Proteção de Dados · RGPD

Política de Privacidade

Última actualização: 01 de junho de 2024

Este documento foi elaborado em conformidade com o Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho (RGPD/GDPR), aplicável em Portugal e em todos os Estados-Membros da União Europeia, bem como com a Lei n.º 58/2019, de 8 de agosto (Lei de Execução do RGPD em Portugal).

1 Responsável pelo Tratamento de Dados

Nos termos do artigo 4.º, n.º 7 do RGPD, o responsável pelo tratamento dos seus dados pessoais é:

Açores num Click

Ilha das Flores, Açores — Portugal (União Europeia)

E-mail de contacto para proteção de dados: privacidade@acoresnumclick.pt

Não dispomos de Encarregado de Proteção de Dados (EPD/DPO) de nomeação obrigatória nesta fase, dado o volume e natureza do tratamento. Caso venha a ser nomeado, o contacto será publicado nesta política.

2 Dados Pessoais Recolhidos

Recolhemos apenas os dados estritamente necessários para as finalidades descritas nesta política (princípio da minimização dos dados — art. 5.º, n.º 1, al. c) do RGPD):

Conta de utilizador
Nome completo, endereço de e-mail, palavra-passe (armazenada em formato de hash irreversível com bcrypt). Opcionalmente: foto de perfil e biografia.
Reservas
Nome do hóspede, e-mail de contacto, data, hora, número de pessoas e notas especiais fornecidas voluntariamente pelo utilizador. Para reservas de não-registados: apenas nome e e-mail.
Pagamentos
Os dados de cartão de crédito/débito não são armazenados nos nossos servidores. O processamento é efectuado directamente pelos nossos parceiros de pagamento certificados PCI-DSS (Stripe, Inc. e PayPal, S.à r.l.). Armazenamos apenas o identificador da transacção e o montante pago.
Avaliações e comentários
Texto da avaliação, classificação numérica e data de publicação, associados ao perfil do utilizador.
Dados técnicos de navegação
Endereço IP, tipo de browser, sistema operativo, páginas visitadas e duração da sessão — recolhidos automaticamente para segurança e melhoria do serviço.
Notificações push (aplicação móvel)
Token de dispositivo FCM (Firebase Cloud Messaging), exclusivamente para envio de notificações sobre reservas. Pode revogar esta permissão a qualquer momento nas definições do dispositivo.

3 Finalidades do Tratamento e Bases Legais

Nos termos do artigo 6.º do RGPD, o tratamento de dados pessoais deve ter sempre uma base legal. Identificamos abaixo cada finalidade e a respectiva base:

Finalidade Base legal (art. 6.º RGPD)
Criação e gestão de conta de utilizador Al. b) — Execução de contrato
Processamento e gestão de reservas Al. b) — Execução de contrato
Processamento de pagamentos Al. b) — Execução de contrato
Emissão de recibos e obrigações fiscais Al. c) — Obrigação legal (CIVA, IRS)
Comunicações transaccionais (confirmação de reserva, alertas) Al. b) — Execução de contrato
Segurança da plataforma, prevenção de fraude Al. f) — Interesse legítimo
Estatísticas e melhoria do serviço (dados agregados) Al. f) — Interesse legítimo
Comunicações de marketing e novidades (newsletter) Al. a) — Consentimento (pode ser revogado)
Notificações push (app móvel) Al. a) — Consentimento (pode ser revogado)
Publicação de avaliações e comentários Al. a) — Consentimento (submissão voluntária)
Interesse legítimo (art. 6.º, n.º 1, al. f) do RGPD): Sempre que invocamos interesse legítimo como base legal, realizamos um teste de balanceamento para garantir que os nossos interesses não prevalecem injustificadamente sobre os seus direitos e liberdades fundamentais. Pode solicitar-nos informação sobre este teste a qualquer momento.

4 Prazos de Conservação dos Dados

Os dados pessoais são conservados apenas pelo tempo necessário para cumprir as finalidades para que foram recolhidos, nos termos do artigo 5.º, n.º 1, al. e) do RGPD (limitação da conservação):

  • Dados de conta: Enquanto a conta estiver activa. Após eliminação da conta, apagamos os dados no prazo de 30 dias, salvo obrigação legal de conservação.
  • Dados de reservas e pagamentos: 10 anos, conforme exigências fiscais e contabilísticas previstas no Código do IVA (art. 52.º CIVA) e no Código do IRC.
  • Logs de segurança (IPs, acessos): 12 meses, nos termos da Lei n.º 41/2004 (Lei do Comércio Electrónico) e da Lei n.º 109/2009 (Lei do Cibercrime).
  • Avaliações publicadas: Conservadas enquanto o estabelecimento e a conta existirem. Após eliminação da conta, as avaliações são anonimizadas.
  • Tokens de notificações push: Eliminados imediatamente após revogação da permissão ou eliminação da conta.

5 Destinatários e Subcontratantes

Não vendemos, alugamos nem partilhamos os seus dados pessoais com terceiros para fins comerciais próprios desses terceiros. Os dados podem ser partilhados apenas com os seguintes subcontratantes, nos termos do artigo 28.º do RGPD:

Stripe, Inc.

Processamento de pagamentos com cartão

EUA → UE via CCE

Transferência internacional ao abrigo de Cláusulas Contratuais-Tipo (CCE) aprovadas pela Comissão Europeia, nos termos do art. 46.º, n.º 2, al. c) do RGPD. Política de privacidade Stripe ↗

PayPal, S.à r.l. et Cie, S.C.A.

Processamento de pagamentos via PayPal

Luxemburgo · UE

Entidade estabelecida na UE. Política de privacidade PayPal ↗

Google Firebase (FCM)

Notificações push na aplicação móvel

EUA → UE via CCE

Apenas tokens de dispositivo, sem conteúdo de mensagens. Transferência via CCE. Política de privacidade Firebase ↗

Infraestrutura de alojamento (servidor)

Armazenamento de dados e execução da plataforma

UE

Servidores localizados na União Europeia, com acordo de subcontratação (DPA) celebrado.

Proprietários de estabelecimentos

Gestores dos locais onde realiza reservas

Necessário à reserva

O nome, e-mail, data e número de pessoas da sua reserva são partilhados com o estabelecimento em questão para que este possa confirmar e gerir a sua reserva. Base legal: art. 6.º, n.º 1, al. b) do RGPD (execução de contrato).

Podemos ainda divulgar dados pessoais a autoridades públicas quando tal seja exigido por lei ou ordem judicial, nos termos do art. 6.º, n.º 1, al. c) do RGPD.

6 Transferências Internacionais de Dados

Alguns dos nossos subcontratantes estão estabelecidos fora do Espaço Económico Europeu (EEE), nomeadamente nos Estados Unidos da América. Todas as transferências para países terceiros são efectuadas com recurso a salvaguardas adequadas, nos termos dos artigos 44.º a 49.º do RGPD, designadamente:

  • Cláusulas Contratuais-Tipo (CCE) aprovadas pela Comissão Europeia ao abrigo da Decisão de Execução (UE) 2021/914;
  • Decisão de adequação da Comissão Europeia, quando aplicável (ex.: Data Privacy Framework UE-EUA).

7 Cookies e Tecnologias Similares

Utilizamos cookies nos termos da Directiva 2002/58/CE (ePrivacy) e da legislação nacional aplicável. Um cookie é um pequeno ficheiro de texto armazenado no seu dispositivo quando visita o nosso sítio web.

Tipo Finalidade Duração Consentimento
Estritamente necessários Sessão de autenticação, token CSRF, preferências de idioma Sessão / 2h Não necessário
Funcionais Memorizar preferências do utilizador (ex.: idioma seleccionado) 1 ano Recomendado
Analíticos Estatísticas de utilização, melhoria do serviço 13 meses Obrigatório

Pode gerir ou eliminar cookies através das definições do seu browser. Note que a desactivação de cookies estritamente necessários pode afectar o funcionamento da plataforma (ex.: impossibilidade de iniciar sessão).

8 Os Seus Direitos enquanto Titular dos Dados

O RGPD confere-lhe um conjunto de direitos relativamente aos seus dados pessoais, que pode exercer a qualquer momento:

📋 Direito de Acesso (art. 15.º)

Obter confirmação de que os seus dados são tratados e aceder a uma cópia dos mesmos.

✏️ Direito de Rectificação (art. 16.º)

Corrigir dados inexactos ou incompletos. Pode fazê-lo directamente na sua área de perfil.

🗑️ Direito ao Apagamento (art. 17.º)

"Direito a ser esquecido" — pode solicitar a eliminação dos seus dados quando estes já não sejam necessários ou retire o consentimento. Sujeito a obrigações legais de conservação.

⏸️ Direito de Limitação (art. 18.º)

Solicitar a suspensão temporária do tratamento dos seus dados em determinadas circunstâncias.

📦 Direito de Portabilidade (art. 20.º)

Receber os seus dados num formato estruturado e legível por máquina (JSON/CSV), quando o tratamento se baseia em consentimento ou contrato.

🚫 Direito de Oposição (art. 21.º)

Opor-se ao tratamento baseado em interesse legítimo ou para fins de marketing directo. A oposição ao marketing directo é sempre atendida.

↩️ Direito de Retirar o Consentimento (art. 7.º, n.º 3)

Sempre que o tratamento se baseie no seu consentimento, pode retirá-lo a qualquer momento sem afectar a licitude do tratamento efectuado antes da retirada.

Como exercer os seus direitos

Envie um pedido por e-mail para privacidade@acoresnumclick.pt, identificando claramente o direito que pretende exercer e juntando cópia do documento de identificação. Responderemos no prazo máximo de 30 dias (prorrogável por mais 60 dias em casos complexos, com aviso prévio), conforme o artigo 12.º do RGPD. O exercício dos seus direitos é gratuito.

9 Direito de Reclamação junto da Autoridade de Controlo

Sem prejuízo de qualquer outra via de recurso administrativo ou judicial, tem o direito de apresentar reclamação junto da autoridade de controlo competente, nos termos do artigo 77.º do RGPD:

CNPD — Comissão Nacional de Proteção de Dados

Rua de São Bento, 148–3.º · 1200-821 Lisboa

Tel.: +351 213 928 400 · Fax: +351 213 976 832

www.cnpd.pt ↗

10 Segurança dos Dados

Implementámos medidas técnicas e organizativas adequadas para proteger os seus dados pessoais contra acesso não autorizado, alteração, divulgação ou destruição, nos termos do artigo 32.º do RGPD. Entre essas medidas destacamos:

  • Comunicações cifradas via TLS/HTTPS em todo o sítio web e API;
  • Palavras-passe armazenadas em hash bcrypt (irreversível), nunca em texto simples;
  • Protecção CSRF em todos os formulários (tokens Laravel);
  • Controlo de acesso por papéis (administrador, proprietário, utilizador);
  • Backups cifrados com retenção limitada;
  • Dados de cartão de crédito nunca armazenados nos nossos servidores (processamento directo por Stripe/PayPal, certificados PCI-DSS).

Em caso de violação de dados pessoais (data breach) que coloque em risco os seus direitos e liberdades, notificaremos a CNPD no prazo de 72 horas e comunicaremos directamente aos titulares afectados, nos termos dos artigos 33.º e 34.º do RGPD.

11 Menores de Idade

A nossa plataforma não se destina a menores de 16 anos. Não recolhemos intencionalmente dados pessoais de menores. Nos termos do artigo 8.º do RGPD e do artigo 16.º da Lei n.º 58/2019, o tratamento de dados de menores de 16 anos requer o consentimento dos titulares das responsabilidades parentais. Se tomar conhecimento de que recolhemos dados de um menor, solicite-nos a eliminação imediata através de privacidade@acoresnumclick.pt.

12 Alterações a Esta Política

Podemos actualizar esta Política de Privacidade periodicamente para reflectir alterações nas nossas práticas ou na legislação aplicável. Sempre que as alterações forem materiais, notificá-lo-emos por e-mail e/ou através de um aviso destacado na plataforma, com antecedência mínima de 30 dias. A data da última revisão encontra-se sempre indicada no topo deste documento.

Questões sobre privacidade?

A nossa equipa está disponível para esclarecer qualquer dúvida.

Contactar sobre privacidade →