A AMENITIZ SOLUTIONS (doravante «Amenitiz») protege os Dados pessoais tratados através da aplicação de medidas técnicas, físicas e organizativas adequadas. Estas medidas asseguram que a Amenitiz proporciona aos seus clientes e trabalhadores garantias suficientes para que o tratamento cumpra os requisitos da regulamentação relativa à proteção de Dados pessoais (doravante a «Regulamentação»), incluindo, em particular, o Regulamento Geral sobre a Proteção de Dados pessoais 2016/679, adotado em 27 de abril de 2016 (doravante o «RGPD»), e garanta, assim, a proteção dos direitos do Titular dos dados.
Ao abrigo do presente Acordo, o Subscritor atua como Responsável pelo tratamento e a Amenitiz atua como Subcontratante na qualidade de fornecedor/prestador de serviços.
Os termos com inicial maiúscula não definidos abaixo são interpretados de acordo com a definição que lhes é atribuída no artigo 4.º do RGPD.
Funções e obrigações - As obrigações do Responsável pelo tratamento e do Subcontratante são definidas no presente Acordo.
Limitação do Tratamento - O Subcontratante e qualquer pessoa que atue sob a sua autoridade e tenha acesso a Dados pessoais apenas tratam os Dados pessoais de acordo com as instruções documentadas do Responsável pelo tratamento, salvo obrigação legal.
Instruções de Tratamento - O Subcontratante apenas trata os Dados pessoais mediante instruções documentadas do Responsável pelo tratamento e em conformidade com o presente Acordo. As instruções incluem, entre outros elementos, a finalidade e a duração do Tratamento, a sua natureza e finalidades, o tipo de Dados pessoais e as categorias de Titulares dos dados, bem como os direitos e as obrigações do Responsável pelo tratamento. O Responsável pelo tratamento fornece ao Subcontratante instruções suficientemente claras. O Subcontratante informa imediatamente o Responsável pelo tratamento se alguma das suas instruções parecer constituir uma violação da Regulamentação.
Dados sensíveis - Quando o Responsável pelo tratamento solicite ao Subcontratante que trate Dados sensíveis, cabe ao Responsável pelo tratamento definir as medidas a aplicar a este respeito e assegurar que o Tratamento cumpre a Regulamentação e qualquer outra legislação aplicável. Em qualquer caso, ao tratar Dados sensíveis na qualidade de subcontratante, o Subcontratante não é obrigado a assegurar que o Tratamento dispõe de um fundamento jurídico conforme com a Regulamentação, nem é responsável a esse respeito, por se tratar de uma obrigação do Responsável pelo tratamento.
Cumprimento da Regulamentação - Cada uma das Partes compromete-se a cumprir os princípios e as obrigações estabelecidos na Regulamentação, ou seja, no RGPD e em qualquer outra legislação aplicável em matéria de proteção de dados, quer atue como Responsável pelo tratamento quer como Subcontratante, respetivamente.
Pessoal do Subcontratante - O Subcontratante assegura que qualquer pessoa sob o seu controlo recebeu formação específica adequada às suas funções e apresenta ao Responsável pelo tratamento, mediante pedido, prova dessa formação. O Subcontratante garante que as pessoas autorizadas a tratar os Dados pessoais se comprometeram a respeitar a confidencialidade ou estão sujeitas a uma obrigação legal de confidencialidade adequada, e que está disponível prova disso caso seja solicitada pelo Responsável pelo tratamento para demonstrar o cumprimento do RGPD.
Cessação - Salvo se a Regulamentação exigir a conservação dos Dados pessoais e mediante pedido escrito do Responsável pelo tratamento, os Dados pessoais conservados são, consoante a escolha do Responsável pelo tratamento, apagados, devolvidos pelo Subcontratante no termo do contrato entre as Partes ou fornecidos a outro Subcontratante designado pelo Responsável pelo tratamento. O Responsável pelo tratamento reconhece que essas operações (1) se limitarão estritamente aos Dados pessoais conservados pelo Subcontratante no momento do pedido e fornecidos pelo Responsável pelo tratamento (2) terão em conta os requisitos de salvaguarda, as políticas e as normas em matéria de segurança.
Após a cessação da prestação dos Serviços, o Subcontratante, consoante a escolha do Responsável pelo tratamento, apaga ou devolve todos os Dados pessoais tratados por conta deste no prazo de trinta (30) dias e apaga as cópias existentes, salvo se o direito da União ou de um Estado-Membro exigir a conservação dos Dados pessoais. Os Dados pessoais contidos em cópias de segurança são eliminados no ciclo normal de rotação das cópias de segurança, que se conclui no prazo de noventa (90) dias.
O Subcontratante dispõe da autorização geral do Responsável pelo tratamento para contratar outros subcontratantes constantes de uma lista acordada que faz parte do presente Acordo. O Subcontratante informa especificamente por escrito o Responsável pelo tratamento de quaisquer alterações previstas a essa lista mediante o aditamento ou a substituição de outros subcontratantes com uma antecedência mínima de quinze dias (15), dando assim ao responsável pelo tratamento tempo suficiente para se poder opor a essas alterações antes da contratação do subcontratante ou dos subcontratantes em causa. O Subcontratante fornece ao Responsável pelo tratamento as informações necessárias para permitir ao responsável pelo tratamento exercer o direito de oposição.
Se o Responsável pelo tratamento rejeitar outro subcontratante, deverá fazê-lo com base em motivos objetivos. Ambas as partes agirão de boa-fé para encontrar uma solução.
As informações escritas previstas na presente cláusula são comunicadas por correio eletrónico para o endereço de contacto registado na conta do Responsável pelo tratamento e através de um aviso na área de cliente.
Localização do Tratamento de Dados pessoais - Os Dados pessoais objeto de Tratamento devem ser tratados:
O Subcontratante toma todas as medidas necessárias para a segurança dos Dados pessoais e segue as instruções comunicadas pelo Responsável pelo tratamento. O Subcontratante aplica medidas técnicas e organizativas adequadas para assegurar um nível de segurança adequado ao risco.
O Subcontratante notifica o Responsável pelo tratamento de qualquer Violação de Dados pessoais que afete Dados pessoais tratados por conta do Responsável pelo tratamento sem demora injustificada e, em qualquer caso, no prazo de quarenta e oito (48) horas após ter tido conhecimento da mesma. A notificação deve, pelo menos:
Se, e na medida em que, não seja possível fornecer todas essas informações ao mesmo tempo, estas podem ser fornecidas por fases, sem demora injustificada adicional.
Para efeitos do artigo 33.º, n.º 1, do RGPD, considera-se que o Responsável pelo tratamento toma conhecimento da Violação de Dados pessoais quando o Subcontratante o notifica da mesma nos termos da presente cláusula. O Subcontratante coopera com o Responsável pelo tratamento e presta-lhe assistência em qualquer notificação ou comunicação que o Responsável pelo tratamento esteja obrigado a efetuar a uma autoridade de controlo ou aos Titulares dos dados.
Avaliações de impacto sobre a proteção de dados - Tendo em conta a natureza do Tratamento e as informações à disposição do Subcontratante, este presta assistência ao Responsável pelo tratamento quando o Responsável pelo tratamento considere necessária uma avaliação de impacto sobre a proteção de dados, atendendo à natureza, ao âmbito, ao contexto e às finalidades do Tratamento.
Exercício dos direitos dos Titulares dos dados - Quando o Responsável pelo tratamento receba um pedido de um Titular dos dados que pretenda exercer os seus direitos e cujos Dados pessoais sejam ou tenham sido tratados pelo Subcontratante, informa o Subcontratante o mais rapidamente possível, para que este possa prestar ao Responsável pelo tratamento a assistência necessária para dar seguimento ao pedido. O Responsável pelo tratamento informa o Subcontratante do pedido por escrito.
Quando o Subcontratante receba um pedido de um Titular dos dados que pretenda exercer os seus direitos, informa o Responsável pelo tratamento por escrito. Em conformidade com a Regulamentação, o Responsável pelo tratamento é responsável por dar seguimento a esse pedido. O Subcontratante apenas é responsável por seguir as instruções adicionais do Responsável pelo tratamento sobre a forma de dar seguimento ao pedido.
O Subcontratante presta assistência ao Responsável pelo tratamento na resposta a pedidos dos Titulares dos dados que exerçam os seus direitos nos termos do capítulo III do RGPD e presta a assistência solicitada no prazo de cinco (5) dias úteis a contar do pedido do Responsável pelo tratamento, ou antes, quando necessário para permitir ao Responsável pelo tratamento cumprir o prazo previsto no artigo 12.º, n.º 3, do RGPD.
Informações aos Titulares dos dados - No momento da recolha dos Dados pessoais, o Responsável pelo tratamento deve fornecer aos Titulares dos dados abrangidos pelas operações de Tratamento informações relativas ao Tratamento dos Dados pessoais.
O Responsável pelo tratamento, ou um auditor por si mandatado, tem o direito de realizar auditorias, incluindo inspeções, para avaliar o cumprimento, pelo Subcontratante, do presente Acordo e do artigo 28.º do RGPD. O Subcontratante disponibiliza ao Responsável pelo tratamento todas as informações necessárias para demonstrar o cumprimento das obrigações previstas no artigo 28.º do RGPD e contribui para essas auditorias.
As auditorias são realizadas mediante um pré-aviso razoável, durante o horário de trabalho e de forma a não perturbar desproporcionadamente as operações do Subcontratante. O Subcontratante informa imediatamente o Responsável pelo tratamento se, na sua opinião, uma instrução violar o RGPD ou outras disposições aplicáveis em matéria de proteção de dados.
Finalidade do tratamento: prestação dos Serviços fornecidos pela Amenitiz Solutions ao Responsável pelo tratamento ao abrigo do contrato de prestação de serviços entre as Partes.
Subfinalidades. No âmbito da prestação dos Serviços, o Subcontratante realiza as seguintes operações de tratamento por conta do Responsável pelo tratamento:
Recolha, registo, organização, estruturação, conservação, recuperação, consulta, utilização, divulgação por transmissão aos destinatários identificados no presente Apêndice, limitação, apagamento e destruição de Dados pessoais, realizados através da plataforma de gestão hoteleira Amenitiz para as subfinalidades acima enumeradas.
A duração do contrato de prestação de serviços entre as Partes, acrescida do período necessário para devolver e/ou apagar os Dados pessoais em conformidade com a cláusula de Cessação, e qualquer prazo legal de conservação mais longo aplicável a categorias específicas de dados (ver Prazos de conservação abaixo).
O Responsável pelo tratamento determina o fundamento jurídico do tratamento nos termos do artigo 6.º do RGPD e, quando aplicável, do artigo 9.º do RGPD. O presente Acordo rege o tratamento efetuado pelo Subcontratante por conta do Responsável pelo tratamento e de acordo com as suas instruções documentadas.
Os Dados pessoais tratados dizem respeito às seguintes categorias de Titulares dos dados:
Os campos de texto livre dos Serviços, em particular as notas e preferências dos hóspedes, são preenchidos pelo Responsável pelo tratamento. Quando o Responsável pelo tratamento introduza informações que revelem uma categoria especial de Dados pessoais na aceção do artigo 9.º do RGPD — por exemplo, necessidades de acessibilidade ou mobilidade —, cabe ao Responsável pelo tratamento estabelecer a existência de uma condição válida para esse tratamento nos termos do artigo 9.º, n.º 2, do RGPD e informar os Titulares dos dados em conformidade. O Subcontratante aplica a esses campos medidas de segurança técnicas e organizativas adicionais, adequadas à natureza dos dados e ao risco para os Titulares dos dados.
| Categoria de Dados pessoais | Exemplos | Prazo de conservação |
|---|---|---|
| Dados de identificação e contacto | Nome, correio eletrónico, telefone, morada, nacionalidade, data de nascimento quando recolhida | Duração do contrato de prestação de serviços, acrescida de um máximo de 30 dias para o ciclo de apagamento. As cópias conservadas em cópias de segurança são eliminadas no ciclo normal de rotação das cópias de segurança. |
| Dados de reservas e estadias | Datas, quarto, tarifa, canal, notas e preferências dos hóspedes, chegada e partida | Duração do contrato de prestação de serviços, acrescida de um máximo de 30 dias para o ciclo de apagamento. |
| Dados dos utilizadores do Responsável pelo tratamento | Nome, correio eletrónico profissional, função, registos de acesso e atividade | Duração do contrato de prestação de serviços, acrescida de um máximo de 30 dias para o ciclo de apagamento. |
| Dados económicos e financeiros — faturação | Faturas, recibos, notas de crédito, montantes, identificadores fiscais | Durante o prazo exigido pela legislação contabilística e fiscal aplicável ao Responsável pelo tratamento no seu país de estabelecimento. |
| Dados de cartões de pagamento | Número do cartão e código de segurança fornecidos no momento da reserva ou na receção | Não são armazenados em claro pelo Subcontratante. Os dados dos cartões são tokenizados no cofre de dados de cartões do fornecedor do Subcontratante e tratados pelo prestador de serviços de pagamento; o token é conservado durante a vigência do contrato de prestação de serviços e apagado juntamente com o registo do hóspede. |
| Dados técnicos e de ligação | Endereço IP, dados do dispositivo e do navegador, registos da aplicação | 30 dias. |
| Dados de documentos de identificação | Tipo e número do documento, quando a legislação relativa ao registo de viajantes aplicável ao Responsável pelo tratamento exija a sua recolha | Durante o prazo previsto nessa legislação nacional. |
Os Dados pessoais tratados ao abrigo do presente Acordo são transferidos para destinatários estabelecidos fora do Espaço Económico Europeu, em particular nos Estados Unidos, onde outros subcontratantes contratados pelo Subcontratante prestam parte dos Serviços, incluindo serviços conexos ao alojamento, processamento de pagamentos, mensagens transacionais, alojamento de conteúdos multimédia e monitorização técnica, bem como cópias de segurança.
Estas transferências são efetuadas com base em garantias adequadas nos termos do capítulo V do RGPD, nomeadamente as cláusulas contratuais-tipo adotadas pela Comissão Europeia e/ou o Quadro de Privacidade de Dados UE–EUA (EU–US Data Privacy Framework), quando o destinatário esteja certificado ao abrigo do mesmo. O Subcontratante obtém de cada destinatário as informações necessárias para avaliar o risco da transferência e verificar que as garantias exigidas estão em vigor.
A lista detalhada dos destinatários em causa, indicando a função de cada destinatário, o país em que trata Dados pessoais e o instrumento em que se baseia a transferência, é disponibilizada ao Responsável pelo tratamento mediante pedido para privacy@amenitiz.com.
O Subcontratante contrata os outros subcontratantes identificados na Lista de Outros Subcontratantes Autorizados, que faz parte do presente Acordo. A lista indica, para cada um desses subcontratantes, a sua função, o país em que trata Dados pessoais e, quando o tratamento ocorre fora do Espaço Económico Europeu, o instrumento em que se baseia a transferência. A lista atual é disponibilizada ao Responsável pelo tratamento mediante pedido para privacy@amenitiz.com. As alterações à lista são notificadas em conformidade com a cláusula relativa a Outros Subcontratantes.
Versão 1.1 — Produz efeitos a partir de 10 de setembro de 2026. Última atualização: 10 de setembro de 2026.
As alterações substanciais ao presente Acordo produzem efeitos trinta (30) dias após a sua notificação aos Responsáveis pelo tratamento. A notificação é efetuada mediante a publicação do Acordo atualizado nesta página e, adicionalmente, por correio eletrónico para o endereço de contacto registado na conta do Responsável pelo tratamento ou através de um aviso na área de cliente. As alterações à Lista de Outros Subcontratantes Autorizados seguem o prazo de pré-aviso específico previsto na cláusula relativa a Outros Subcontratantes.
1.1 — 10 de setembro de 2026 — Correção da secção relativa às transferências internacionais; atualização das subfinalidades, das categorias de Titulares dos dados, dos prazos de conservação, da governação dos outros subcontratantes e das cláusulas relativas a auditorias e a violações de dados.
1.0 — 20 de março de 2026 — Primeira versão publicada.