Poques eines han transformat tant el dia a dia de les perruqueries i centres d'estètica com les apps de reserva en línia. Fresha, Treatwell, Booksy, Planity i similars han passat en pocs anys de ser un complement a convertir-se en la columna vertebral operativa de molts salons: agenda, fitxa del client, recordatoris, fidelització, màrqueting automatitzat, cobraments, recollida de ressenyes.
Aquesta centralitat obliga a entendre bé la posició jurídica que aquestes plataformes ocupen respecte al centre i els clients, conforme al RGPD (Reglament UE 2016/679) i a la LOPDGDD (Llei Orgànica 3/2018 espanyola). Saber-ho evita confusions operatives i, sobretot, permet al centre respondre amb solvència si un client pregunta pel destí de les seves dades.
Responsable i encarregat: la divisió de rols
El RGPD distingeix dues figures clau:
- Responsable del tractament (art. 4.7 RGPD): qui determina els fins i els mitjans del tractament. En el cas típic, el centre decideix per a què vol tractar les dades del client (gestionar la cita, fidelitzar, recordatoris) i tria quines eines utilitzar.
- Encarregat del tractament (art. 4.8 RGPD): qui tracta les dades per compte del responsable, seguint les seves instruccions documentades. Les plataformes SaaS de reserva, en la configuració estàndard, ocupen aquesta figura respecte al centre.
L'art. 28 RGPD regula la relació entre tots dos. El nuclear és que l'encarregat només pot tractar les dades per a les finalitats del responsable, ha d'aplicar mesures de seguretat adequades, no pot subcontractar sense autorització, assisteix el responsable en els drets dels clients i, en finalitzar el contracte, retorna les dades al responsable o li permet exportar-les perquè el centre pugui complir els seus propis terminis de conservació, procedint a la destrucció només després.
El contracte d'encàrrec (DPA): contingut mínim
Cada relació responsable-encarregat ha de constar per escrit (o en format electrònic equivalent). Al sector estètic, les grans plataformes ofereixen un Data Processing Agreement signable des del panell d'administració del centre. El contingut mínim de l'art. 28.3 RGPD que ha de figurar:
| Clàusula | Què ha de dir |
|---|---|
| Objecte, durada, naturalesa i finalitat | Per a què es contracta la plataforma i mentre duri el contracte principal. |
| Categories de dades i interessats | Identificatius, contacte, historial de cites, possibles dades de salut si el centre les guarda amb consentiment explícit. |
| Obligacions de confidencialitat | Personal autoritzat de l'encarregat, compromès formalment. |
| Mesures de seguretat (art. 32 RGPD) | Xifratge, control d'accessos, còpies de seguretat, avaluació periòdica. |
| Subencarregats | Llista accessible i procediment de notificació de canvis. |
| Assistència en drets dels interessats | Accés, rectificació, supressió, portabilitat, oposició. |
| Notificació de bretxes | Termini i procediment d'avís al centre com a responsable. |
| Devolució o exportació de dades al tancament | El responsable ha de poder recuperar les seves dades abans de qualsevol destrucció. |
Transferències internacionals de dades
Bona part de les plataformes líders del sector tenen matriu o infraestructura tecnològica fora de l'Espai Econòmic Europeu, típicament als Estats Units o al Regne Unit. La transferència de dades dels clients del centre a aquests territoris constitueix transferència internacional i s'ha d'emparar en alguna de les eines del Capítol V del RGPD:
- Decisió d'adequació (art. 45 RGPD): existeix per al Regne Unit. Per als EUA, el marc actual és el Data Privacy Framework (DPF): la Comissió Europea va adoptar una decisió d'adequació específica per a entitats dels EUA adherides al DPF. L'adhesió del proveïdor concret s'ha de verificar al llistat públic del DPF.
- Clàusules contractuals tipus (CCT) (art. 46.2.c RGPD): quan no hi ha decisió d'adequació o el proveïdor no està adherit al DPF, les CCT actualitzades són l'eina més comuna, acompanyades si escau d'una avaluació d'impacte de la transferència.
- Normes corporatives vinculants (BCR): per a grups multinacionals que les hagin obtingut.
El centre ha d'identificar, per a cada plataforma que fa servir, on són les dades i quina eina legitima la transferència. Aquesta informació s'obté a l'avís de privacitat de la plataforma, al seu DPA o a la seva documentació pública de compliment.
La clàusula informativa al client
L'art. 13 RGPD obliga el centre a informar el client, al primer contacte, sobre el tractament de les seves dades. Quan es fa servir una plataforma de reserva, la clàusula ha de contenir específicament:
- Identitat del responsable (el centre) i dades de contacte.
- Menció que la gestió de cites es realitza a través d'una plataforma tecnològica (nom del proveïdor) que actua com a encarregat del tractament.
- Finalitats concretes (gestió de la reserva, recordatoris, fidelització si el centre l'activa).
- Base jurídica (típicament execució del contracte per a la reserva en si, consentiment per a usos comercials addicionals).
- Si hi ha transferència internacional, la seva existència, els països o territoris i l'eina de legitimació (decisió d'adequació, DPF, CCT).
- Terminis de conservació.
- Drets del client i via per exercir-los, incloent si poden exercir-se des de la pròpia plataforma.
- Dret a reclamar davant l'AEPD (Agència Espanyola de Protecció de Dades).
"Fer servir una app de reserva no eximeix el centre de cap obligació: la responsabilitat del tractament continua sent seva. El que canvia és que part del treball tècnic el fa la plataforma. El centre professional signa el DPA, verifica les transferències internacionals, fica la plataforma al RAT i s'assegura que el client estigui correctament informat. Fet això, l'eina deixa de ser una zona grisa i es converteix en el que ha de ser: un proveïdor tecnològic ben encaixat."
Mario P. Talamillo · Soci director, Certix®
Quan la plataforma vol ser alguna cosa més que encarregat
Hi ha plataformes del sector que ofereixen al client final un compte propi des del qual pot reservar a qualsevol centre adherit i rebre comunicacions de la pròpia plataforma amb ofertes, suggeriments o recomanacions. En aquesta part del tractament, la plataforma actua com a responsable independent sobre el compte de l'usuari, no com a mer encarregat del centre.
La conseqüència pràctica és que conviuen dues relacions diferents amb el client: el centre com a responsable de la prestació del servei estètic, i la plataforma com a responsable del compte de l'usuari al seu marketplace. Cadascun ha de lliurar la seva pròpia clàusula informativa. El centre, a la seva clàusula, ha de ser clar sobre aquesta dualitat i no assumir el que la plataforma li digui al client com a informació complerta per la seva part.
Subencarregats i cadena de proveïdors
Les plataformes modernes es recolzen en infraestructura cloud, passarel·les de pagament, eines d'email màrqueting i serveis d'SMS per als recordatoris. Cadascun d'aquests proveïdors és subencarregat de la plataforma respecte al centre. L'art. 28.2 RGPD exigeix autorització del responsable prèvia o general per als subencarregats, amb dret a oposar-se a canvis. La majoria de DPA estàndard contenen una autorització general acompanyada d'una llista pública de subencarregats i un compromís de notificar les altes.
La diligència del centre consisteix a saber on és aquesta llista, revisar-la periòdicament i, si apareix un nou subencarregat amb perfil sensible, valorar si escau objectar.
Bretxes de seguretat i rol del centre
Si la plataforma pateix una bretxa de seguretat que afecta les dades dels clients del centre, la plataforma ha de notificar al centre com a responsable. El centre avaluarà llavors si la bretxa l'obliga a notificar a l'AEPD (Agència Espanyola de Protecció de Dades) en menys de 72 hores (art. 33 RGPD) i, si escau, a comunicar-la als clients afectats (art. 34 RGPD). El DPA ha de contenir un compromís clar de notificació ràpida i de col·laboració. El centre, per la seva banda, ha de tenir un mini-protocol intern per gestionar l'avís quan arribi, evitant improvisar.
Checklist mínim per al centre
- Inventari de plataformes SaaS utilitzades (reserva, pagaments, email màrqueting, SMS, cloud).
- DPA signat i arxivat amb cadascuna.
- Identificació de les transferències internacionals i verificació de l'eina de legitimació (DPF, CCT, decisió d'adequació).
- RAT amb entrada per a cada plataforma com a encarregat, esmentant transferències internacionals i categories de dades.
- Clàusula informativa de l'art. 13 RGPD lliurada al client, amb menció específica de la plataforma i la transferència internacional.
- Procediment operatiu per a drets dels clients (accés, rectificació, supressió, portabilitat) des del panell de la plataforma.
- Procediment de notificació de bretxes amb el contacte tècnic de la plataforma.
- Verificació periòdica de la llista de subencarregats.
- Pla de sortida: si el centre canvia de plataforma, exportació de la base de dades abans de la baixa.
Preguntes freqüents
Les apps de reserva són encarregats del tractament?
En la configuració habitual sí: tracten les dades del client per compte del centre. La relació es formalitza amb un DPA art. 28 RGPD, que les grans plataformes (Fresha, Treatwell, Booksy) ofereixen signable des del seu panell. El centre continua sent responsable del tractament.
La plataforma pot fer servir les dades per a les seves pròpies finalitats?
En aquest cas deixa de ser mer encarregat i passa a ser corresponsable o responsable independent, cosa que canvia el règim. Quan la plataforma ofereix compte propi al client final, conviuen dues relacions: centre com a responsable del servei i plataforma com a responsable del compte. Totes dues han d'informar el client.
Impliquen transferències internacionals?
Sovint sí. Per a proveïdors amb seu als EUA, la base habitual és l'adhesió del proveïdor al Data Privacy Framework (DPF). Quan no hi ha DPF, són necessàries les clàusules contractuals tipus i, si escau, una avaluació d'impacte. El centre ha de verificar i documentar l'eina de cada proveïdor.
Quines obligacions documentals assumeix el centre?
DPA signat i arxivat, entrada al RAT per cada plataforma amb menció de transferències internacionals, clàusula informativa al client identificant la plataforma i la transferència, i procediment intern per gestionar drets del client i notificació de bretxes.
Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. La normativa autonòmica sectorial pot ampliar o modificar terminis i requisits.
Vols encaixar correctament la teva app de reserva i els proveïdors SaaS del teu centre?
A Certix t'assignem un expert en compliment del sector estètic. Sense intermediaris comercials, sense plantilles genèriques.
Parlar amb un expert