Ir al contenido
Legiscope
Menú
Protección de Datos

RGPD para peluquerías y centros de estética

RGPD para peluquerías y estética: fichas con alergias (datos de salud), fotos de antes y después, apps de citas y WhatsApp. Kit mínimo con Facilita_RGPD.

En una frase. Una peluquería o centro de estética trata más datos sensibles de los que imagina —alergias, tratamientos dermatológicos, fotos de antes y después— y está plenamente sujeto al RGPD y a la LOPDGDD aunque sea un local de una sola persona; con la herramienta Facilita_RGPD de la AEPD y un puñado de documentos puede cumplir sin coste apenas.

El de la belleza es un sector de micronegocios que suele creerse fuera del radar de la protección de datos. Es un error: la ficha de cliente de un centro de estética avanzada contiene datos de salud, y la publicación de fotos de resultados sin consentimiento es una de las prácticas más denunciadas. Este artículo da el kit mínimo real.

Puntos clave

  • No hay exención por tamaño: un autónomo con un local también es responsable del tratamiento.
  • Las fichas con alergias, reacciones cutáneas o tratamientos (estética avanzada, láser, dermocosmética) son datos de salud (art. 9).
  • Las fotos de antes y después exigen consentimiento explícito, informado y por finalidad (ficha interna ≠ redes sociales).
  • Apps de citas, recordatorios por SMS/WhatsApp y programas de fidelización son tratamientos con encargados y bases propias.
  • La AEPD ofrece Facilita_RGPD, gratuito, suficiente para un local de bajo riesgo.

1. Por qué una peluquería está sujeta al RGPD

Cualquier profesional que mantenga una agenda de clientes con nombre, teléfono o email trata datos personales y es responsable del tratamiento. La finalidad no lucrativa no existe aquí y el tamaño no exime: la lógica es la misma que la de cualquier autónomo o freelance. Lo que cambia es la sensibilidad de los datos según el tipo de servicio.

2. Cuándo hay datos de salud

Una peluquería de corte y color básico maneja sobre todo datos identificativos y de contacto. Pero en cuanto se sube en complejidad, aparecen datos de salud del art. 9:

Servicio Dato tratado ¿Salud?
Corte, peinado, color Contacto, preferencias No
Alergias a tintes o productos Reacción alérgica
Estética avanzada (láser, peeling) Tipo de piel, patologías
Micropigmentación / tatuaje Consentimiento sanitario
Tratamientos dermocosméticos Historial cutáneo

Cuando hay datos de salud, la base ya no es simple: se requiere consentimiento explícito (o la excepción sanitaria que corresponda), acceso restringido a la ficha y medidas de seguridad proporcionadas. El art. 9 del Reglamento (UE) 2016/679 parte de una prohibición general de tratar estos datos, que solo se levanta con una de sus excepciones tasadas. Conviene minimizar: preguntar solo lo imprescindible para prestar el servicio con seguridad, no anotar «por si acaso» historiales médicos completos, y separar físicamente o por permisos la ficha estética de los datos administrativos y de pago.

Un error muy extendido es reutilizar la misma casilla de consentimiento para todo. En estética, cada finalidad —prestación del servicio, ficha de seguimiento, publicación de imágenes y comunicaciones comerciales— necesita su propia base y, cuando aplica el consentimiento, su propia casilla claramente diferenciada.

3. Las fotos de antes y después

Es el punto crítico del sector. Fotografiar resultados es habitual, pero exige separar dos finalidades:

  • Ficha interna / seguimiento del tratamiento: base contractual o consentimiento, uso limitado al centro.
  • Publicación en redes sociales o web: exige un consentimiento explícito e informado, específico para esa finalidad, revocable y documentado. La imagen es un dato personal, y si muestra una patología cutánea, es dato de salud.

Un consentimiento en bloque («autorizo el uso de mis datos») no vale para publicar la foto: debe ser una casilla separada, con información clara sobre dónde se publicará y por cuánto tiempo. Publicar sin ese consentimiento es una de las causas más frecuentes de reclamación ante la AEPD.

4. Citas, recordatorios y fidelización

La app de reservas, el software de gestión de citas o la pasarela de pago son encargados del tratamiento: hay que firmar sus condiciones de protección de datos. Muchos salones usan herramientas gratuitas o de bajo coste sin reparar en que, al almacenar la agenda de clientes en la nube, están delegando el tratamiento en un tercero que a veces aloja los datos fuera del Espacio Económico Europeo; conviene comprobar dónde se guardan y con qué garantías.

Los recordatorios de cita por SMS o WhatsApp asociados al servicio contratado se amparan en la ejecución del contrato; en cambio, las promociones y campañas de fidelización son marketing y exigen consentimiento y respeto del derecho de oposición. Enviar ofertas por WhatsApp a toda la agenda sin consentimiento previo es una infracción, y el uso de WhatsApp Business para difundir mensajes a listas debe configurarse de modo que un cliente no vea los números de los demás.

5. Kit mínimo de cumplimiento

Para un local de 1 a 5 empleados con datos de riesgo bajo o medio, este es el paquete suficiente:

  • Registro sencillo de actividades de tratamiento (clientes, proveedores, empleados).
  • Política de privacidad y cláusula informativa del art. 13 en la ficha de alta.
  • Consentimiento separado para fotos publicables y para marketing.
  • Contratos del art. 28 con la app de citas y la gestoría.
  • Medidas básicas de seguridad (contraseñas, copias, acceso restringido a fichas de salud).
  • Política de conservación (eliminar fichas de clientes inactivos).

Véase también, para sectores con obligaciones de protección de datos similares: RGPD para gimnasios y centros deportivos, RGPD para talleres mecánicos y RGPD para comercio minorista.

Preguntas frecuentes

¿Una peluquería pequeña tiene que cumplir el RGPD?

Sí. No existe exención por tamaño ni por facturación. Cualquier profesional que guarde datos de clientes es responsable del tratamiento. La ventaja es que un local de bajo riesgo puede cumplir con la herramienta gratuita Facilita_RGPD de la AEPD.

¿Puedo publicar en Instagram las fotos de antes y después de mis clientes?

Solo con su consentimiento explícito, informado y específico para esa finalidad. Debe ser una autorización separada del resto, indicar dónde se publicará y ser revocable. Publicar sin ese consentimiento, sobre todo si la foto revela una patología cutánea, es una infracción frecuente.

¿Las alergias que anoto de un cliente son datos de salud?

Sí. Una alergia o reacción cutánea es un dato de salud del art. 9 RGPD. Exige consentimiento explícito, acceso restringido y que solo se recoja lo estrictamente necesario para prestar el servicio con seguridad.

¿Puedo mandar promociones por WhatsApp a mis clientes?

Solo con su consentimiento previo para recibir comunicaciones comerciales. Los recordatorios de una cita ya reservada se amparan en el contrato, pero las ofertas y campañas de fidelización son marketing y requieren consentimiento y opción de oponerse.

Conclusión

El sector de la belleza combina micronegocios con datos sorprendentemente sensibles. El riesgo real no está en la agenda de contactos, sino en dos puntos concretos: las fichas con datos de salud y las fotos de resultados publicadas sin consentimiento. Resolver esos dos frentes, firmar los contratos con las apps y usar Facilita_RGPD para la documentación base sitúan a la mayoría de los salones en cumplimiento con muy poco coste.

L
Escrito por
Legiscope
Legiscope

Lleve esta guía a la práctica

Vea cómo Legiscope conecta registros de privacidad, fuentes y trabajo sujeto a revisión.

Reservar una demo personalizada
Seguir leyendo

Artículos relacionados

01Protección de Datos

Categorías especiales de datos (art. 9 RGPD)

En una frase. Las categorías especiales de datos del art. 9 RGPD —salud, biometría, ideología, afiliación sindical, origen racial, vida y orientación sexual, creencias— están prohibidas de tratar…

7 de julio de 2026
02Protección de Datos

RGPD en guarderías y escuelas infantiles: guía

En una frase. Una guardería o escuela infantil trata datos de menores de muy corta edad —imágenes, salud, alergias— y por eso el RGPD exige el estándar de protección más alto: el consentimiento para…

8 de julio de 2026
03Protección de Datos

RGPD para agencias de viajes: guía 2026

En una frase. Una agencia de viajes trata datos especialmente delicados —pasaportes, visados, salud del viajero, menores— y realiza transferencias internacionales casi inevitables a destinos sin…

9 de julio de 2026
04Protección de Datos

RGPD para autoescuelas: obligaciones 2026

En una frase. Una autoescuela trata el expediente del alumno para gestionar su formación y presentarlo a examen (contrato y obligación legal frente a la DGT), maneja datos de salud del psicotécnico…

9 de julio de 2026
05Protección de Datos

RGPD para clínicas de fisioterapia: guía práctica

En una frase. Una clínica de fisioterapia trata datos de salud (categoría especial del art. 9 RGPD) desde la primera anamnesis, y el error que más expedientes genera es confundir el consentimiento…

8 de julio de 2026
06Protección de Datos

RGPD para clínicas dentales: obligaciones 2026

En una frase. Una clínica dental es responsable del tratamiento de datos de salud (art. 9 RGPD): debe conservar la historia clínica un mínimo de cinco años (Ley 41/2002), obtener consentimiento…

7 de julio de 2026
07Protección de Datos

RGPD para corredurías de seguros: guía 2026

En una frase. Una correduría de seguros tiene un rol dual en protección de datos: es responsable del tratamiento frente a su cliente (asesoramiento, gestión de la póliza) y colabora con las…

8 de julio de 2026
08Protección de Datos

RGPD para farmacias: guía de cumplimiento 2026

En una frase. Una farmacia trata datos de salud (art. 9 RGPD) al dispensar medicamentos con receta, gestionar el SPD o programas de fidelización, por lo que debe aplicar medidas de seguridad…

7 de julio de 2026