hospedaclick hospedaclick Testar 20 dias grátis

Anexo de Tratamento de Dados Pessoais (DPA)

Anexo aos Termos de Uso do ReservasSaaS — LGPD (Lei nº 13.709/2018)

Versão 1.0 · Vigência: a partir da aceitação dos Termos de Uso.


1. Qualificação das partes

CONTROLADOR — o Cliente, identificado pelos dados informados no cadastro, estabelecimento de hospedagem que contrata a plataforma e decide as finalidades e os meios essenciais do tratamento dos dados de seus hóspedes.

OPERADOR — Bruno Covre Becalli, pessoa física, e-mail privacidade@hospedaclick.com.br, responsável pela plataforma ReservasSaaS (qualificação completa — CPF/endereço, ou razão social/CNPJ caso constituída pessoa jurídica — fornecida mediante solicitação pelo canal de privacidade), que realiza o tratamento em nome e conforme as instruções do Controlador.

TITULARES: hóspedes do Controlador e usuários do painel por ele indicados.


2. Definições

Aplicam-se as definições do Art. 5º da LGPD. "Tratamento", "dado pessoal", "dado pessoal sensível", "titular", "controlador", "operador", "encarregado" e "incidente de segurança" têm o sentido legal.

3. Objeto, papéis e limites

3.1. O Operador tratará dados pessoais exclusivamente para prestar os serviços da plataforma (gestão de reservas, check-in, cobrança, comunicações e relatórios), conforme descrito no LGPD_ROPA.md, que integra este Anexo.

3.2. O Controlador é o responsável pela base legal, pela transparência ao titular, pela exatidão dos dados e pela licitude das finalidades que define. O Operador não avalia nem responde pela escolha da base legal do Controlador.

3.3. O Operador não trata os dados para finalidade própria, não os comercializa, não os cede a terceiros fora deste Anexo e não os utiliza para treinar modelos ou enriquecer bases.

3.4. Se o Operador, por qualquer meio, passar a determinar finalidades próprias sobre esses dados, assumirá, quanto a esse tratamento, a posição de controlador, com as responsabilidades correlatas.

4. Instruções documentadas

4.1. Constituem instruções: este Anexo, os Termos de Uso e as configurações que o Controlador define no painel (percentual de sinal, textos, envio automático de comprovante, janelas de retenção, ativação de vitrine e agenda pública).

4.2. O Operador comunicará o Controlador caso entenda que uma instrução viola a LGPD, podendo suspender a execução da instrução manifestamente ilícita.

5. Obrigações do Operador

5.1. Tratar os dados apenas conforme as instruções; manter sigilo, inclusive após o término.

5.2. Restringir o acesso a pessoal autorizado, sob compromisso de confidencialidade e necessidade de conhecer; manter registro de quem tem acesso.

5.3. Manter as medidas de segurança do item 9, compatíveis com o risco.

5.4. Manter registro das operações de tratamento (Art. 37), em forma simplificada se aplicável o regime de pequeno porte.

5.5. Prestar ao Controlador as informações necessárias para demonstrar conformidade e para eventual relatório de impacto (Art. 38), quando requerido pela ANPD.

5.6. Cooperar com a ANPD e comunicar ao Controlador, sem demora, qualquer requisição de autoridade relativa aos dados do Controlador, salvo vedação legal.

6. Direitos dos titulares

6.1. Recebendo pedido de titular diretamente, o Operador não responderá pelo Controlador e o encaminhará sem demora injustificada.

6.2. O Operador disponibiliza na plataforma os recursos para o Controlador atender o Art. 18: relatório completo dos dados do titular em formato estruturado (confirmação, acesso e portabilidade), correção pelo cadastro e eliminação que remove documento de identidade, contratos gerados e o conteúdo das mensagens enviadas ao titular.

6.3. Limite expresso e legítimo: os registros da reserva e do ledger financeiro, bem como a ficha de registro do hóspede (FNRH), são preservados quando houver obrigação legal/fiscal ou necessidade de exercício regular de direitos (Art. 16, I e II), assim como a prova do consentimento (Art. 8º, §2º). Na prática, o pedido de eliminação dentro do prazo legal de guarda (5 anos) é atendido de forma parcial — removem-se os dados/artefatos não obrigatórios (imagem do documento, contratos, conteúdo de mensagens, opt-in de marketing) e a ficha é anonimizada ao fim do prazo. A preservação é informada ao titular como resposta parcialmente negativa e fundamentada.

7. Suboperadores

7.1. O Controlador autoriza os suboperadores abaixo:

Suboperador Finalidade País
Asaas Processamento de pagamentos Brasil
Brevo (Sendinblue) Envio de e-mails transacionais União Europeia
Hostinger (Hostinger International Ltd.) Infraestrutura e hospedagem (servidor da plataforma e banco de dados) Estados Unidos
Backblaze B2 Backup externo cifrado (cópia de segurança do banco e dos documentos; retenção 14 dias) Estados Unidos

7.2. O Operador imporá a cada suboperador obrigações não menos protetivas que as deste Anexo e responde perante o Controlador pelos atos deles.

7.3. Alterações na lista serão comunicadas com 30 dias de antecedência, cabendo ao Controlador objeção fundamentada; não sanada a objeção, o Controlador poderá rescindir sem ônus.

7.4. Registro nacional de hóspedes (SNRHos). Quando o Controlador habilita a integração e informa suas credenciais (Cadastur + API key), a plataforma transmite os dados de registro do hóspede ao Sistema Nacional de Registro de Hóspedes (Ministério do Turismo / Serpro), em nome do Controlador e por obrigação legal deste (Lei 11.771/2008 / Decreto 7.381/2010). O MTur/Serpro é órgão público destinatário (não suboperador comercial), e a transmissão é nacional. A integração é opcional e desligada por padrão; a API key é armazenada cifrada.

7.5. Recebimento do sinal na conta do Controlador (Asaas). Quando o Controlador conecta a sua própria conta Asaas no painel (informando a respectiva API key), o sinal pago pelo hóspede é recebido diretamente na conta do Controlador. O Operador não recebe nem retém esse valor: apenas gera o link de cobrança — por meio da API, com a credencial do Controlador — e concilia o status do pagamento. Nessa hipótese o Asaas atua como prestador de pagamento do próprio Controlador (a linha "Asaas" no quadro acima refere-se ao processamento da assinatura da plataforma). A conexão é opcional; sem ela, não há cobrança online do sinal. A API key é armazenada cifrada e nenhum dado pessoal do hóspede é enviado ao Asaas nessa cobrança (avulsa).

8. Incidentes de segurança

8.1. Ciente de incidente que possa acarretar risco ou dano relevante aos titulares, o Operador comunicará o Controlador sem demora injustificada e em até 48 horas, informando: natureza do incidente, dados e titulares envolvidos (quando possível), medidas técnicas de mitigação adotadas, riscos e ponto de contato.

8.2. A comunicação à ANPD e aos titulares compete ao Controlador (Art. 48), com apoio documental do Operador.

8.3. O procedimento detalhado consta do LGPD_PLANO_RESPOSTA_INCIDENTES.md.

9. Medidas de segurança (Art. 46)

Efetivamente implementadas e verificadas por testes automatizados:

  • Criptografia em repouso do documento (CPF/RG), endereço, CNPJ/CPF do Cliente, API key do SNRHos e do payload do provedor de pagamento; senhas com bcrypt; HTTPS/HSTS em produção.
  • Isolamento entre estabelecimentos (multi-tenant), verificado em testes de segregação.
  • Controle de acesso por papel; perfil somente-leitura não acessa documentos de identidade.
  • Documentos e contratos em armazenamento privado, fora da raiz web, com download autorizado.
  • Nenhum dado de cartão transita ou é armazenado pela plataforma (checkout hospedado no Asaas).
  • Retenção automatizada com eliminação/redação por janelas configuráveis pelo Controlador.
  • Backup diário cifrado (GPG/AES-256) do banco e dos documentos, retido por 14 dias, com cópia externa (offsite).
  • Limitação de requisições, autenticação de webhooks e trilha de consentimento auditável.

10. Transferência internacional (Art. 33)

Há transferência internacional de dados pessoais para três suboperadores:

  • Hospedagem (Estados Unidos): o servidor onde a plataforma roda e onde ficam armazenados os dados (cadastros, reservas, documentos) está localizado nos Estados Unidos. O provedor fornece a infraestrutura e não acessa o conteúdo dos dados para finalidade própria.
  • Backup externo (Estados Unidos): cópia de segurança cifrada no Backblaze B2 (EUA).
  • Envio de e-mails (União Europeia): executado pelo Brevo.

As partes adotam como fundamento da transferência, nos termos do Art. 33 da LGPD, as cláusulas-padrão contratuais aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024) ou garantias contratuais equivalentes.

11. Crianças e adolescentes (Art. 14)

Havendo tratamento de dados de menores, o Controlador é responsável por assegurar o melhor interesse e a autorização do responsável legal. O Operador não coleta dados de menores diretamente.

12. Demonstração de conformidade e auditoria

Mediante aviso prévio de 15 dias, no máximo 1 vez por ano — ou a qualquer tempo após incidente relevante — o Operador disponibilizará informações, relatórios e evidências razoáveis para demonstrar o cumprimento deste Anexo, preservados o sigilo e a segurança de outros clientes.

13. Término

13.1. Encerrado o contrato, o Controlador poderá exportar seus dados por 30 dias.

13.2. Findo o prazo, o Operador eliminará os dados pessoais, inclusive documentos de identidade e contratos armazenados, e, se solicitado, emitirá declaração de eliminação. A eliminação apaga o banco e os arquivos ativos de imediato; como há backup cifrado com retenção de 14 dias, a eliminação se completa no ciclo de backup — em até 14 dias (guarda técnica temporária, Art. 16).

13.3. Excetuam-se os dados cuja guarda seja imposta por lei, que permanecerão sob sigilo, sem tratamento para qualquer outra finalidade, pelo prazo legal.

14. Responsabilidade

14.1. As partes respondem nos termos dos Arts. 42 a 45 da LGPD.

14.2. O Operador responde solidariamente quando descumprir as obrigações legais de operador ou deixar de seguir as instruções lícitas do Controlador (Art. 42, §1º, I).

14.3. A limitação de responsabilidade entre as partes é a prevista na cláusula 12.3 dos Termos de Uso, observadas as ressalvas da cláusula 12.3.1. Em nenhuma hipótese essa limitação afasta a responsabilidade perante o titular dos dados e perante a ANPD (Arts. 42 a 45 da LGPD).

15. Disposições finais

15.1. Este Anexo prevalece sobre os Termos de Uso quanto à proteção de dados.

15.2. A nulidade de uma cláusula não afeta as demais.

15.3. Foro: Vila Velha/ES.


CONTROLADOR: o Cliente, identificado pelos dados do cadastro. Aceite registrado eletronicamente (data/hora, IP e versão — ver prova de aceite).

OPERADOR: Bruno Covre Becalli — Canal do titular: privacidade@hospedaclick.com.br (qualificação completa mediante solicitação).

Aceite eletrônico registrado no cadastro (versão, IP e data/hora em terms_acceptances).

hospedaclick hospedaclick

A sua própria página de reservas. Sua marca na frente e o hóspede reservando direto com você.

Já é cliente? Acesse em suapousada.hospedaclick.com.br/admin

Produto

Recursos Como funciona Planos

Legal

Termos de Uso Aviso de Privacidade Tratamento de Dados
© 2026 hospedaclick · Reserva direta com o estabelecimento. Não é agência de viagens nem intermediário.