Princípios gerais

A AMENITIZ SOLUTIONS (doravante «Amenitiz») protege os Dados pessoais tratados através da aplicação de medidas técnicas, físicas e organizativas adequadas. Estas medidas asseguram que a Amenitiz proporciona aos seus clientes e trabalhadores garantias suficientes para que o tratamento cumpra os requisitos da regulamentação relativa à proteção de Dados pessoais (doravante a «Regulamentação»), incluindo, em particular, o Regulamento Geral sobre a Proteção de Dados pessoais 2016/679, adotado em 27 de abril de 2016 (doravante o «RGPD»), e garanta, assim, a proteção dos direitos do Titular dos dados.

Ao abrigo do presente Acordo, o Subscritor atua como Responsável pelo tratamento e a Amenitiz atua como Subcontratante na qualidade de fornecedor/prestador de serviços.

Os termos com inicial maiúscula não definidos abaixo são interpretados de acordo com a definição que lhes é atribuída no artigo 4.º do RGPD.

Tratamento de Dados pessoais

Funções e obrigações - As obrigações do Responsável pelo tratamento e do Subcontratante são definidas no presente Acordo.

Limitação do Tratamento - O Subcontratante e qualquer pessoa que atue sob a sua autoridade e tenha acesso a Dados pessoais apenas tratam os Dados pessoais de acordo com as instruções documentadas do Responsável pelo tratamento, salvo obrigação legal.

Instruções de Tratamento - O Subcontratante apenas trata os Dados pessoais mediante instruções documentadas do Responsável pelo tratamento e em conformidade com o presente Acordo. As instruções incluem, entre outros elementos, a finalidade e a duração do Tratamento, a sua natureza e finalidades, o tipo de Dados pessoais e as categorias de Titulares dos dados, bem como os direitos e as obrigações do Responsável pelo tratamento. O Responsável pelo tratamento fornece ao Subcontratante instruções suficientemente claras. O Subcontratante informa imediatamente o Responsável pelo tratamento se alguma das suas instruções parecer constituir uma violação da Regulamentação.

Dados sensíveis - Quando o Responsável pelo tratamento solicite ao Subcontratante que trate Dados sensíveis, cabe ao Responsável pelo tratamento definir as medidas a aplicar a este respeito e assegurar que o Tratamento cumpre a Regulamentação e qualquer outra legislação aplicável. Em qualquer caso, ao tratar Dados sensíveis na qualidade de subcontratante, o Subcontratante não é obrigado a assegurar que o Tratamento dispõe de um fundamento jurídico conforme com a Regulamentação, nem é responsável a esse respeito, por se tratar de uma obrigação do Responsável pelo tratamento.

Cumprimento da Regulamentação - Cada uma das Partes compromete-se a cumprir os princípios e as obrigações estabelecidos na Regulamentação, ou seja, no RGPD e em qualquer outra legislação aplicável em matéria de proteção de dados, quer atue como Responsável pelo tratamento quer como Subcontratante, respetivamente.

Pessoal do Subcontratante - O Subcontratante assegura que qualquer pessoa sob o seu controlo recebeu formação específica adequada às suas funções e apresenta ao Responsável pelo tratamento, mediante pedido, prova dessa formação. O Subcontratante garante que as pessoas autorizadas a tratar os Dados pessoais se comprometeram a respeitar a confidencialidade ou estão sujeitas a uma obrigação legal de confidencialidade adequada, e que está disponível prova disso caso seja solicitada pelo Responsável pelo tratamento para demonstrar o cumprimento do RGPD.

Cessação - Salvo se a Regulamentação exigir a conservação dos Dados pessoais e mediante pedido escrito do Responsável pelo tratamento, os Dados pessoais conservados são, consoante a escolha do Responsável pelo tratamento, apagados, devolvidos pelo Subcontratante no termo do contrato entre as Partes ou fornecidos a outro Subcontratante designado pelo Responsável pelo tratamento. O Responsável pelo tratamento reconhece que essas operações (1) se limitarão estritamente aos Dados pessoais conservados pelo Subcontratante no momento do pedido e fornecidos pelo Responsável pelo tratamento (2) terão em conta os requisitos de salvaguarda, as políticas e as normas em matéria de segurança.

Após a cessação da prestação dos Serviços, o Subcontratante, consoante a escolha do Responsável pelo tratamento, apaga ou devolve todos os Dados pessoais tratados por conta deste no prazo de trinta (30) dias e apaga as cópias existentes, salvo se o direito da União ou de um Estado-Membro exigir a conservação dos Dados pessoais. Os Dados pessoais contidos em cópias de segurança são eliminados no ciclo normal de rotação das cópias de segurança, que se conclui no prazo de noventa (90) dias.

Outros Subcontratantes

O Subcontratante dispõe da autorização geral do Responsável pelo tratamento para contratar outros subcontratantes constantes de uma lista acordada que faz parte do presente Acordo. O Subcontratante informa especificamente por escrito o Responsável pelo tratamento de quaisquer alterações previstas a essa lista mediante o aditamento ou a substituição de outros subcontratantes com uma antecedência mínima de quinze dias (15), dando assim ao responsável pelo tratamento tempo suficiente para se poder opor a essas alterações antes da contratação do subcontratante ou dos subcontratantes em causa. O Subcontratante fornece ao Responsável pelo tratamento as informações necessárias para permitir ao responsável pelo tratamento exercer o direito de oposição.

Se o Responsável pelo tratamento rejeitar outro subcontratante, deverá fazê-lo com base em motivos objetivos. Ambas as partes agirão de boa-fé para encontrar uma solução.

As informações escritas previstas na presente cláusula são comunicadas por correio eletrónico para o endereço de contacto registado na conta do Responsável pelo tratamento e através de um aviso na área de cliente.

Localização e transferência de Dados pessoais

Localização do Tratamento de Dados pessoais - Os Dados pessoais objeto de Tratamento devem ser tratados:

  • No Espaço Económico Europeu («EEE»);
  • Na falta dessa possibilidade, num país terceiro ou numa organização internacional que a Comissão Europeia tenha considerado, por decisão, assegurar um nível de proteção adequado;
  • Na falta dessa possibilidade, por qualquer destinatário que ofereça garantias adequadas na aceção do artigo 46.º do RGPD.

Segurança

O Subcontratante toma todas as medidas necessárias para a segurança dos Dados pessoais e segue as instruções comunicadas pelo Responsável pelo tratamento. O Subcontratante aplica medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco.

Assistência mútua

O Subcontratante notifica o Responsável pelo tratamento de qualquer Violação de Dados pessoais que afete Dados pessoais tratados por conta do Responsável pelo tratamento sem demora injustificada e, em qualquer caso, no prazo de quarenta e oito (48) horas após ter tido conhecimento da mesma. A notificação deve, pelo menos:

  • descrever a natureza da Violação de Dados pessoais, incluindo, se possível, as categorias e o número aproximado de Titulares dos dados afetados, bem como as categorias e o número aproximado de registos de Dados pessoais em causa;
  • comunicar o nome e os contactos do ponto de contacto junto do qual possam ser obtidas mais informações;
  • descrever as consequências prováveis da Violação de Dados pessoais;
  • descrever as medidas adotadas ou propostas pelo Subcontratante para reparar a Violação de Dados pessoais, incluindo, se for caso disso, medidas para atenuar os seus eventuais efeitos negativos.

Se, e na medida em que, não seja possível fornecer todas essas informações ao mesmo tempo, estas podem ser fornecidas por fases, sem demora injustificada adicional.

Para efeitos do artigo 33.º, n.º 1, do RGPD, considera-se que o Responsável pelo tratamento toma conhecimento da Violação de Dados pessoais quando o Subcontratante o notifica da mesma nos termos da presente cláusula. O Subcontratante coopera com o Responsável pelo tratamento e presta-lhe assistência em qualquer notificação ou comunicação que o Responsável pelo tratamento esteja obrigado a efetuar a uma autoridade de controlo ou aos Titulares dos dados.

Avaliações de impacto sobre a proteção de dados - Tendo em conta a natureza do Tratamento e as informações à disposição do Subcontratante, este presta assistência ao Responsável pelo tratamento quando o Responsável pelo tratamento considere necessária uma avaliação de impacto sobre a proteção de dados, atendendo à natureza, ao âmbito, ao contexto e às finalidades do Tratamento.

Exercício dos direitos dos Titulares dos dados - Quando o Responsável pelo tratamento receba um pedido de um Titular dos dados que pretenda exercer os seus direitos e cujos Dados pessoais sejam ou tenham sido tratados pelo Subcontratante, informa o Subcontratante o mais rapidamente possível, para que este possa prestar ao Responsável pelo tratamento a assistência necessária para dar seguimento ao pedido. O Responsável pelo tratamento informa o Subcontratante do pedido por escrito.

Quando o Subcontratante receba um pedido de um Titular dos dados que pretenda exercer os seus direitos, informa o Responsável pelo tratamento por escrito. Em conformidade com a Regulamentação, o Responsável pelo tratamento é responsável por dar seguimento a esse pedido. O Subcontratante apenas é responsável por seguir as instruções adicionais do Responsável pelo tratamento sobre a forma de dar seguimento ao pedido.

O Subcontratante presta assistência ao Responsável pelo tratamento na resposta a pedidos dos Titulares dos dados que exerçam os seus direitos nos termos do capítulo III do RGPD e presta a assistência solicitada no prazo de cinco (5) dias úteis a contar do pedido do Responsável pelo tratamento, ou antes, quando necessário para permitir ao Responsável pelo tratamento cumprir o prazo previsto no artigo 12.º, n.º 3, do RGPD.

Informações aos Titulares dos dados - No momento da recolha dos Dados pessoais, o Responsável pelo tratamento deve fornecer aos Titulares dos dados abrangidos pelas operações de Tratamento informações relativas ao Tratamento dos Dados pessoais.

Auditoria

O Responsável pelo tratamento, ou um auditor por si mandatado, tem o direito de realizar auditorias, incluindo inspeções, para avaliar o cumprimento, pelo Subcontratante, do presente Acordo e do artigo 28.º do RGPD. O Subcontratante disponibiliza ao Responsável pelo tratamento todas as informações necessárias para demonstrar o cumprimento das obrigações previstas no artigo 28.º do RGPD e contribui para essas auditorias.

As auditorias são realizadas mediante um pré-aviso razoável, durante o horário de trabalho e de forma a não perturbar desproporcionadamente as operações do Subcontratante. O Subcontratante informa imediatamente o Responsável pelo tratamento se, na sua opinião, uma instrução violar o RGPD ou outras disposições aplicáveis em matéria de proteção de dados.

Apêndice 1

Finalidade do tratamento e subfinalidades

Finalidade do tratamento: prestação dos Serviços fornecidos pela Amenitiz Solutions ao Responsável pelo tratamento ao abrigo do contrato de prestação de serviços entre as Partes.

Subfinalidades. No âmbito da prestação dos Serviços, o Subcontratante realiza as seguintes operações de tratamento por conta do Responsável pelo tratamento:

  • Gestão de reservas — registo, alteração e cancelamento de reservas de hóspedes recebidas diretamente, na receção ou através de agências de viagens em linha ligadas à plataforma (gestor de canais), incluindo os dados de identificação, contacto e estadia dos hóspedes e a correspondência relacionada com as reservas;
  • Funcionamento do motor de reservas — recolha dos dados de identificação, contacto, estadia e pagamento dos hóspedes submetidos através do motor de reservas no sítio Web do Responsável pelo tratamento;
  • Comunicações com os hóspedes — envio de mensagens de correio eletrónico e SMS transacionais e programadas aos hóspedes (confirmações de reserva e mensagens antes da chegada, durante a estadia e após a estadia) e centralização da correspondência entre hóspedes e hoteleiros numa caixa de entrada unificada, utilizando os dados de contacto dos hóspedes e os dados das reservas;
  • Processamento de pagamentos — recolha de dados de cartões de pagamento e dados bancários e sua transmissão aos prestadores de serviços de pagamento do Subcontratante e ao cofre de dados de cartões para a autorização, pré-autorização, liquidação, reembolso e gestão de estornos relativos a reservas, depósitos e cobranças no ponto de venda (AmenitizPay);
  • Faturação e conformidade fiscal — geração de faturas, recibos e notas de crédito a partir de dados de reservas, hóspedes e faturação e, quando exigido pela legislação do país do Responsável pelo tratamento, transmissão desses documentos a intermediários certificados de fiscalização ou faturação eletrónica;
  • Operações de receção — registo de entradas e saídas, registos de hóspedes que incluam, quando exigido pela legislação nacional aplicável, os dados dos documentos de identificação, atribuição de quartos e faturação no ponto de venda;
  • Alojamento de sítios Web — alojamento do sítio Web público do Responsável pelo tratamento e dos conteúdos, imagens e formulários nele publicados, quando o Responsável pelo tratamento utilize a funcionalidade de criação de sítios Web;
  • Relatórios e análises — produção de relatórios de ocupação, receitas e desempenho para o Responsável pelo tratamento a partir de dados de reservas e faturação;
  • Apoio e administração do serviço — prestação de apoio técnico a pedido do Responsável pelo tratamento, manutenção da segurança, disponibilidade e desempenho dos Serviços e criação e restauro de cópias de segurança.

Natureza do tratamento

Recolha, registo, organização, estruturação, conservação, recuperação, consulta, utilização, divulgação por transmissão aos destinatários identificados no presente Apêndice, limitação, apagamento e destruição de Dados pessoais, realizados através da plataforma de gestão hoteleira Amenitiz para as subfinalidades acima enumeradas.

Duração do tratamento

A duração do contrato de prestação de serviços entre as Partes, acrescida do período necessário para devolver e/ou apagar os Dados pessoais em conformidade com a cláusula de Cessação, e qualquer prazo legal de conservação mais longo aplicável a categorias específicas de dados (ver Prazos de conservação abaixo).

Fundamento jurídico

O Responsável pelo tratamento determina o fundamento jurídico do tratamento nos termos do artigo 6.º do RGPD e, quando aplicável, do artigo 9.º do RGPD. O presente Acordo rege o tratamento efetuado pelo Subcontratante por conta do Responsável pelo tratamento e de acordo com as suas instruções documentadas.

Categorias de Titulares dos dados

Os Dados pessoais tratados dizem respeito às seguintes categorias de Titulares dos dados:

  • Hóspedes e potenciais hóspedes do Responsável pelo tratamento, incluindo, quando abrangidos por uma reserva, acompanhantes e menores que viajem no âmbito de uma reserva familiar;
  • Trabalhadores e utilizadores autorizados do Responsável pelo tratamento que utilizem os Serviços;
  • Visitantes do sítio Web do Responsável pelo tratamento alojado através dos Serviços.

Categorias especiais de dados (artigo 9.º do RGPD)

Os campos de texto livre dos Serviços, em particular as notas e preferências dos hóspedes, são preenchidos pelo Responsável pelo tratamento. Quando o Responsável pelo tratamento introduza informações que revelem uma categoria especial de Dados pessoais na aceção do artigo 9.º do RGPD — por exemplo, necessidades de acessibilidade ou mobilidade —, cabe ao Responsável pelo tratamento estabelecer a existência de uma condição válida para esse tratamento nos termos do artigo 9.º, n.º 2, do RGPD e informar os Titulares dos dados em conformidade. O Subcontratante aplica a esses campos medidas de segurança técnicas e organizativas adicionais, adequadas à natureza dos dados e ao risco para os Titulares dos dados.

Categorias de Dados pessoais e prazos de conservação

Categoria de Dados pessoaisExemplosPrazo de conservação
Dados de identificação e contactoNome, correio eletrónico, telefone, morada, nacionalidade, data de nascimento quando recolhidaDuração do contrato de prestação de serviços, acrescida de um máximo de 30 dias para o ciclo de apagamento. As cópias conservadas em cópias de segurança são eliminadas no ciclo normal de rotação das cópias de segurança.
Dados de reservas e estadiasDatas, quarto, tarifa, canal, notas e preferências dos hóspedes, chegada e partidaDuração do contrato de prestação de serviços, acrescida de um máximo de 30 dias para o ciclo de apagamento.
Dados dos utilizadores do Responsável pelo tratamentoNome, correio eletrónico profissional, função, registos de acesso e atividadeDuração do contrato de prestação de serviços, acrescida de um máximo de 30 dias para o ciclo de apagamento.
Dados económicos e financeiros — faturaçãoFaturas, recibos, notas de crédito, montantes, identificadores fiscaisDurante o prazo exigido pela legislação contabilística e fiscal aplicável ao Responsável pelo tratamento no seu país de estabelecimento.
Dados de cartões de pagamentoNúmero do cartão e código de segurança fornecidos no momento da reserva ou na receçãoNão são armazenados em claro pelo Subcontratante. Os dados dos cartões são tokenizados no cofre de dados de cartões do fornecedor do Subcontratante e tratados pelo prestador de serviços de pagamento; o token é conservado durante a vigência do contrato de prestação de serviços e apagado juntamente com o registo do hóspede.
Dados técnicos e de ligaçãoEndereço IP, dados do dispositivo e do navegador, registos da aplicação30 dias.
Dados de documentos de identificaçãoTipo e número do documento, quando a legislação relativa ao registo de viajantes aplicável ao Responsável pelo tratamento exija a sua recolhaDurante o prazo previsto nessa legislação nacional.

Transferências internacionais (Parte III do Apêndice)

Os Dados pessoais tratados ao abrigo do presente Acordo são transferidos para destinatários estabelecidos fora do Espaço Económico Europeu, em particular nos Estados Unidos, onde outros subcontratantes contratados pelo Subcontratante prestam parte dos Serviços, incluindo serviços conexos ao alojamento, processamento de pagamentos, mensagens transacionais, alojamento de conteúdos multimédia e monitorização técnica, bem como cópias de segurança.

Estas transferências são efetuadas com base em garantias adequadas nos termos do capítulo V do RGPD, nomeadamente as cláusulas contratuais-tipo adotadas pela Comissão Europeia e/ou o Quadro de Privacidade de Dados UE–EUA (EU–US Data Privacy Framework), quando o destinatário esteja certificado ao abrigo do mesmo. O Subcontratante obtém de cada destinatário as informações necessárias para avaliar o risco da transferência e verificar que as garantias exigidas estão em vigor.

A lista detalhada dos destinatários em causa, indicando a função de cada destinatário, o país em que trata Dados pessoais e o instrumento em que se baseia a transferência, é disponibilizada ao Responsável pelo tratamento mediante pedido para privacy@amenitiz.com.

Lista de Outros Subcontratantes Autorizados

O Subcontratante contrata os outros subcontratantes identificados na Lista de Outros Subcontratantes Autorizados, que faz parte do presente Acordo. A lista indica, para cada um desses subcontratantes, a sua função, o país em que trata Dados pessoais e, quando o tratamento ocorre fora do Espaço Económico Europeu, o instrumento em que se baseia a transferência. A lista atual é disponibilizada ao Responsável pelo tratamento mediante pedido para privacy@amenitiz.com. As alterações à lista são notificadas em conformidade com a cláusula relativa a Outros Subcontratantes.

Versão, data de produção de efeitos e notificação de alterações

Versão 1.1 — Produz efeitos a partir de 10 de setembro de 2026. Última atualização: 10 de setembro de 2026.

As alterações substanciais ao presente Acordo produzem efeitos trinta (30) dias após a sua notificação aos Responsáveis pelo tratamento. A notificação é efetuada mediante a publicação do Acordo atualizado nesta página e, adicionalmente, por correio eletrónico para o endereço de contacto registado na conta do Responsável pelo tratamento ou através de um aviso na área de cliente. As alterações à Lista de Outros Subcontratantes Autorizados seguem o prazo de pré-aviso específico previsto na cláusula relativa a Outros Subcontratantes.

Histórico de alterações

1.1 — 10 de setembro de 2026 — Correção da secção relativa às transferências internacionais; atualização das subfinalidades, das categorias de Titulares dos dados, dos prazos de conservação, da governação dos outros subcontratantes e das cláusulas relativas a auditorias e a violações de dados.

1.0 — 20 de março de 2026 — Primeira versão publicada.