En una frase. Una peluquería o centro de estética trata más datos sensibles de los que imagina —alergias, tratamientos dermatológicos, fotos de antes y después— y está plenamente sujeto al RGPD y a la LOPDGDD aunque sea un local de una sola persona; con la herramienta Facilita_RGPD de la AEPD y un puñado de documentos puede cumplir sin coste apenas.
El de la belleza es un sector de micronegocios que suele creerse fuera del radar de la protección de datos. Es un error: la ficha de cliente de un centro de estética avanzada contiene datos de salud, y la publicación de fotos de resultados sin consentimiento es una de las prácticas más denunciadas. Este artículo da el kit mínimo real.
Puntos clave
- No hay exención por tamaño: un autónomo con un local también es responsable del tratamiento.
- Las fichas con alergias, reacciones cutáneas o tratamientos (estética avanzada, láser, dermocosmética) son datos de salud (art. 9).
- Las fotos de antes y después exigen consentimiento explícito, informado y por finalidad (ficha interna ≠ redes sociales).
- Apps de citas, recordatorios por SMS/WhatsApp y programas de fidelización son tratamientos con encargados y bases propias.
- La AEPD ofrece Facilita_RGPD, gratuito, suficiente para un local de bajo riesgo.
1. Por qué una peluquería está sujeta al RGPD
Cualquier profesional que mantenga una agenda de clientes con nombre, teléfono o email trata datos personales y es responsable del tratamiento. La finalidad no lucrativa no existe aquí y el tamaño no exime: la lógica es la misma que la de cualquier autónomo o freelance. Lo que cambia es la sensibilidad de los datos según el tipo de servicio.
2. Cuándo hay datos de salud
Una peluquería de corte y color básico maneja sobre todo datos identificativos y de contacto. Pero en cuanto se sube en complejidad, aparecen datos de salud del art. 9:
| Servicio | Dato tratado | ¿Salud? |
|---|---|---|
| Corte, peinado, color | Contacto, preferencias | No |
| Alergias a tintes o productos | Reacción alérgica | Sí |
| Estética avanzada (láser, peeling) | Tipo de piel, patologías | Sí |
| Micropigmentación / tatuaje | Consentimiento sanitario | Sí |
| Tratamientos dermocosméticos | Historial cutáneo | Sí |
Cuando hay datos de salud, la base ya no es simple: se requiere consentimiento explícito (o la excepción sanitaria que corresponda), acceso restringido a la ficha y medidas de seguridad proporcionadas. El art. 9 del Reglamento (UE) 2016/679 parte de una prohibición general de tratar estos datos, que solo se levanta con una de sus excepciones tasadas. Conviene minimizar: preguntar solo lo imprescindible para prestar el servicio con seguridad, no anotar «por si acaso» historiales médicos completos, y separar físicamente o por permisos la ficha estética de los datos administrativos y de pago.
Un error muy extendido es reutilizar la misma casilla de consentimiento para todo. En estética, cada finalidad —prestación del servicio, ficha de seguimiento, publicación de imágenes y comunicaciones comerciales— necesita su propia base y, cuando aplica el consentimiento, su propia casilla claramente diferenciada.
3. Las fotos de antes y después
Es el punto crítico del sector. Fotografiar resultados es habitual, pero exige separar dos finalidades:
- Ficha interna / seguimiento del tratamiento: base contractual o consentimiento, uso limitado al centro.
- Publicación en redes sociales o web: exige un consentimiento explícito e informado, específico para esa finalidad, revocable y documentado. La imagen es un dato personal, y si muestra una patología cutánea, es dato de salud.
Un consentimiento en bloque («autorizo el uso de mis datos») no vale para publicar la foto: debe ser una casilla separada, con información clara sobre dónde se publicará y por cuánto tiempo. Publicar sin ese consentimiento es una de las causas más frecuentes de reclamación ante la AEPD.
4. Citas, recordatorios y fidelización
La app de reservas, el software de gestión de citas o la pasarela de pago son encargados del tratamiento: hay que firmar sus condiciones de protección de datos. Muchos salones usan herramientas gratuitas o de bajo coste sin reparar en que, al almacenar la agenda de clientes en la nube, están delegando el tratamiento en un tercero que a veces aloja los datos fuera del Espacio Económico Europeo; conviene comprobar dónde se guardan y con qué garantías.
Los recordatorios de cita por SMS o WhatsApp asociados al servicio contratado se amparan en la ejecución del contrato; en cambio, las promociones y campañas de fidelización son marketing y exigen consentimiento y respeto del derecho de oposición. Enviar ofertas por WhatsApp a toda la agenda sin consentimiento previo es una infracción, y el uso de WhatsApp Business para difundir mensajes a listas debe configurarse de modo que un cliente no vea los números de los demás.
5. Kit mínimo de cumplimiento
Para un local de 1 a 5 empleados con datos de riesgo bajo o medio, este es el paquete suficiente:
- Registro sencillo de actividades de tratamiento (clientes, proveedores, empleados).
- Política de privacidad y cláusula informativa del art. 13 en la ficha de alta.
- Consentimiento separado para fotos publicables y para marketing.
- Contratos del art. 28 con la app de citas y la gestoría.
- Medidas básicas de seguridad (contraseñas, copias, acceso restringido a fichas de salud).
- Política de conservación (eliminar fichas de clientes inactivos).
La AEPD facilita todo esto con Facilita_RGPD, una herramienta gratuita pensada precisamente para negocios de bajo riesgo que genera los documentos básicos a partir de un breve cuestionario. Conviene revisar sus resultados y adaptarlos, porque un centro de estética avanzada que trate datos de salud puede quedar fuera del perfil de «bajo riesgo» y necesitar medidas adicionales que la herramienta no cubre por sí sola. Cuando el negocio crece o se digitaliza, una plataforma como Legiscope automatiza el registro y los contratos, pero para un salón pequeño Facilita suele bastar. La hoja de verificación completa está en la checklist RGPD España, y el enfoque general para negocios pequeños en la guía de pymes.
Véase también, para sectores con obligaciones de protección de datos similares: RGPD para gimnasios y centros deportivos, RGPD para talleres mecánicos y RGPD para comercio minorista.
Preguntas frecuentes
¿Una peluquería pequeña tiene que cumplir el RGPD?
Sí. No existe exención por tamaño ni por facturación. Cualquier profesional que guarde datos de clientes es responsable del tratamiento. La ventaja es que un local de bajo riesgo puede cumplir con la herramienta gratuita Facilita_RGPD de la AEPD.
¿Puedo publicar en Instagram las fotos de antes y después de mis clientes?
Solo con su consentimiento explícito, informado y específico para esa finalidad. Debe ser una autorización separada del resto, indicar dónde se publicará y ser revocable. Publicar sin ese consentimiento, sobre todo si la foto revela una patología cutánea, es una infracción frecuente.
¿Las alergias que anoto de un cliente son datos de salud?
Sí. Una alergia o reacción cutánea es un dato de salud del art. 9 RGPD. Exige consentimiento explícito, acceso restringido y que solo se recoja lo estrictamente necesario para prestar el servicio con seguridad.
¿Puedo mandar promociones por WhatsApp a mis clientes?
Solo con su consentimiento previo para recibir comunicaciones comerciales. Los recordatorios de una cita ya reservada se amparan en el contrato, pero las ofertas y campañas de fidelización son marketing y requieren consentimiento y opción de oponerse.
Conclusión
El sector de la belleza combina micronegocios con datos sorprendentemente sensibles. El riesgo real no está en la agenda de contactos, sino en dos puntos concretos: las fichas con datos de salud y las fotos de resultados publicadas sin consentimiento. Resolver esos dos frentes, firmar los contratos con las apps y usar Facilita_RGPD para la documentación base sitúan a la mayoría de los salones en cumplimiento con muy poco coste.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial