Política de Privacidade

Última atualização: 2026-09-27

A Hospedora é uma plataforma de gestão para alojamento local (reservas, hóspedes, check-in online, comunicações, faturação, comunicação SIBA, fechaduras e site do alojamento), disponível no navegador e em aplicação móvel para iPhone e Android. Esta política explica que dados pessoais tratamos, porquê, com quem os partilhamos, durante quanto tempo e que direitos tem.

1. Quem somos e como nos contactar

O serviço Hospedora é prestado por Filipe Goucha, empresário em nome individual, NIF 226324354, com domicílio profissional em Rua do Búzio 66, 7500-016 Costa de Santo André, Portugal («Hospedora», «nós»).

Contacto para qualquer assunto de proteção de dados: geral@hospedora.com. Não nomeámos um encarregado da proteção de dados: a lei só o exige a entidades públicas ou a quem tenha como atividade principal o controlo regular e sistemático de pessoas em grande escala ou o tratamento em grande escala de categorias especiais de dados (art. 37.º do RGPD), o que não é o nosso caso.

Tratamos dados pessoais em dois papéis diferentes:

  • Responsável pelo tratamento dos dados das contas: das pessoas que se registam na Hospedora (donos e funcionários dos alojamentos) e de quem nos contacta.
  • Subcontratante (art. 28.º do RGPD) dos dados dos hóspedes e de outras pessoas que cada alojamento regista na plataforma. Aí o responsável é o alojamento: é ele que decide que dados recolhe e para quê, e é junto dele que o hóspede exerce os seus direitos. Tratamos esses dados só por instrução do alojamento, nos termos do acordo de subcontratação que faz parte dos Termos de Serviço.

2. Dados das contas (somos responsáveis)

Que dados tratamos e de onde vêm:

  • Identificação e contacto: nome, email e língua preferida, que nos dá ao registar-se. Se foi convidado para a equipa de um alojamento, o email foi-nos dado por quem o convidou.
  • Início de sessão: os códigos de acesso enviados por email (guardados só como resumo criptográfico e válidos por pouco tempo) e, nas contas antigas que a tenham, a palavra-passe (guardada só como resumo criptográfico). Se entrar com Google ou Microsoft, recebemos desse fornecedor o identificador da conta, o nome e o email confirmado — nada mais.
  • Dados do alojamento que cria: nome, NIF, morada, contactos, fotografias e os dados bancários que decidir mostrar nas comunicações aos hóspedes.
  • Dados técnicos e de segurança: endereço IP e navegador de cada sessão, registos do servidor, registo de auditoria das ações feitas no alojamento e os aparelhos registados para notificações.
  • Subscrição do serviço (plano, período experimental, pagamentos quando existirem) e as mensagens que nos enviar.

Para que os usamos e com que fundamento (art. 6.º, n.º 1, do RGPD):

  • Criar e gerir a conta, prestar o serviço, dar suporte e avisá-lo de assuntos do serviço (fim do período experimental, alterações, segurança): execução do contrato (al. b)).
  • Faturar o serviço e guardar os documentos fiscais: obrigação legal (al. c)).
  • Proteger a plataforma, detetar abusos, impedir o uso repetido do período experimental e defender direitos em caso de litígio: interesse legítimo (al. f)) em manter o serviço seguro e justo. Pode opor-se a este tratamento (secção 7).
  • Enviar notificações para o telemóvel: pede-se autorização na primeira vez e pode desligá-las a qualquer momento nas definições do aparelho.

Os dados de identificação e contacto são necessários para ter conta: sem eles não conseguimos prestar o serviço. Não tomamos decisões automatizadas com efeitos jurídicos sobre si, não fazemos perfis, não vendemos dados, não fazemos publicidade e não usamos ferramentas de análise ou de publicidade de terceiros, no site nem na aplicação.

3. Dados dos hóspedes (somos subcontratantes)

Por conta de cada alojamento guardamos: identificação e contactos do hóspede e dos acompanhantes (incluindo crianças), reservas e pagamentos, mensagens e comunicações, dados do check-in online (incluindo os dados de identificação exigidos por lei), avaliações e cópias dos documentos fiscais emitidos. Não guardamos dados de cartões de pagamento.

O número do documento de identificação é guardado cifrado (AES-256-GCM) e só é usado para a comunicação obrigatória ao SIBA; no ecrã só aparecem os 4 últimos carateres. Os dados de identificação do check-in são apagados automaticamente passado o prazo de conservação definido pelo alojamento — por omissão 400 dias depois da saída, para cobrir o ano durante o qual a lei manda conservar os boletins de alojamento (Lei 23/2007, art. 16.º) —, exceto enquanto houver boletins por comunicar.

Comunicação de alojamento de estrangeiros (boletins de alojamento, SIBA): é uma obrigação legal do alojamento; a plataforma envia os boletins à AIMA por instrução do alojamento, que é quem responde por essa comunicação.

Faturação: quando o alojamento liga um programa de faturação certificado (Moloni ou Hostkit), os dados necessários à fatura são enviados a esse programa, que guarda os documentos fiscais pelo prazo legal de 10 anos.

Os emails aos hóspedes saem da caixa de correio do próprio alojamento, que ele liga à plataforma. As notificações para a equipa do alojamento podem incluir o nome do hóspede (por exemplo, «Nova mensagem · Ana Silva»).

O alojamento dispõe de ferramentas para exportar os dados de um hóspede e para o anonimizar; na anonimização ficam só os dados que a lei obriga a guardar (faturas e prova da comunicação SIBA). Um hóspede que queira exercer os seus direitos deve dirigir-se ao alojamento; se nos contactar diretamente, encaminhamos o pedido sem demora e ajudamos o alojamento a responder.

4. Com quem partilhamos dados

Prestadores que tratam dados por nossa conta (os nossos subcontratantes), com contrato que os obriga a proteger os dados:

  • InstantNode — alojamento do servidor e da base de dados, num centro de dados nos Países Baixos (Espaço Económico Europeu). Os ficheiros carregados (fotografias, documentos) ficam no mesmo servidor.
  • Apple (Apple Distribution International Ltd., Irlanda) — envio dos emails da plataforma a partir de geral@hospedora.com (iCloud Mail), guarda das cópias de segurança cifradas (iCloud Drive) e notificações no iPhone (APNs). As cópias são cifradas antes de sair do servidor, com uma chave que só nós temos: a Apple não consegue ler o conteúdo. A Apple pode tratar dados fora do EEE, com cláusulas contratuais-tipo da Comissão Europeia.
  • Expo (650 Industries, Inc., EUA) — encaminhamento das notificações para a aplicação móvel. Certificada no EU-US Data Privacy Framework.
  • Google (Google LLC, EUA, e Google Ireland Ltd.) — notificações no Android (Firebase Cloud Messaging). Certificada no EU-US Data Privacy Framework, com cláusulas contratuais-tipo como garantia adicional.
  • Cloudflare, Inc. (EUA) — resolução de nomes (DNS) do domínio. Os pedidos ao site não passam pela Cloudflare, só a consulta do endereço. Certificada no EU-US Data Privacy Framework.

Quando escolhe entrar com Google ou Microsoft, esse fornecedor trata os seus dados como responsável independente, segundo a sua própria política de privacidade; nós recebemos só o que a secção 2 indica.

Integrações que o alojamento decide ligar, com a sua própria conta e ao abrigo do seu próprio contrato com cada fornecedor: Moloni e Hostkit (faturação, Portugal), Beds24 (canais de reserva, Alemanha), Nuki (fechaduras, Áustria), TTLock (fechaduras, Hangzhou Sciener, China) e a caixa de correio do alojamento (por exemplo Google ou Microsoft). A plataforma envia a cada uma só o que é preciso para a função ligada — às fechaduras, por exemplo, vai o código de acesso, a referência da reserva, o nome do quarto e as datas de validade, sem o nome do hóspede. Cabe ao alojamento avaliar esses fornecedores, incluindo as transferências para fora do EEE (a China não tem decisão de adequação).

Destinatários por obrigação legal: a AIMA (boletins SIBA), a Autoridade Tributária (através do programa de faturação do alojamento) e outras autoridades, quando a lei o exija.

Transferências para fora do Espaço Económico Europeu: os prestadores dos EUA certificados no EU-US Data Privacy Framework estão cobertos pela decisão de adequação da Comissão Europeia de 10 de julho de 2023 (art. 45.º do RGPD); nos restantes casos, e se essa decisão deixar de valer, aplicam-se as cláusulas contratuais-tipo aprovadas pela Comissão (art. 46.º). Pode pedir-nos uma cópia das garantias aplicáveis.

5. Durante quanto tempo

  • Conta: enquanto estiver ativa. Quando a apaga, a conta é apagada de imediato. Os alojamentos de que é o único dono são fechados logo e os dados deles (hóspedes, reservas, ficheiros) são apagados ou anonimizados ao fim de 30 dias; o que a lei obriga a guardar (faturas e registos SIBA) fica até ao fim do prazo legal.
  • Cópias de segurança: são feitas todos os dias, cifradas, e guardadas 14 dias no servidor e 60 dias no iCloud Drive. Os dados apagados desaparecem delas quando as cópias mais antigas são eliminadas, no máximo 60 dias depois. Até lá só seriam usadas para repor o serviço depois de um incidente.
  • Sessões iniciadas (IP e navegador): até a sessão terminar ou expirar.
  • Registo de auditoria de um alojamento: enquanto o alojamento existir na plataforma.
  • Registos técnicos do servidor: até 30 dias, salvo se forem precisos para investigar um incidente de segurança.
  • Dados de identificação do check-in: até ao prazo definido pelo alojamento (por omissão, 400 dias após a saída).
  • Documentos fiscais dos hóspedes: 10 anos, no programa de faturação do alojamento. Documentos fiscais da subscrição do serviço: 10 anos (obrigação fiscal).
  • Mensagens que nos envia: o tempo necessário para tratar o assunto e, no máximo, 3 anos depois da última troca.

6. Apagar a conta

Pode apagar a conta a qualquer momento, sem custos: na aplicação móvel (Definições → «Apagar a conta») ou no backoffice, na web, em https://app.hospedora.com (menu do utilizador → «Apagar a conta»). Antes de apagar, mostramos que alojamentos são fechados consigo e pedimos um código enviado para o seu email. Se não conseguir entrar, peça o apagamento por email para geral@hospedora.com, a partir do endereço da conta.

Descarregue antes o que precisar: os documentos fiscais certificados ficam no programa de faturação do alojamento, mas os dados que só existem na plataforma deixam de estar disponíveis.

7. Os seus direitos

Tem direito de acesso, retificação, apagamento, limitação do tratamento, portabilidade e oposição (nomeadamente ao tratamento baseado em interesse legítimo), e de retirar a qualquer momento uma autorização que tenha dado, sem afetar o que foi feito antes. Muitos destes direitos pode exercê-los diretamente na plataforma (editar o perfil, desligar notificações, apagar a conta); para os restantes escreva para geral@hospedora.com. É gratuito; podemos pedir-lhe que confirme a identidade. Respondemos no prazo de um mês, prorrogável por mais dois meses em pedidos complexos, caso em que o avisamos.

Tem também o direito de apresentar reclamação à Comissão Nacional de Proteção de Dados (CNPD), Av. D. Carlos I, 134, 1.º, 1200-651 Lisboa, www.cnpd.pt, ou à autoridade do país onde vive ou trabalha.

8. Segurança

Ligações sempre cifradas (HTTPS com HSTS); números de documentos de identificação e credenciais das integrações guardados cifrados; códigos de acesso guardados só como resumo; acesso aos dados de cada alojamento restrito aos seus membros; registo de auditoria das ações sensíveis; cópias de segurança diárias e cifradas, com reposição testada.

Se houver uma violação de dados pessoais, notificamos a CNPD no prazo de 72 horas quando a lei o exija e avisamos as pessoas afetadas quando houver um risco elevado para elas. Se a violação afetar dados de hóspedes, avisamos o alojamento sem demora injustificada, para que ele possa cumprir as suas obrigações.

9. Cookies e armazenamento no aparelho

  • Backoffice: só cookies estritamente necessários — o cookie da sessão iniciada (e uma cópia curta dela, de 5 minutos, para não ir à base de dados em cada pedido) e, ao entrar na aplicação com Google ou Microsoft, um cookie temporário de 10 minutos que liga o início ao fim desse processo. O navegador guarda também, no próprio aparelho, se prefere a barra lateral aberta ou fechada. Nenhum destes precisa de consentimento, porque sem eles o serviço pedido não funciona.
  • Site institucional da Hospedora: não usa cookies. Os tipos de letra são servidos pelo nosso servidor, sem pedidos a terceiros.
  • Aplicação móvel: guarda a sessão no armazenamento seguro do aparelho e, se autorizar notificações, o identificador de notificações do aparelho. Não tem publicidade nem ferramentas de análise.
  • Guia do hóspede e site de um alojamento: se o alojamento os ativar, podem mostrar um mapa do Google Maps e sugestões de atividades do GetYourGuide. Esses conteúdos são carregados diretamente dos servidores da Google e do GetYourGuide, que recebem o endereço IP de quem visita e podem usar cookies ou identificadores próprios, segundo as suas políticas. A previsão do tempo é pedida pelo nosso servidor, sem dados de quem visita.

10. Menores

A Hospedora destina-se a maiores de 18 anos, que gerem alojamentos. Dados de crianças só são tratados como dados de hóspedes (por exemplo, acompanhantes no check-in e no boletim SIBA), por conta e sob a responsabilidade do alojamento.

11. Alterações

Se mudarmos esta política de forma relevante, avisamos por email ou na plataforma antes de a alteração produzir efeitos. A data da versão em vigor está no topo desta página.