Checklist RGPD pour salons de coiffure : les cinq étapes qui comptent vraiment
Vous êtes devenu coiffeur pour le métier, pas pour devenir juriste en protection des données. Pourtant, vous traitez des données personnelles tous les jours : numéros de téléphone, historique des rendez-vous, formules de couleur et parfois une note sur une allergie. La plupart des articles sur le RGPD expliquent surtout ce que dit la loi. Celui-ci fait autre chose : il parcourt les cinq étapes que vous devez réellement mettre en oeuvre pour mettre votre salon en règle, dans l'ordre qui les rend les plus faciles à traiter. Vous verrez ce que chaque étape exige concrètement, laquelle presque tous les salons oublient, combien de temps vous pouvez conserver quoi, et quoi faire dans les 72 heures qui suivent un incident.
Ce que le RGPD touche concrètement dans un salon

Le règlement européen sur la protection des données s'applique à toute personne qui traite des données personnelles, quelle que soit la taille de l'entreprise. Il n'existe aucun seuil minimal pour les indépendants ou les salons à deux fauteuils. Dès que vous enregistrez un nom et un numéro de téléphone pour confirmer un rendez-vous, vous êtes concerné.
En pratique, un salon manipule quatre types de données. Les coordonnées, pour prendre et confirmer les rendez-vous. L'historique des rendez-vous, avec quelle prestation a eu lieu et quand. Les notes techniques, comme les formules de couleur et les produits utilisés. Et enfin les notes de santé : une réaction à la PPD, un cuir chevelu sensible, une grossesse liée à la sécurité d'une prestation chimique.
Cette dernière catégorie relève d'un régime juridique différent. Selon l'article 9 du RGPD, les données de santé sont des données sensibles, soumises au consentement explicite et à des mesures de sécurité renforcées. La frontière entre données ordinaires et données sensibles conditionne tout le reste de votre organisation : mieux vaut l'avoir en tête avant de commencer la checklist. Si vous souhaitez d'abord passer en revue quelles données clients vous pouvez enregistrer et sur quelle base, lisez les bases du RGPD pour les salons de beauté.
Un agenda papier n'est pas interdit, mais il complique presque chaque étape ci-dessous. Vous ne pouvez pas le chiffrer, pas le restreindre par collaborateur, et en cas de perte ou d'incendie vous ne saurez même pas exactement quelles données ont disparu. C'est précisément ce dont vous avez besoin lorsqu'une violation doit être notifiée.
Étape 1 : cartographier où se trouvent vos données
On ne protège pas ce dont on ignore l'existence. La première étape est donc peu spectaculaire mais indispensable : notez quelles données clients vous conservez, où elles se trouvent et qui peut y accéder.
Prévoyez une demi-heure et parcourez votre salon au sens propre. En pratique, les emplacements sont presque toujours plus nombreux que prévu : votre logiciel de rendez-vous, le téléphone de l'accueil, un groupe de discussion avec l'équipe, un ancien tableur sur l'ordinateur de l'arrière-boutique, la boîte mail contenant toutes les confirmations, et le carnet posé à côté de la caisse.
Pour chaque emplacement, consignez trois choses. Quelles données s'y trouvent, pourquoi vous les gardez, et qui y a accès. C'est la troisième colonne qui surprend le plus : une apprentie disposant de l'identifiant de l'accueil atteint souvent exactement les mêmes informations que la gérante, y compris des notes qui ne lui étaient pas destinées.
Cet inventaire n'est pas un exercice administratif. Il vous fournit la liste nécessaire à l'étape 3 (avec qui partagez-vous des données), à l'étape 4 (que pouvez-vous supprimer) et à la notification décrite en fin d'article (qu'est-ce qui a exactement fuité). Conservez-le donc, et mettez-le à jour dès que vous adoptez un nouvel outil.
Étape 2 : une politique de confidentialité conforme à la réalité
Une politique de confidentialité indique à vos clients quelles données vous collectez, pourquoi, combien de temps vous les gardez et quels sont leurs droits. Elle doit être facile à trouver : sur votre site, et imprimée à l'accueil si cela vous arrange.
Le piège n'est pas l'absence de politique, mais la copie d'un modèle trouvé en ligne qui ne décrit pas ce qui se passe réellement. Si le texte affirme que vous ne traitez aucune donnée de santé alors que vous notez des allergies, votre politique est inexacte et vous avez un problème de plus, pas de moins. Servez-vous de l'inventaire de l'étape 1 comme base : chaque emplacement de cette liste doit s'y retrouver.
Quatre éléments doivent y figurer au minimum. Quelles données vous traitez et dans quel but. Combien de temps vous les conservez. Avec quelles parties vous les partagez, comme votre éditeur de logiciel et votre comptable. Et comment un client exerce ses droits : accès, rectification et effacement, ainsi que l'autorité à laquelle il peut s'adresser en cas de désaccord.
Les autorités de contrôle publient des explications accessibles sans formation juridique. L'explication générale du RGPD par l'autorité néerlandaise de protection des données constitue un bon point de départ, et les principes qu'elle décrit valent dans toute l'Union. En France, c'est la CNIL qui est votre interlocutrice. Rédigez ensuite la politique avec vos propres mots. Un texte que votre cliente comprend vaut mieux qu'un texte qui ressemble à un contrat.
Étape 3 : le contrat de sous-traitance que presque tout le monde oublie
C'est l'étape qui manque le plus souvent en pratique, et elle repose sur une base légale ferme. Dès qu'un prestataire externe traite les données personnelles de vos clients, vous devez conclure avec lui un contrat de sous-traitance. Ce n'est ni une option ni une formalité : c'est inscrit à l'article 28 du RGPD.
Pour un salon, cela représente vite quatre ou cinq parties. Votre logiciel de salon. Votre logiciel de comptabilité ou votre comptable. Le service qui envoie votre newsletter. Votre prestataire de paiement en ligne. Parfois l'agence de votre site, s'il comporte un formulaire de contact.
Vous n'avez pas à rédiger ce contrat vous-même. Les prestataires sérieux en tiennent un à disposition, souvent intégré aux conditions ou sous forme de document distinct consultable et acceptable depuis votre compte. Si vous ne le trouvez nulle part, demandez-le. Un prestataire incapable d'en produire un après une question directe vous apprend quelque chose d'important sur sa façon de traiter vos données clients.
À la lecture, deux points comptent vraiment pour vous : où les données sont physiquement hébergées, et ce qui se passe si vous partez. Un hébergement dans l'Union européenne vous épargne beaucoup de travail sur les transferts hors UE. Et la garantie de récupérer vos données dans un fichier exploitable au moment du départ évite que votre fichier clients devienne l'otage de votre abonnement. Salonnare héberge les données dans l'UE et met un contrat de sous-traitance à disposition sur chaque formule, y compris la formule gratuite.
Étape 4 : durées de conservation, et pourquoi un seul chiffre ne suffit jamais
Le RGPD ne fixe pas de durées précises. Il dit que vous ne devez pas conserver les données plus longtemps que nécessaire au regard de la finalité poursuivie. Cela paraît vague, mais se traduit très bien dans un salon.
La comptabilité est le cas le plus clair, car le droit fiscal et commercial prime sur votre obligation d'effacement. En France, les pièces comptables et les factures se conservent dix ans. Vérifiez la règle qui s'applique à votre situation et notez-la. Vous ne pouvez pas supprimer ces documents à la demande d'un client, et ce n'est pas un refus mais une obligation légale que vous pouvez simplement expliquer.
Pour le reste, vous choisissez une durée et vous la documentez. Une ligne répandue est deux ans après la dernière visite pour les fiches clients et les profils marketing. Si quelqu'un n'est pas venu depuis deux ans, il y a peu de chances que sa formule de couleur d'alors serve encore. Le consentement aux newsletters se périme plus vite : mieux vaut redemander à quelqu'un qui n'ouvre plus rien depuis un an que de continuer à lui écrire.
Toute la difficulté tient à la distinction. Un client qui demande l'effacement a droit à la suppression de sa fiche, alors que ses factures doivent rester pour des raisons fiscales. Séparer les deux à la main finit toujours par mal tourner. Dans un système qui traite séparément la fiche client et la comptabilité, vous supprimez la fiche sans toucher à vos livres. Vous pouvez voir à quoi ressemble cette partie client sur la page consacrée au fichier clients.
Étape 5 : les données de santé n'ont pas leur place dans le champ de notes
Une allergie à la PPD, une affection du cuir chevelu, une grossesse : ce sont exactement les informations qu'il faut connaître avant d'entamer une prestation chimique. Ce sont aussi exactement celles que vise l'article 9 du RGPD.
L'habitude consiste à les inscrire dans le champ de notes ordinaire de la fiche client. C'est compréhensible, puisque ce champ existe, mais cela ne suffit pas. Un tel champ n'est généralement pas chiffré séparément et reste visible pour quiconque ouvre la fiche, y compris l'apprentie qui veut seulement confirmer le rendez-vous de demain.
La loi exige ici deux choses : le consentement explicite du client pour enregistrer ces données, et des mesures de sécurité proportionnées à leur sensibilité. En pratique, cela signifie un emplacement distinct et chiffré, et un accès accordé collaborateur par collaborateur plutôt qu'à toute l'équipe d'un coup.
Salonnare propose pour cela un coffre chiffré distinct, séparé du champ de notes habituel, avec un droit propre par collaborateur et un enregistrement de qui a consulté les données. Ces deux derniers points ne sont pas du luxe : ce sont vos preuves que l'accès était réellement limité. La manière de recueillir et de documenter le consentement, et les notes qui relèvent précisément de l'article 9, sont détaillées dans l'article sur les données de santé en salon.
Quand cela tourne mal : les 72 heures qui démarrent
Une violation de données n'est pas forcément un piratage. Un téléphone volé contenant votre agenda, un carnet perdu, un e-mail envoyé avec toutes les adresses clients en copie visible au lieu de la copie cachée : ce sont des incidents ordinaires, et les trois comptent.
La règle est de notifier une violation à l'autorité de contrôle dans les 72 heures après en avoir pris connaissance, sauf si elle est peu susceptible d'engendrer un risque pour les personnes concernées. Si le risque est élevé, vous devez aussi informer les clients eux-mêmes. Ces 72 heures partent du moment où vous découvrez l'incident, pas du moment où vous comprenez exactement ce qui s'est passé.
C'est là que l'inventaire de l'étape 1 prend toute sa valeur : dans ces 72 heures, vous devez pouvoir dire quelles données et combien de personnes sont concernées. Sans cette vue d'ensemble, vous perdez des heures précieuses à reconstituer ce que contenait le fichier.
Tenez également votre propre registre des incidents, y compris les petits que vous n'avez pas à notifier. C'est une obligation, et cela vous aide à repérer des tendances. Pour une présentation accessible de ce qui constitue une violation et du déroulement d'une notification, le gouvernement néerlandais propose une information sur la vie privée et les données personnelles dont la logique vaut dans toute l'Union. Convenez avec votre équipe que tout soupçon remonte immédiatement jusqu'à vous, car le compteur démarre dès que quelqu'un dans le salon s'en aperçoit.
Ce que coûte une mise en place correcte
Les cinq étapes ci-dessus vous coûtent surtout une fois de l'attention, pas un budget récurrent. L'essentiel repose sur un logiciel qui distingue déjà les données ordinaires des données sensibles, pour que vous n'ayez pas à surveiller cette frontière chaque jour.
Salonnare propose une formule gratuite en permanence à 0 euro par mois : un collaborateur et jusqu'à cinquante réservations par mois, avec agenda en ligne, caisse et fichier clients. L'hébergement dans l'UE, les droits par collaborateur et le coffre chiffré pour les données de santé y sont déjà inclus, si bien qu'un coiffeur indépendant peut cocher toute cette checklist sans abonnement. Starter coûte 29 euros par mois pour trois collaborateurs au maximum, sans limite de réservations, et Pro coûte 59 euros par mois sans limite de taille d'équipe.
Sur le coût des paiements, mieux vaut être clair d'emblée. Les paiements en ligne et par carte passent par votre propre compte Mollie ou Stripe : l'argent arrive donc directement sur votre compte bancaire et vous négociez vous-même les taux avec votre prestataire. Salonnare ne prélève aucune commission de place de marché sur les nouveaux clients qui réservent via la plateforme : elle est nulle. Les paiements en ligne et par carte supportent en revanche des frais de transaction de 0,5 pour cent, avec un minimum de 0,30 euro, en plus de ce que facture votre prestataire de paiement. C'est plus prévisible qu'un pourcentage sur chaque réservation, mais ce n'est pas zéro.
La comptabilité passe par un fichier d'export que vous chargez dans votre logiciel comptable : vous partagez ainsi des données financières sans transmettre la fiche client complète. Cela rejoint exactement l'étape 4 : seul ce dont le comptable a besoin quitte le salon.
Commencez par l'étape 1 et bloquez une demi-heure cette semaine. Si vous préférez poser le reste correctement tout de suite, vous pouvez démarrer gratuitement avec Salonnare et organiser votre fichier clients, vos durées de conservation et vos notes de santé dès le premier jour.
Organisez vos données clients correctement dès le départ
Commencez avec la formule gratuite en permanence : un collaborateur, jusqu'à cinquante réservations par mois, hébergement dans l'UE, droits par collaborateur et un coffre chiffré pour les notes de santé. Sans carte bancaire.
Démarrer gratuitementQuestions fréquentes sur le RGPD en salon de coiffure
Le RGPD s'applique-t-il à moi en tant que coiffeur indépendant ?
Oui. Le RGPD ne prévoit aucun seuil minimal de taille : toute entreprise qui traite des données personnelles y est soumise, y compris un indépendant avec un seul fauteuil. Dès que vous enregistrez des noms, des numéros de téléphone et des rendez-vous, les cinq étapes de cet article vous concernent. La taille de votre salon détermine la charge de travail, pas l'obligation.
Combien de temps puis-je conserver les formules de couleur et les données clients ?
Le RGPD ne fixe pas de durée précise, il indique seulement que vous ne devez pas conserver les données plus longtemps que nécessaire. Deux ans après la dernière visite est une ligne répandue pour les fiches clients et les profils marketing. La comptabilité en est distincte et relève du droit fiscal et commercial : en France, les pièces comptables se conservent dix ans. Inscrivez votre propre durée dans votre politique de confidentialité et gardez les deux catégories séparées.
Ai-je vraiment besoin d'un contrat de sous-traitance avec mon éditeur de logiciel ?
Oui, c'est obligatoire au titre de l'article 28 du RGPD dès qu'un prestataire externe traite les données personnelles de vos clients. Cela vise votre logiciel de salon, votre logiciel de comptabilité, votre service de newsletter et votre prestataire de paiement. Vous n'avez pas à le rédiger : les prestataires sérieux en tiennent un à disposition. Si vous ne le trouvez nulle part, demandez-le explicitement.
Puis-je noter les allergies de mes clients dans le champ de notes habituel ?
Mieux vaut éviter. Les allergies et les affections du cuir chevelu sont des données de santé et relèvent de l'article 9 du RGPD, qui exige un consentement explicite et des mesures de sécurité renforcées. Un champ de notes ordinaire n'est généralement pas chiffré séparément et reste visible pour quiconque ouvre la fiche client. Utilisez un coffre chiffré distinct avec un accès accordé collaborateur par collaborateur.
Que dois-je faire en cas de violation de données ?
Notifiez-la à l'autorité de contrôle dans les 72 heures après en avoir pris connaissance, sauf si elle est peu susceptible d'engendrer un risque pour les personnes concernées. Si le risque est élevé, informez également les clients touchés. Tenez aussi votre propre registre de tous les incidents, y compris les petits sans obligation de notification. Un téléphone volé ou un e-mail avec les adresses en copie visible compte également comme une violation.

