AVG-checklist voor kapsalons: de vijf stappen die je echt moet afvinken
Je bent kapper geworden voor het vak, niet om privacyjurist te worden. Toch verwerk je elke dag persoonsgegevens: telefoonnummers, afspraakgeschiedenis, kleurformules en soms een notitie over een allergie. De meeste artikelen over de AVG leggen vooral uit wat de wet is. Dit artikel doet iets anders: het loopt de vijf stappen langs die je daadwerkelijk moet uitvoeren om je salon in orde te hebben, in de volgorde waarin je ze het beste aanpakt. Je leest wat er per stap concreet van je wordt verwacht, welke stap vrijwel elke salon overslaat, hoe lang je welke gegevens mag bewaren en wat je doet in de 72 uur nadat er iets misgaat.
Wat de AVG in een kapsalon precies raakt

De Europese privacywetgeving geldt voor iedereen die persoonsgegevens verwerkt, ongeacht bedrijfsgrootte. Er is geen ondergrens voor eenmanszaken of salons met twee stoelen. Zodra je een naam en een telefoonnummer opslaat om een afspraak te bevestigen, val je eronder.
In de praktijk gaat het in een kapsalon om vier soorten gegevens. Contactgegevens voor het maken en bevestigen van afspraken. Afspraakgeschiedenis, inclusief welke behandeling wanneer is gedaan. Vakinhoudelijke notities zoals kleurformules en gebruikte producten. En tot slot gezondheidsnotities: een reactie op PPD, een gevoelige hoofdhuid, een zwangerschap in verband met een chemische behandeling.
Die laatste categorie is juridisch van een andere orde. Onder artikel 9 van de AVG zijn gezondheidsgegevens bijzondere persoonsgegevens, waarvoor uitdrukkelijke toestemming en zwaardere beveiliging gelden. Het verschil tussen gewone en bijzondere gegevens bepaalt de rest van je inrichting, dus het loont om dat onderscheid scherp te hebben voordat je aan de checklist begint. Wil je eerst rustig doornemen welke klantgegevens je überhaupt mag vastleggen en waarvoor, lees dan de AVG-basis voor beauty salons.
Een papieren agenda is niet verboden, maar hij maakt bijna elke stap hieronder moeilijker. Je kunt hem niet versleutelen, niet afschermen per medewerker, en bij verlies of brand weet je niet eens precies welke gegevens er kwijt zijn. Juist dat laatste heb je nodig als je een datalek moet melden.
Stap 1: breng in kaart welke gegevens waar staan
Je kunt niets beveiligen waarvan je niet weet dat het bestaat. De eerste stap is daarom saai maar onmisbaar: schrijf op welke klantgegevens je bewaart, waar ze staan en wie erbij kan.
Pak er een half uur voor en loop je salon letterlijk langs. In de praktijk komen er bijna altijd meer plekken uit dan verwacht: je agendasoftware, de telefoon van de balie, een WhatsApp-groep met je team, een oud Excel-bestand op de computer achterin, de mailbox waarin afspraakbevestigingen staan, en het notitieboekje bij de kassa.
Zet per plek drie dingen op papier. Welke gegevens staan er, waarom bewaar je ze, en wie heeft er toegang toe. Die derde kolom is waar de meeste salons schrikken: een stagiair met de balie-inlog kan vaak bij precies dezelfde informatie als de eigenaar, inclusief notities die daar niet voor bedoeld zijn.
Deze inventarisatie is geen papieren exercitie. Ze levert je de lijst op waarmee je stap 3 doet (met welke partijen deel je gegevens), stap 4 (wat mag weg) en de melding uit de laatste sectie (wat is er precies gelekt). Bewaar hem dus, en werk hem bij zodra je een nieuw systeem in gebruik neemt.
Stap 2: schrijf een privacyverklaring die klopt met wat je doet
Een privacyverklaring vertelt je klanten welke gegevens je verzamelt, waarom, hoe lang je ze bewaart en welke rechten ze hebben. Ze hoort vindbaar te zijn: op je website, en desnoods uitgeprint bij de balie.
De valkuil is niet dat salons geen verklaring hebben, maar dat ze er een van internet plukken die niet beschrijft wat er daadwerkelijk gebeurt. Staat er dat je geen gezondheidsgegevens verwerkt terwijl je allergieën noteert, dan is je verklaring onjuist en heb je een probleem erbij in plaats van eraf. Gebruik daarom de inventarisatie uit stap 1 als basis: elke plek op die lijst hoort terug te komen in je verklaring.
Vier dingen moeten er minimaal in staan. Welke gegevens je verwerkt en met welk doel. Hoe lang je ze bewaart. Met welke partijen je ze deelt, zoals je softwareleverancier en je boekhouder. En hoe een klant zijn rechten uitoefent: inzage, correctie en verwijdering, plus bij wie hij terechtkan als hij het er niet mee eens is.
De Nederlandse toezichthouder publiceert hiervoor uitleg die je zonder juridische kennis kunt volgen; de basisuitleg over de AVG van de Autoriteit Persoonsgegevens is een bruikbaar vertrekpunt. Schrijf de verklaring vervolgens in je eigen woorden. Een tekst die je klant begrijpt is meer waard dan een tekst die klinkt als een contract.
Stap 3: de verwerkersovereenkomst die bijna elke salon vergeet
Dit is de stap die in de praktijk het vaakst ontbreekt, en het is er een met een harde wettelijke basis. Zodra een externe partij persoonsgegevens van jouw klanten verwerkt, moet je daar een verwerkersovereenkomst mee sluiten. Dat is geen optie en geen formaliteit: het staat in artikel 28 van de AVG.
Voor een kapsalon gaat het al snel om vier of vijf partijen. Je salonsoftware. Je boekhoudpakket of boekhouder. De partij die je nieuwsbrief verstuurt. Je online betaaldienst. Soms je websitebouwer, als daar een contactformulier op staat.
Je hoeft zo'n overeenkomst niet zelf op te stellen. Serieuze leveranciers hebben er een klaarliggen, vaak als onderdeel van de voorwaarden of als apart document dat je in je account kunt inzien en accepteren. Kun je hem nergens vinden, vraag er dan naar. Een leverancier die er na een directe vraag geen kan overleggen, vertelt je daarmee iets belangrijks over hoe die met jouw klantgegevens omgaat.
Let bij het doornemen op twee punten die er voor jou echt toe doen: waar de gegevens fysiek staan, en wat er gebeurt als je stopt. Opslag binnen de Europese Unie scheelt je een hoop uitzoekwerk rond doorgifte naar derde landen. En de afspraak dat je je data bij vertrek in een bruikbaar bestand meekrijgt, voorkomt dat je klantenbestand gijzelaar wordt van je abonnement. Salonnare slaat gegevens op binnen de EU en heeft een verwerkersovereenkomst beschikbaar voor elk plan, ook het gratis plan.
Stap 4: bewaartermijnen, en waarom zeven jaar niet voor alles geldt
De AVG schrijft geen exacte termijnen voor. Ze zegt dat je gegevens niet langer bewaart dan nodig voor het doel waarvoor je ze verzamelde. Dat klinkt vaag, maar valt in een salon prima uit te werken.
Je financiële administratie is het duidelijkst: facturen en kassabonnen moet je in Nederland zeven jaar bewaren voor de Belastingdienst. Dat is een fiscale bewaarplicht die boven de AVG-opruimplicht gaat. Je mag die gegevens dus niet wissen op verzoek van een klant, en dat is geen weigering maar een wettelijke verplichting die je gewoon kunt uitleggen.
Voor de rest kies je zelf een termijn en leg je die vast. Een veelgebruikte lijn is twee jaar na het laatste bezoek voor klantdossiers en marketingprofielen. Komt iemand twee jaar niet meer, dan is de kans klein dat je zijn kleurformule van toen nog nodig hebt. Toestemming voor nieuwsbrieven vervalt in de praktijk eerder: wie al een jaar niets opent, kun je beter opnieuw vragen dan blijven mailen.
De crux zit in het onderscheid. Een klant die vraagt om verwijdering heeft recht op het wissen van zijn dossier, terwijl zijn facturen fiscaal moeten blijven staan. Dat handmatig uit elkaar houden gaat vroeg of laat mis. In een systeem dat klantdossier en financiële administratie apart behandelt, verwijder je het dossier zonder je boekhouding te raken. Hoe dat klantendeel eruitziet, lees je op de pagina over klantenbeheer.
Stap 5: gezondheidsgegevens horen niet in het notitieveld
Een allergie voor PPD, een hoofdhuidaandoening, een zwangerschap: het zijn precies de dingen die je moet weten voordat je een chemische behandeling start. Ze zijn ook precies de dingen die onder artikel 9 van de AVG vallen.
Het gangbare gebruik is ze in het gewone notitieveld van de klantkaart zetten. Dat is begrijpelijk, want dat veld is er, maar het voldoet niet. Zo'n veld is meestal niet apart versleuteld en zichtbaar voor iedereen die de klantkaart opent, inclusief de stagiair die alleen de afspraak van morgen wil bevestigen.
Wat de wet hier van je vraagt is tweeledig: uitdrukkelijke toestemming van de klant om deze gegevens vast te leggen, en beveiliging die past bij de gevoeligheid ervan. In de praktijk betekent dat een aparte, versleutelde plek en toegang die per medewerker is geregeld in plaats van voor het hele team tegelijk.
Salonnare heeft daarvoor een aparte versleutelde kluis, los van het gewone notitieveld, met een eigen recht per medewerker en een registratie van wie de gegevens heeft ingezien. Die laatste twee zijn geen luxe: ze zijn het bewijs dat je toegang daadwerkelijk hebt beperkt. Hoe je toestemming vraagt en vastlegt en welke notities precies onder artikel 9 vallen, staat uitgebreid in het artikel over gezondheidsgegevens in de salon.
Als het tóch misgaat: de 72 uur die dan ingaan
Een datalek is niet per se een hack. Een gestolen telefoon met je agenda erop, een verloren notitieboekje, een e-mail met alle klantadressen in het cc-veld in plaats van bcc: het zijn alledaagse voorvallen en ze tellen alle drie mee.
De regel is dat je een datalek binnen 72 uur na ontdekking meldt bij de toezichthouder, tenzij het waarschijnlijk geen risico oplevert voor de betrokkenen. Levert het een hoog risico op, dan moet je ook de klanten zelf informeren. Die 72 uur gaat in op het moment dat je het ontdekt, niet op het moment dat je precies weet wat er gebeurd is.
Daarom is de inventarisatie uit stap 1 zo waardevol: in die 72 uur moet je kunnen zeggen welke gegevens van hoeveel mensen het betreft. Zonder dat overzicht ben je kostbare uren kwijt aan uitzoeken wat er überhaupt in dat bestand stond.
Houd daarnaast een eigen registratie bij van incidenten, ook van de kleine die je niet hoeft te melden. Dat is verplicht en het helpt je patronen te zien. Wat precies onder een datalek valt en hoe de melding werkt, legt de overheid uit bij de informatie over privacy en persoonsgegevens. Spreek met je team af dat iedereen een vermoeden meteen bij jou meldt, want de klok begint te lopen bij ontdekking door wie dan ook in de salon.
Wat het kost om dit goed in te richten
De vijf stappen hierboven kosten je vooral een keer aandacht, geen doorlopend budget. Het grootste deel zit in software die het onderscheid tussen gewone en bijzondere gegevens al maakt, zodat je het niet elke dag zelf hoeft te bewaken.
Salonnare heeft een permanent gratis plan van 0 euro per maand: één medewerker en tot vijftig boekingen per maand, met online agenda, kassa en klantenbestand. Opslag binnen de EU, rechten per medewerker en de versleutelde kluis voor gezondheidsgegevens zitten daar al in, dus ook als zzp-kapper kun je deze checklist volledig afvinken zonder abonnement. Starter kost 29 euro per maand voor maximaal drie medewerkers zonder boekingslimiet; Pro kost 59 euro per maand zonder limiet op je team.
Over de kosten van betalingen kun je maar beter vooraf duidelijkheid hebben. Online- en kaartbetalingen lopen via je eigen Mollie- of Stripe-account, dus iDEAL-betalingen komen rechtstreeks op je eigen rekening binnen en de tarieven spreek je zelf met je betaalprovider af. Salonnare rekent geen marktplaats-commissie over nieuwe klanten die via het platform boeken: die is nul. Op online- en kaartbetalingen komt wel een transactiefee van 0,5 procent met een minimum van 0,30 euro, bovenop het tarief van je betaalprovider. Dat is voorspelbaarder dan een percentage over elke boeking, maar het is geen nul.
Je boekhouding gaat via een exportbestand dat je in Moneybird of e-Boekhouden inleest, zodat je financiële gegevens deelt zonder je complete klantdossier mee te sturen. Dat sluit precies aan op stap 4: alleen wat de boekhouder nodig heeft gaat de deur uit.
Begin bij stap 1 en plan er een half uur voor in deze week. Wil je de rest meteen goed neerzetten, dan kun je gratis starten met Salonnare en je klantenbestand, bewaartermijnen en gezondheidsnotities vanaf dag één inrichten zoals het hoort.
Richt je klantgegevens in één keer goed in
Begin met het permanent gratis plan: één medewerker, tot vijftig boekingen per maand, opslag binnen de EU, rechten per medewerker en een versleutelde kluis voor gezondheidsnotities. Geen creditcard nodig.
Gratis startenVeelgestelde vragen over de AVG in de kapsalon
Moet ik als zzp-kapper ook aan de AVG voldoen?
Ja. De AVG kent geen ondergrens voor bedrijfsgrootte: elke ondernemer die persoonsgegevens verwerkt valt eronder, ook een eenmanszaak met één stoel. Zodra je namen, telefoonnummers en afspraken vastlegt, gelden alle vijf de stappen uit dit artikel voor jou. De omvang van je salon bepaalt wel hoeveel werk het is, niet of het moet.
Hoe lang mag ik kleurformules en klantgegevens bewaren?
De AVG noemt geen vaste termijn, maar zegt dat je gegevens niet langer bewaart dan nodig. Voor klantdossiers en marketingprofielen is twee jaar na het laatste bezoek een veelgebruikte lijn. Je financiële administratie staat daar los van: facturen en kassabonnen bewaar je in Nederland zeven jaar voor de Belastingdienst. Leg je eigen termijn vast in je privacyverklaring en houd beide categorieën gescheiden.
Heb ik echt een verwerkersovereenkomst nodig met mijn softwareleverancier?
Ja, dat is verplicht op grond van artikel 28 van de AVG zodra een externe partij persoonsgegevens van jouw klanten verwerkt. Dat geldt voor je salonsoftware, je boekhoudpakket, je nieuwsbriefdienst en je betaaldienst. Je hoeft hem niet zelf op te stellen: serieuze leveranciers hebben er een beschikbaar. Kun je hem nergens vinden, vraag er dan expliciet naar.
Mag ik allergieën van klanten in het gewone notitieveld zetten?
Beter niet. Allergieën en hoofdhuidaandoeningen zijn gezondheidsgegevens en vallen onder artikel 9 van de AVG, waarvoor uitdrukkelijke toestemming en zwaardere beveiliging gelden. Een gewoon notitieveld is meestal niet apart versleuteld en zichtbaar voor iedereen die de klantkaart opent. Gebruik een aparte versleutelde kluis met toegang die per medewerker is geregeld.
Wat moet ik doen als ik een datalek heb?
Meld het binnen 72 uur na ontdekking bij de toezichthouder, tenzij het waarschijnlijk geen risico oplevert voor de betrokkenen. Bij een hoog risico informeer je ook de klanten zelf. Houd daarnaast een eigen registratie bij van alle incidenten, ook de kleine die je niet hoeft te melden. Een gestolen telefoon of een e-mail met adressen in het cc-veld telt ook als datalek.

