöse Anbieter halten einen bereit. Findest du ihn nirgends, frag ausdrücklich danach.
Darf ich Allergien von Kundinnen ins normale Notizfeld schreiben?
Besser nicht. Allergien und Kopfhauterkrankungen sind Gesundheitsdaten und fallen unter Artikel 9 DSGVO, der ausdrückliche Einwilligung und stärkere Schutzmaßnahmen verlangt. Ein gewöhnliches Notizfeld ist meist nicht gesondert verschlüsselt und für jeden sichtbar, der die Kundenkarte öffnet. Nutze einen separaten verschlüsselten Tresor mit Zugriff, der pro Mitarbeiterin geregelt ist.
Was muss ich bei einer Datenpanne tun?
Melde sie innerhalb von 72 Stunden nach Kenntnisnahme bei der zuständigen Aufsichtsbehörde, es sei denn, ein Risiko für die Betroffenen ist unwahrscheinlich. Bei hohem Risiko informierst du zusätzlich die betroffenen Kundinnen. Führe außerdem ein eigenes Verzeichnis aller Vorfälle, auch der kleinen ohne Meldepflicht. Ein gestohlenes Handy oder eine E-Mail mit Adressen im Cc zählt ebenfalls als Datenpanne.

