17 septembre 2026 · 6 min de lecture
RGPD dans un salon de beauté : ce qu'il faut vraiment faire
Fichier clients, allergies notées dans une fiche, photos avant/après, SMS de prospection : ce que le règlement impose réellement à un salon, et ce qu'on peut cesser de craindre.
Le RGPD a mauvaise réputation dans les petites entreprises, largement à cause des prestataires qui vendent des mises en conformité à quatre chiffres. Pour un salon de coiffure ou un institut, l'essentiel tient en une poignée de gestes simples — et deux points de vigilance réels, dont un que presque personne n'identifie.
Cet article donne des repères pratiques ; il ne remplace pas un conseil juridique si votre situation est particulière. Le site de la CNIL propose des fiches gratuites destinées aux TPE, qui font autorité et coûtent zéro euro.
Ce que vous traitez déjà, sans y penser
- Le fichier clients : nom, téléphone, email, historique des rendez-vous.
- Les notes techniques : formule de couleur, temps de pose, préférences.
- Les allergies, réactions cutanées, grossesse, traitements en cours — et là, on change de catégorie.
- Les photos avant/après, surtout si le visage est reconnaissable.
- Les enregistrements de vidéosurveillance, si vous en avez.
Le point de vigilance que personne ne voit : les données de santé
Noter « allergie au PPD » ou « enceinte, éviter les techniques à l'ammoniaque » dans une fiche client, c'est traiter une donnée de santé. Ces données bénéficient d'une protection renforcée : elles ne doivent être collectées que si elles sont nécessaires — ce qui est le cas ici, puisqu'il y va de la sécurité de la personne —, accessibles uniquement à ceux qui en ont besoin, et jamais conservées plus longtemps que nécessaire.
En pratique, cela veut surtout dire trois choses : ne notez que ce qui sert réellement à la prestation, ne laissez pas ces fiches accessibles à n'importe qui, et n'utilisez jamais ces informations à d'autres fins — notamment pas pour cibler une offre commerciale. C'est le seul endroit où un salon manipule des données vraiment sensibles, et c'est aussi celui qu'on oublie dans les check-lists génériques.
Sur quelle base vous avez le droit de traiter
Le règlement demande que chaque traitement repose sur une base légale. Pour un salon, il n'y en a que trois, et la distinction est très concrète.
- L'exécution du contrat : gérer un rendez-vous, envoyer une confirmation et un rappel, facturer. Aucun consentement à demander, c'est ce que le client vous a demandé de faire.
- L'intérêt légitime : tenir un historique de prestations pour assurer la continuité du service, prévenir la fraude ou les absences répétées.
- Le consentement : uniquement pour la prospection commerciale — promotions, newsletters, SMS marketing — et pour les photos publiées sur vos réseaux.
La conséquence pratique est utile à retenir : un rappel de rendez-vous n'est pas de la prospection et ne demande donc pas de case à cocher. Un message annonçant une offre sur les soins en revanche en est, et suppose un accord préalable ainsi qu'un moyen simple de s'y opposer dans chaque envoi.
Les cinq gestes qui font l'essentiel
- Informer au moment de la collecte : une mention courte sur votre formulaire de réservation et sur votre fiche client papier, disant qui traite les données, pourquoi, combien de temps, et comment exercer ses droits.
- Tenir un registre des traitements : un simple tableau listant vos traitements (clients, salariés, vidéosurveillance), leur finalité, les données concernées et la durée de conservation. La CNIL en fournit un modèle.
- Fixer des durées de conservation et s'y tenir : pour la prospection, la CNIL retient couramment trois ans après le dernier contact. Au-delà, on supprime ou on anonymise.
- Savoir répondre à une demande : un client peut demander l'accès à ses données, leur correction, leur suppression, ou leur récupération dans un format lisible. Vous avez un mois pour répondre.
- Vérifier que vos prestataires sont en règle : votre logiciel de réservation traite des données pour votre compte, ce qui suppose un contrat encadrant ce rôle et un hébergement identifié.
Les photos avant/après
Publier la photo d'une cliente reconnaissable sur Instagram suppose son accord, et cet accord doit être libre — le demander au moment du paiement, quand la personne n'ose pas refuser, est discutable. Le plus simple et le plus solide : demander avant de photographier, noter l'accord quelque part, et retirer la photo sans discuter si la personne change d'avis. Ce droit de retrait existe, y compris longtemps après.
À quoi ressemble une mention d'information
C'est l'obligation la plus visible et la plus simple à remplir. Quelques lignes suffisent, affichées au moment où vous collectez les données — sur le formulaire de réservation, et en version papier sur la fiche client.
Elles doivent dire qui traite les données (le nom du salon et ses coordonnées), pourquoi (gérer les rendez-vous et assurer le suivi des prestations), combien de temps elles sont conservées, avec qui elles sont partagées le cas échéant — votre logiciel de réservation, votre expert-comptable — et comment exercer ses droits, avec une adresse de contact. Rien de juridique, rien de long : ce qui est demandé, c'est la clarté, pas le volume.
Ce que vous n'avez pas à faire
- Nommer un délégué à la protection des données : ce n'est pas obligatoire pour un salon.
- Vous déclarer à la CNIL : les déclarations préalables ont disparu en 2018.
- Acheter une mise en conformité à plusieurs milliers d'euros : pour un salon, les outils gratuits de la CNIL suffisent dans l'immense majorité des cas.
- Faire signer un formulaire de consentement à chaque client pour prendre rendez-vous : le rendez-vous, c'est le contrat.
Et si ça tourne mal
En cas de violation de données — ordinateur volé, fichier client envoyé au mauvais destinataire, piratage du logiciel — vous devez notifier la CNIL dans les 72 heures si la violation présente un risque pour les personnes, et informer les clients concernés si ce risque est élevé. C'est rare, mais il vaut mieux savoir que ce délai existe avant d'en avoir besoin.
Le rôle de votre logiciel
Une bonne partie de ces obligations se règle par le choix de l'outil plutôt que par de la paperasse. Chez Kliip, la base de données est hébergée sur des serveurs situés dans l'Union européenne, la liste complète des sous-traitants est publiée dans la politique de confidentialité — c'est précisément ce qu'il vous faut pour remplir votre registre —, et les rappels de rendez-vous sont séparés de toute prospection. Et parce que la portabilité est un droit et pas une faveur, vos données restent exportables : un point qu'il vaut mieux vérifier chez n'importe quel éditeur avant de signer, pas au moment de partir.
Envie de voir Kliip en pratique ?
14 jours d'essai gratuit, sans carte bancaire, avec un site vitrine prêt à l'emploi.