Certix

Apps de reserva en liña en perrucarías e centros de estética: o rol de encargado do tratamento

Certix
Certix®
· 2 xuño 2026 · 7 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

Poucas ferramentas transformaron tanto o día a día das perrucarías e centros de estética como as apps de reserva en liña. Fresha, Treatwell, Booksy, Planity e similares pasaron en poucos anos de ser un complemento a converterse na columna vertebral operativa de moitos salóns: axenda, ficha do cliente, recordatorios, fidelización, marketing automatizado, cobros, recollida de reseñas.

Esa centralidade obriga a entender ben a posición xurídica que esas plataformas ocupan respecto ao centro e os clientes, conforme ao RGPD (Regulamento UE 2016/679) e á LOPDGDD (Lei Orgánica española 3/2018). Sabelo evita confusións operativas e, sobre todo, permite ao centro responder con solvencia se un cliente pregunta polo destino dos seus datos.

Responsable e encargado: a división de roles

O RGPD distingue dúas figuras clave:

  • Responsable do tratamento (art. 4.7 RGPD): quen determina os fins e os medios do tratamento. No caso típico, o centro decide para que quere tratar os datos do cliente (xestionar a cita, fidelizar, recordatorios) e elixe que ferramentas usar.
  • Encargado do tratamento (art. 4.8 RGPD): quen trata os datos por conta do responsable, seguindo as súas instrucións documentadas. As plataformas SaaS de reserva, na configuración estándar, ocupan esta figura respecto ao centro.

O art. 28 RGPD regula a relación entre ambos. O nuclear é que o encargado só pode tratar os datos para as finalidades do responsable, debe aplicar medidas de seguridade adecuadas, non pode subcontratar sen autorización, asiste ao responsable nos dereitos dos clientes e, ao finalizar o contrato, devolve os datos ao responsable ou permítelle exportalos para que o centro poida cumprir os seus propios prazos de conservación, procedendo á destrución só despois.

O contrato de encargo (DPA): contido mínimo

Cada relación responsable-encargado debe constar por escrito (ou en formato electrónico equivalente). No sector estético, as grandes plataformas ofrecen un Data Processing Agreement sinable dende o panel de administración do centro. O contido mínimo do art. 28.3 RGPD que debe figurar:

Cláusula Que debe dicir
Obxecto, duración, natureza e finalidade Para que se contrata a plataforma e mentres dure o contrato principal.
Categorías de datos e interesados Identificativos, contacto, historial de citas, posibles datos de saúde se o centro os garda con consentimento explícito.
Obrigas de confidencialidade Persoal autorizado do encargado, comprometido formalmente.
Medidas de seguridade (art. 32 RGPD) Cifrado, control de accesos, copias de seguridade, avaliación periódica.
Subencargados Lista accesible e procedemento de notificación de cambios.
Asistencia en dereitos dos interesados Acceso, rectificación, supresión, portabilidade, oposición.
Notificación de brechas Prazo e procedemento de aviso ao centro como responsable.
Devolución ou exportación de datos ao peche O responsable debe poder recuperar os seus datos antes de calquera destrución.

Transferencias internacionais de datos

Boa parte das plataformas líderes do sector teñen matriz ou infraestrutura tecnolóxica fóra do Espazo Económico Europeo, tipicamente en Estados Unidos ou no Reino Unido. A transferencia de datos dos clientes do centro a eses territorios constitúe transferencia internacional e debe ampararse nalgunha das ferramentas do Capítulo V do RGPD:

  • Decisión de adecuación (art. 45 RGPD): existe para Reino Unido. Para EE.UU., o marco actual é o Data Privacy Framework (DPF): a Comisión Europea adoptou unha decisión de adecuación específica para entidades de EE.UU. adheridas ao DPF. A adhesión do provedor concreto debe verificarse na listaxe pública do DPF.
  • Cláusulas contractuais tipo (CCT) (art. 46.2.c RGPD): cando non hai decisión de adecuación ou o provedor non está adherido ao DPF, as CCT actualizadas son a ferramenta máis común, acompañadas se procede dunha avaliación de impacto da transferencia.
  • Normas corporativas vinculantes (BCR): para grupos multinacionais que as obtivesen.

O centro debe identificar, para cada plataforma que utiliza, onde están os datos e que ferramenta lexitima a transferencia. Esta información obtense no aviso de privacidade da plataforma, no seu DPA ou na súa documentación pública de cumprimento.

A cláusula informativa ao cliente

O art. 13 RGPD obriga ao centro a informar ao cliente, no primeiro contacto, sobre o tratamento dos seus datos. Cando se usa unha plataforma de reserva, a cláusula debe conter especificamente:

  • Identidade do responsable (o centro) e datos de contacto.
  • Mención de que a xestión de citas se realiza a través dunha plataforma tecnolóxica (nome do provedor) que actúa como encargada do tratamento.
  • Finalidades concretas (xestión da reserva, recordatorios, fidelización se o centro a activa).
  • Base xurídica (tipicamente execución do contrato para a reserva en si, consentimento para usos comerciais adicionais).
  • Se hai transferencia internacional, a súa existencia, os países ou territorios e a ferramenta de lexitimación (decisión de adecuación, DPF, CCT).
  • Prazos de conservación.
  • Dereitos do cliente e vía para exercelos, incluíndo se poden exercerse dende a propia plataforma.
  • Dereito a reclamar ante a AEPD (Axencia Española de Protección de Datos).

"Usar unha app de reserva non exime ao centro de ningunha obriga: a responsabilidade do tratamento segue sendo súa. O que cambia é que parte do traballo técnico faino a plataforma. O centro profesional asina o DPA, verifica as transferencias internacionais, mete a plataforma no RAT e asegúrase de que o cliente estea correctamente informado. Feito iso, a ferramenta deixa de ser unha zona gris e convértese no que debe ser: un provedor tecnolóxico ben encaixado."

Mario P. Talamillo · Socio director, Certix®

Cando a plataforma quere ser algo máis que encargada

Hai plataformas do sector que ofrecen ao cliente final unha conta propia dende a que pode reservar en calquera centro adherido e recibir comunicacións da propia plataforma con ofertas, suxestións ou recomendacións. Nesa parte do tratamento, a plataforma actúa como responsable independente sobre a conta do usuario, non como mera encargada do centro.

A consecuencia práctica é que conviven dúas relacións distintas co cliente: o centro como responsable da prestación do servizo estético, e a plataforma como responsable da conta do usuario no seu marketplace. Cada un debe entregar a súa propia cláusula informativa. O centro, na súa cláusula, debe ser claro sobre esta dualidade e non asumir o que a plataforma lle diga ao cliente como información cumprida pola súa parte.

Subencargados e cadea de provedores

As plataformas modernas apóianse en infraestrutura cloud, pasarelas de pago, ferramentas de email marketing e servizos de SMS para os recordatorios. Cada un destes provedores é subencargado da plataforma respecto ao centro. O art. 28.2 RGPD esixe autorización do responsable previa ou xeral para os subencargados, con dereito a oporse a cambios. A maioría de DPA estándar conteñen unha autorización xeral acompañada dunha lista pública de subencargados e un compromiso de notificar as altas.

A dilixencia do centro consiste en saber onde está esa lista, revisala periodicamente e, se aparece un novo subencargado con perfil sensible, valorar se procede obxectar.

Brechas de seguridade e rol do centro

Se a plataforma sofre unha brecha de seguridade que afecta aos datos dos clientes do centro, a plataforma debe notificar ao centro como responsable. O centro avaliará entón se a brecha lle obriga a notificar á AEPD en menos de 72 horas (art. 33 RGPD) e, se procede, a comunicala aos clientes afectados (art. 34 RGPD). O DPA debe conter un compromiso claro de notificación rápida e de colaboración. O centro, pola súa parte, debe ter un mini-protocolo interno para xestionar o aviso cando chegue, evitando improvisar.

Checklist mínimo para o centro

  • Inventario de plataformas SaaS utilizadas (reserva, pagos, email marketing, SMS, cloud).
  • DPA asinado e arquivado con cada unha.
  • Identificación das transferencias internacionais e verificación da ferramenta de lexitimación (DPF, CCT, decisión de adecuación).
  • RAT con entrada para cada plataforma como encargada, mencionando transferencias internacionais e categorías de datos.
  • Cláusula informativa do art. 13 RGPD entregada ao cliente, con mención específica da plataforma e a transferencia internacional.
  • Procedemento operativo para dereitos dos clientes (acceso, rectificación, supresión, portabilidade) dende o panel da plataforma.
  • Procedemento de notificación de brechas co contacto técnico da plataforma.
  • Verificación periódica da lista de subencargados.
  • Plan de saída: se o centro cambia de plataforma, exportación da base de datos antes da baixa.

Preguntas frecuentes

As apps de reserva son encargadas do tratamento?

Na configuración habitual si: tratan os datos do cliente por conta do centro. A relación formalízase cun DPA art. 28 RGPD, que as grandes plataformas (Fresha, Treatwell, Booksy) ofrecen sinable dende o seu panel. O centro segue sendo responsable do tratamento.

A plataforma pode usar os datos para os seus propios fins?

Nese caso deixa de ser mero encargado e pasa a ser corresponsable ou responsable independente, o que cambia o réxime. Cando a plataforma ofrece conta propia ao cliente final, conviven dúas relacións: centro como responsable do servizo e plataforma como responsable da conta. Ambas deben informar ao cliente.

Implican transferencias internacionais?

Con frecuencia si. Para provedores con sede en EE.UU., a base habitual é a adhesión do provedor ao Data Privacy Framework (DPF). Cando non hai DPF, son necesarias as cláusulas contractuais tipo e, se procede, unha avaliación de impacto. O centro debe verificar e documentar a ferramenta de cada provedor.

Que obrigas documentais asume o centro?

DPA asinado e arquivado, entrada no RAT por cada plataforma con mención de transferencias internacionais, cláusula informativa ao cliente identificando a plataforma e a transferencia, e procedemento interno para xestionar dereitos do cliente e notificación de brechas.

Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada. A normativa autonómica sectorial pode ampliar ou modificar prazos e requisitos.

Queres encaixar correctamente a túa app de reserva e os provedores SaaS do teu centro?

En Certix asignámosche un experto en cumprimento do sector estético. Sen intermediarios comerciais, sen modelos xenéricos.

Falar cun experto

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →