Salon Wizard
fr
Commencer gratuitement
Logiciel coiffure RGPD : données clients et hébergement

Logiciel coiffure RGPD : données clients et hébergement

8 min de lecture

Logiciel coiffure RGPD : quelles données du salon sont protégées, ce que le contrat avec l’éditeur doit prévoir, et comment se traitent une demande d’accès ou d’effacement.

Réservation en ligne pour votre salon ?

Gagnez plus de clients et réduisez les absences avec votre propre page de réservation pour coiffeurs.

Lancer la réservation du salon

Un salon de coiffure détient plus de données personnelles que la plupart de ses gérants ne le pensent. Le fichier client porte des noms, des numéros de téléphone et un historique de rendez-vous, mais aussi des formules de couleur, des notes sur la nature du cheveu, des mentions de réactions passées et parfois des photos. Chacune de ces lignes est un traitement, et c’est le salon qui en répond — y compris lorsque le logiciel appartient à quelqu’un d’autre.

En France, le cadre est simple à poser : le RGPD s’applique directement, sans transposition à attendre, et l’autorité de contrôle est la CNIL, instituée par la loi n° 78-17 du 6 janvier 1978. Ce qui reste à décider, c’est la répartition des rôles entre le salon et son éditeur, puis quatre règles internes. Cet article n’est pas un conseil juridique : pour une réponse opposable sur votre établissement, la CNIL et un conseil compétent sont les bonnes adresses.

1. Responsable de traitement d’un côté, sous-traitant de l’autre

La première question n’est pas technique, elle est contractuelle, et elle décide de tout le reste. Pour son fichier client, le salon est responsable de traitement : c’est lui qui décide pourquoi les données sont collectées et ce qu’on en fait. L’éditeur du logiciel est sous-traitant : il traite ces données pour le compte du salon et sur ses instructions, sans les utiliser à ses propres fins.

Cette répartition n’est pas une formalité de contrat. Elle désigne qui répond à une cliente qui demande ce que le salon sait d’elle, qui décide de la durée de conservation, qui doit prévenir la CNIL en cas d’incident. Toutes ces obligations pèsent sur le salon, et un éditeur qui laisse croire l’inverse vend une tranquillité qu’il n’a pas le pouvoir de donner.

Une nuance mérite d’être connue : un portail de réservation qui constitue sa propre base de clientèle et lui adresse ses propres offres n’agit plus comme simple sous-traitant du salon pour cette partie-là. Il devient responsable de son côté, avec ses propres obligations. La question « qui est responsable de quoi » se pose donc différemment selon que vous utilisez un outil ou que vous êtes référencé sur une place de marché.

Le salon reste responsable de son fichier client, même quand le logiciel appartient à quelqu’un d’autre.

2. Ce qui, dans un salon, relève des catégories particulières

Est personnelle toute information rattachable à une personne identifiable. Dans un salon, cela couvre bien plus que le carnet d’adresses : le numéro utilisé pour le rappel, l’adresse électronique laissée à la réservation, l’historique des passages, la note « arrive souvent en retard », le nom de la personne qui a servi la dernière fois, et la formule de couleur elle-même.

Un petit groupe de mentions demande une attention particulière : allergies, intolérances, affections du cuir chevelu, grossesse, traitement en cours. Ces informations relèvent des catégories particulières visées par l’article 9 du RGPD, dont le traitement est en principe interdit sauf exception — la plus praticable en salon étant le consentement explicite de la personne concernée. Les noter n’est donc ni interdit ni anodin : c’est utile pour la sécurité de la prestation, et cela suppose une base claire plutôt qu’une phrase glissée au fil d’un champ de commentaire libre.

Un premier geste ne coûte rien : parcourez une fois les champs de votre fichier et marquez ceux qui servent réellement à la prestation. Ce que vous ne collectez pas ne peut être ni mal conservé ni divulgué par accident, et c’est la seule mesure de sécurité qui fonctionne à cent pour cent.

3. Le contrat avec l’éditeur, le lieu d’hébergement et les sous-traitants ultérieurs

Dès qu’un logiciel conserve vos données clients, l’article 28 du RGPD impose un acte juridique écrit entre vous et l’éditeur. Ce contrat de sous-traitance n’est pas une pièce que l’on régularise plus tard : c’est le premier document demandé en cas de contrôle, et il doit prévoir l’objet, la durée, les instructions, la confidentialité, la sécurité, le recours à d’autres sous-traitants et le sort des données à la fin de la prestation.

Posez trois questions avant de choisir. La première : ce contrat existe-t-il, et se lit-il sans passer par un commercial ? La deuxième : où sont les serveurs ? Chez Salon Wizard, l’hébergement est situé en Allemagne ; face à un autre éditeur, la question à poser est celle du traitement au sein de l’UE ou de l’EEE, et, si des données partent ailleurs, celle des garanties encadrant ce transfert. La troisième : quels sous-traitants ultérieurs interviennent ? Presque aucun éditeur n’exploite tout lui-même — hébergement, envoi de courriels, envoi de SMS, journalisation des erreurs passent souvent par d’autres prestataires, et cette liste doit être consultable.

Un point est régulièrement oublié : les outils que vous utilisez autour du logiciel traitent aussi des données clients. Le rendez-vous confirmé par messagerie instantanée, la liste de clientes dans un tableur sur l’ordinateur familial, la photo « avant/après » restée dans la galerie d’un téléphone. Dans la pratique, ces chemins de traverse sont plus souvent le point faible que le logiciel lui-même.

4. Combien de temps les formules et les notes restent en base

La question de la durée se pose autrement en salon qu’ailleurs, parce que la donnée y reste utile longtemps : une formule vieille de trois ans est un actif pour une habituée, pas un résidu. C’est précisément pour cela qu’on n’efface presque jamais, et que les fichiers finissent par contenir des personnes qui ne sont pas revenues depuis sept ans.

Fixez donc une règle une fois, puis appliquez-la. Le référentiel de la CNIL relatif à la gestion des activités commerciales retient un ordre de grandeur utile : les données d’une cliente peuvent être conservées pendant la relation commerciale, puis trois ans à compter de la fin de cette relation, lorsqu’elles servent à la sollicitation. Cette durée ne s’impose pas telle quelle à toutes les finalités, mais elle donne un repère à discuter plutôt qu’un vide à combler.

Deux régimes cohabitent ensuite, et les confondre fait perdre du temps. Les données de conseil — formules, notes, préférences — suivent la règle que vous venez de fixer. Les pièces comptables, elles, obéissent à l’obligation de conservation des documents et pièces justificatives prévue par le code de commerce, sur une durée bien plus longue, et ne s’effacent pas avec le fichier client. Vérifiez enfin que le système sait faire ce que la règle demande : montre-t-il les fiches inactives ? Peut-on supprimer une fiche sans rendre inexploitables les rendez-vous passés ? Un logiciel qui ne connaît que « tout garder » transforme le ménage en travail manuel.

5. Accès, rectification, effacement : ce qui arrive quand une cliente demande

Ces demandes sont rares, mais elles arrivent — le plus souvent par courriel, parfois à l’accueil. Une personne veut savoir ce que le salon détient sur elle, une autre veut disparaître, une troisième veut corriger un numéro. Les articles 15, 16, 17 et 20 du RGPD organisent ces droits, et le salon dispose d’un mois pour répondre, délai prolongeable de deux mois pour les demandes complexes à condition d’en informer la personne. C’est le salon qui répond, pas l’éditeur.

Préparez donc deux choses pendant qu’aucune demande n’est en cours :

  • La carte des emplacements : où se trouvent les données de cette personne — fichier, agenda, historique de messages, comptabilité, et le cas échéant le portail sur lequel elle a réservé ?
  • L’export par fiche : le système sait-il produire une réponse complète sans que quelqu’un la recompose à la main ?

À l’effacement s’applique la réserve du paragraphe précédent : tout ne part pas, puisque les pièces comptables restent. Et si un incident survient — fichier exposé, accès détourné, envoi massif à la mauvaise adresse —, l’article 33 impose de notifier la violation à la CNIL dans les meilleurs délais, si possible sous soixante-douze heures, sauf lorsqu’elle est peu susceptible d’engendrer un risque. Savoir à l’avance qui, dans le salon, déclenche cette procédure vaut mieux que la découvrir un samedi soir. Les autres critères de choix sont réunis dans notre article sur les logiciels de salon sans caisse.

La protection des données en salon de coiffure tient moins au bon logiciel qu’à quatre règles écrites : quels champs sont collectés, combien de temps ils restent, qui les voit, et comment une demande se traite. Un bon outil rend ces quatre règles applicables au lieu d’en faire du travail manuel — et il vous remet, sans discussion, le contrat de sous-traitance qui les encadre. La responsabilité, elle, reste au salon, et l’interprétation opposable revient à la CNIL. Le logiciel de salon de coiffure Salon Wizard est conçu pour cette répartition-là.

Réservation en ligne pour votre salon ?

Gagnez plus de clients et réduisez les absences avec votre propre page de réservation pour coiffeurs.