Checklist RGPD para peluquerías: los cinco pasos que de verdad hay que dar
Te hiciste peluquero por el oficio, no para convertirte en jurista de protección de datos. Aun así, tratas datos personales todos los días: teléfonos, historial de citas, fórmulas de color y, de vez en cuando, una nota sobre una alergia. La mayoría de los artículos sobre el RGPD se dedican a explicar qué dice la norma. Este hace otra cosa: recorre los cinco pasos que realmente tienes que ejecutar para dejar tu salón en regla, en el orden que los hace más llevaderos. Verás qué exige cada paso en concreto, cuál se salta casi todo el mundo, cuánto tiempo puedes conservar cada cosa y qué hacer en las 72 horas posteriores a un incidente.
Qué toca el RGPD exactamente en una peluquería

El reglamento europeo de protección de datos se aplica a cualquiera que trate datos personales, sea cual sea el tamaño del negocio. No hay un umbral mínimo para autónomos ni para salones de dos sillones. En cuanto guardas un nombre y un teléfono para confirmar una cita, estás dentro.
En la práctica, un salón maneja cuatro tipos de datos. Datos de contacto, para concertar y confirmar citas. Historial de citas, con qué servicio se hizo y cuándo. Notas técnicas, como fórmulas de color y productos utilizados. Y por último notas de salud: una reacción a la PPD, un cuero cabelludo sensible, un embarazo en relación con la seguridad de un tratamiento químico.
Esta última categoría está en otro nivel jurídico. Según el artículo 9 del RGPD, los datos de salud son categorías especiales de datos, sujetos a consentimiento explícito y a medidas de seguridad reforzadas. La frontera entre datos ordinarios y datos sensibles condiciona todo lo demás, así que conviene tenerla clara antes de empezar la checklist. Si prefieres repasar primero qué datos de clientes puedes registrar y con qué base, lee los fundamentos del RGPD para salones de belleza.
Una agenda de papel no está prohibida, pero complica casi todos los pasos siguientes. No puedes cifrarla, no puedes limitarla por empleado y, si se pierde o se quema, ni siquiera sabrás qué datos se han ido. Y eso es justo lo que necesitas cuando hay que notificar una brecha.
Paso 1: mapear dónde están tus datos
No se puede proteger aquello cuya existencia se desconoce. El primer paso es, por tanto, poco vistoso pero imprescindible: anota qué datos de clientes guardas, dónde están y quién puede acceder a ellos.
Reserva media hora y recorre tu salón literalmente. En la práctica aparecen más ubicaciones de las que uno espera: tu software de citas, el teléfono del mostrador, un grupo de mensajería con el equipo, una hoja de cálculo antigua en el ordenador de la trastienda, el buzón con todas las confirmaciones de cita y la libreta junto a la caja.
Por cada ubicación, anota tres cosas. Qué datos hay, por qué los conservas y quién tiene acceso. La tercera columna es la que sorprende a casi todos: una aprendiza con el usuario del mostrador suele llegar exactamente a la misma información que la propietaria, incluidas notas que nunca fueron pensadas para ella.
Este inventario no es papeleo por el papeleo. Te da la lista que necesitas para el paso 3 (con quién compartes datos), el paso 4 (qué puede borrarse) y la notificación del último apartado (qué se ha visto afectado exactamente). Guárdalo y actualízalo en cuanto incorpores una herramienta nueva.
Paso 2: una política de privacidad que coincida con la realidad
La política de privacidad dice a tus clientes qué datos recoges, para qué, cuánto tiempo los guardas y qué derechos tienen. Debe ser fácil de encontrar: en tu web y, si te viene bien, impresa en el mostrador.
El problema rara vez es que un salón no tenga política, sino que ha copiado una de internet que no describe lo que ocurre de verdad. Si el texto afirma que no tratas datos de salud mientras anotas alergias, tu política es inexacta y tienes un problema más, no uno menos. Usa como base el inventario del paso 1: cada ubicación de esa lista debería aparecer en la política.
Como mínimo deben constar cuatro cosas. Qué datos tratas y con qué finalidad. Cuánto tiempo los conservas. Con qué terceros los compartes, como tu proveedor de software y tu asesoría. Y cómo ejerce un cliente sus derechos: acceso, rectificación y supresión, además de la autoridad a la que puede dirigirse si no está de acuerdo.
Las autoridades de control publican explicaciones que se entienden sin formación jurídica. La explicación general del RGPD de la autoridad neerlandesa de protección de datos es un buen punto de partida, y los principios que describe rigen en toda la Unión. En España tu interlocutora es la AEPD. Después, redacta la política con tus propias palabras. Un texto que tu clienta entiende vale más que uno que parece un contrato.
Paso 3: el contrato de encargado que casi todos olvidan
Es el paso que más se echa en falta en la práctica, y tiene una base legal firme. En cuanto un tercero trata datos personales de tus clientes, necesitas firmar con él un contrato de encargado del tratamiento. No es opcional ni un trámite: está en el artículo 28 del RGPD.
Para un salón son enseguida cuatro o cinco partes. Tu software de gestión. Tu programa de contabilidad o tu asesoría. El servicio que envía tu newsletter. Tu proveedor de pagos online. A veces la agencia de tu web, si tiene formulario de contacto.
No tienes que redactarlo tú. Los proveedores serios lo tienen preparado, a menudo dentro de sus condiciones o como documento aparte que puedes consultar y aceptar desde tu cuenta. Si no lo encuentras por ningún lado, pídelo. Un proveedor que no puede facilitarlo tras una pregunta directa te está diciendo algo importante sobre cómo trata los datos de tus clientes.
Al leerlo, hay dos puntos que te importan de verdad: dónde están físicamente los datos y qué ocurre si te vas. El alojamiento dentro de la Unión Europea te ahorra mucho trabajo con las transferencias a terceros países. Y el compromiso de recuperar tus datos en un archivo utilizable al darte de baja evita que tu fichero de clientes quede secuestrado por la suscripción. Salonnare aloja los datos en la UE y pone un contrato de encargado a disposición en todos los planes, incluido el gratuito.
Paso 4: plazos de conservación, y por qué una sola cifra nunca vale para todo
El RGPD no fija plazos exactos. Dice que no debes conservar los datos más tiempo del necesario para la finalidad con la que los recogiste. Suena impreciso, pero en un salón se concreta bien.
La contabilidad es el caso más claro, porque la normativa mercantil y fiscal prevalece sobre tu obligación de suprimir. En España, los libros y la documentación contable se conservan seis años según el Código de Comercio, mientras que el plazo general de prescripción fiscal es de cuatro años. Confirma con tu asesoría cuál te aplica y déjalo por escrito. Esos documentos no puedes borrarlos a petición de un cliente, y eso no es una negativa sino una obligación legal que puedes explicar sin más.
Para todo lo demás eliges un plazo y lo documentas. Una línea habitual son dos años desde la última visita para fichas de cliente y perfiles de marketing. Si alguien lleva dos años sin aparecer, es poco probable que necesites su fórmula de color de entonces. El consentimiento para newsletters caduca antes: a quien lleva un año sin abrir nada conviene volver a preguntarle en lugar de seguir escribiéndole.
La clave está en la distinción. Un cliente que pide la supresión tiene derecho a que su ficha desaparezca, mientras que sus facturas deben seguir ahí por motivos fiscales. Separar ambas cosas a mano acaba fallando tarde o temprano. En un sistema que trata por separado la ficha de cliente y la contabilidad, borras la ficha sin tocar los libros. Puedes ver cómo es esa parte de clientes en la página sobre gestión de clientes.
Paso 5: los datos de salud no van en el campo de notas
Una alergia a la PPD, una afección del cuero cabelludo, un embarazo: son justo las cosas que necesitas saber antes de empezar un tratamiento químico. Y son justo las cosas que cubre el artículo 9 del RGPD.
La costumbre es escribirlas en el campo de notas normal de la ficha. Es comprensible, porque el campo está ahí, pero no cumple. Ese campo no suele estar cifrado de forma independiente y es visible para cualquiera que abra la ficha, incluida la aprendiza que solo quiere confirmar la cita de mañana.
La norma exige aquí dos cosas: el consentimiento explícito del cliente para registrar estos datos y medidas de seguridad proporcionadas a su sensibilidad. En la práctica eso significa un lugar aparte y cifrado, y un acceso concedido empleado por empleado en lugar de a todo el equipo de golpe.
Salonnare ofrece para ello una caja fuerte cifrada independiente, separada del campo de notas habitual, con un permiso propio por empleado y un registro de quién ha consultado los datos. Estos dos últimos puntos no son un lujo: son tu prueba de que el acceso estuvo realmente limitado. Cómo pedir y documentar el consentimiento, y qué notas entran exactamente en el artículo 9, se explica con detalle en el artículo sobre datos de salud en el salón.
Cuando algo sale mal: las 72 horas que empiezan a contar
Una brecha de datos no es necesariamente un ataque informático. Un móvil robado con tu agenda dentro, una libreta perdida, un correo con todas las direcciones de clientes en copia visible en lugar de copia oculta: son incidentes cotidianos y los tres cuentan.
La regla es notificar una brecha a la autoridad de control dentro de las 72 horas desde que tienes conocimiento de ella, salvo que sea improbable que suponga un riesgo para los afectados. Si el riesgo es alto, debes informar además a los propios clientes. Esas 72 horas empiezan cuando lo descubres, no cuando terminas de entender qué ha pasado.
Por eso el inventario del paso 1 acaba compensando: en esas 72 horas tienes que poder decir qué datos y de cuántas personas se han visto afectados. Sin esa visión de conjunto pierdes horas valiosas reconstruyendo qué había en ese archivo.
Lleva también tu propio registro de incidentes, incluidos los pequeños que no tienes que notificar. Es obligatorio y te ayuda a detectar patrones. Para una explicación sencilla de qué se considera una brecha y cómo funciona la notificación, el gobierno neerlandés publica información sobre privacidad y datos personales cuyo planteamiento es equivalente en toda la Unión. Acuerda con tu equipo que cualquier sospecha llegue a ti de inmediato, porque el reloj arranca en cuanto alguien del salón se da cuenta.
Cuánto cuesta montarlo bien
Los cinco pasos anteriores te cuestan sobre todo atención una vez, no un presupuesto recurrente. La mayor parte recae en un software que ya distingue entre datos ordinarios y datos sensibles, para que no tengas que vigilar esa frontera a diario.
Salonnare tiene un plan gratuito permanente de 0 euros al mes: un empleado y hasta cincuenta reservas al mes, con agenda online, caja y fichero de clientes. El alojamiento en la UE, los permisos por empleado y la caja fuerte cifrada para datos de salud ya están incluidos ahí, así que incluso como autónomo puedes completar toda esta checklist sin suscripción. Starter cuesta 29 euros al mes para un máximo de tres empleados sin límite de reservas, y Pro cuesta 59 euros al mes sin límite de tamaño de equipo.
Sobre el coste de los pagos conviene ser claro desde el principio. Los pagos online y con tarjeta pasan por tu propia cuenta de Mollie o Stripe, así que el dinero entra directamente en tu cuenta bancaria y las tarifas las acuerdas tú con tu proveedor de pagos. Salonnare no cobra comisión de marketplace por los clientes nuevos que reservan a través de la plataforma: esa es cero. Los pagos online y con tarjeta sí llevan una comisión de transacción del 0,5 por ciento con un mínimo de 0,30 euros, además de lo que cobre tu proveedor de pagos. Es más previsible que un porcentaje sobre cada reserva, pero no es cero.
La contabilidad se gestiona con un archivo de exportación que cargas en tu programa contable, de modo que compartes datos financieros sin enviar la ficha completa del cliente. Eso encaja exactamente con el paso 4: del salón solo sale lo que la asesoría necesita.
Empieza por el paso 1 y reserva media hora esta semana. Si prefieres dejar el resto bien montado desde ya, puedes empezar gratis con Salonnare y organizar tu fichero de clientes, tus plazos de conservación y tus notas de salud desde el primer día.
Organiza los datos de tus clientes bien a la primera
Empieza con el plan gratuito permanente: un empleado, hasta cincuenta reservas al mes, alojamiento en la UE, permisos por empleado y una caja fuerte cifrada para las notas de salud. Sin tarjeta de crédito.
Empezar gratisPreguntas frecuentes sobre el RGPD en peluquerías
¿El RGPD me afecta siendo peluquero autónomo?
Sí. El RGPD no establece un umbral mínimo de tamaño: toda empresa que trate datos personales queda sujeta, incluido un autónomo con un solo sillón. En cuanto registras nombres, teléfonos y citas, los cinco pasos de este artículo te aplican. El tamaño de tu salón determina cuánto trabajo supone, no si tienes que hacerlo.
¿Cuánto tiempo puedo conservar fórmulas de color y datos de clientes?
El RGPD no fija un plazo concreto, solo dice que no conserves los datos más de lo necesario. Dos años desde la última visita es una línea habitual para fichas de cliente y perfiles de marketing. La contabilidad va aparte y depende de la normativa mercantil y fiscal: en España los libros y la documentación contable se conservan seis años, con un plazo general de prescripción fiscal de cuatro. Recoge tu propio plazo en la política de privacidad y mantén separadas ambas categorías.
¿Necesito de verdad un contrato de encargado con mi proveedor de software?
Sí, es obligatorio en virtud del artículo 28 del RGPD en cuanto un tercero trata datos personales de tus clientes. Afecta a tu software de gestión, tu programa de contabilidad, tu servicio de newsletter y tu proveedor de pagos. No tienes que redactarlo tú, los proveedores serios lo tienen disponible. Si no lo encuentras por ningún lado, pídelo expresamente.
¿Puedo anotar las alergias de mis clientes en el campo de notas normal?
Mejor no. Las alergias y las afecciones del cuero cabelludo son datos de salud y entran en el artículo 9 del RGPD, que exige consentimiento explícito y medidas de seguridad reforzadas. Un campo de notas corriente no suele estar cifrado de forma independiente y es visible para cualquiera que abra la ficha del cliente. Usa una caja fuerte cifrada aparte con acceso concedido empleado por empleado.
¿Qué debo hacer si sufro una brecha de datos?
Notifícala a la autoridad de control dentro de las 72 horas desde que tienes conocimiento de ella, salvo que sea improbable que suponga un riesgo para los afectados. Si el riesgo es alto, informa también a los clientes afectados. Lleva además tu propio registro de todos los incidentes, incluidos los pequeños sin obligación de notificar. Un móvil robado o un correo con las direcciones en copia visible también cuenta como brecha.

